Windows Server Essentials 2016中IIS的SSL配置损坏,如何修复?
Windows Server Essentials 2016中IIS的SSL配置损坏,如何修复?
看起来你把IIS的SSL配置搞得一团糟啊,别慌,咱们一步步来梳理修复,解决证书绑定、LSA高CPU和Connect功能失效的问题:
一、先清理混乱的SSL残留配置,解决LSA高CPU问题
首先得把之前错误操作留下的烂摊子收拾干净:
- 列出当前所有SSL绑定:打开管理员命令提示符,运行
netsh http show sslcert,仔细查看每一条绑定记录,标记那些无效的(比如对应证书已删除、绑定到错误IP/端口的条目)。 - 删除无效绑定:对标记的无效条目,用
netsh http delete sslcert ipport=XXX.XXX.XXX.XXX:443(把XXX替换成实际IP和端口)逐一删除。如果是全未分配的绑定,用netsh http delete sslcert ipport=0.0.0.0:443。 - 清理交叉证书URL解决LSA高CPU:之前设置的交叉证书URL导致LSA进程异常,MMC崩溃的话直接用注册表修改:
- 打开注册表编辑器(
regedit),导航到HKLM\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration - 查找包含交叉证书URL的配置项(通常是类似
CrossCertificateURL的键),直接删除这些键 - 重启证书服务(
net stop certsvc && net start certsvc),或者干脆重启服务器,之后观察LSA的CPU占用是否恢复正常
- 打开注册表编辑器(
二、创建支持多访问方式的SSL证书
你需要的不是单纯的通配符证书,而是包含多个SAN(主题备用名称)的证书,这样才能同时覆盖服务器名、IP地址、FQDN和localhost:
- 内部环境用AD CS申请:
- 打开MMC,添加「证书」管理单元,选择「计算机账户」→「本地计算机」
- 展开「个人」→「证书」,右键选择「所有任务」→「申请新证书」
- 选择「Active Directory注册策略」,下一步后勾选「Web服务器」模板,点击「注册」
- 注册完成后,右键该证书→「属性」,在「主题备用名称」里添加服务器名、FQDN、服务器IP地址、localhost这几个条目,确定保存
- 第三方证书的话:联系证书提供商,申请包含上述所有SAN条目的证书,拿到后导入到计算机的「个人」证书存储
三、重新绑定证书到IIS站点
现在把新证书正确绑定到Essentials的站点:
- 打开IIS管理器,找到Windows Server Essentials对应的默认站点
- 右键站点→「编辑绑定」,删除所有旧的HTTPS绑定
- 添加新的HTTPS绑定:
- 对于「IP地址」,可以选择「全部未分配」(覆盖所有IP),或者分别添加对应服务器IP、服务器名的绑定
- 端口保持443,然后在「SSL证书」下拉框里选择刚创建/导入的SAN证书
- 可以创建多个HTTPS绑定,分别对应服务器名、IP、FQDN,确保所有访问路径都能匹配到正确的证书
四、修复Windows Server Essentials的Connect功能
证书绑定完成后,需要重置Essentials的相关组件:
- 打开管理员权限的PowerShell,运行
WssConfiguration.exe /force,这个命令会重新配置Essentials的核心服务,包括Connect功能的URL关联 - 重启服务器后,打开Essentials仪表板,转到「设置」→「远程访问」,确认SSL证书选择的是刚配置的新证书,保存设置
五、验证修复效果
最后逐一测试:
- 访问
https://servername、https://[你的服务器IP]、https://你的FQDN,确认都没有证书错误,能正常加载页面 - 从客户端机器访问
http://servername/connect,应该能自动跳转到HTTPS并正常下载连接软件,没有证书警告
备注:内容来源于stack exchange,提问作者Jeff Drew
相关产品推荐
相关产品推荐

