bg-tutorials

Как установить SSL-сертификат ACME на протокол удаленного рабочего стола

Раньше установка SSL на RDP была ручным процессом, но благодаря поддержке протокола ACME и таким инструментам, как Win-ACME, теперь можно автоматизировать выпуск и обновление сертификатов — даже для таких коммерческих ЦС, как Sectigo и DigiCert, которые поддерживают ACME + External Account Binding (EAB).

Установите ACME SSL на RDP

В этом пошаговом руководстве Вы узнаете, как установить SSL-сертификат ACME на протокол удаленного рабочего стола (RDP) под управлением Windows Server. Эта установка отлично подходит для сред, которым требуется публичный SSL-сертификат для RDP, не полагаясь на внутреннюю PKI или ручное обновление.

Примечание: В этом руководстве показано, как установить сертификат ACME на протокол удаленного рабочего стола для защиты Вашего сервера. Хотя многие называют клиентское приложение Remote Desktop Connection, именно RDP — протокол, которому на самом деле нужен SSL-сертификат. Для больших сред, использующих службы удаленных рабочих столов (RDS), шаги аналогичны.


Прежде чем начать

Вот что Вам нужно, чтобы начать:

  • Доступ администратора к серверу Windows (через RDP или физический вход)
  • Домен, который Вы будете защищать, должен указывать на этот сервер (DNS должен правильно разрешаться).
  • Порт 80 должен быть открыт и доступен из Интернета (для проверки HTTP-01 ACME).
  • У Вас должны быть следующие учетные данные ACME от Вашего центра сертификации:
    • URL-адрес каталога ACME
    • Идентификатор ключа привязки внешнего счета (EAB)
    • Ключ EAB HMAC

В этом руководстве предполагается, что Вы используете коммерческий ЦС, поддерживающий ACME + EAB (например, Sectigo или DigiCert). Давайте начнем.


Шаг 1: Скачайте и установите Win-ACME

Во-первых, давайте установим инструмент, который автоматизирует выпуск и установку Вашего сертификата.

  1. Перейдите на официальный сайт Win-ACME: https://www.win-acme.com/.
  2. Загрузите последнюю стабильную версию в формате .zip.
  3. Распакуйте его в постоянную папку, например, C:\Program Files\win-acme\.
  4. Open a PowerShell window as Administrator and run this command to test the install:
    & "C:\Program Files\win-acme\wacs.exe"
  5. Если консоль Win-ACME открывается с опциями меню, значит, все в порядке. Если нет, проверьте правильность пути к папке и то, что в PowerShell включены разрешения на выполнение сценариев.

Шаг 2: Запросите и установите SSL-сертификат для RDP

Теперь давайте сгенерируем Ваш SSL-сертификат с помощью ACME и автоматически привяжем его к службе RDP. Вставьте и настройте эту команду в PowerShell:

& "C:\Program Files\win-acme\wacs.exe" `
--target manual `
--host "rdp.yourdomain.com" `
--validation selfhosting `
--store certificatestore `
--installation rdp `
--baseuri "https://your.acme-server.com/directory" `
--eab-key-identifier "YOUR_EAB_KID" `
--eab-key "YOUR_EAB_HMAC_KEY" `
--accepttos

Что это дает:

  • Указывает Win-ACME запросить сертификат для rdp.yourdomain.com
  • Выполняет проверку домена с помощью встроенного временного веб-сервера
  • Сохраните сертификат в хранилище сертификатов Windows
  • Автоматическое связывание сертификата с RDP

Важно: Убедитесь, что порт 80 не заблокирован брандмауэром или уже используется другой службой, например, IIS.


Шаг 3: Протестируйте RDP-соединение через HTTPS

Как только Win-ACME завершит процесс, Ваш сертификат будет установлен и привязан к RDP. Пришло время проверить его.

  1. Откройте Подключение к удаленному рабочему столу (mstsc.exe).
  2. Введите имя Вашего хоста (например, rdp.yourdomain.com).
  3. Подключитесь и проверьте сертификат — он больше не должен выдавать предупреждение о недоверенном или просроченном сертификате.

Шаг 4: Настройка автоматического продления

По умолчанию Win-ACME создает запланированную задачу в Планировщике задач Windows, чтобы обновить сертификат до истечения срока его действия.

Чтобы перечислить все конфигурации обновлений, выполните команду:

& "C:\Program Files\win-acme\wacs.exe" --list --baseuri "https://your.acme-server.com/directory"

Убедитесь, что это совпадает с правильным baseuri и доменом. Если это ничего не показывает, возможно, Вы используете неправильный URL каталога.


Общие вопросы

Вот некоторые из наиболее частых вопросов, которые задают пользователи при настройке сертификата ACME для Remote Desktop. От устранения неисправностей до разъяснений по плагинам и автоматизации — у нас Вы найдете все, что нужно:

Нужно ли мне открыть порт 443?

Нет, только порт 80 (HTTP) необходим при проверке домена с помощью вызова HTTP-01. RDP использует порт 3389 после применения сертификата.

Будет ли это работать на Windows Server Core?

Да, при условии, что PowerShell и Win-ACME доступны. Плагин rdp не требует графического интерфейса.

Нужен ли мне IIS, чтобы это работало?

Нет. Win-ACME может работать автономно и использует свой собственный встроенный веб-сервер для проверки.

Что делать, если консоль Win-ACME не открывается?

Убедитесь, что PowerShell запущен от имени администратора, и проверьте, что Вы указали правильное местоположение wacs.exe. Перераспакуйте ZIP-архив, если он был заблокирован или поврежден во время загрузки


Заключительные слова

Вы только что узнали, как установить SSL-сертификат ACME на протокол удаленного рабочего стола с помощью Win-ACME. Благодаря безопасной настройке HTTPS, автоматическому обновлению и полной поддержке коммерческих центров сертификации, Ваша среда удаленного рабочего стола теперь защищена с минимальными ручными усилиями.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.