Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Exchange 2010 ~ outlook connectie probleem

Pagina: 1
Acties:

  • Obviously
  • Registratie: November 2009
  • Laatst online: 17-11 14:43
Sinds kort is ons bedrijf overgeschakeld van Exchange 2007 naar Exchange 2010. Dit proces heb ik mee in goede banen helpen leiden.

Er zijn enkel nog een paar kinderziektes die er dringend uit moeten en die mij al vele grijze haren gekost hebben, ikzelf heb al een hele zoektocht gedaan, jammerlijk genoeg zonder vruchtbaar resultaat. Daarom richt ik mij tot jullie.

Er zijn al wel onmiddellijk 2 zaken die ik wil mededelen:
- Het probleem doet zich niet bij alle gebruikers voor, slechts enkele gebruikers hebben hier last van, ik heb er bijvoorbeeld geen last van
- Wanneer het probleem zich juist voordoet is ook niet onmiddellijk te achterhalen. Soms is het er, soms helemaal niet.

Natuurlijk ben ik nog 1 ding vergeten, het probleem zelf:
Sinds de 2010 migratie zijn er mensen die problemen hebben met hun outlook. Zowel on-site als op een extern netwerk. De problemen zijn verscheiden, sommige krijgen een error, namelijk: "There is a problen with the proxy server's security certificate. The name on
the security certificate is invalid or does not match the name of the target
site mail.contoso.com.

Outlook is unable to connect to the proxy server (Error Code 0)"

Hier is mail.contoso.com ons adres. Dit gaat gepaard met een outlook die steeds voor een wachtwoord blijft vragen en hoe dikwijls je het ook ingeeft, hij blijft er achter vragen en blijft disconnected. Na een reboot en een aantal x proberen gaat het meestal vanzelf weg, maar dit is verre van een ideal situatie. De problemen doen zich wel vooral thuis voor.

Alle hulp wordt zeer hard geapprecieerd. Als jullie meer info nodig hebben: shoot!

Zelf ben ik wat aan het zoeken geweest en ben ik bij het volgende uitgekomen: http://www.experts-exchan.../Exchange/Q_26895568.html ik ben de tijden op de verschillende servers aan het nakijken geweest en die lijken allemaal juist te staan. Echter zie ik op onze mailboxserver errors over tijd (event id 5502 en 12014).

Thanks in advance!

  • degroot
  • Registratie: December 2003
  • Niet online
Heb je wel een exchange certificaat voor mail.contoso.com op je nieuwe 2010 bak geimporteerd. De foutmelding dat namelijk heel erg denken van niet. Ik denk dat daar je probleem zit.

en events errors kun je hier nacheken: http://eventid.net/

[ Voor 14% gewijzigd door degroot op 27-09-2011 10:33 ]

www.degroot-it.nl


  • Obviously
  • Registratie: November 2009
  • Laatst online: 17-11 14:43
Jep, dat zou normaal in orde moeten zijn. Op onze Exchange server (met de roles: client access - hub transport en UM) staat een selfsigned certificaat met daarin mail.berijfsnaam.be. Dit staat wel als SAN gespecifieerd en niet als CN, CN is hier de interne servernaam. Hieraan zijnde volgende services gekoppeld: IMAP, POP, IIS en SMTP.

[ Voor 11% gewijzigd door Obviously op 27-09-2011 10:40 ]


  • PeeCee
  • Registratie: September 2005
  • Laatst online: 21-11 16:37
Stap 1: Check je DNS lokaal zodat zowel het interne domein als het externe verwijst naar de Exchange server.
(Gezien je de DNS enkel intern gebruikt waarschijnlijk moet je deze dus laten verwijzen naar het interne adres)
Stap 2: Zorg er voor dat je clients enkel DNS resolving doen via je lokale DNS server (Dus geen andere DNS servers toevoegen voor resolving).
Stap 3: http://www.shudnow.net/20...k-2007-certificate-error/ even lezen en toepassen.
Stap 4: Al je services (Pop3, IMAP, MAPI, SMTP, IIS) koppelen aan je certificaat voor het externe domein
Stap 5: Controle

Als je het goed gedaan hebt moeten je clients intern als extern geen melding meer krijgen. :*) Mogelijk krijg je alleen melding van de autodiscovery, maar ik weet niet hoe je dat hebt ingesteld, als standaard zonder WildCart certificaat krijg je extern een melding, intern niet.

