如何在Active Directory服务器创建自签名VPN证书实现域用户访问文件服务器
AD域环境VPN自签名证书标准配置流程(适配环境:AD服务器192.168.0.3、文件服务器192.168.0.7)
这套流程跳过网上公开方案常见的配置遗漏,全程基于Windows Server原生AD CA能力实现,域用户无需手动导入证书即可正常信任、访问VPN后连通文件服务器。
前置说明
默认你已在域内完成VPN服务(路由和远程访问角色)部署,若VPN服务与文件服务器同机部署在192.168.0.7,后续证书申请操作直接在192.168.0.7执行;若VPN服务部署在AD服务器192.168.0.3,对应操作在AD服务器执行。
步骤1:AD服务器部署企业根CA
- 登录192.168.0.3打开服务器管理器,选择添加角色和功能,勾选「Active Directory 证书服务」,关联安装「证书颁发机构」「证书颁发机构Web注册」两个角色服务
- 角色配置阶段依次选择:部署类型为「企业CA」、CA类型为「根CA」、私钥选择「新建私钥」、加密参数选
RSA 2048+SHA256、CA有效期按需设置(推荐5年)、CA通用名称设置为可识别的域内标识(例如CORP-DOMAIN-ROOT-CA),数据库路径保持默认完成配置 - 配置完成后在AD服务器命令行执行
gpupdate /force强制刷新域组策略,随机找一台域加入的客户端打开certlm.msc查看「受信任的根证书颁发机构」存储,确认已自动存在刚才创建的根CA证书,即说明域信任链配置正常。
步骤2:创建VPN专用证书模板
- 在192.168.0.3上打开「证书颁发机构」管理控制台,右键点击「证书模板」选择「管理」
- 在模板列表中找到「IPsec 中间层」模板,右键选择「复制模板」——网上90%的配置错误都来自误用「计算机」默认模板,会导致VPN IKE认证失败
- 在弹出的新模板属性页按以下要求配置:
- 「常规」标签:模板显示名称填
VPN-Server-Cert,有效期设置为2年,勾选「在Active Directory中发布证书」 - 「使用者名称」标签:选择「在请求中提供」,不要选择从Active Directory自动生成使用者,否则后续无法配置SAN字段导致证书名称校验失败
- 「扩展」标签:编辑「应用程序策略」,仅保留
IP security IKE intermediate项,删除其余所有多余策略;编辑「密钥用法」,勾选「数字签名」「密钥加密(密钥交换)」 - 「安全」标签:给
Domain Computers域组授予「读取」「注册」「自动注册」权限
- 「常规」标签:模板显示名称填
- 回到证书颁发机构主控制台,右键「证书模板」-「新建」-「要颁发的证书模板」,选中刚才创建的
VPN-Server-Cert模板确认发布。
步骤3:VPN服务器申请绑定证书
- 登录VPN所在服务器打开本地计算机证书管理控制台
certlm.msc,右键「个人」证书存储,选择「所有任务」-「申请新证书」 - 证书注册向导中选择
VPN-Server-Cert模板,点击「更多信息」配置证书属性:- 使用者字段:类型选「公用名」,值填写用户实际访问VPN时使用的域名/公网IP,域内访问可填
vpn.你的域后缀 - 备用名称(SAN)字段:必须添加全所有访问标识,包括VPN服务器的内网IP(部署在192.168.0.7就填192.168.0.7,部署在AD就填192.168.0.3)、VPN服务器的NetBIOS名、对外访问域名/公网IP,缺项会直接触发VPN连接证书校验报错
- 使用者字段:类型选「公用名」,值填写用户实际访问VPN时使用的域名/公网IP,域内访问可填
- 完成证书注册后,打开路由和远程访问管理控制台,在VPN服务属性中把刚申请的证书绑定到IKEv2、SSTP监听端口,重启路由和远程访问服务生效。
步骤4:域用户侧自动配置
- 登录192.168.0.3打开组策略管理编辑器,编辑默认域策略:
- 定位到「计算机配置>Windows设置>安全设置>公钥策略」,打开「证书服务客户端-自动注册」配置项,选择「已启用」,勾选「续订过期证书、更新待处理证书并删除吊销的证书」「更新使用证书模板的证书」
- 定位到「用户配置>Windows设置>安全设置>网络访问保护>VPN连接策略」,新建域内VPN连接配置,指定VPN服务地址,认证方式选择「计算机证书认证」,信任的根CA选择之前创建的企业根CA
- 所有域内客户端执行
gpupdate /force刷新组策略后,无需手动导入任何证书即可直接发起VPN连接,连接成功后可正常访问192.168.0.7上的文件共享资源。
故障排查清单:
- 若提示证书不受信任:检查组策略是否把根CA推送到客户端的受信任根证书存储
- 若提示证书名称不匹配:检查证书SAN字段是否覆盖了客户端实际访问VPN使用的所有地址/域名
- 若提示IKE认证失败:检查证书模板的应用程序策略是否仅保留了IPsec IKE中间项,是否误用了计算机模板
内容的提问来源于stack exchange,提问作者Tammam Wardi
相关产品推荐
相关产品推荐

