Toon posts:

OWA/ISA/SSL probje

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi,
ik heb een ISA server draaien achter een Micronet 3351 met SpeedXS verbinding. Op de Micronet 3351 staat DMZ aan, naar de externe nic van ISA.

Probleem is dat ik nu Outlook Web Access wil draaien en daar SSL bridging voor wil gebruiken. Ik heb de handleiding op isaserver.org gevolgd, maar het gaat toch niet helemaal goed.

Ik heb bij register.com een domainnaam geregistreerd en aangegeven dat primaire DNS server te vinden is op mijn vaste IP bij speedxs. Naamresolving vanaf buiten gaat goed. Ik heb de certificate uitgedeeld op de OWA server en in ISA ingevoerd. Als ik nu vanaf het interne netwerk een hostfile aanmaak naar mijn OWA server, krijg ik netjes met SSL een verbinding. Probeer ik hetzelfde, zonder hostfile, van buiten, dan gaat het niet goed.

Volgens mij zit dit 'm in de common name van het certificaat. Deze moet hetzelfde zijn als de naam zoals ik er vanaf de buitenkant naartoe ga, dus www.domainnaam.com(/exchange), welke door mijn interne DNS geresolved wordt naar mijn vaste IP adres van de Micronet. Deze stuurt dit door naar de DMZ, dus extern adres ISA. Omdat er SLL bridging wordt gebruikt en geen SSL to HTTP, wordt er vanaf de ISA server een 2e SSL verbinding gemaakt naar de OWA server. Volgens mij gaat het hier fout, want ISA heeft dezelfde primaire DNS die www.domainnnaam.com resolved naar extern adres ISA.

Iemand een oplossing voor dit probleem ? Misschien de Micronet in bridging mode zetten ? Of anders DMZ uitzetten en puur porten forwarden ? Ik heb dit al een keer eerder geprobeerd (toen nog geen OWA), maar toen werkte VPN niet meer.

Daarnaast wil ik naast OWA een andere website draaien, maar moet ik daar een nieuwe website voor aanmaken ? Omdat deze nieuwe website andere vorm van directory security gebruikt ?

Gr,
@win

Verwijderd

Zit er op die Micronet een firewall en laat deze poort 443 naar binnen toe ?

P.S. : Dit is niet echt een PNS topic.

Verwijderd

Verwijderd schreef op 06 april 2004 @ 09:03:
Zit er op die Micronet een firewall en laat deze poort 443 naar binnen toe ?
Hij draait DMZ naar z'n ISA server.

En voorlopig vind ik dit wél een PNS-topic.

Verwijderd

Topicstarter
Op de Micronet zit wel een firewall, maar ik heb als DMZ host het IP nummer van de externe NIC van de ISA server aangegeven.

PS ik wist niet waar ik 'm anders kwijt moest :-(

  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

in principe zou jou external nic van de isa jou weg naar internet moeten zijn. en na de ISA bouw je de DMZ (gewoon meer nics in die bak). Welke versie ISA praten we 2000 of 2004_beta.

[ Voor 15% gewijzigd door mutsje op 06-04-2004 15:44 ]


Verwijderd

heb je het vinkje in je isa publishing rules "send original hostheader" aanstaan?

brigde ssl verkeer ook als ssl verkeer of gewoon als http?

Verwijderd

Topicstarter
Vinkje staat aan. SSL is gebrigded als SSL, geen http. ISA 2000 op een Win2003 machine.

Verwijderd

kan je testen vanuit je dmz?

je forward je site ook op fqdn en die resolved naar het externe ip van je isa server? zo ja dan zou je een proxy chain loop moeten krijgen.

1. hostfile op de isa server aanpassen moet dat oplossen.
of
2. forwarden naar de exchange server op servernaam en niet op fqdn (hostheader wordt niet verandert dus dat zou moeten werken)

overigens als je dnsclient op de isa de externe dnsnaam resolved, kan je beter je isa instellen op de interne dns en die dnsserver forwarden naar de dnsserver van je provider/dmz

[ Voor 123% gewijzigd door Verwijderd op 06-04-2004 16:19 ]


Verwijderd

Topicstarter
Nog geen tijd gehad om te testen in de DMZ. Maar ik forward de site naar het externe adres van mijn router (89.x.x.x.)

www.domainnaam.com heeft als prim. DNS mijn externe adres router (89.x.x.x.) . Deze forward naar de opgegeven DMZ host, te weten extern adres ISA (10.x x x). ISA stuurt de DNS query naar mijn interne DNS. Als de client het IP adres van www.domainnaam.com weet, wordt een http request gestuurd naar 89.x.x.x, extern adres router. Deze forward wederom naar de DMZ host 10.x.x.x., tevens buitenkant ISA, waarop een web server rule staat naar de interne webserver.

Verwijderd

bestaat er een intern www.domainnaam.com A-record? zo ja, wordt deze gebruikt om vanaf internet de fqdn te resolven? zo nee, pas hem aan naar je interne ip adres. Als die wel gebruikt wordt op internet, zie mijn oplossing hierboven...

ps. je lat is wel correct (niet autoconstruct gedaan)?

[ Voor 12% gewijzigd door Verwijderd op 07-04-2004 11:02 ]


Verwijderd

Topicstarter
intern is er een www.domainnaam.com A-record dat extern de FQDN resolved naar 82.x.x.x (WAN adres router)

Oplossing 2 gaat denk ik niet werken want ik moet wel forwarden op FQDN om SSL te blijven gebruiken, immers in het certificaat zit de common naam die hetzelfde moet zijn als de FQDN.

Verwijderd

nee, waarom denk je dat er een vinkje is "send original hostheader instead of the actual one" ?

Verwijderd

Topicstarter
OK, makes sense. Ik heb vanochtend zitten testen in de DMZ, maar het gaat nog steeds niet goed. Als ik http:/www.domain.com/exchange opvraag, krijg ik error

403 Forbidden - The page must be viewed over a secure (that is, Secure Sockets Layer (SSL)) channel. Contact the server administrator. (12211)

wat logisch is, want ik wil graag SSL gebruiken. Echter als ik https:/www.domain.com/exchange opvraag, krijg ik:

The page cannot be displayed
Cannot find server or DNS Error
Internet Explorer

Verwijderd

zet je ssl brigde eens uit. werkt het wel als je intern http gebruikt?
Pagina: 1