Назад | Перейти на главную страницу

Несоответствие имени - неправильное имя удаленного компьютера

Наша команда недавно решила перенастроить старую группу серверов / сети Windows Server 2012, чтобы настроить ее для производственного использования. Недавно мы переименовали старый домен для всех серверов, повторно подключили каждый сервер к домену, а также купили и загрузили / настроили новый групповой сертификат для среды. Одна из проблем, с которой мы столкнулись, - это ссылки на старое доменное имя в разных местах. Нам приходилось отключать и повторно подключать серверы несколько раз, чтобы получить желаемый результат в виде обновленного доменного имени (в большинстве случаев это было проблемой). Похоже, мы добились успеха в этом начинании.

Текущая проблема, которую я не могу решить, связана с предупреждением о несоответствии имени и сертификата. В моем случае я подключаюсь к серверу через VPN + частный IP-адрес + RDP, но когда я подключаюсь, имя «запрошенного удаленного компьютера» является частным IP-адресом сервера (например, 10.20.30.20). Вместо этого это должно быть полное доменное имя сервера (например, computername.blahblah.com). Поскольку он просто видит IP-адрес сервера, «имя в сертификате с удаленного компьютера» не совпадает (SAN в сертификате используют ссылки computername.blahblah.com).

Обратите внимание, что это несоответствие возникает только на одном сервере в группе. Все остальные серверы работают должным образом с правильным именем компьютера, которое соответствует SAN, указанному в сертификате.

Как я могу обновить имя «запрошенного удаленного компьютера» сервера, чтобы имя больше не совпадало с моим сертификатом? См. Снимок экрана с ошибкой ниже:

Что ж, самый простой способ сделать это, вероятно, - подключиться к серверу по имени хоста, а не по IP, чтобы вы не видели этого предупреждения.

Или игнорируйте это. Вы можете проигнорировать его и подключиться, что в данном случае не представляет угрозы для безопасности, поскольку вы знаете, что сервер, к которому вы думаете, что подключаетесь, - это сервер, к которому вы пытаетесь подключиться, а не какой-то MITM (man посередине) атака.

Правильный способ, конечно, это перевыпускать сертификаты на ваших машинах. Вы можете включить короткое имя и IP-адрес в поле SAN (альтернативное имя субъекта) сертификата., так что сервер идентифицирует себя именем, которое соответствует сертификату при любом подключении к нему.