hash2k2
Goto Top

Exchange 2007 - self signed certificate für internal - wildcard für external

Nur kurz: Ist es möglich bei einem Exchange 2007 für den internen gebrauch das self-signed zertifkat zu benutzen und für den externen zugriff mit owa ein wildcard zertifikat.
Ich habe in dem Bereich kaum Ahnung. Wurde trotzdem gebeten, mich darum zu kümmern und zu informieren.

ich vermute, dass das nicht funktioniert, denn soweit ich das verstanden habe, kann ich nur ein zertifikat auf den Service "IIS" binden, oder?

intern wird einfach mit outlook auf den exchange zugegriffen.

Sind weitere Infos nötig? Einfach her damit face-smile

Content-Key: 326537

Url: https://administrator.de/contentid/326537

Printed on: April 16, 2024 at 22:04 o'clock

Member: StefanKittel
StefanKittel Jan 16, 2017 updated at 12:28:36 (UTC)
Goto Top
Hallo,

nein, das geht nicht.

Überlichweise greift man dann auf den Exchange von intern und extern mit dem gleichen Hostnamen zu.
Für intern und für extern wird dieser Hostname mit verschiedenen IPs durch den DNS-Server aufgelöst.
Stichwort: Split-DNS.

Beispiel:
Hostname: mail.firma.de
extern: 217.1.2.3
intern: 10.1.1.17

Dann haben auch die Jungs und Mädels mit Notebooks oder/und Smartphones am wenigsten Stress.

Stefan
Member: StefanKittel
StefanKittel Jan 16, 2017 at 12:29:51 (UTC)
Goto Top
btw. Der Support für Exchange 2007 endet in 3 Monaten.
Also schnell was Neues.

Stefan
Member: hash2k2
hash2k2 Jan 16, 2017 updated at 12:36:39 (UTC)
Goto Top
ok, das mit dem Support ist dann noch eine ganz andere Sache face-wink

angenommen ich hätte eine Wildcard-zertifikat auf *firma123.de und hätte bei diesem jetzt mit Subject Alternate Names sowas wie mail1.local und mail1 mit eingetragen und würde dieses Zertifikat dann nutzen. Wäre das theoretisch möglich?

also externer zugriff über owa.firma123.de
und intern über mail1.local

Nur zum Verständis. habe mich jetzt die letzten zwei Stunden in die Thematik eingelesen.
Member: StefanKittel
StefanKittel Jan 16, 2017 at 12:41:17 (UTC)
Goto Top
Hallo,

grundsätzlich ja.
Dem IIS sind die Hostname relativ egal.

Aber: Es gibt keine Anbieter mehr die Zertifikate mit .local ausstellen.

Stefan
Mitglied: 131381
131381 Jan 16, 2017 updated at 12:45:50 (UTC)
Goto Top
Member: Ausserwoeger
Ausserwoeger Jan 16, 2017 at 12:50:30 (UTC)
Goto Top
Hi

Soweit ich weiss bekommt man keine .local Zertifikate mehr ausgestellt.

Und ein Wildcard ist glaub ich das teuerste. ich würde da eher ein Multidomain Zertifkiat nehmen kostet weniger

LG Andy
Member: SeaStorm
SeaStorm Jan 16, 2017 at 13:15:07 (UTC)
Goto Top
Hi

wie hier schon geschrieben wurde, wäre die sauberste Lösung, die Clients intern über den DNS mit der internen IP zu versorgen.
Aber dennoch würde das funktionieren, wie du es wills. wenn du mehrere NICs hast.
Bei der bestehenden NIC die registrierung am DNS abstellen, damit die Clients nicht mehr nach dieser IP den internen Namen auflösen.
Neue NIC machen, IP geben, am DNS registrieren lassen und dann am IIS das interne zertifikat an dieser IP nur unter diesem hostnamen einrichten.