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 09:15

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Obviously schreef op dinsdag 27 september 2011 @ 10:39:
Op onze Exchange server (met de roles: client access - hub transport en UM) staat een selfsigned certificaat met daarin mail.berijfsnaam.be.
En dat certificaat is wel trusted op de clients?

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Obviously
  • Registratie: November 2009
  • Laatst online: 17-11 14:43
PeeCee schreef op dinsdag 27 september 2011 @ 12:03:
Stap 1: Check je DNS lokaal zodat zowel het interne domein als het externe verwijst naar de Exchange server.
(Gezien je de DNS enkel intern gebruikt waarschijnlijk moet je deze dus laten verwijzen naar het interne adres)

zowel intern als extern verwijst onze DNS naar het ip van de exchange server.

Stap 2: Zorg er voor dat je clients enkel DNS resolving doen via je lokale DNS server (Dus geen andere DNS servers toevoegen voor resolving).

bij een ipconfig /all op de client zie ik dat als dns server onze lokale dns servers staan ingesteld, dus dat zou ook ok moeten zijn.

Stap 3: http://www.shudnow.net/20...k-2007-certificate-error/ even lezen en toepassen.

Dit is niet het probleem... Het gaat hier over deze error: http://4.bp.blogspot.com/...ecurity%2Bcertificate.JPG

Stap 4: Al je services (Pop3, IMAP, MAPI, SMTP, IIS) koppelen aan je certificaat voor het externe domein

Dit zou normaal in orde moeten zijn.

Stap 5: Controle

Als je het goed gedaan hebt moeten je clients intern als extern geen melding meer krijgen. :*) Mogelijk krijg je alleen melding van de autodiscovery, maar ik weet niet hoe je dat hebt ingesteld, als standaard zonder WildCart certificaat krijg je extern een melding, intern niet.
Bedankt voor je reply, check mijn inline.

Nog 2 extra opmerkingen: owa werkt perfect zonder enige error van certificaten en we maken ook gebruik van een wildcart certificate bij de instellingen in outlook.

  • Obviously
  • Registratie: November 2009
  • Laatst online: 17-11 14:43
Question Mark schreef op dinsdag 27 september 2011 @ 13:17:
[...]

En dat certificaat is wel trusted op de clients?
Misschien een (d/st)omme vraag maar hoe kan ik dat nagaan?

  • wagenveld
  • Registratie: Februari 2002
  • Niet online
Je kunt beter een certificaat van de PKI gebruiken dan een self signed. Die is namelijk niet trusted in je domein uit de doos. Heb je een certificate authority in je domein?

  • Obviously
  • Registratie: November 2009
  • Laatst online: 17-11 14:43
wagenveld schreef op dinsdag 27 september 2011 @ 13:47:
Je kunt beter een certificaat van de PKI gebruiken dan een self signed. Die is namelijk niet trusted in je domein uit de doos. Heb je een certificate authority in je domein?
Jep, onze DC is de certificae authority.

Edit: ik heb een fout gemaakt, het certificaat is niet self signed, het is gesigned door onze DC.

[ Voor 13% gewijzigd door Obviously op 27-09-2011 13:53 ]


  • wagenveld
  • Registratie: Februari 2002
  • Niet online
Ok dan kunnen we trust issues uitsluiten denk ik. Ik denk dat we het bij de Outlook Anywhere settings moeten zoeken en dan specifiek de authenticatie. Post eens een screenie van Outlook onder Exchange Proxy in de Connection tab van je account settings?

  • wagenveld
  • Registratie: Februari 2002
  • Niet online
Ok, dus de principal name die je daar hebt staan is precies hetzelfde zoals je hem op het certificaat hebt staan? Dus geen alternative name etc?
Verder moet je authentication hetzelfde zijn op de server voor OA:
http://technet.microsoft.com/en-us/library/bb124149.aspx

  • Obviously
  • Registratie: November 2009
  • Laatst online: 17-11 14:43
Het *.bedrijfsnaam.be is ons certificaat gesigned door globalsign. Dit is dus niet ons certificaatdat gesigned is door onze DC.

  • wagenveld
  • Registratie: Februari 2002
  • Niet online
Ah dat had ik niet meegekregen. Ik denk dat dit verhaal wellicht van toepassing is:
http://technet.microsoft....535023%28EXCHG.80%29.aspx
(geldt ook voor 2010)

Heb je dit al eens getest trouwens:
https://www.testexchangeconnectivity.com/

  • Obviously
  • Registratie: November 2009
  • Laatst online: 17-11 14:43
Thx voor al de infos :) de link die je doorgeeft heb ik even gechecked en alles staat ingesteld zoals het daar staat.

