Toon posts:

Probleem met ISA 2004 en Wildcard SSL certificates

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wij hebben het probleem dat we verschillende SSL websites achter onze ISA Server hebben.

Nu heeft ISAServer 2004 support voor Wildcards.

We hebben in ons domein een domeincontroller staan die CA Enterprise draait. Dit werkt want alle PC's (inclusief de ISAServer) krijgen automatisch het certificaat uitgerolt.

De volgende 3 websites hebben wij aangemaakt:
mail.onsdomein.nl
myatvo.onsdomein.nl
vpn.onsdomein.nl

We hebben geen wildcard certificaat gekocht bij verisign omdat ik vind dat het belachelijk duur is.

We hebben dan ook lange tijd gewerkt met een eigen gemaakt certificaat. Het enige nadeel dat dit bied is dat Windows gebruikers een melding krijgen in IE6 of 7 dat het certificaat niet vertrouwd is. Dat is opzich geen probleem zolang de verbinding zelf maar versleuteld is.

Om dit voor elkaar te krijgen heb ik de volgende website gevonden:
http://www.isaserver.org/tutorials/2004wildcardcert.html

Nu heb ik precies gedaan wat er staat maar ISAServer vertikt het gewoon om te connecten. Wanneer ik mijn eigen gemaakte certificaatje gebruik voor mail.onsdomein.nl werkt deze voor de webmail wel probleemloos.

Het probleem ligt dus puur bij de ISAServer en het certificaat van onze CA Enterpise server. In ons eigen netwerk kunnen alle clients probleemloos de SSL verbinding opzetten met de CA Enterprise certificaat. Extern werkt het niet.

Heeft iemand hier enige ervaring in ? Of zijn wij toch verplicht om een verisign certificaat te kopen?

Edit: en ja alle certificaten hebben een werkend trusted root certificaat.

[ Voor 4% gewijzigd door Verwijderd op 02-10-2007 22:39 ]


Verwijderd

Je doet gewoon iets niet goed, maar aangezien je geen foutmeldingen geeft kan ik je ook niet verder helpen.

De meest gemaakte fouten zijn hier iig...

hostheader op de interne server klopt niet c.q. isa server redirect niet op deze hostheader.
hostheader/dns naam resolved naar een extern ip adres, dit moet ook, behalve op de isa server :) (hostfile aanpassen dus).

Wildcard certs zal verisign waarschijnlijk niet afgeven. De certs zijn niet alleen bedoeld voor encryptie, maar ook voor identity.

[ Voor 15% gewijzigd door Verwijderd op 04-10-2007 13:37 ]


Verwijderd

Topicstarter
Verwijderd schreef op donderdag 04 oktober 2007 @ 13:36:
Je doet gewoon iets niet goed, maar aangezien je geen foutmeldingen geeft kan ik je ook niet verder helpen.

De meest gemaakte fouten zijn hier iig...

hostheader op de interne server klopt niet c.q. isa server redirect niet op deze hostheader.
hostheader/dns naam resolved naar een extern ip adres, dit moet ook, behalve op de isa server :) (hostfile aanpassen dus).

Wildcard certs zal verisign waarschijnlijk niet afgeven. De certs zijn niet alleen bedoeld voor encryptie, maar ook voor identity.
Ik gaf geen foutmeldingen omdat ISA geen foutmeldingen geeft. ISA Resolved goed en dat was ook makkelijk te testen om in de "listener" het certificaat aan te passen is.

We hebben 3 certificaten geimporteerd in de isaserver. Selecteerde je de vpn certificaat dan werkte de vpn site. Selecteerde je de myatvo certificaat dan werkte de myatvo site, enz.

Het wildcard certificaat van het voorbeeld werkte gewoon niet en gaf daar helaas ook geen meldingen op.

Maar het maakt allemaal niet meer uit. We hebben inmiddels een wildcard certificaat gekocht en werkt prima. Kost wat meer geld maar dan hebben onze gebruikers tenminste een geaccepteerd certificaat.