Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

SBS2011/Exchange/IIS - Redirect remote --> webmail.domein.nl

Pagina: 1
Acties:

  • wjjkoevoets
  • Registratie: April 2006
  • Laatst online: 12:52

wjjkoevoets

Brabants Gedrocht

Topicstarter
Situatie:
Er is een schone installatie van Microsoft Small Business Server 2011 geinstalleerd voor de opzet van een kleine testomgeving. Deze omgeving heeft voornamelijk als doel clients te voorzien van Outlook Anywhere (RPC over HTTPS) en Outlook Webacces. De prefix is onaangepast en staat dus op remote.domein.nl. De clients zijn voorzien van Windows 8 en Outlook 2013. Er zijn in de DNS setup van het internetdomein diverse records aangemaakt waaronder uiteraard een MX record en een aantal A records. Één van deze A records is webmail.domein.nl die verwijst naar de server.

Doel:
Het doel is dat clients gebruik kunnen maken van Outlook Webacces en Outlook Anywhere wanneer zij intern of extern werken. Tevens is het belangrijk dat Outlook Webacces benaderbaar wordt via https://webmail.domein.nl.

Uitgevoerde werkzaamheden:
Allereerst is de installatie van het OS voltooid waarna enkele basale dingen zijn ingesteld, zoals de prefix. Omdat de clients gebruik maken van Outlook 2013 en de server uiteraard van Exchange 2010 is een vereiste van Outlook Anywhere een certificaat dat niet self-signed is. Omdat dit een simpele test omgeving wordt zijn er geen financiele middelen beschikbaar om een root CA aan te schaffen. Ik heb daarom via de Exchange Management Console een certificate request aangemaakt voor https://remote.domein.nl en alle services (POP. IMAP, SMPT etc.). Deze heb ik vervolgens middels Active Directory Certificate Services (https://remote.domein.nl/certsrv) ingediend en goedgekeurd. Als laatste heb ik het certificaat en de certificaat chain geinstalleerd en het certificaat zelf nog eens geimporteerd via de Exchange Management Console. Wanneer ik nu op de server naar een https://remote.domein.nl/* ga krijg ik niet langer een certificaatwaarschuwing. Great Succes!

Vervolgens heb ik op één van de clients het certificaat en de certificaatchain geinstalleerd in de "Vertrouwde basiscertifiseringsinstanties". In certmgr.msc staan nu twee certificaten (Ik neem aan één voor de Root CA en één voor https://remote.domein.nl). Op dit systeem verdwenen vervolgens de certificaatwaarschuwingen en was Outlook Anywhere te gebruiken in Outlook 2013. Great Succes!

Probleem:
Hierna ontstaat er echter een probleem. Zoals ik reeds heb gemeld is het de bedoeling dat OWA benaderbaar wordt via https://webmail.domein.nl, zowel intern als extern (met geldig certificaat). Hier loop ik echter hopeloos vast. Ik heb tweakers en google afgestruind voor een simpele manier, maar dit blijkt toch iets ingewikkelder te zijn dan gedacht. Mijn ervaring met IIS is praktisch gezien 0 en ik krijg het maar niet voor elkaar.

Allereerst dacht ik dit wel klaar te spelen met een simpele HTTP redirect in IIS, maar ik krijg steevast een "cannot display this webpage" foutmelding wanneer ik een redirect instel van https://webmail.domein.nl naar https://remote.domein.nl/owa. Redirect ik naar google o.i.d. werkt het weer wel Catastophic Failure!

Ik ben vervolgens aan de slag gegaan met URL rewrite 2, maar naar een aantal pogingen (met soms minder goede effecten op mijn web.config file) resulteerde ook niet in het gewenste resultaat Catastophic Failure!

Ik ben ook nog een tijd aan het klooien geweest met bindings, maar daar krijg ik niet eens het idee bij dat daar uberhuapt de oplossing bij ligt. Catastophic Failure!

