Acties:
  • 0 Henk 'm!

  • Daylights
  • Registratie: Februari 2000
  • Laatst online: 24-04 10:45

Daylights

Look @ the big brain on Brett!

Topicstarter
Heb hier Exchange 2003 front-end back-end configuratie.

Front-end: server0
Back-end: server1 + server2

Server0 staat in DMZ. Server2 ging onderuit, is opnieuw geinstalleerd (Win2k3 SP2), daarna Exchange 2003 in recovery mode, database hersteld. SP2 voor Exchange erop. Outlook werkt juist voor mailboxen op beide back-ends.
Nu wil het feit dat wanneer ik vanaf server2 http://server2/exchange open en ik log in met een account wat een mailbox heeft op server2, dan krijg ik na 3x opnieuw inloggen Error: Access Denied. Wanneer ik die mailbox move naar server1 dan schakelt de URL automatisch over naar server1 en kan ik juist inloggen op OWA. Mailbox weer terug moven, probleem is weer daar.

- Ik heb de stappen in dit artikel uitgevoerd: How to reset the default virtual directories that are required to provide Outlook Web Access, Exchange ActiveSync, and Outlook Mobile Access services in Exchange Server 2003;
- Ik heb KB911829 geinstalleerd;
- Ik heb IIS Admin service en Exchange services meerdere malen herstart;
- Ik heb een Netdiag met succes uitgevoerd op server2;
- Ik heb DCDiag naar een van de DC's met succes uitgevoerd op server2.

Wat ik me even af vraag; wanneer ik http://server2/exchange open (dus even niet via de front-end wat overigens ook niet goed gaat), dan komt er een pop-up die vraagt naar de credentials voor de mailbox die ik wil openen. Dan authenticeert die server toch rechstreeks via LDAP met de Domain Controller? Het maakt dan dus sec gezien niet uit wat voor front-end oplossing er dan voor hangt?

Ik hoop dat jullie me verder kunnen helpen.

Acties:
  • 0 Henk 'm!

Anoniem: 120725

Kan je direct op server1 wel met OWA aanloggen, dus zonder je front end te gebruiken?

Acties:
  • 0 Henk 'm!

  • Daylights
  • Registratie: Februari 2000
  • Laatst online: 24-04 10:45

Daylights

Look @ the big brain on Brett!

Topicstarter
Wanneer de betreffende mailbox op server1 draait wel ja.

Acties:
  • 0 Henk 'm!

Anoniem: 120725

Ik bedoelde ook server2 trouwens...

Acties:
  • 0 Henk 'm!

  • Daylights
  • Registratie: Februari 2000
  • Laatst online: 24-04 10:45

Daylights

Look @ the big brain on Brett!

Topicstarter
Simpel gezegd lukt het alleen om juist te authenticeren wanneer de mailbox op server1 draait. Dus wanneer ik http://server2/exchange open en ik vul credentials in van een mailbox op server1 dan gaat dat goed (krijg OWA vanaf server1 te zien). Alles wat op server2 draait mislukt.

Heb trouwens even gekeken wat voor front-end oplossing hier is, bleek om een Web Publishing Role in de ISA 2006 server te gaan. Maar ik vraag me af in hoeverre dat invloed kan hebben in het probleem wat ik hierboven schets?

Acties:
  • 0 Henk 'm!

Anoniem: 120725

Als alles wat op server2 draait mislukt, zou ik daar je aandacht op vestigen en je IIS logs en event logs eens gaan doorspitten.

Acties:
  • 0 Henk 'm!

  • Daylights
  • Registratie: Februari 2000
  • Laatst online: 24-04 10:45

Daylights

Look @ the big brain on Brett!

Topicstarter
Wanneer ik de IIS logs bekijk bij een inlog poging zie ik het volgende verschijnen:

2009-02-03 13:37:43 W3SVC1 172.20.235.201 GET /Exchange/test - 80 - 172.20.235.201 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.2;+.NET+CLR+1.1.4322) 401 2 2148074254
2009-02-03 13:37:43 W3SVC1 172.20.235.201 GET /Exchange/test - 80 - 172.20.235.201 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.2;+.NET+CLR+1.1.4322) 401 1 0
2009-02-03 13:37:43 W3SVC1 172.20.235.201 GET /Exchange/test - 80 - 172.20.235.201 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.2;+.NET+CLR+1.1.4322) 401 1 2148074248

Zover mij bekend betekent dit dat gebruiker 'test' (naam even verborgen) juist is geauthenticeert maar nog een 401 melding krijgt wat zou betekenen dat 'test' geen rechten heeft op een bepaalde map of bestand wat gebruikt wordt voor OWA op server2. Dat zou vreemd zijn want 'test' is Domain Admin. Er is ook geen gebruik gemaakt van deny rechten.

[edit]

System en Application log laten niets vreemds zien, security laat echter wel Failure Audit's zien:

ID 533:
User Name: test
Domain: %%t<domeinnaam>
Request Type: KRB_AP_REQ
Logon Process: Kerberos
Authentication Package: Kerberos
Workstation Name: -
Caller User Name: SERVER2$
Caller Domain: <domeinnaam>
Caller Logon ID: (0x0,0x3E7)
Caller Process ID: 0x111C
Transited Services: -

Gevolgd door ID 537:
Logon Failure:
Reason: An error occurred during logon
User Name:
Domain:
Logon Type: 3
Logon Process: Kerberos
Authentication Package: Kerberos
Workstation Name: -
Status code: 0xC000006D
Substatus code: 0xC000006D
Caller User Name: -
Caller Domain: -
Caller Logon ID: -
Caller Process ID: -
Transited Services: -
Source Network Address: <ip adres server2)
Source Port: 46428

Dat zou dan weer betekenen dat deze gebruiker niet juist geauthenticeerd is?

[ Voor 33% gewijzigd door Daylights op 03-02-2009 15:39 ]


Acties:
  • 0 Henk 'm!

  • mbaltus
  • Registratie: Augustus 2004
  • Laatst online: 27-06 16:39
Voer je ook de domein naam in voor de gebruikersnaam? (of heb je opnieuw de standaard domein naam in IIS ingesteld voor de OWA site).

The trouble with doing something right the first time is that nobody appreciates how difficult it is


Acties:
  • 0 Henk 'm!

  • Daylights
  • Registratie: Februari 2000
  • Laatst online: 24-04 10:45

Daylights

Look @ the big brain on Brett!

Topicstarter
Ik heb al verschillende opties als gebruiker@domainnaam.nl, domainnaam\gebruiker, etc geprobeerd. Tevens basic auth. met een default domain in IIS geprobeerd. Ook als test de gebruiker een Emailadres in de vorm van 'gebruikersnaam@interndomeinnaam' gegeven, dat lijkt nog wel eens te helpen. Maar ook dat mocht niet baten.

Denk dat er nu al (te) veel tijd in zit, ik overweeg morgen alle mailboxen te moven naar server1 en server2 opnieuw te installeren. Dan weet ik ook exact hoe de installatie verloopt, ik weet nu niet precies wat er misschien tijdens de installatie aangepast is (heb de installatie niet zelf uitgevoerd).

[ Voor 3% gewijzigd door Daylights op 03-02-2009 16:45 ]

Pagina: 1