Toon posts:

SSL certificaat op Exchange web server vernieuwen

Pagina: 1
Acties:

Verwijderd

Topicstarter
Gisteren hebben wij het SSL certificaat op de Exchange web server vernieuwd via IIS manager (was verlopen eind september).

Het is gelukt aangezien je nu ook echt ziet op de IIS server dat ie tot oktober 2010 loopt.

Zodra je intern (via LAN dus) naar de webserver gaat en inlogt op je mail dan zie je ook dat ie tot 2010 loopt (krijg dan wel error dat de naam niet klopt maar dit komt waarschijnlijk omdat het certificaat gekoppeld staat op z'n DNS naam "mail.bedrijf.nl" en je hem intern dus niet zo benaderd).

Log ik via de internet browser (IE/FireFox) in, dan krijg ik het oude certificaat mee.

Bedrijf die ons SSL certificaat uitleverde zei dat het wellicht een firewall instelling kon zijn maar dit was eigenlijk alleen bij ISA zo. Wij draaien hier SonicWall en hij zei dat daar mss de reden lag maar onze leverancier van SonicWall, die het ook heeft ingericht, zei van niet.

Mij lijkt het ook geen firewall kwestie, maar wat dan wel?

IIS services hebben we gisteren gelijk herstart en vannacht is de hele 2003 server waar IIS en de Exchange webmail op draait ook gereboot.

Any tips?

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Krijg je intern wel het goede certificaat te zien? Mogelijk doet je Sonicwall ook iets met SSL offloading...

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Topicstarter
Internet via LAN-path wel, maar intern via internet browser niet.

SonicWall SSL offloader ben ik idd ergens tegen gekomen. Wat houdt dit in en moet ik het probleem daar vinden?

  • Laagje
  • Registratie: Juli 2002
  • Laatst online: 02-08-2022
Publish je OWA toevallig middels een ISA server of squid oid?

Zoja, zou ik daar eens gaan kijken.

[ Voor 8% gewijzigd door Laagje op 29-10-2008 14:06 . Reden: typos ]


Verwijderd

Topicstarter
Nope geen ISA server hier. Proxy ook niet.

  • lier
  • Registratie: Januari 2004
  • Laatst online: 21:09

lier

MikroTik nerd

Kan je eens tonen hoe je het certificaat ingesteld hebt binnen IIS ?
Weet je zeker dat je het certificaat bij de juiste website hebt ingesteld ?

Wat bedoel je precies met "Zodra je intern (via LAN dus) naar de
webserver gaat en inlogt op je mail", gaat het hier niet om OWA ?

Eerst het probleem, dan de oplossing


Verwijderd

Topicstarter
Ik ben naar IIS manager gegaan, vervolgens daarin naar Web Sites en daaronder staat één website, namelijk Default Website.

Daaronder zitten weer verschillende componenten zoals Exchange, ExchWeb, Exadmin, OMA en OWAadmin.

Ik heb op de default website het certificaat geïmplementeerd en alle onderliggen componenten, zoals de hierboven vermelde, hebben dat certificaat volgens IIS Manager ook meegekregen aangezien ik bij alle websites onder Properties-->Directory Security-->View certificate het certificaat zie die in 2010 verloopt.

Met intern bedoelde ik echt via het LAN adres naar de server, dus niet via http://mail.company.nl (internet) maar http://companymail/exchange (naam v/d server met pad naar e-mail erachter) via IE7/FireFox.

Hierdoor kom ik bij hetzelfde login venster terecht, maar dan via het LAN dus niet eerst naar buiten en dan weer naar binnen via de Firewall. Dit is dus ook OWA.

Hopelijk is het beeld nu wat duidelijker en hopelijk is er een oplossing voor.

  • lier
  • Registratie: Januari 2004
  • Laatst online: 21:09

lier

MikroTik nerd

Ik trek nu als conclusie dat als je via het interne IP adres van de server (even uit gaan van NAT + port forwarding) OWA opstart alles juist gaat en als je via het externe (publieke) IP adres hetzelfde doet, je een ander certificaat krijgt, klopt dat ?

Dan denk ik (ook) dat je het toch echt in je SonicWall moet gaan zoeken...

Eerst het probleem, dan de oplossing


  • flippper
  • Registratie: Februari 2000
  • Laatst online: 27-10-2025
heb je het root certificaat misschien vernieuwd ?
of als je je sites via ISA published moet je misschien in ISA ook dit certiciaat erin updaten ?
verder zou je intern op een pc in AD geen foutmelding van je certificaat moeten krijgen daar dit door je interne Root CA is uitgegeven , deze in AD staat , en dus interne pc deze automatische vertrouwen ...

  • lier
  • Registratie: Januari 2004
  • Laatst online: 21:09

lier

MikroTik nerd

flippper schreef op donderdag 30 oktober 2008 @ 11:54:
heb je het root certificaat misschien vernieuwd ?
of als je je sites via ISA published moet je misschien in ISA ook dit certiciaat erin updaten ?
verder zou je intern op een pc in AD geen foutmelding van je certificaat moeten krijgen daar dit door je interne Root CA is uitgegeven , deze in AD staat , en dus interne pc deze automatische vertrouwen ...
Volgens mij meldt hij in de TS dat het een bedrijf is dat het certificaat geleverd heeft, zal dus niet (echt) iets met ROOT certificates te maken hebben...?
Bedrijf die ons SSL certificaat uitleverde zei dat het wellicht een firewall instelling kon zijn maar dit was eigenlijk alleen bij ISA zo.

Eerst het probleem, dan de oplossing


Verwijderd

Topicstarter
Ja we hebben idd het SSL certificaat (Mobile SSL) voor 2 jaar gekocht via sslcertificaten.nl en volgens hun is hij iig goed geïmplementeerd omdat ie em in IIS Manager goed laat zien....

Edit: ik zie net op die server dat Windows component "Certificate services" niet geïnstalleerd staat.

Dit wellicht een mogelijke oplossing?

[ Voor 28% gewijzigd door Verwijderd op 30-10-2008 12:50 ]


  • lier
  • Registratie: Januari 2004
  • Laatst online: 21:09

lier

MikroTik nerd

Certificate services is alleen nodig als jouw server als CA ingesteld wordt...is in jullie geval dus niet de oplossing. Nogmaals, de server is goed ingesteld uitgaande dat mijn conclusie juist is. Dus moet er iets in de weg een verkeerd certificaat aan de client geven (en volgens mij zit alleen de SonicWall er tussen).

Eerst het probleem, dan de oplossing


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Heb je nou al eens in de sonicwall gekeken of je daar niet gewoon het certificaat moet importeren? Zo is het een beetje nutteloos allemaal lijkt me. Als het intern goed gaat lijkt me neit dat je het op de server moet zoeken.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters

Pagina: 1