Resume:
Hoe krijg ik IIS zo ingesteld dat https://webmail.domein.nl automatisch naar https://remote.domein.nl/owa geredirect wordt, intern EN extern en met geldig certificaat. Ook is het de bedoeling dat het downloaden van het offline adresboek en dergelijke blijven functioneren, want dat schijnt 9/10x ook problematisch te zijn bij redirection.

Of all tyrannies, a tyranny sincerely exercised for the good of its victims may be the most oppressive.


  • Linke Loe
  • Registratie: Augustus 1999
  • Laatst online: 28-11 07:57
Waarom gebruik je intern en extern twee verschillende hostnamen? Waarom schaf je niet een third party SSL certificaat aan, met een of meerdere SAN's?

  • Duinkonijn
  • Registratie: Augustus 2001
  • Laatst online: 18:55

Duinkonijn

Huh?

bij Catastophic Failure! 1 creër een index.html die automatisch redirect naar owa

lol @ je website :D

[ Voor 24% gewijzigd door Duinkonijn op 24-02-2013 22:36 ]

Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?


  • wagenveld
  • Registratie: Februari 2002
  • Niet online
Het gaat al fout waar je een cert voor remote hebt maar webmail wilt gebruiken. Of cert en URL op webmail zetten of andersom, wat je nu wil gaat niet werken!

  • Razwer
  • Registratie: December 2000
  • Laatst online: 14-11 20:46
wagenveld schreef op zondag 24 februari 2013 @ 23:55:
Het gaat al fout waar je een cert voor remote hebt maar webmail wilt gebruiken. Of cert en URL op webmail zetten of andersom, wat je nu wil gaat niet werken!
of zowel intern als extern je externe url gebruiken. ff zone aanmaken webmail.domein.nl, @ host record aanmaken met ip van je CAS server, et voila :) niks SAN cert nodig, gewoon een certje van 8 euro wat genoeg is :)

en verder: http://technet.microsoft....a998359(v=exchg.141).aspx
ff googlen. niet zo moeilijk :)

[ Voor 10% gewijzigd door Razwer op 25-02-2013 03:01 ]

Newton's 3rd law of motion. Amateur moraalridder.


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 18:45
Razwer schreef op maandag 25 februari 2013 @ 03:00:
[...]

of zowel intern als extern je externe url gebruiken. ff zone aanmaken webmail.domein.nl, @ host record aanmaken met ip van je CAS server, et voila :) niks SAN cert nodig, gewoon een certje van 8 euro wat genoeg is :)

en verder: http://technet.microsoft....a998359(v=exchg.141).aspx
ff googlen. niet zo moeilijk :)
Zelfs de standaard wizards van SBS regelen dit voor je. En daar wijkt TS nu juist vanaf, en daarmee creerd hij zijn problemen mee.
Groot security issue? Dit wil je toch niet extern open hebben staan?

Gewoon 1 URL gebruiken, KISS principe.

[ Voor 8% gewijzigd door Rolfie op 25-02-2013 12:10 ]


  • wjjkoevoets
  • Registratie: April 2006
  • Laatst online: 12:52

wjjkoevoets

Brabants Gedrocht

Topicstarter
Bedankt allen voor jullie reacties. De situatie is inmiddels weer veranderd. Zo heeft men besloten om de situatie toch maar "uniform" te houden door gewoon https://remote.domein.nl te gebruiken net zoals de andere omgevingen. Dit heeft als voordeel dat de redirect (die ik inmiddels dus werkend had gekregen...) niet meer nodig is. Tevens wil men toch maar een certificaat aanschaffen om de configuratie van deze test omgeving zo simpel mogelijk te houden. Het mag alleen niet teveel geld kosten, zoals gewoonlijk :P

Overigens wil ik even aangeven dat mijn ervaring vrij beperkt is met dit soort zaken. Deze omgeving heeft een dermate lage prioriteit dat ik het mag beschouwen als een soort leeromgeving en een eind aan mag klooien als het uiteindelijk maar een keer fatsoenlijk gaat werken :)

