[ISA2000] https webpublish

Pagina: 1
Acties:
  • 58 views sinds 30-01-2008

  • gjs
  • Registratie: Juni 2001
  • Laatst online: 16-02 16:55

gjs

Scoobydoobydoo

Topicstarter
Ik heb een ISA2000 server draaiend op een 2003 server. Deze doet nu NAT voor de clients die er achter zitten en http en https met officieel certificaat voor een Exchange 2003 server (OWA).
Dit werkt prima, maar nu moet er ook nog een webserver worden gepublished op zowel http als https (ook met officieel certificaat).
Die extra http via webpublish werkt prima, maar https krijg ik niet voor elkaar.
De ISA heeft nu 1 publiek adres en 1 listener "use same listener configuration for all ip addresses", waar dus ook het certificaat aanhangt voor de owa server.
Om met 2 certificaten te gaan werken moet ik blijkbaar 2 listeners aanmaken met 2 publieke ip's ?
Dit heb ik nu even in een testomgeving nagebouwd en het werkt nu voor 2 de https sites, echter lukt het niet om over 1 van deze listeners nog gewoon http verkeer te krijgen. Moet ik nu voor http verkeer ook een apparte listener aanmaken met een eigen publiek ip ?

GA-Z68X-UD3H-B3 I7-2600K@4.4GHz 24Gb Ram 7Tb HDD


Verwijderd

per ssl certificaat heb je inderdaad 1 ip nummer nodig. Hierop bestaat geen uitzondering.

meerdere http sites kan je wel op 1 ipnummer draaien, maar dan moet je wel meerdere websites publishen en onderscheidt maken op hostheader niveau.

Dit kan je ook doen met https, maar als je geen "host mismatch" error wilt krijgen, zal je een wildcard certificaat moeten gebruiken (*.domainname.nl). De 2 ssl sites die je wilt publishen mogen dan alleen verschillen op hostname (als je uberhaupt al een wildcard certificaat van verisign oid krijgt).

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Wat IIS5 zegt klopt, er kan maar één listener zijn op poort 443 van een ip.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Of je host je verschillende sites in subdirectories.

https://domein.nl/exchange voor mail, https://domein.nl/ts voor terminal server, https://domein.nl/ voor website, https://domein.nl/applicatieX voor applicatie X :)

  • gjs
  • Registratie: Juni 2001
  • Laatst online: 16-02 16:55

gjs

Scoobydoobydoo

Topicstarter
Verwijderd schreef op dinsdag 01 augustus 2006 @ 18:44:
Of je host je verschillende sites in subdirectories.

https://domein.nl/exchange voor mail, https://domein.nl/ts voor terminal server, https://domein.nl/ voor website, https://domein.nl/applicatieX voor applicatie X :)
Das lastig de exchange en webserver zijn 2 apparte machines

GA-Z68X-UD3H-B3 I7-2600K@4.4GHz 24Gb Ram 7Tb HDD


  • gjs
  • Registratie: Juni 2001
  • Laatst online: 16-02 16:55

gjs

Scoobydoobydoo

Topicstarter
Verwijderd schreef op dinsdag 01 augustus 2006 @ 16:55:
per ssl certificaat heb je inderdaad 1 ip nummer nodig. Hierop bestaat geen uitzondering.

meerdere http sites kan je wel op 1 ipnummer draaien, maar dan moet je wel meerdere websites publishen en onderscheidt maken op hostheader niveau.

Dit kan je ook doen met https, maar als je geen "host mismatch" error wilt krijgen, zal je een wildcard certificaat moeten gebruiken (*.domainname.nl). De 2 ssl sites die je wilt publishen mogen dan alleen verschillen op hostname (als je uberhaupt al een wildcard certificaat van verisign oid krijgt).
Oke de certificaten zijn er al, dus dat wildcard verhaal zal niet lukken denk ook niet dat comodo daar aan doet. Dat ik meerdere http sites kan draaien op 1 ip met hostheaders is ook bekend, en https werkt niet met hostheaders.
Wat ik eigenlijk wil weten: kan ik via een listener (lees publiek ip) ook http verkeer krijgen als aan deze listener een certificaat hangt ? Dat lukt mij dus niet, het lukt wel in de mode "1 listener voor alles" maar dan ben ik weer beperkt tot 1 certificaat. Je kan je publiek ip ook maar aan 1 listener knopen.

GA-Z68X-UD3H-B3 I7-2600K@4.4GHz 24Gb Ram 7Tb HDD


  • Tomsworld
  • Registratie: Maart 2001
  • Niet online

Tomsworld

officieel ele fan :*

gjs schreef op dinsdag 01 augustus 2006 @ 21:12:
[...]


Das lastig de exchange en webserver zijn 2 apparte machines
Apache ervoor en mod_proxy ?

"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"


Verwijderd

Tomsworld schreef op dinsdag 01 augustus 2006 @ 22:51:
[...]


Apache ervoor en mod_proxy ?
pffff isa is een reverse proxy. ook apache kan geen 2 certificaten op 1 ip hosten...
Oke de certificaten zijn er al, dus dat wildcard verhaal zal niet lukken denk ook niet dat comodo daar aan doet. Dat ik meerdere http sites kan draaien op 1 ip met hostheaders is ook bekend, en https werkt niet met hostheaders.
https werken juist met hostheaders. Alleen zet je 1 certificaat op 1 ip address. De hostheader van de website zit verwerkt in het certificaat. Als je dus een 2de ssl website (aka andere hostheader) gebruikt, dan krijg je dus een "host mismatch" en geeft een browser een certificaat error popup.
Wat ik eigenlijk wil weten: kan ik via een listener (lees publiek ip) ook http verkeer krijgen als aan deze listener een certificaat hangt ? Dat lukt mij dus niet, het lukt wel in de mode "1 listener voor alles" maar dan ben ik weer beperkt tot 1 certificaat. Je kan je publiek ip ook maar aan 1 listener knopen.
je kan honderden websites hosten op 1 ip adres. voor elke website een nieuwe webpublishing rule maken, gewoon in isa de wizzard volgen... (kijk anders ff op www.isaserver.org voor een howto, die staat daar vast).

  • Equator
  • Registratie: April 2001
  • Laatst online: 14:11

Equator

Crew Council

#whisky #barista

Zie de gegeven tips en antwoorden.

Verder denk ik dat je je even in de materie moet inlezen.. Suc6
Pagina: 1

Dit topic is gesloten.