Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

RD Connection Broker [2012 R2] - SSL Certificaat vervangen

Pagina: 1
Acties:

  • McWolf82
  • Registratie: December 2004
  • Laatst online: 02-12-2022
Momenteel wordt gebruik gemaakt van een Third-Party SSL certificaat voor de RD Connection Broker.
De naam van het huidige certificaat voor een enkel domein is even als voorbeeld: broker.domeinnaam.nl

Op de DNS server in het netwerk bestaat ook een Forward Lookup Zone voor broker.domeinnaam.nl met een verwijzing naar het interne IP-adres van de RD Connection Broker.

Het SSL certificaat voor broker.domeinnaam.nl verloopt binnenkort en wil ik vervangen door een wildcard certificaat, dus *.domeinnaam.nl
Het wildcard certificaat heb ik al in mijn bezit.

Als ik de 'Deployment Overview' open op de RD Connection Broker server dan kan ik het huidige certificaat vervangen door het wildcard certificaat te selecteren.
Als ik dat doe en ik klik vervolgens op toepassen voor alle onderdelen waaraan ik het wildcard certificaat wil toewijzen ben ik dan klaar? Of moet de RD Connection Broker dan bijv. worden herstart?

Ik vind wel allerlei artikelen met uitleg hoe je vanuit de Deployment Overview bijv. een self-signed certificaat aanmaakt en een Third-Party certificaat kunt selecteren, maar dat is elke keer op basis van een nieuwe omgeving en niet een bestaande omgeving die wordt aangepast.

  • Meekoh
  • Registratie: April 2005
  • Laatst online: 17-11 22:19
Je kunt inderdaad gewoon het wildcard certificaat op de server importeren (mmc snapin) en vervolgens selecteren. Er zal wellicht het een en ander moeten worden herstart, maar dat is dan alleen om de wijziging actief te maken. Dat kun je gewoon plannen wanneer je wilt. Volgens mij ben je er dan wel.

Computer says no


  • Justout
  • Registratie: Juni 2008
  • Laatst online: 13-08 16:25
Inderdaad via server manager het certificaat importeren en toewijzen. Een wildcard gebruik ik ook altijd en is het beste, deze kan je op alle services koppelen.

Naar mijn weet is een herstart niet nodig.

Succes!

  • McWolf82
  • Registratie: December 2004
  • Laatst online: 02-12-2022
Ok, van het weekend ga ik het certificaat vervangen, dan zie ik of het meteen werkt, bedankt.

  • McWolf82
  • Registratie: December 2004
  • Laatst online: 02-12-2022
Hier even een update, wildcard certificaat vervangen, inderdaad geen herstart nodig.
Sindsdien hebben we wel problemen met alleen de thin clients waar Windows XP Embedded op draait. Nieuwere thin clients, met een ander OS, hebben er gen last van
Die thin clients kunnen ineens geen verbinding meer maken vanwege een foutmelding.

"The local Security Authority cannot be contacted' en "De verbinding is verbroken omdat een onverwacht certificaat voor servercertificaten van de externe computer is ontvangen".

Vervolgens heb ik maar tijdelijk het vorige SSL certificaat teruggezet, maar de thin clients blijven die foutmeldingen geven.
Tijdens het importeren van het nieuwe certificaat op de Connection Broker heb je ook een vinkje die je aan moet zetten bij "Allow the certificate to be added to the Trusted Root Certification Authoritities store on the destination computers".

Kan iemand uitleggen wat wordt bedoelt met 'destination computers'?

[ Voor 3% gewijzigd door McWolf82 op 12-05-2017 15:22 ]


  • wagenveld
  • Registratie: Februari 2002
  • Niet online
Staat SP3 wel op die thin clients?

  • McWolf82
  • Registratie: December 2004
  • Laatst online: 02-12-2022
wagenveld schreef op vrijdag 12 mei 2017 @ 15:31:
Staat SP3 wel op die thin clients?
Ja, SP3 staat erop.
Het vreemde is dat de thin client bijv. gisteren nog gewoon verbinding kon maken met de RDS omgeving via de Connection Broker. Elke dag komen er uit het niets steeds meer thin clients met Windows XP bij die problemen geven.

  • redfoxert
  • Registratie: December 2000
  • Niet online
Windows XP, ook SP3 kan niet (goed) overweg met nieuwe certificaten die met SHA2 worden uitgegeven. SHA1 werkt wel nog maar geen enkele Root CA zal die nog uitgeven aangezien SHA1 significante security risico's met zich meebrengt.

Daarom werken je WXP TC's niet meer.

https://discord.com/invite/tweakers


  • wagenveld
  • Registratie: Februari 2002
  • Niet online

  • redfoxert
  • Registratie: December 2000
  • Niet online
Klopt, en we hebben bij ons al zoveel ellende gehad dat we onze klanten adviseren van die oude rotzooi af te stappen omdat het het gewoon niet meer waard is om het te fixen of uit te zoeken.

https://discord.com/invite/tweakers

Pagina: 1