Situatie:
Er is een schone installatie van Microsoft Small Business Server 2011 geinstalleerd voor de opzet van een kleine testomgeving. Dit is een volledig geisoleerde en op zichzelf staande omgeving. Dit houdt in dat er geen afhankelijkheden zijn van andere servers en dat de server dus ook in een ander domein hangt (en dit zal ook zo blijven). Deze omgeving heeft voornamelijk als doel clients te voorzien van Outlook Anywhere (RPC over HTTPS) en Outlook Webacces. De prefix is onaangepast en staat dus op remote.domein.nl. De clients zijn voorzien van Windows 8 en Outlook 2013. Er zijn in de DNS setup van het internetdomein diverse records aangemaakt waaronder uiteraard een MX record en een aantal A records.

Doel:
Men heeft nu dus aangegeven dat men toch een certificaat van een 3rd party CA wil, om de configuratie verder te versimpelen. Het mag echter weer niet te duur worden, omdat het een testomgeving betreft.

Uitgevoerde werkzaamheden:
Ik heb 0,0 ervaringen met het aanvragen van een 3rdP certificaat, maar volgens mij is het gewoon een kwestie de "add a trusted certificate" wizard doorlopen en een single-name certificaat aanvragen voor https://remote.domein.nl (ik neem aan dat deze toerijkend zal zijn?). Of komt hier nog meer bij kijken? Ik verwacht niet dat autodiscover nodig zal zijn, nu of in de toekomst gezien de schaal van dit project.
koevoets-it.nl? Ja, laten we het daar maar niet over hebben, die hele pagina slaat nergens op :+
wagenveld schreef op zondag 24 februari 2013 @ 23:55:
Het gaat al fout waar je een cert voor remote hebt maar webmail wilt gebruiken. Of cert en URL op webmail zetten of andersom, wat je nu wil gaat niet werken!
Dat begrijp ik, ik wilde eerst de redirect aan de praat krijgen alvorens het certificaatprobleem aan te pakken :)
Rolfie schreef op maandag 25 februari 2013 @ 12:08:
[...]


Zelfs de standaard wizards van SBS regelen dit voor je. En daar wijkt TS nu juist vanaf, en daarmee creerd hij zijn problemen mee.


[...]

Groot security issue? Dit wil je toch niet extern open hebben staan?

Gewoon 1 URL gebruiken, KISS principe.
KISS-principe klinkt als een goed idee ;) Die certsrv was maar tijdelijk, maar zou met het nieuwe idee in zijn geheel overbodig moeten worden!

Of all tyrannies, a tyranny sincerely exercised for the good of its victims may be the most oppressive.


  • kw_nl
  • Registratie: September 2005
  • Laatst online: 29-11 00:03
Here you go: http://www.thirdtier.net/...over-record-for-sbs-2008/

Kort samen gevat, een simpele single name certificaat van 10 euro per jaar. Alleen nog voor je autodiscover een SRV record laten aanmaken bij de externe DNS beheerder...

[ Voor 0% gewijzigd door kw_nl op 27-02-2013 10:59 . Reden: Typo ]

XBOX One: KW NL, PSN: kw_nl Strava: https://www.strava.com/athletes/53303907


  • wjjkoevoets
  • Registratie: April 2006
  • Laatst online: 12:52

wjjkoevoets

Brabants Gedrocht

Topicstarter
kw_nl schreef op woensdag 27 februari 2013 @ 10:59:
Here you go: http://www.thirdtier.net/...over-record-for-sbs-2008/

Kort samen gevat, een simpele single name certificaat van 10 euro per jaar. Alleen nog voor je autodiscover een SRV record laten aanmaken bij de externe DNS beheerder...
Werkt volledig. Dank!

Server draait nu zonder problemen AD/IIS/Exchange/WSUS en nog wat andere kleinschalige meuk. :)

Of all tyrannies, a tyranny sincerely exercised for the good of its victims may be the most oppressive.

Pagina: 1