Welk onderdeel van de testexchangecoonectivity moet ik testen? (hou wel in het achterhoofd dat het probleem zich enkel voordoet bij een paar gebruikers, niet alle gebruikers).

  • Obviously
  • Registratie: November 2009
  • Laatst online: 17-11 14:43
Bump - iemand nog aanvullingen/ideeen?

  • wagenveld
  • Registratie: Februari 2002
  • Niet online
Van testexchangeconnectivity, post de resultaten eens van Outlook Anywhere (RPC over HTTP)?

  • Remco
  • Registratie: Januari 2001
  • Laatst online: 08:46
Heb je ook de autodiscovery gekoppeld aan het certificaat ? Gebruik je wel alle goed SAN's in je certificaat ?

The best thing about UDP jokes is that I don't care if you get them or not.


  • PeeCee
  • Registratie: September 2005
  • Laatst online: 21-11 16:37
Obviously schreef op dinsdag 27 september 2011 @ 16:36:
Thx voor al de infos :) de link die je doorgeeft heb ik even gechecked en alles staat ingesteld zoals het daar staat.

Welk onderdeel van de testexchangecoonectivity moet ik testen? (hou wel in het achterhoofd dat het probleem zich enkel voordoet bij een paar gebruikers, niet alle gebruikers).
Misschien een ander raar idee, maar als dit voor komt bij enkele gebruikers, klopt de policy dan wel waar deze onder vallen en mogen zij wel gebruik maken van activesync/mapi?

Heb je ook al geprobeerd de mailbox te dumpen naar een PST, verwijderen, uit de "disconnected mailboxes" verwijderen en opnieuw de mailbox aan te maken? :)

  • Obviously
  • Registratie: November 2009
  • Laatst online: 17-11 14:43
Woops sorry vor de zeer late reactie, het is ff zeer druk op werk, ik post morgen alle antwoorden, alvast al bedankt voor de replies :)

  • Obviously
  • Registratie: November 2009
  • Laatst online: 17-11 14:43
druk druk druk, even een kleine update:

Het probleem hebben we reeds kunnen lokaliseren en zit hem in het volgende, bij de mail proxy server optie staat Only connect to proxy servers that have this principal name in their certificate aangevinkt, wat opzich geen probleem is. Enkel verschilt het certificaat intern en extern, waarop deze instelling gaat vloeken en voor problemen zorgen.

We zijn aan het bekijken hoe we het kunnen oplossen.

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:10

Jazzy

Moderator SSC/PB

Moooooh!

Iemand vroeg hierboven al eens om de resultaten van de Outlook Anywhere check op de ExRCA eens te delen. Het helpt echt enorm als je wat meer concrete gegevens deelt.

Anyway, je kunt de naam op de Outlook Anywhere provider toch gelijk zetten aan *.bedrijfsnaam.be? Zie http://jetzemellema.blogs...tificate-common-name.html

Exchange en Office 365 specialist. Mijn blog.


  • Obviously
  • Registratie: November 2009
  • Laatst online: 17-11 14:43
Jazzy schreef op maandag 10 oktober 2011 @ 09:08:
Iemand vroeg hierboven al eens om de resultaten van de Outlook Anywhere check op de ExRCA eens te delen. Het helpt echt enorm als je wat meer concrete gegevens deelt.

Anyway, je kunt de naam op de Outlook Anywhere provider toch gelijk zetten aan *.bedrijfsnaam.be? Zie http://jetzemellema.blogs...tificate-common-name.html
de ExRCA passed volledig voor Outlook Anywhere, dus daar geen probleem.

Het probleem is dat we extern *.bedrijfsnaam.be als cert gebruiken maar intern gebruiken we mail.bedrfijsnaam.be als cert. Als we nu msstd:*.bedrijfsnaam.be gebruiken verwacht hij het cert *.bedrijfsnaam.be terug, als je extern zit is dat geen probleem, dan krijg je dat terug, maar als je nu intern komt verwacht hij nog steeds *.bedrijfsnaam.be maar hij krijgt mail.bedrijfsnaam.be terug, en daar kan hij niet mee om.
Pagina: 1