DirectAccess nie rozpoznaje poprawnie obecności w sieci lokalnej

Andrea Dann 40 Punkty reputacji
2026-09-11T12:39:28.1466667+00:00

Dzisiaj pojawił się u mnie nowy problem, ale myślę, że to samo działo się w naszej starej konfiguracji. DirectAccess nie rozpoznaje poprawnie obecności w sieci lokalnej dla naszych klientów wewnętrznych. W większości przypadków po prostu jej nie wykrywa, a w konsekwencji, gdy klienci się łączą, wymusza na wszystkich korzystanie z zewnętrznych tuneli IP-HTTPS. Zgłasza problem z serwerem WWW NLS, tak jakby powiązanie HTTPS SSL zostało całkowicie utracone, ale nie ma jasnego sposobu na jego ponowne dodanie. Jak możemy przywrócić powiązania NLS? Mamy standardowe środowisko Windows Server.

Windows dla firm | Windows 365 Business
Komentarze: 0 Brak komentarzy

1 odpowiedź

Sortuj według: Najbardziej pomocne
  1. Domic Vo 34,570 Punkty reputacji Niezależny doradca
    2026-09-11T13:12:38.97+00:00

    Cześć,

    To zachowanie jest typowe dla DirectAccess, kiedy serwer NLS (Network Location Server) traci lub ma niepoprawnie skonfigurowane powiązanie SSL. Klienci wewnętrzni nie mogą wtedy potwierdzić obecności w sieci lokalnej i zawsze przechodzą na tunel IP‑HTTPS.

    Najpierw sprawdź, czy certyfikat SSL dla NLS jest prawidłowo zainstalowany w magazynie Local Computer\Personal i czy jego nazwa CN/FQDN odpowiada dokładnie temu, co skonfigurowane w konsoli Remote Access Management jako adres NLS. Następnie na serwerze uruchom:

    Code

    netsh http show sslcert
    

    Jeśli nie widzisz wpisu dla portu 443 lub hash certyfikatu jest niepoprawny, musisz odtworzyć powiązanie. Zrób to poleceniem:

    Code

    netsh http add sslcert ipport=0.0.0.0:443 certhash=<SHA1_Thumbprint> appid={<GUID>}
    

    certhash to odcisk palca certyfikatu, a appid może być dowolnym GUID wygenerowanym np. w PowerShell ([guid]::NewGuid()). Po dodaniu powiązania sprawdź, czy serwer NLS odpowiada poprawnie przez HTTPS i zwraca kod 200.

    Ważne jest również, aby w konsoli Remote Access Management adres NLS był zgodny z certyfikatem. Jeśli nazwa w konfiguracji różni się od CN certyfikatu, klienci będą traktować serwer jako niedostępny. Po przywróceniu powiązania i dopasowaniu konfiguracji klienci wewnętrzni powinni ponownie wykrywać obecność w sieci lokalnej i nie wymuszać tunelu IP‑HTTPS.

    Domic Vo.

    Czy ta odpowiedź była pomocna?

    Komentarze: 0 Brak komentarzy

Twoja odpowiedź

Odpowiedzi mogą być oznaczone jako „Zaakceptowane” przez autora pytań i „Proponowane” przez moderatorów, co pomaga użytkownikom poznać odpowiedź rozwiązującą problem autora.