Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

MS Exchange Forum


Alles zum Thema Microsoft Exchange — Q & A zu Microsoft Exchange 5.5 / 2000 / 2003 / 2007 / 2010 Architektur, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 06.08.2009, 17:42   #1
Senior Member
 
Benutzerbild von blob
 
Offline
Registriert seit: 04-2007
Ort: München
Beiträge: 387
Frage Ex2007 selbst signiertes Zertifikat + gekauftes Zertifikat?

Hallo zusammen,

ich betreibe einen Exchange 2007 mit SP1. Ich möchte mit meinem Handy (activeSync), OWA und Outlook Anywhere von extern auf den Server zugreifen.

OWA z.B. funktioniert bereits, ich habe bei meinem Provider der meine Domain hostet einen entsprechenden Forwarder auf meine IP eingerichtet: mail.firma.net, wird entsprechend geroutet und ich komme über mail.firma.net/owa auf meine OWA Anmeldeseite aber eben mit Zertifikatsfehler.

Setze das selbst-signierte Zertifikat ein, was bei der Installation erstellt wurde. Mit iPhone klappt auch ActiveSync da das iPhone die Zertifikatsmeldung ignorieren kann, aber mein Nokia N96 z.b. leider nicht. Daher muss ein gekauftes Zertifikat her.

Habe gelesen das man dazu ein SAN Zertifikat kaufen soll... meine Frage ist daher nun folgende:
Reicht hier nicht ein "normales" Zertifikat mit dem Namen mail.firma.net? Das ist ja der Name den ich bei OWA, Outlook Anywhere und ActiveSync angebe.
Würde dann das Zertifikat in den Exchange 2007 mittels PS importieren und für ISS (SMTP, POP etc. bleibt auf dem selbst signierten weiter bestehen) aktivieren.
Was wären die Vorteile (ausser das es günstiger ist) und vor allem die Nachteile zu einem SAN Zertifikat?

Danke im voraus.

Signatur
What goes around comes around!
+++
"Was sehen Sie auf Ihrem Bildschirm?" - "Ein Teddy den mir mein Freund geschenkt hat!"

    Mit Zitat antworten
Alt 06.08.2009, 19:10   #2
Expert Member
 
Benutzerbild von TheDonMiguel
 
Offline
Registriert seit: 12-2004
Ort: Schweiz
Beiträge: 1.456
Hallo

Auf welchen Namen wurde das öffentliche Zertifikat ausgestellt? Und von welchem CA? Wenn der rootCA nicht beim Mobile installiert ist, kannst du auch ein self-signed-certificate nehmen

Ich habe gute Erfahrungen mit Digicert und GoDaddy gemacht. Mit Exchange Server 2007 werden mehrere Namen im Zertifikat benötigt, daher das UCC / SAN Certificate. Allerdings kannst du Exchange auf für ein Single-Name-Certificate konfigurieren. Dazu habe ich dir einen Link hier: How-To: Exchange Server 2007 Web Services mit einem Single Name Certificate | Server Talk

Dies kann dir eventuell auch noch behilflich sein: Exchange Server 2007 Certificate Request Wizard | Server Talk

Gruss
Michel

Signatur
Let's talk about Server: www.server-talk.eu

Jedes grosses Unterfangen hat einen Anfang, doch wahrer Ruhm gebühret jenen, die den Mut haben eine Sache gänzlich zu Ende zu führen.
Sir Francis Drake, 1578

    Mit Zitat antworten
Alt 07.08.2009, 09:08   #3
Senior Member
 
Benutzerbild von blob
 
Offline
Registriert seit: 04-2007
Ort: München
Beiträge: 387
Hallo again,

also wie gesagt wir benutzen das self-signed-Zertifikat auf dem Exchange, habe auch keine eigene CA in der Domäne. Habe über OWA das Zertifikat bei den PC's auch installiert, kein Thema, dort kommt auch keine Fehlermeldung mehr. Es geht ja rein um die (blö***) Nokia Handys die (laut dem was ich gelesen habe) erst ab dem N97 die Zertifikatswarnungen ignorieren kann, so wie das iPhone. Und das Zertifikat auf dem Symbian so zu installieren das es auch funktioniert, ist eine Wissenschaft für sich.

Aber Danke für Deine beiden Links, bin absoluter Neuling was es in Sachen "Zertifikate anfordern" geht. Ich kaufe mir lieber für 30 Euro ein Zerti für ein Jahr als das ich noch mehr Zeit für Workarounds suche.

Daher meine Frage wer mir welche Zert-Stelle empfehlen kann (am liebsten hätt ich ja gerne einen deutschen Anbieter bei dem ich anrufen und mich **** stellen kann :-) ) und ob es sinnvoll ist ein SAN/UCC Zertifikat einem Single-Zertifikat vorzuziehen, denn ich brauche kein Autodiscover und 90% haben sowieso Office 2003.

