Jump to content

Exchange 2013 - Outlook 2013 - Es liegt ein Problem mit dem Sicherheitszerifikat des Proxyservers vo


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Guten Tag,

merin erstes Posting und gleich so eine harte Nummer :/

Zu diesem Fehler habe ich viel gegoogelt, gelesen und getestet, ich würde hier nicht fragen, wenn all das geholfen hätte.

Vorgeschichte:

Ich habe einen Server in einem RZ stehen, auf dem ein paar VMs laufen .

Outlook <-> Server: Keine VPN, sondern Outlook anywhere - der Client ist kein Domainmember

Ich habe eine Migration (sauber) von Windows 2008 R2/ Exchange 2010 nach Windos 2012 R2 und Exchange 2013 durchgeführt - klappte reibungslos.
Bei dem Exchange 2010 gab es keine Zertifikatschwierigkeiten.


Config: Ein Domaincontroller (GC), der sich langweilt (eine interne und eine externe IP, dient nur der Verwaltung) , der Exchange ist Domainmember mit einer internen und zwei externen IPs


Zu den Einstellungen

ECP extern: https://webmail.domain.xy/ecp
Intern: https://mailschleuder.nl1.domain.xy/ecp
EWS extern: https://webmail.becker.ag/ews/exchange.asmx
intern: https://mailschleuder.nl1.domain.xy/EWS/Exchange.asmx
Active Sync extern: https://webmail.domain.xy/Microsoft-Server-ActiveSync
intern https://mailschleuder.nl1.domain.xy/Microsoft-Server-ActiveSync
OAB extern : https://mailschleuder.nl1.domain.xy/OAB
intern: https://mailschleuder.nl1.domain.xy/OAB
owa extern: https://webmail.domain.xy/owa
owa intern: https://mailschleuder.nl1.domain.xy/owa


Autodiscover:
[PS] C:\>Get-ClientAccessServer | FL AutoDiscoverServiceInternalUri
Neue Sitzung für implizite Remotevorgänge des Befehls "Get-ClientAccessServer" wird erstellt...


AutoDiscoverServiceInternalUri : https://autodiscover.nl1.domain.xy/Autodiscover/Autodiscover.xml

Das Zerifikat:

Status: Valid
Aussteller: CN=nl1-MAILSCHLEUDER-CA, DC=nl1, DC=domain, DC=xy

Alternative Antragstellernamen:
webmail.domain.xy
mailschleuder.nl1.domain.xy
autodiscover.domain.xy
autodiscover.bl1.domain.xy
domain.xy
owa.domain.xy
nl1.domain.xy
mail.domain.xy

Fingerprint: BFB5DF29C014141508468E8B2549169CFAC5BC4B
Seriennummer: 760000000A8E614A0DFED282CC00000000000A
Größe des Schlüssels: 2048
Hat privaten Schlüssel: true

Dienste: SMTP, IMAP, POP, IIS

Ich habe nun einen ganzen Tag und eine Nacht damit verbracht, das Ding ans Rennen zu bringen. No way - Outlook zickt und will nicht - Zertifikat in "Vertrauenswürdige Stammzertifizierungsstellen" - (als User und Lokaler PC) installiert.

Einstellungen im Outlook: Proxy: https://owa.domain.xy - Nur SSL, Verbindung nur mit Proxyservern herstellen, deren Zertifikat einen der folgenden Prinzipalnamen enthält: msstd: owa.domain.xy
Server: mailschleuder.nl1.domain.xy
username .. / kennwort

Bis gesten mit Windows 2008 R2 und Exchange 2010 hat noch alles gut funktioniert.

Info: iPhones, Tablets etc. verbinden sich nach Rückfrage, ob das Zertifikat angenommen werden soll, sauber.

Ich hoffe, da hat noch jemand eine Idee?

Beste Grüße

Jörg


 
Link zu diesem Kommentar

So, nach langen Suchen und Tests hab ich den Server doch besiegt. :)

 

1.Split DNS ist nicht notwendig, weil die Domäne intern wie extern gleich aufgelöst wird.

2. Root CA + das Exchange Zertifikat sind installiert.

3. es ist lizenztechisch ok - warum sollte es nicht sein? - Das Ding ist meine private Spielwiese mit 5 Mailkonten und ich habe die erforderlichen Lizenzen.

 

Beste Grüße Jörg

Link zu diesem Kommentar

5 Mailkonten und Autodiscover für 51 SMTP Domains? ;) Naja... Mal davon abgesehen, dass so ein Zertifikat bei "kommerziellem" Erwerb "schei...teuer" sein würde, würde ich dir empfehlen, sowas mit einem dedizierten http Redirect auf einen einzelnen Namen zu realisieren. Spart Zertifikatsgesuche und ist in wenigen Minuten konfiguriert. Exchange und DC mit mehreren IPs und dann noch public klingt übrigens auch grenzwertig.

 

So ganz ist mir mit deinem Posting übrigens nicht klar geworden, was genau dein Problem ist. ;)

 

Bye

Norbert

Dein Zertifikat sagt webmail.xyz.g statt webmail.xyz.ag in den SAN. Da bei vorhandenen SAN Einträgen der CN "ignoriert" werden soll (RFC irgendwas zu faul zum suchen), solltest du das auch mal überprüfen. Weiterhin vermute ich mal, dass entweder deine ganzen IP Adressen "komische" Quereffekte auslösen, oder du mit Redirects arbeitest und deswegen nirgends "hinkommst".

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...