Jump to content

Exch 2007 Zertifikat nach umstellung falsch


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Also es ist ein sehr einfach gehaltenes System, keine Hochverfügbarkeitslösung. Ein CAS ist nicht definiert, genauso wie Load Balancer.

SplitDNS müsste es ja sein, nach meinen obigen erklärungsversuchen, da ein .local und ein .de benutzt wird.

Gewünscht ist:

intern: mail.meinefirma.local

extern: mail.meinefirma.de

 

letzeres funktioniert ja im Zertifikat. Nur die Outlooks hätten eben lieber noch ein .local mit drin stehen.

Link zu diesem Kommentar

Wenn Du zwei unterschiedliche Domänennamen hast, ist es kein SplitDNS.

 

Dann brauchst Du mindestens zwei Namen im Zertifikat:

intern: mail.meinefirma.local

extern: mail.meinefirma.de

 

Um ".local" extern zertifizieren zu lassen, braucht es i.d.R. ein teures Zertifikat mit persönlicher Überprüfung. Eine Umstellung auf SplitDNS ist daher meist die bessere Variante.

 

Und weil hierbei die Clients eventuell angefasst werden müssen, kannst Du gleich noch ein CAS-Array einrichten (der Name muss muss/darf aber nicht ins Zertifikat) und den Servernamen in Outlook hierauf ändern.

 

Für Autodiscover brauchst Du nicht unbedingt einen Namen im Zertifikat, dann müssen passende SRV-Einträge gesetzt werden.

 

Ohne SplitDNS kommst Du also auf mindestens zwei Namen im Zertifikat.

Link zu diesem Kommentar
New-ExchangeCertificate `

-GenerateRequest `

-SubjectName "c=DE, o=MeineFirma, cn=mail.meinfirma.de" `

-IncludeAcceptedDomains `

-DomainName mail.meinefirma.de, mail.meinefirma.local `

-privatekeyexportable $true `

-Path c:\meinzertifikat.req

 

Ok ich möchte kein Split DNS machen. Die Clients sind alle Intern.

ok also wie muss ich in der Shell vorgehen? Stimmt das dann so? Für beide Namen?

Link zu diesem Kommentar
  • 1 Monat später...

Also ich habe diesen Request erstellt, ich möchte jedoch nicht über eine externe Zertifizierungsstelle ein Zertifikat bekommen, sondern von meinem IIS.

 

Wenn ich jedoch hhtps://servername/certsrv öffne, erhalte ich einen 404 Page Error.

 

Was mache ich falsch? und ich lese immer wieder, dass man das nur für externe "Clients" braucht. Ich benötige, wie oben schon mehrmals erklärt jedoch nur das Zertifikat für mail.meinefirma.local und mail.meinfirma.de

 

Bitte um Hilfe

Link zu diesem Kommentar

Wenn ich jedoch hhtps://servername/certsrv öffne, erhalte ich einen 404 Page Error.

 

Wenn Du eine Interne Zertifizierungsstelle hast, kannst Du das Zertifikat mit certreq.exe anfordern.

s. auch ExchangeInbox.com - Replacing the Exchange 2007 Self-Signed Certificate (Part 2)

 

 

Was mache ich falsch? und ich lese immer wieder, dass man das nur für externe "Clients" braucht. Ich benötige, wie oben schon mehrmals erklärt jedoch nur das Zertifikat für mail.meinefirma.local und mail.meinfirma.de

 

Nach meinem Verständnis sollte das Zertifikat möglichst viele Namen unter "Subject Alternative Name" abdecken, also mail.meinefirma.de, mail, mail.meinefirma.local, autodiscover.meinefirma.de, autodiscover.meinefirma.local, etc.

Das Zertifikat wird ja nicht nur für OWA sondern auch für Outlook intern benutzt.

Link zu diesem Kommentar
Nach meinem Verständnis sollte das Zertifikat möglichst viele Namen unter "Subject Alternative Name" abdecken, also mail.meinefirma.de, mail, mail.meinefirma.local, autodiscover.meinefirma.de, autodiscover.meinefirma.local, etc.

 

ja genau

 

Wenn Du eine Interne Zertifizierungsstelle hast, kannst Du das Zertifikat mit certreq.exe anfordern.

 

ja, es ist ein SBS server, die Webzertifizerungsdienste habe ich noch nachinstalliert, aber irgendwie bekomme ich ständig eine Fehlermeldung auch in CMD.

 

Ich kann die angeforderte Datei einfach nicht in ein Zertifikat umwandeln.

 

Noch irgendwelche Ideen?

 

EDIT: Ok ich habe es geschafft, was jetzt ? reicht es das Zertifikat bei den Clients zu Importieren, das übrigens nicht funktioniert. Oder muss ich es auch auf den Exch. mittels Shell importieren?

bearbeitet von coshi
Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...