TMG和TS Gateway的客户端证书

如何通过Forefront TMG 2010使用企业CA为TS网关设置客户端证书身份validation?

迄今为止,我已经执行了以下内容:

  • 我有一个terminal服务网关configuration和内部工作。
  • 我设置了一个基本的未经validation的发布规则来testing证书等。
  • 我根据这个technet文章更新了这个规则。

在不同的点上,我也尝试启用/禁用我的IIS实例上的客户端证书,TMG中的'require ssl client certificate'和'require all user to authenticate'选项以及客户端客户端证书信任列表中的一些选项。

另外还有一些其他的页面,其中包括2,3和4 。

编辑 – 我特别感兴趣的任何听众,configurationIIS或RADIUS的特定部分,但总体的总结可能是有利于整个社区。

TMG可以将与Windows用户帐户相关联的客户端证书转换为内部与TSG的authentication(即NTLM或Curb)连接。

但是TSG将不会看到客户端证书; 客户端证书的工作单跳,就这些。

所以在function上,你像任何其他网站一样对待TSG:

  • 使TMG成为域成员(并确保它信任颁发的CA;对于在森林中安装了Ent颁发CA的域成员来说这是“自然的”,因此不应该要求工作)
  • 确保颁发给客户端用户的客户端证书与AD中的该用户相关联
  • 禁用网站级别的客户端证书authentication(即TSG)并使用集成身份validation
  • configurationTMG接受客户证书并将综合信用转发到网站(TSG)

任何使用ISA或TMG的Exchange(/ activesync)客户端证书authentication指南都可以用作此模板。