Jump to content

SSL Zertifikat für OWA 2007


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

System: Exchange 2007 auf Server 2008 All in One Box

 

Nun haben wir über OWA immer diese Zertifikatsfehler bekommen und RPC ging auch nicht, also haben wir uns ein SSL Zertifikat besorgt, nun kommt am Client (Outlook 2007) ab und zu der fehler dass, das Zertifikat nicht richtig sei.

 

Was auch stimmt weil ja das Zertifikat auf die externe URL ausgelegt ist.

 

1. Warum nuntzt der normale Outlook client SSL? dachte es läuft über Mapi?

 

2. wie kann das Problem am besten gelöst werden? Exchange 2007 Client Access Server ?? oder kann man die Zertifikate für Intern und Extern bestimmen?

 

über einen EDGE transport server funktioniert ja kein OWA, habe ich zumindest so gelesen.

 

Grüsse

Mike

Link zu diesem Kommentar
Was auch stimmt weil ja das Zertifikat auf die externe URL ausgelegt ist.

 

1. Warum nuntzt der normale Outlook client SSL? dachte es läuft über Mapi?

 

Weil die Webservices eben nicht über Mapi sondern https funktionieren.

 

2. wie kann das Problem am besten gelöst werden? Exchange 2007 Client Access Server ?? oder kann man die Zertifikate für Intern und Extern bestimmen?

 

SAN Zertifikat. Such mal danach.

 

über einen EDGE transport server funktioniert ja kein OWA, habe ich zumindest so gelesen.

 

Richtig gelesen. Der ist nur für ein und ausgehenden SMTP Traffic sowie dessen Filterung zuständig.

 

Bye

Norbert

Link zu diesem Kommentar
Welche Webservices sind denn das die Outlook nutzt?

 

Hallo Mike,

genauer gesagt ist es der Autodiscover der bei dir Probleme zu machen scheint. Per default greift Outlook 2007 auf https://autodiscover.deinedomain.de zu um dort z.B. Free/Busy Zeiten und den Out-Of-Office Agenten abzufragen bzw. zu konfigurieren.

 

MS empfiehlt daher auch autodiscover.deinedomain.de als Subject Alternative Name mit in das Zertifikat aufzunehmen.

Link zu diesem Kommentar

könnte ich auch einen zusätzlichen Client Access Server installieren und dann das Zertifikat auf den Client Access Server legen. würden sich dann alle Clients an dem neuen CAS anmelden? Weil dann hääte ich ja wieder das selbe problem.

 

gibt es nur die Lösung mit dem SAN-Zertifikat?

wäre es überhaupt möglich verschiedene Domainnamen dort anzugeben?

 

da z.B. extern lt. die domain Meine-Firma.de und Intern Meine-Firma-GmbH.local

 

bei einem Wildcard Zertifikat kann ich ja nur die Subdomain ändern.

Link zu diesem Kommentar
könnte ich auch einen zusätzlichen Client Access Server installieren und dann das Zertifikat auf den Client Access Server legen. würden sich dann alle Clients an dem neuen CAS anmelden? Weil dann hääte ich ja wieder das selbe problem.

 

Warum willst du denn noch einen CAS installieren? ;) Ja, das löst dein Problem nicht.

 

gibt es nur die Lösung mit dem SAN-Zertifikat?

 

Soweit mir bekannt, ja.

 

wäre es überhaupt möglich verschiedene Domainnamen dort anzugeben?

 

Klar.

 

 

da z.B. extern lt. die domain Meine-Firma.de und Intern Meine-Firma-GmbH.local

 

Ja.

 

 

bei einem Wildcard Zertifikat kann ich ja nur die Subdomain ändern.

 

Richtig, deswegen brauchst du ja auch kein Wildcard sondern ein SAN Zertifikat.

 

Bye

Norbert

Link zu diesem Kommentar

Hallo,

die Variante ich vor allem aus Security Aspekten empfehlen würde wäre die Veröffentlichung von OWA über einen ISA Server. Als Nebeneffekt benötigst Du dann auch kein SAN Zertifikat da die "externe" URL auf den ISA zeigt.

 

"Intern" kannst Du problemlos mit einer eigenen PKI arbeiten und deren Zertifikate für die angesprochenen Exchange Webservices verwenden.

 

ASR

Link zu diesem Kommentar
Hallo,

die Variante ich vor allem aus Security Aspekten empfehlen würde wäre die Veröffentlichung von OWA über einen ISA Server. Als Nebeneffekt benötigst Du dann auch kein SAN Zertifikat da die "externe" URL auf den ISA zeigt.

 

Naja entweder SAN Zertifikat oder mehrere Listener mit einzelnen Zertifikaten. Sonst wirds schwer mit Audodiscover. (wenn mans denn will und braucht).

 

Bye

Norbert

Link zu diesem Kommentar
Naja entweder SAN Zertifikat oder mehrere Listener mit einzelnen Zertifikaten. Sonst wirds schwer mit Audodiscover. (wenn mans denn will und braucht).

 

Hallo Norbert,

richtig - aber es geht hier ja "nur" um OWA.

 

Warum und ob die Exchange Web Services ins Internet veröffentlicht werden sollten steht auf einem anderen Blatt. Ich rate i.d.R. den Kunden davon ab, allein schon wegen der bescheidenen Authentifizierungsmöglichkeiten. Und wenn schon dann mit separatem Listener.

 

ASR

Link zu diesem Kommentar
Autodiscover muss nicht ins internet,

 

Kommt ja wohl eher drauf an, was du alles vom Exchange nutzen willst, oder? ;)

 

und das mit dem ISA gefällt mir. momentan nutzen wir unseren nur als Proxy, werde den mal als Edge Firewall einrichten.

 

Grins. Ja komisch nicht? ;) Erst jetzt stellt sich raus, was so ein ISA alles kann....

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...