Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — LAN & WAN


Alles zum Thema Windows im Netzwerk — Architektur, Aufbau, Konfiguration und Troubleshooting eines LAN, WAN, VLAN, VPN


Antwort
     
Themen-Optionen
Alt 11.03.2010, 09:54   #1
Gast
 
Offline
Registriert seit: 08-2004
Ort: Frankfurt am Main
Beiträge: 883
Watchguard - SSL-Zertifikat

Hallo Kollegen,
nutzt jemand von Euch eine Watchguard Firewall und den dazugehörigen SSL-VPN-Client?
Gruß
Thomas
    Mit Zitat antworten
Alt 11.03.2010, 12:38   #2
Newbie
 
Offline
Registriert seit: 08-2005
Beiträge: 52
Hi Thomas,
was genau ist deine Frage dazu? ;-)

Grüße,
Simon

Signatur
http://tinyurl.com/26rtxfo

    Mit Zitat antworten
Alt 11.03.2010, 12:40   #3
Gast
 
Offline
Registriert seit: 08-2004
Ort: Frankfurt am Main
Beiträge: 883
ich habe verschiedene Aussagen zu der Möglichkeit, mit der Watchguard ein SSL-Zertifikat zu nutzen. Das von mir gekaufte und eingebundene funkktioniert nicht, ich bekomme trotzdem beim Verbindungsaufbau mit dem Client eine Zertifikatsfehlermeldung.
    Mit Zitat antworten
Alt 11.03.2010, 14:05   #4
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.703
Wie verbindest Du Dich (welches Ziel gibst Du ein) und welche Fehlermeldung bekommst Du ? Auf welchen Namen ist das Zertifikat ausgestellt ?

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...


MVP - [Management Infrastructure]

    Mit Zitat antworten
Alt 11.03.2010, 14:42   #5
Gast
 
Offline
Registriert seit: 08-2004
Ort: Frankfurt am Main
Beiträge: 883
Also das Zertifikat ist ausgestellt auf vpn.unseredomain.de und ich gebe in meinem SSLVPN-Client als Zielserver "vpn.unseredomain.de:444" ein.
Ganz genau habe ich mir die ZErtifikatsmeldung noch nicht angesehen. Hier:

Der Herausgeber des Zertifikats dieser Site ist unbekannt oder als nicht vertrauenswürdig eingestuft. Möchten Sie den Vorgang fortsetzen?
Gruß
Thomas
    Mit Zitat antworten
Alt 11.03.2010, 15:03   #6
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.703
Welche CA hat dieses Zertifikat ausgestellt (ist dem Client die Stamm-CA bekannt) ? Warum gibst Du 444 als Zielport an ? Welche Softwareversion ist auf (was für einer) Box installiert ?

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...


MVP - [Management Infrastructure]

    Mit Zitat antworten
Alt 11.03.2010, 15:08   #7
Gast
 
Offline
Registriert seit: 08-2004
Ort: Frankfurt am Main
Beiträge: 883
750e 11.2
das ist die Meldung mit dem eigenen Zertifikat. Diese ändert sich auch dann nicht, wenn ich das Zertifikat in die Box einbinde.
Port 444 weil dieser von der Watchguard genutzt wird.
    Mit Zitat antworten
Alt 11.03.2010, 15:26   #8
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.703
Den Port brauchste nicht angeben, die Konfiguration wird beim Starten des Clients geladen (bei der 11.2 über den Port 443, nicht mehr 4100 wie vorher).
Der Client kennt also weder den Aussteller des selbstsignierten Zertifikates der Box, noch die austellende CA des gekauften Zertifikates ?

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...


MVP - [Management Infrastructure]

    Mit Zitat antworten
Alt 11.03.2010, 15:48   #9
Gast
 
Offline
Registriert seit: 08-2004
Ort: Frankfurt am Main
Beiträge: 883
Zitat von IThome Beitrag anzeigen
Den Port brauchste nicht angeben, die Konfiguration wird beim Starten des Clients geladen (bei der 11.2 über den Port 443, nicht mehr 4100 wie vorher).
Der Client kennt also weder den Aussteller des selbstsignierten Zertifikates der Box, noch die austellende CA des gekauften Zertifikates ?
den Port muss ich angeben, weil es sonst nicht funktioniert (443 ist bei uns belegt, glaube durch die IPhones)
Und das gekaufte ist bei der Thawte gekauft.

/Update
Inzwischen existiert eine Aussage von Watchguard, dass ein gekauftes Zertifikat mit der Box und dieser Firmware nicht funktioniert und dies eventuell in einer der nächsten Versionen behoben wird. Ich empfinde dies, gelinde gesagt, als eine Unverschämtheit des Herstellers. Wäre mir dies so vor 4 Wochen bekannt gewesen, hätte ich mir die Verlängerung der Services zweimal überlegt.

Geändert von TruckerTom (11.03.2010 um 16:15 Uhr). Grund: Änderung der Hintergründe
    Mit Zitat antworten
Alt 11.03.2010, 21:12   #10
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.703
Du brauchst diesen Port aber trotzdem nicht, denn man kann fertig vorkonfigurierte Verbindungsdateien zum Client übermitteln (client.wgssl). Ich habe mal einen Fall gehabt, da wurde ebenfalls für die iPhones der Port TCP 443 nach innen geleitet. Der Port für SSL war auf TCP 4343 eingestellt. Bis zur Version 11.1 funktionierte das noch, da der Client die Konfigurationsabfrage auf dem Port TCP 4100 durchgeführt hat, welche ihm dann den TCP Port 4343 (in meinem Fall) zum Verbindungsaufbau mitgeteilt hat. Ab der Version 11.2 allerdings wurde die Konfigurationsabfrage an den Port TCP 443 geschickt, was durch die Umleitung wegen der iPhones natürlich in die Hose ging. Die Angabe des Ports im Client klappte ebenfalls nicht. Daher wurde also die Konfiguration der Watchguard entpackt und die "client.wgssl" an die Clients übermittelt. In dieser Datei steht schon der anzusprechende Port (hier TCP 4343) und der Client verbindet sich gleich, ohne die Konfiguration vorher abzufragen ...
Ich weiss, das hilft Dir bei Deinem Problem rein gar nichts, aber im Moment gibt es offenbar keinerlei Abhilfe ...

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...


MVP - [Management Infrastructure]

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Ex2007 selbst signiertes Zertifikat + gekauftes Zertifikat? blob MS Exchange Forum 7 21.08.2009 17:16
VPN Watchguard - IPhone overlord Off Topic 4 16.10.2008 12:43
Watchguard VPN bernd79 Windows Forum — LAN & WAN 21 21.08.2007 17:51
Watchguard X Edge VPN Masine Windows Forum — LAN & WAN 0 20.07.2007 07:50
XP - M von Watchguard Gunnery Seargen Windows Forum — LAN & WAN 2 02.10.2004 13:45


Alle Zeitangaben in MEZ/CET. Es ist jetzt 08:06 Uhr. Seite generiert in 0,073 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang