[Exchange 2007] Certificaat voor extern gebruik

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Beste Tweakers,

Bij ons in het bedrijf maken we gebruik van een Microsoft Exchange Server 2007. Bijna alle gebruikers maken verbinding vanaf een PC in ons netwerk of via een VPN verbinding. Er zijn echter drie medewerkers, die verbinding moeten maken via secure pop en smtp.

Intern in het netwerk, heet onze mailserver srv-mail-01. Extern is deze te benaderen via mail.<externdomein>.com. De gebruikers, die extern verbinding maken, krijgen bij het verbinden met de mailserver een foutmelding. Dit komt omdat het certificaat slechts de servernaan srv-mail-01 bevat. Is het mogelijk om dit certificaat aan te passen, of om er één bij te maken met het externe adres?

Op google heb ik het een en ander gezocht en ben het volgende tegen gekomen:
http://technet.microsoft.com/en-us/library/aa998327%28EXCHG.80%29.aspx

Als ik dat lees, is het me echter niet duidelijk welke opties ik moet meegeven en waar ik het externe adres op moet geven.

Is er iemand die hier ervaring mee heeft?

Acties:
  • 0 Henk 'm!

  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 11-09 15:59

FastBunny

Give it the Works !

De term die je zoekt is SAN (Subject Alternative Name), hiermee kun je een certificaataanvraag maken met meerdere namen. Je kunt echter maar 1 certificaat tegelijk kopelen aan een webserver.

In Exchange 2010 is de wizard binnen de Exchange Management Console te gebruiken om een certificaat aanvraag met meerdere SAN's aan te maken.

[edit]
https://www.digicert.com/easy-csr/exchange2007.htm
Hierboven kun je de gegevens invullen, en daaruit komt het powershell commando, daar zie je dat je de extra namen kan opgeven als -DomainName wat weer terugkomt in je technet artikeltje.

[ Voor 27% gewijzigd door FastBunny op 26-07-2010 14:21 ]

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Bedankt FastBunny. Ik heb een csr kunnen maken, maar deze is niet te importeren. Ik heb op http://www.sslshopper.com/article-how-to-use-ssl-certificates-with-exchange-2007.html gelezen dat je het crs file moet opgeven bij het kopen van een certificaat.

Wij hebben echter geen certificaat gekocht, maar gebruiken een self-signed certificaat. Is het in dat geval ook mogelijk?

Acties:
  • 0 Henk 'm!

Verwijderd

Beter doe je het idd via de exchange ssl.

New-ExchangeCertificate -domainname (hier dus al je persoonlijke info over je server, url domein etc.)mail.google.com, google.com, google.local, autodiscover.google.com, server01.google.com, server01 -Friendlyname google.com -generaterequest:$true -keysize 2048 -path c:\certrequest.txt -privatekeyexportable:$true -subjectname "c=US, o=Google Inc., cn=server01.google.com, s=California, l=Mountain View, ou=IT

dan hou je in je C: een certrequest.txt over met de juiste gegevens. installeer de rol van certificate authority op je server. browse naar je localhost/certsrv en plaats een request voor webbrowser certificaat.

als je dit certificaat hebt kan je het *.cer importeren in je iis. en op het https gedeelte pinnen.

en voor buiten office gebruik kan je misschien beter rpc/https gebruiken met outlook anywhere.


edit: zorg wel dat het CA certificaat van je server geinstalleerd is in de basiscertificeringsinstantie van de client pc's

[ Voor 6% gewijzigd door Verwijderd op 26-07-2010 15:44 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Bedankt voor de tips!! Het is me gelukt :)