Greetz

Signatur
What goes around comes around!
+++
"Was sehen Sie auf Ihrem Bildschirm?" - "Ein Teddy den mir mein Freund geschenkt hat!"

    Mit Zitat antworten
Alt 07.08.2009, 09:38   #4
Senior Member
 
Benutzerbild von blob
 
Offline
Registriert seit: 04-2007
Ort: München
Beiträge: 387
sooo, habe die Links von Servertalk nun gelesen, habe dazu eine kleine Frage:

Es wird die DNS Konfiguration beschrieben für Autodiscover, wenn man ein Singlename-Zerti benutzt. Leider wird da nicht von interner u./o. externer Domäne gesprochen. Ich habe eine interne Domäne firma.local und bei einem Provider die Domäne firma.net; auf dem internen DNS Server gibt es keine Zone firma.net, alles was nicht firma.local ist leitet der DNS an einen Externen Server weiter.
Auf dem CAS Server habe ich die externen URL's (also gleich der mail.firma.net) eingetragen.

Ich belasse meinen internen _Autodiscover SRV Eintrag (_autodiscover.firma.local) und füge noch einen SRV Eintrag bei meinem Provider hinzu, richtig? Sprich ich muss intern jetzt nicht noch die firma.net intern hosten bzw. vom Externen eine Kopie empfangen?!

Merci im voraus!

Signatur
What goes around comes around!
+++
"Was sehen Sie auf Ihrem Bildschirm?" - "Ein Teddy den mir mein Freund geschenkt hat!"

    Mit Zitat antworten
Alt 21.08.2009, 12:55   #5
Senior Member
 
Benutzerbild von blob
 
Offline
Registriert seit: 04-2007
Ort: München
Beiträge: 387
So, nochmal Feedback:

Zerti für 19.- im Jahr von PSW GROUP - SSL-Zertifikate ab 15 € pro Jahr mit bis zu 90 Tagen zusätzlicher Laufzeit | Qualifizierte Signatur | Linux & BSD | PDFlib | doc2pdf | Applikationen | Hosting & Housing gekauft, ENTrust ist die Root CA und schwups klappts auch mit den Nokia Handys! ;-)

PS: Also es handelt sich jetzt um "nur" ein SingleName Zertifikat für Exchange 2007.

Grüße

Signatur
What goes around comes around!
+++
"Was sehen Sie auf Ihrem Bildschirm?" - "Ein Teddy den mir mein Freund geschenkt hat!"

    Mit Zitat antworten
Alt 21.08.2009, 13:15   #6
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.169
Zitat von blob Beitrag anzeigen
und schwups klappts auch mit den Nokia Handys! ;-)
Und waren die 19€ jetzt so schlimm? Statt sich das einfach von Anfang an zu ersparen?

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 21.08.2009, 17:10   #7
Senior Member
 
Benutzerbild von blob
 
Offline
Registriert seit: 04-2007
Ort: München
Beiträge: 387
Nein, für eine Firma natürlich nicht.

Aber man muss es doch vorher erstmal probiert haben bzw. einmalig die Erfahrung selbst machen, damit man auch wirklich den Nutzen einsieht! :-)

Grüße

Signatur
What goes around comes around!
+++
"Was sehen Sie auf Ihrem Bildschirm?" - "Ein Teddy den mir mein Freund geschenkt hat!"

    Mit Zitat antworten
Alt 21.08.2009, 17:16   #8
Expert Member
 
Offline
Registriert seit: 11-2002
Ort: Hamm (Westf.)
Beiträge: 4.597
Zitat von blob Beitrag anzeigen
Aber man muss es doch vorher erstmal probiert haben bzw. einmalig die Erfahrung selbst machen, damit man auch wirklich den Nutzen einsieht! :-)
Na, nicht wirklich. Man muss auch nicht von Häusern springen, um zu merken, dass das keine gute Idee ist.

Signatur
Frag nicht, wenn Dir die Antwort nicht passt.

Beste Grüße
Stephan Betken



In Memory of LukasB

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Zertifikat für OWA/ISA HerrSchnabel MS Exchange Forum 7 27.04.2009 16:54
ISA - Signiertes Zertifikat & public key importieren xyloVK Windows Forum — Security 0 24.04.2009 09:46
SSL Zertifikat Roidanton00 Windows Server Forum 12 26.02.2007 16:14
2K3 - Selbst erstelltes Zertifikat funktioniert nicht über Domain-Grenzen hinaus?! Paul Graf Windows Forum — LAN & WAN 2 18.11.2005 17:55
SSL-Zertifikat klaeuser Windows Server Forum 3 26.03.2004 13:40


Alle Zeitangaben in MEZ/CET. Es ist jetzt 10:58 Uhr. Seite generiert in 0,070 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang