Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[SBS2008] Exchange 2007 geeft certificaat fout > autodiscove

Pagina: 1
Acties:

  • DaVaRiOuS
  • Registratie: September 2001
  • Laatst online: 27-07-2022
Hallo allen,

Het betreft een SBS2008 server met Exchange 2007 en de clients hebben Outlook 2007.

Ik ben al zo'n 5 uur aan het uitzoeken waardoor de certificaatfout wordt veroorzaakt.
Dit gaat voor een klant die kantoor heeft in het buitenland. De server en clients stonden hier en werkte allemaal goed.
De server hebben we verplaatst naar een datacenter in Nederland en sindsdien zijn de problemen ontstaan.
profielen op clients omgezet van domain naar lokaal en op de clients wordt bij het opstarten van de PC direct automatisch een VPN verbinding opgezet naar de server.
Dus de mapdrives kunnen direct benaderd worden en de mail kan ook worden ingeladen.
Het ontvangen en versturen gaat verder nu prima en is dus in orde.

De certificaat melding is:
(vinkje) The security certificate is from a trusted certifying authority
(vinkje) The security date is valid
(kruisje) The name on the security certificate is invalid or does not match the name of the site

Nu heb ik de DNS en alle Exchange instellingen nagelopen. Dit staat allemaal ingesteld op remote.domein.lu
Het certificaat heb ik geinstalleerd op de clients.

Maar als ik de details bekijk van het certicifaat die de fout geeft staat hier iets anders:
Issued to: *.hostpack.lu
Issued by: RapidSSL CA

Dit blijkt een aangekocht certicaat te zijn???

Het gehele netwerk werd beheerd door een lokale IT bedrijf in Luxemburg, maar door omstandigheden zijn ze naar ons overgestapt (zijn Nederlands met een bedrijf in Luxemburg).

Na zoeken lijkt *.hostpack.lu gekoppeld te zijn aan P&T (P&T is hun ISP in Luxemburg).

Ik heb o.a. dit soort zaken allemaal doorlopen en dit is allemaal in orde:
http://www.jaapwesselius....over-certificaat-melding/

Tevens is nu nog een check aan het draaien via http://www.testexchangeconnectivity.com, hiervan heb ik de uitslagen dus nog niet binnen.

Vindt het wel vreemd, er wordt een VPN verbinding opgezet waardoor de clients in feite eigenlijk dus binnen het domain netwerk komen, welke een IP krijgen vanaf de DHCP van de SBS server.
Zelf werk ik ook op afstand van mijn Exchange server en heb dit probleem nog nooit gezien.

Ik ben nu even ten einde raad...
Heb heel internet afgestruind en ik kom nu niet meer verder.

PS: Als ik de Exchange account in mijn eigen Outlook instel, dus vanuit Nederland, dan krijg ik dezelfde certificaat melding. Dus ook van *.hostpack.lu.
Dus blijkbaar staat dit 'ergens' op de server, maar kan dit met geen mogelijkheid 'vinden'.

Als ik OWA opstart, krijg ik niet de bekende pagina dat je kan kiezen voor "Pagina sluit of Toch doorgaan".
Ik kom direct op de OWA pagina. Wel zie ik in de adressenbalk 'certificaatfout'.

Hierin staat het certificaat:
Verleend aan: remote.domein.lu
Verleend door: domein-SERVERNAAM-CA

Dat klopt dan toch weer wel, maar toch geeft die een certificaatfout. Ook wel weer vaag.

Ook als ik de certificaten ophaal, krijg ik het volgende:

Subject : CN=remote.domein.lu
Thumbprint : E2F52698AFB4219B12324504A45336D03A186D90
Services : IMAP, POP, IIS, SMTP

Subject : CN=servernaam.domein.local
Thumbprint : D986FB655D87B08C92ECD76DDE7DB9ED03C3B0BA
Services : IMAP, POP, SMTP

Subject : CN=remote.domein.lu
Thumbprint : CC6AEEE0C465E4372E659C99449A030DF7C2DE9E
Services : IMAP, POP, SMTP

Subject : CN=remote.domein.lu
Thumbprint : A43CD5B56E6D3B0B3C21DD5B0AF3E91A6DEECDD9
Services : IMAP, POP, SMTP

Subject : CN=Sites
Thumbprint : 571F0ECCB24BFC4FFFE29DCA31E1D98BDA49FA39
Services : IMAP, POP, SMTP

Subject : CN=DOMEIN-SERVERNAAM-CA
Thumbprint : 5CA44ED63F1AD784A22F15E39C11B95EFCD20B4F
Services : None

Subject : CN=WMSvc-WINDOMEIN-RSPEUFSC
Thumbprint : 416A11AA914AE856559F2C905AB7FEE64D954D38
Services : None

Subject : CN=SERVERNAAM.domein.local
Thumbprint : 1B7E76418763586429336B5E7AC97459DD364574
Services : IMAP, POP

in SBS console staat er tevens maar 1 certificaat welke ik dus ook op de clients heb geinstalleerd.

