Jump to content

Neues Exchange Server Zertifikat / Active Sync


Direkt zur Lösung Gelöst von Squire,
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen, 

 

wir haben aktuell folgende Infrastruktur:

 

- Exchangeserver 2010 -> Self-Sign Zertifikat

- Sophos UTM mit Webserver Protection - Self-Sign Zertifikat.

- Diverse ActiveSync Endgeräte sowohl Apple als auch Android.

 

Die SelfSign Zertifikate sind innerhalb der Domäne per GPO auf die PC´s verteilt worden. Bei den Endgeräten als auch bei OWA wurde bzw. wird der Zertifikatsfehler einfach akzeptiert.

 

- Eine neu aufgesetzte zweistufige CA.

 

Was ich vor habe:

Ich würde nun gerne den ExchangeServer sauber konfigurieren. Also die Connectoren sauber konfigurieren (Externe URL).

 

Outlook Anyware aktivieren mit DNS Einträgen und allem was dazu gehört.

 

Außerdem möchte ich dann ein neues Zertifikat durch unsere neue interne CA für die Dienste ausstellen.

 

Soweit ist mir der Ablauf klar. Allerdings frage ich mich was passiert, wenn ich dem neuen Zertifikat die Dienste zuordne.

Meine Befürchtung ist, dass die ActiveSync Endgeräte sich nicht mehr mit dem Exchange-Server verbinden, da dieser nun mit einem neuen Zertifikat antwortet, welches sie ebenfalls nicht als Vertrauenswürdig einstufen.

 

kann ich das Problem umgehen ?

 

Schönen Dank für Euro Unterstüzung!!

 

 

 

 

 

 

 

bearbeitet von xxGhostdriverxx
Link zu diesem Kommentar

Hallo Danke für eure Antworten.

 

@Norbert FE

mit einem gekauften Zertifikat wird sicher kein Fehler auftauchen, solange es gültig ist  ? Das heißt das neue wird ohne Meldung übernommen ?

 

@Board Veteran

richtig! Wichtig ist mir, vor allem die Kommunikation nach außen, (OWA, ActiceSync, Outlook Anyware mit autodiscover)

Wichtig ist also welches Zertifikat die UTM über den Reverse Proxy veröffentlicht.

 

Was für ein Zertifikat kauf man am besten ?

 

ich dachte an folgende URL´s

 

owa.Domain.de

oa.Domain.de

autodiscover.Domain.de

 

reichen die Einträge ? Macht es Sinn die .local Einträge mit in das Zertifikat aufzunehmen ?

 

 

Danke und Gruß,

xxGhostdriverxx

Link zu diesem Kommentar

Hallo Danke für eure Antworten.

 

@Norbert FE

mit einem gekauften Zertifikat wird sicher kein Fehler auftauchen, solange es gültig ist  ? Das heißt das neue wird ohne Meldung übernommen ?

 

@Board Veteran

richtig! Wichtig ist mir, vor allem die Kommunikation nach außen, (OWA, ActiceSync, Outlook Anyware mit autodiscover)

Wichtig ist also welches Zertifikat die UTM über den Reverse Proxy veröffentlicht.

 

Was für ein Zertifikat kauf man am besten ?

 

ich dachte an folgende URL´s

 

owa.Domain.de

oa.Domain.de

autodiscover.Domain.de

 

reichen die Einträge ? Macht es Sinn die .local Einträge mit in das Zertifikat aufzunehmen ?

 

 

Danke und Gruß,

xxGhostdriverxx

Moin, bei gekauften Zertifikaten kannst du keine .local mit aufnehmen, das geht nur bei Zertifikaten aus der eigenen Root-CA.

 

Wofür steht das oa.?

 

;)

PS: ich heiße auch Norbert...

Link zu diesem Kommentar

Naja wenn er bestimmte Funktionen der Sophos UTM nutzen will, braucht er dazu nen eigenen Listener und das geht dann nur mit eigenem Namen. ;) Also "Consultingantwort": Es kommt darauf an!

3 Namen sind üblicherweise in den SAN Zertifikatspreisen mit drin. Wenn du mehr brauchst kommts auf den Aussteller an.

 

Bye

Norbert

Link zu diesem Kommentar

Super,

 

wenn ich das alles zusammenfasse müsste ich folgendermaßen vorgehen.

  1.  Im Clientzugriff bei allen Diensten (OWA, Actice Sync und Outlook Anyware) die externe URL owa.Domain.de eintragen.
  2.  Neue Zertifikatsanfrage (OWA im Internet owa.Domain.de eintragen, Exchange Active Sync owa.Domain.de eintragen und Webdienste haken bei Auto Ermittlung im Internet -> Lange URL --> autodiscover.Domain.de eintragen.
  3. Zertifikat mit zwei Einträgen kaufen:
  • OWA.Domain.de
  • Autodisover.Domain.de --> Weil Outlook diese URL automatisch abfragt oder ?

4. Autodiscover.Domain.de DNS Eintrag beim Provider setzten lassen.

5. Zertifikatsanfrage abschließen und dem Zertifikat die IIS Dienste zuordnen.

6. Das gleiche Zertifikat auf der UTM importieren.

 

Die Apple und Andriod Endgeräte bekommen so nichts von dem Vorgang mit, da das neue Zertifikat Gültig ist oder ?

 

Muss ich für die interne .local Domain ein zweites Zertifikat über meine interne CA ausstellen und dem ebenfalls den IIS Dienst zuordnen ?

 

Danke und Gruß,

Link zu diesem Kommentar

Alles soweit richtig.

 

Du kannst entweder dein eigenes Zertifikat für die interne Kommunikation verwenden oder vewendest das externe Zertifikat auch auf dem Exchange, die UTM müsste diesem eigentlich vertrauen, da es von einer externen, vertrauenswürdigen Quelle kommt.

 

Aber da kenne ich mich nicht so gut aus, die Sophos UTM verwende ich meist nicht (oder habe jemanden zur Hand...)

 

NorbertFe noch Einwände?

 

;)

 

Achja, Nachtrag - nicht dem IIS zuweisen, sondern über den Exchange - außerdem kann der IIS technisch nur ein Zertifikat.

bearbeitet von Nobbyaushb
Link zu diesem Kommentar

Super ich Danke Euch Vielmals

 

Dann habe ich jetzt einen Fahrplan.

 

Über den Exchange kann ich dann aber den beiden Zertifikaten (öffentlich und internes ) den IIS Dienst zuordnen ?

Oder muss ich für die Interne Kommunikation auch das Externe Zertifikat verwenden und am internen DNS-Server die Einträge auf den Exchange zeigen lassem ?

 

Danke!

Link zu diesem Kommentar

Ok Ich binde das öffentliche Zertifikat ein. In diesem kann ich keine.local Domain hinterlegen -- Soweit klar.

 

Wenn jetzt ein Interer Client auf den Server zugreift, versucht das Outlook doch aber über Server.interneDoamin.local auf den Exchange-Server zuzugreifen oder nicht?

Dieser Name stimmt aber nicht mit dem im öffentlichen Zertifikat überein. Das müsste doch auf einen Fehler laufen, oder übersehe ich was :confused:

 

Danke!

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...