You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ADFS Web Application Proxy 2016 与ADFS服务器信任关系建立失败及外部访问配置求助

ADFS Web Application Proxy 2016 与ADFS服务器信任关系建立失败及外部访问配置求助

兄弟,我太懂你这种配置WAP和ADFS信任时踩坑的滋味了!你遇到的这两个错误其实都是ADFS和WAP集成里的常见问题,咱们一步步拆解来解决:

先解决第一个SSL信任错误:The underlying Connection was closed: Could not establish a trust relationship for the SSL/TLS secure channel

这个问题90%都是证书信任链或者证书本身的问题,你可以按下面的步骤排查:

  • 检查ADFS服务证书的有效性:确保你用CA颁发的证书包含ADFS服务的完整FQDN(比如fs.yourdomain.com),不能只有服务器的主机名。另外,证书的「主题备用名称(SAN)」里必须包含这个服务FQDN,这是ADFS的硬性要求。
  • 确保WAP信任ADFS的证书链:因为你的WAP是独立服务器,没有加入域,它默认不会信任域内CA颁发的证书。你需要从域CA服务器导出根证书,然后在WAP服务器上打开mmc,添加「证书(计算机账户)」管理单元,把根证书导入到「受信任的根证书颁发机构」里。
  • 确认ADFS的证书绑定正确:在ADFS管理控制台里,进入「服务」→「证书」,检查「服务通信」证书是不是你刚才确认的那个有效证书,别不小心用了自签证书或者过期证书。

再解决第二个「服务不可用」错误

你抓包发现DNS问题,但hosts加了还不行,这说明问题不在ICMP(ping)层面,而是在HTTPS通信层面,试试这些操作:

  • 核对hosts文件的FQDN准确性:确保你在WAP的hosts里写的是ADFS服务的完整FQDN(比如fs.yourdomain.com),而不是ADFS服务器的主机名。拼写错一个字母都可能导致通信失败。
  • 测试ADFS信任端点的可达性:在WAP服务器上用浏览器访问 https://<ADFS服务FQDN>/adfs/Proxy/EstablishTrust/,如果能打开(一般是空白页或者返回简单的XML),说明端点没问题;如果打不开,检查防火墙:
    • ADFS服务器的防火墙要允许WAP的IP访问443端口(ADFS服务通信端口)和49443端口(ADFS PowerShell管理端口)
    • WAP服务器的防火墙要允许 outbound 的443和49443流量
  • 确认ADFS的Proxy信任端点已启用:在ADFS管理控制台的「服务」→「端点」里,找到类型为「Proxy Trust」的两个端点(/adfs/Proxy/EstablishTrust/ 和 /adfs/Proxy/EstablishTrust/2012/),确保它们的状态是「启用」。

给你一套完整的ADFS外部访问配置流程,避免遗漏步骤

  1. 证书准备

    • 向域CA申请一张SSL证书,必须包含ADFS服务的FQDN(比如fs.yourdomain.com),如果WAP的外部访问FQDN不同(比如adfs.yourdomain.com),也可以把这个域名加到证书的SAN里,这样一张证书就能用在ADFS和WAP上。
    • 把CA的根证书导出,导入到WAP服务器的「受信任的根证书颁发机构」(计算机账户)。
  2. ADFS服务器配置

    • 在ADFS管理控制台绑定好服务通信证书,确认证书有效。
    • 启用Proxy信任端点(默认是启用的,但最好再核对一遍)。
    • 配置防火墙规则,允许WAP服务器的IP访问443和49443端口。
  3. WAP服务器配置

    • 安装Web Application Proxy角色,安装过程中确保勾选必要的组件。
    • 运行「Web Application Proxy配置向导」,输入ADFS服务的FQDN,用有ADFS管理员权限的域账户进行注册(这个账户需要能访问ADFS服务器)。
    • 选择正确的SSL证书(就是你准备的那张包含ADFS服务FQDN的证书)。
    • 确认hosts文件里的ADFS服务FQDN已经指向ADFS服务器的内部IP,并且没有拼写错误。
  4. 验证配置

    • 在WAP服务器上运行 Test-WSMan <ADFS服务FQDN>,如果返回正常的WSMan配置信息,说明PowerShell通信没问题。
    • 从外部网络访问 https://<WAP外部FQDN>/adfs/ls/idpinitiatedsignon.htm,如果能看到ADFS的登录页面,说明配置成功。

备注:内容来源于stack exchange,提问作者Shunmusiva

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.23 13:02:49