Ik hoop hierbij dan ook dat wellicht iemand hier nog enige mogelijkheden weet om dit probleem te tackelen.

Alvast bedankt!

[ Voor 20% gewijzigd door DaVaRiOuS op 28-08-2012 22:38 ]


  • DaVaRiOuS
  • Registratie: September 2001
  • Laatst online: 27-07-2022
Dit is de uitslag van de ecxhange test:

ExRCA trying to test Autodiscover for info@domain.lu.
Automatic discovery tested properly.
Test steps
Test each method of contacting the Autodiscover service.
The Autodiscover service was tested successfully.
Test steps
Attempt to test the potential Autodiscover URL https://domain.lu/AutoDiscover/AutoDiscover.xml
The test of this potential Autodiscover URL failed.
Test steps
Attempting to resolve the host name in DNS domain.lu.
The host name resolved successfully.
More details
IP addresses returned: 195.46.252.88

Testing TCP port 443 on host domain.lu to Ensure it's listening and open.
The port was opened successfully.
Testing the SSL certificate to make safe it's valid.
The SSL certificate failed one or more certificate validation checks.
Test steps
Attempting to Obtain ExRCA is the SSL certificate from remote server on port 443 domain.lu.
Was not ExRCA ble to Obtain the remote SSL certificate.
More details
The certificate could not be Validated SSL negotiation Because Was not successful. This Could have occurred as a result of a network error or a problem with Because of the certificate installation.


Attempt to test the potential Autodiscover URL https://autodiscover.domain.lu/AutoDiscover/AutoDiscover.xml
The test of this potential Autodiscover URL failed.
Test steps
Attempting to resolve the host name in DNS autodiscover.domain.lu.
The host name resolved successfully.
More details
IP addresses returned: 195.46.252.114

Testing TCP port 443 on host autodiscover.domain.lu to Ensure it's listening and open.
The port was opened successfully.
Testing the SSL certificate to make safe it's valid.
The SSL certificate failed one or more certificate validation checks.
Test steps
Attempting to Obtain ExRCA is the SSL certificate from remote server on port 443 autodiscover.domain.lu.
ExRCA successfully obtenues the remote SSL certificate.
More details
Remote Certificate Subject: CN = *. Hostpack.lu, OU = Domain Control Validated - RapidSSL (R), OU = See www.rapidssl.com / resources / cps (c) 11, OU = GT72272101, O = *. Hostpack. read, C = LU, SERIALNUMBER = yVbVv04TaOg3FjoW7PwL5ERKNfcrKL95, Issuer: CN = RapidSSL CA, O = "GeoTrust, Inc..", C = U.S..

Validating the certificate name.
Certificate name validation failed.
Learn more about this problem and its resolution.
More details
Host name does not match any autodiscover.domain.lu name found on the server certificate CN = *. Hostpack.lu, OU = Domain Control Validated - RapidSSL (R), OU = See www.rapidssl.com / resources / cps ( c) 11, OU = GT72272101, O = *. hostpack.lu, C = LU, SERIALNUMBER = yVbVv04TaOg3FjoW7PwL5ERKNfcrKL95.

  • DaVaRiOuS
  • Registratie: September 2001
  • Laatst online: 27-07-2022
Ik heb het vermoeden dat er een DNS bij de web provider staat ingesteld naar dit certificaat.

Helaas heb ik die gegevens nog niet om de DNS te checken van het web domein (domein.lu).
Want de IP adressen verwijzen naar de website.

Zodra ik de benodigde gegevens binnen heb, ga ik het volgende eens toevoegen in de DNS records bij de hoster:

_autodiscover._tcp IN SRV 0 0 443 remote.domein.lu

Dit zou het probleem moeten verhelpen.

[ Voor 30% gewijzigd door DaVaRiOuS op 28-08-2012 23:02 ]


Verwijderd

Een snelle check is om https://blabla.domein.lu in de browser te typen.. kom je ergens dan is er waarschijnlijk een * record in de DNS aanwezig wat elk verzoek accepteerd. Daarmee kom je dus in de problemen als dit ssl-certificaat van de webserver naar voren komt.

  • KoRnboy112
  • Registratie: Februari 2004
  • Laatst online: 10-11 17:50
Exchange 2007 + alle cliënts op het laatste Serivce Pack? Mijn ervaring is dat dat vaak ook nog dergelijke problemen wil verhelpen.

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 30-11 18:45
Misschien kan je iets meer vertellen over de IP configuratie?
Het lijkt er op dat die auto discover wilt gebruiken, en die niet kan resolved, of eigenlijk door een wildcard afvang van de DNS wordt afgevangen.

Die eens een ping naar autodiscover.mijndomain.nl. Krijg je daar antwoord van terug?

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 30-11 15:27

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

DaVaRiOuS schreef op dinsdag 28 augustus 2012 @ 22:50:
Ik heb het vermoeden dat er een DNS bij de web provider staat ingesteld naar dit certificaat.
Wat bedoel je hiermee? Een host-record binnen een dns-zone verwijst zoals de naam als zegt naar een host, en niet naar een certificaat.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • brid
  • Registratie: Januari 2001
  • Laatst online: 19-11 18:24

brid

Onze excuses voor het ongemak

is domein-SERVERNAAM-CA wel een trusted root binnen je omgeving?
Zolang als de uitgever van het certificaat niet wordt vertrouwd heb je nooit een correcte chain of trust


Dat is zo te zien in orde

[ Voor 10% gewijzigd door brid op 31-08-2012 13:25 ]

DIY NAS, Hoofd PC
Unchain your pc/laptop, buy a SSD!!!!!


  • tc982
  • Registratie: Oktober 2003
  • Laatst online: 30-11 08:56
Logt dat niet aan de AutoDiscover. Je hebt bijvoorbeeld een domain.nl. Autodiscover zal proberen via https://autodiscover.domain.nl, maar ook https://domain.nl/autodis...nteluibenomoptezoeken.xml

Als je nu via https:// naar je domain naam gaat ( hoofddomain ), krijg je dan dit certificaat niet voor je kiezen? Zeker met een shared hosting, kan je niet aan IP sharing doen op https://

Computers make very fast, very accurate mistakes.


  • DaVaRiOuS
  • Registratie: September 2001
  • Laatst online: 27-07-2022
Verwijderd schreef op woensdag 29 augustus 2012 @ 13:23:
Een snelle check is om https://blabla.domein.lu in de browser te typen.. kom je ergens dan is er waarschijnlijk een * record in de DNS aanwezig wat elk verzoek accepteerd. Daarmee kom je dus in de problemen als dit ssl-certificaat van de webserver naar voren komt.
Dat klopt inderdaad, daarom is er al een host aangemaakt met remote.domein.lu, de autodiscover gaat weliswaar nog steeds naar het IP van de hoster zelf en krijg dus het certificaat in outlook van de hoster naar voren.

Dus er moet nog een autodiscover host worden aangemaakt die dan verwezen wordt naar remote.domein.lu of IP van de server.

  • DaVaRiOuS
  • Registratie: September 2001
  • Laatst online: 27-07-2022
Hallo allemaal...

De host is destijds aangepast en krijg nu het juiste certificaat van de server te zien zoals bedoeld is.
ALleen bij het openen van Outlook krijgen we nog steeds de melding dat het certificaat niet geverifieerd kan worden en krijgen we dus de melding, maar dan van het certificaat van de server (die goed zou moeten zijn).

Ook middels de SBS certifcaat wizard installatie het certificaat op de PC geinstalleerd, maar de melding blijf tevoorschijn komen.
Ik weet het nu even niet meer... iemand nog tips / ideëen?

  • tc982
  • Registratie: Oktober 2003
  • Laatst online: 30-11 08:56
DaVaRiOuS schreef op maandag 15 oktober 2012 @ 15:40:
Hallo allemaal...

De host is destijds aangepast en krijg nu het juiste certificaat van de server te zien zoals bedoeld is.
ALleen bij het openen van Outlook krijgen we nog steeds de melding dat het certificaat niet geverifieerd kan worden en krijgen we dus de melding, maar dan van het certificaat van de server (die goed zou moeten zijn).

Ook middels de SBS certifcaat wizard installatie het certificaat op de PC geinstalleerd, maar de melding blijf tevoorschijn komen.
Ik weet het nu even niet meer... iemand nog tips / ideëen?
Als je zelf naar je owa surft, welk certificaat zie je? Als je op www.testexchangeconnectivity.com daar Outlook over HTTPS test doet, wat krijg je dan?

Computers make very fast, very accurate mistakes.

Pagina: 1