[Exchange 2007] Certificaatfout bij publishen via ISA 2006

Pagina: 1
Acties:

  • Mr-Leo
  • Registratie: Oktober 2001
  • Laatst online: 07-04-2025
Oude situatie:
Exchange 2007 met een officieel gekocht SSL certificaat achter een router die via NAT poort 443 doorgeeft. Alles werkt naar behoren. Geen certificaat foutmeldingen.

Nieuwe situatie:
Exchange komt achter een ISA 2006 server te hangen. Via de wizard (en deze handleiding) alles geconfigureerd en het certificaat geëxporteerd vanaf de Exchange en op de ISA gezet. ISA geeft aan dat het certificaat in orde is. Certificaat geselecteerd in de listener voor OWA.

Probleem:
OWA werkt volledig behalve de browser een fout meldt met het certificaat. "Het certificaat kan niet worden gecontroleerd tot aan een vertrouwde certificeringsinstantie".

Ik heb alle mogelijke manieren (met/zonder private key, via iis manager, via certificates mmc snap-in) van exporteren en importeren geprobeerd maar ik kom niet verder. Als ik de de certificaten vergelijk op de ISA en wat de client uiteindelijk krijgt valt me iets op:

Certificeringspad van het certificaat op de isa en exchange:
Entrust.net Secure Server Certification Authority > AAA Certificate Services > webmail.domein.nl

Certificeringspad op de client:
webmail.domein.nl

Het hele pad is dus op één of andere manier verdwenen en mogelijk veroorzaakt dit de fout. Er is heel veel te vinden op internet over dit probleem maar in alle gevallen gaat het dan om self signed certificaten. Ook heb ik verschillende handleidingen gevolgd voor het sharen van exchange 2007 via isa 2006 maar overal hetzelfde resultaat.

Wie kan me helpen?

  • Henkje.doc
  • Registratie: November 2005
  • Laatst online: 09:34
Kun je nagan in welke certificate store de bijbehorende vertrouwenshierarchie geinstalleerd is?
Mogelijk dat deze in de user store terechtgekomen is en niet in Local computer store.

Een PFX je maken zonder private key, maar met compleet vertrouwenspad zou ook een optie kunnen zijn.

Wat ik bij een klant eens ben tegengekomen als oplossing was in de Wizard importeren kiesen voor handmatige selectie van de store en niet automatische selectie. Sommige certificaten zijn daar gevoelig voor.

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 00:17

Jazzy

Moderator SSC/PB

Moooooh!

Moet je bij Entrust ook niet een Intermidiate certificaat op de webserver installeren? Als je het zelf indertijd niet op Exchange geïnstalleerd hebt, probeer dan even te achterhalen wat de instructies destijds waren toen jullie het certificaat aangeleverd kregen.

In principe is het simpel: Je exporteert hem met private key op Exchange. Die importeer je in ISA in de Private store van het Computer Account.

Exchange en Office 365 specialist. Mijn blog.


  • Mr-Leo
  • Registratie: Oktober 2001
  • Laatst online: 07-04-2025
Het certificaat is geïnstalleerd in de private store van het local computer account. Het gaat om een Comodo MobileSSL certificaat en die worden inderdaad geleverd met root en intermediate certificaten welke zijn meegeleverd bij de aanschaf. Ook deze heb ik geïnstalleerd op de ISA.

Als ik het certificaat open vanuit de private store op de ISA geeft hij aan dat alles in orde is, en is het volledige certificeringspad zichtbaar. Ook bij de selectie van het certificaat in de configuratie van de listener geeft ISA aan dat alles in orde is.

  • Mr-Leo
  • Registratie: Oktober 2001
  • Laatst online: 07-04-2025
Hij doet het! Nogmaals nauwkeurig de root en intermediate certificaten geïnstalleerd en ook de cache van de browser (?!) geleegd en opeens werkte het.