binbash86
Goto Top

Mail Flow Exchange 2007 zu 2013 421 4.4.2 connection dropped due to SocketError

Hallo Zusammen,

ich wollte euch teilhaben lassen an einer Lösung an der wir lange verzweifelt gesucht haben die letztendlich der Microsoft Support gelöst hat:

• Migration von Exchange 2007 (auf 2003R2) zu Exchange 2013 (auf 2012R2)
• Nach der Exchange 2013 Installation können keine Emails vom 2013er zum 2007er Exchange geschickt werden
• Die Emails bleiben in der Warteschlange mit der Meldung: 421 4.4.2 connection dropped due to SocketError

Wir haben wochenlang rumprobiert, Sendeconnectors neugebaut, Tracing ausgeführt etc. . Am Ende den Microsoft Support kontaktiert der nach 1-2 Wochen dann die Lösung wusste:

Problembeschreibung:
Nachrichtenversendung von Exchange 2013 nach 2007 schlägt fehl

Technische Analyse:
Die ExTRA Traces haben den Verdacht bestätigt. Der Aufbau der TLS Verbindung schlägt mit BufferNotEnough fehl. Das tritt üblicherweise dann auf, wenn die Liste der 'trusted root certificates' zu groß ist denn beim 'TLS Handshake' wird standardmäßig die Liste der 'trusted roots' mit übertragen.

Um das zu verifizieren aktivieren Sie bitte wie folgt das Logging:

Windows Server 2003 is designed to automatically examine the list of trusted certification authorities on the Microsoft Windows Update Web site when you update root certificates. Then, Windows installs the appropriate root certificate after that certificate is validated by a user's program.

Note In Windows Server 2003, the list of certificate authorities cannot exceed 12,228 (0x3000) bytes. When you update root certificates, the list of trusted certificate authorities may increase significantly. Therefore, the list may become too long. In this case, Windows truncates the list. This behavior may cause problems with authorization. In this scenario, you may experience the problem that is described in the "Symptoms" section.
How to configure logging for Schannel events
Warning Serious problems might occur if you modify the registry incorrectly by using Registry Editor or by using another method. These problems might require that you reinstall the operating system. Microsoft cannot guarantee that these problems can be solved. Modify the registry at your own risk.

To configure Schannel to log Warning events in the System log, set the following registry entry:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel


Value name: EventLogging
Value type: REG_DWORD
Value data: 0x3
Note A value of 0x3 configures Schannel to log Warning events and Error events.

Starten Sie anschließend bitte den Transport Dienst auf 2007 neu und überprüfen Sie, ob Sie im System Event Log das Event 36885 finden.

Problemlösung:
Wenn ja, dann gibt es mehrere Möglichkeiten das Problem zu lösen. Es gibt einen Fix der das Limit von 12,228 auf 16k anhebt, einige trusted roots könnten entfernt werden oder der Server wird über einen Registry Key gezwungen während des TLS Handshake die Liste der 'trusted roots' mitzusenden. Details dazu finden Sie in http://support.microsoft.com/kb/933430.

Falls Sie das Event 36885 finden so schlage ich vor daß Sie der Einfachheit halber die Übertragung der Liste wie folgt abschalten:

To set this registry entry, follow these steps:
1. Click Start, click Run, type regedit, and then click OK.
2. Locate and then click the following registry subkey:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL
3. On the Edit menu, point to New, and then click DWORD Value.
4. Type SendTrustedIssuerList, and then press ENTER to name the registry entry.
5. Right-click SendTrustedIssuerList, and then click Modify.
6. In the Value data box, type 0 if that value is not already displayed, and then click OK.
7. Exit Registry Editor.

Content-Key: 259316

Url: https://administrator.de/contentid/259316

Printed on: April 16, 2024 at 22:04 o'clock

Member: colinardo
colinardo Jan 09, 2015 updated at 11:34:33 (UTC)
Goto Top
Hallo dgrebner,
Danke für deinen Beitrag, es wäre schön wenn du den Typ deines Beitrags noch als Tipp deklarieren würdest face-smile
(Beitrag bearbeiten , oben rechts den Typ ändern)
Merci.

Grüße Uwe