Acties:
  • 0 Henk 'm!

  • HyperBart
  • Registratie: Maart 2006
  • Laatst online: 00:50
Bij een klant van ons staat een Forefront TMG 2010. Dat beestje publiceert onder andere een OWA naar buiten toe...

Omdat een bepaalde certificaat bij de klant ging vervallen, hebben ze een wildcard certificaat aangeschaft... So far so good, dit aan hun Citrix Secure Gateway gehangen, en daar geen problemen...

Dit certificaat heb ik geïmporteerd op hun TMG in de computer account (kan je zien via MMC) en in de personal store...

Het certificaat heeft volgend pad:

GlobalSign
GlobalSign Domain Validation CA - G2
*.genk.be (de klant in kwestie)

In de personal store, en de trusted root certification authority en de intermediate certification authority zitten alle 2 de bovenliggende certificaten...

Als je nu met een compleet VERS Firefox-profiel (firefox opstarten met de -p switch en nieuw profielletje aanmaken) surft naar https://webmail.genk.be, dan krijg je onmiddellijk een foutmelding gepresenteerd dat de chain niet geldig is...

Ben zo wat ten einde raad, smartphones (Windows Mobile 4.5 Android's) geven hetzelfde probleem aan...

Maar natuurlijk, als je je oude profiel (en ik weet hoe dat komt) gebruikt, heb je geen probleem, dit komt bv omdat je ooit naar andere websites met HTTPS bent gegaan die de chain wel goed presenteren waardoor je persoonlijk certificatendatabank geupdated is en bv het certificaat van webmail.genk.be ook geaccepteerd wordt...

Dus: hoe kan ik er nu voor zorgen dat dit cert en de bovenliggende chain wordt meegegeven?

Acties:
  • 0 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 16:16

Equator

Crew Council

#whisky #barista

Het "GlobalSign Root CA" behoort in de Trusted Root Certificate Authority Store van het Computer Account.
Het "GlobalSign Domain Validation CA - G2" certificaat behoort in de Intermediate Root CA store van het Computer account.
Het *.genk.be certificaat behoort in de personal store van het Computer Account.

De website (of de SSL listener in ISA/TMG) moet je dan natuurlijk configureren met het nieuw geimporteerde *.genk.be certificaat.

Op het moment dat de chain niet correct meegegeven kan worden, kan je inderdaad een chain verification error krijgen.

Als ik nu naar deze website ga, krijg ik overigens een prima verbinding, maar waarschijnlijk heb je weer het oude cerificaat geconfigureerd. Het nu gebruikte webmail.genk.be certificaat verloopt overigens pas in 2013 :)

  • HyperBart
  • Registratie: Maart 2006
  • Laatst online: 00:50
We hadden 'm geconfigged met het wildcard cert'je, maar dat werkte dus niet...

Probleem stelt zich nu: wrm wordt die chain niet correct meegegeven?

Die verbinding is idd prima in orde, ze gebruiken idd nog het oude webmail.genk.be cert met een paar extra namen... (dat was trouwens de reden: de CSG van Citrix is niet compatibel met een SAN-cert waarvan de principal name niet diegene is die je gebruikt voor de CSG)

Acties:
  • 0 Henk 'm!

  • HyperBart
  • Registratie: Maart 2006
  • Laatst online: 00:50
Wat was de oplossing: rebooten van de server...