Skype for Business 边缘服务器是内外通信的安全边界,如果配置不当,外部用户登录、联盟互操作以及会议流量都会失败。边缘服务器部署涉及三个主要服务:访问边缘服务、Web 会议边缘服务和 A/V 边缘服务。正确配置需要先理解拓扑发布、证书绑定、DNS 解析和防火墙策略之间的关系。

理解边缘服务器角色与单站点拓扑前提
边缘服务器并不只是简单的主机,它承载了三类独立的服务角色。访问边缘服务负责外部 SIP 信令的终结和转发,Web 会议边缘服务允许外部用户加入内部会议,A/V 边缘服务则处理音视频媒体流。这些服务共享同一台服务器时,必须使用不同的外部 IP 地址或端口区分,通常建议至少分配两个外部 IP,一个用于访问边缘和 Web 会议边缘,另一个用于 A/V 边缘,以降低媒体对信令的干扰。
在部署前需要明确一个关键点:边缘服务器不能加入内部 Active Directory 域。它应位于工作组环境,但必须配置与内部域相同的 DNS 后缀,例如内部域为 corp.ippipp.com,边缘服务器内部网卡的主 DNS 后缀也必须设置为 corp.ippipp.com。这样边缘服务器才能通过内部 DNS 定位前端池和中央管理存储,同时避免因域成员身份带来的安全风险。
单站点拓扑是大多数企业首次部署时的选择。在拓扑生成器中,需要新建一个边缘池,指定该池包含的服务器 FQDN,并将池与站点关联。边缘池可以包含一台或多台服务器,使用 DNS 负载平衡或硬件负载平衡。对于中小规模部署,DNS 负载平衡更加经济,只需为每个边缘角色创建对应的 DNS 记录即可实现流量分发。
证书、DNS 与防火墙准备
证书是边缘服务器部署中最容易出错的环节。外部接口必须使用公共证书颁发机构签发的证书,因为外部客户端无法信任内部 CA。证书的使用者名称通常为 sip.domain.com,同时需要包含多个使用者备用名称,如 sip.domain.com、meet.domain.com、dialin.domain.com。如果启用了联盟,可能还需要包含 sipfed.domain.com 等。内部接口可以使用内部 CA 或公共 CA,但必须包含边缘服务器内部 FQDN。
DNS 记录分为外部和内部两部分。外部 DNS 需要将 sip.domain.com 解析到访问边缘服务的外部 IP,将 meet.domain.com 和 dialin.domain.com 解析到反向代理或 Web 会议边缘服务 IP,具体取决于部署是否使用反向代理。内部 DNS 则需要提供边缘服务器内部 FQDN 的 A 记录,并确保边缘服务器能够解析前端池 FQDN 和中央管理存储 FQDN。
防火墙策略必须同时覆盖信令和媒体端口。下表列出了最常用的端口。
| 服务 | 协议 | 外部端口 | 方向 |
|---|---|---|---|
| 访问边缘 SIP | TLS | 5061 | 入站 |
| Web 会议边缘 | HTTPS | 443 | 入站 |
| A/V 边缘认证 | TLS | 443 | 入站 |
| A/V 边缘媒体 | UDP | 3478 | 入站/出站 |
| A/V 边缘媒体 | TCP | 50000-59999 | 入站/出站 |
如果使用反向代理,外部 443 端口还可以只对反向代理开放,由反向代理根据 URL 转发到 Web 会议边缘和拨入式会议页面,这样可以减少边缘服务器直接暴露的端口数量,提升安全性。
安装与配置流程
完成拓扑定义后,需要将中央管理存储中的配置发布到边缘服务器。在任意一台前端服务器上打开 Skype for Business Server 命令行管理程序,使用 Export-CsConfiguration 命令将配置导出为 zip 文件,然后复制到边缘服务器的本地磁盘,例如 C:\EdgeConfig.zip。
Export-CsConfiguration -FileName C:\EdgeConfig.zip
在边缘服务器上,先安装本地配置存储,再导入配置。安装本地配置存储可以通过部署向导完成,也可以使用命令行。导入配置的命令如下。
Import-CsConfiguration -FileName C:\EdgeConfig.zip -LocalStore
导入完成后,运行 Enable-CsComputer 命令启用边缘服务器上的 Skype for Business 相关服务账户和防火墙规则。该命令会创建必要的本地组、设置注册表项并启动本地管理代理。之后通过部署向导安装本地组件,这一步会从中央管理存储下载与拓扑匹配的软件包。
Enable-CsComputer
接下来是证书的请求和分配。使用 Request-CsCertificate 可以为多个服务类型同时申请证书。例如为访问边缘外部接口、Web 会议外部接口和 A/V 认证接口申请同一张证书。如果使用内部 CA,需要指定 CA 的 FQDN;如果使用公共 CA,可以先生成证书请求文件,再提交给证书提供商。
Request-CsCertificate -New -Type AccessEdgeExternal,WebMeetingExternal,AudioVideoAuthentication -CA ca.corp.ippipp.com\CorpCA
证书申请完成后,使用 Set-CsCertificate 将证书引用绑定到对应的服务接口。必须为访问边缘外部、Web 会议外部、A/V 认证分别执行绑定操作。例如:
Set-CsCertificate -Reference (Get-CsCertificate -Type AccessEdgeExternal) -Type AccessEdgeExternal
最后启动所有边缘服务。可以使用 Start-CsWindowsService 直接启动,也可以逐个在服务管理器中启动。启动顺序没有严格要求,但建议先启动访问边缘服务,再启动 Web 会议和 A/V 服务,以便信令层先就绪。
Start-CsWindowsService
部署验证与常见故障排查
配置完成后不要直接通知用户测试,应该先使用内置的 Test-CsEdgeServer 命令进行自动验证。该命令会模拟外部客户端连接,检查访问边缘、Web 会议边缘和 A/V 边缘的证书、DNS 和端口连通性。执行时指定边缘服务器 FQDN 和测试类型,例如仅测试 SIP 信令。
Test-CsEdgeServer -TargetFqdn edge.corp.ippipp.com -TestType SIP
如果测试失败,首先要区分是证书问题、DNS 问题还是防火墙问题。证书错误通常表现为 TLS 握手失败,可以使用 certlm.msc 查看证书是否包含私钥、使用者备用名称是否完整。DNS 问题会导致无法解析目标 FQDN,在边缘服务器上使用 nslookup 分别测试内部和外部 DNS 返回结果。防火墙问题则表现为端口不可达,可以在外部使用 Test-NetConnection 或 telnet 验证 5061、443、3478 等端口是否开放。
另一个常见错误是拓扑发布后没有及时复制到边缘服务器。中央管理存储的变更需要边缘服务器上的本地配置存储定期同步,如果同步延迟,可以手动运行 Update-CsEdgeConfig 或在部署向导中重新导入配置。确认服务状态可以使用 Get-CsWindowsService 查看所有 Skype for Business 服务是否处于 Running 状态。只有 Test-CsEdgeServer 全部通过后,再让外部用户尝试登录和加入会议,才能避免因配置遗漏产生大范围故障。
Skype for Business边缘服务器配置修改时间:2026-08-23 15:13:35