Mail Flow Exchange 2007 zu 2013 421 4.4.2 connection dropped due to SocketError

Hallo Zusammen,

ich wollte euch teilhaben lassen an einer Lösung an der wir lange verzweifelt gesucht haben die letztendlich der Microsoft Support gelöst hat:

• Migration von Exchange 2007 (auf 2003R2) zu Exchange 2013 (auf 2012R2)
• Nach der Exchange 2013 Installation können keine Emails vom 2013er zum 2007er Exchange geschickt werden
• Die Emails bleiben in der Warteschlange mit der Meldung: 421 4.4.2 connection dropped due to SocketError

Wir haben wochenlang rumprobiert, Sendeconnectors neugebaut, Tracing ausgeführt etc. . Am Ende den Microsoft Support kontaktiert der nach 1-2 Wochen dann die Lösung wusste:

Problembeschreibung:
Nachrichtenversendung von Exchange 2013 nach 2007 schlägt fehl

Technische Analyse:
Die ExTRA Traces haben den Verdacht bestätigt. Der Aufbau der TLS Verbindung schlägt mit BufferNotEnough fehl. Das tritt üblicherweise dann auf, wenn die Liste der 'trusted root certificates' zu groß ist denn beim 'TLS Handshake' wird standardmäßig die Liste der 'trusted roots' mit übertragen.

Um das zu verifizieren aktivieren Sie bitte wie folgt das Logging:

Windows Server 2003 is designed to automatically examine the list of trusted certification authorities on the Microsoft Windows Update Web site when you update root certificates. Then, Windows installs the appropriate root certificate after that certificate is validated by a user's program.

Note In Windows Server 2003, the list of certificate authorities cannot exceed 12,228 (0x3000) bytes. When you update root certificates, the list of trusted certificate authorities may increase significantly. Therefore, the list may become too long. In this case, Windows truncates the list. This behavior may cause problems with authorization. In this scenario, you may experience the problem that is described in the "Symptoms" section.
How to configure logging for Schannel events
Warning Serious problems might occur if you modify the registry incorrectly by using Registry Editor or by using another method. These problems might require that you reinstall the operating system. Microsoft cannot guarantee that these problems can be solved. Modify the registry at your own risk.

To configure Schannel to log Warning events in the System log, set the following registry entry:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\Schannel


Value name: EventLogging
Value type: REG_DWORD
Value data: 0x3
Note A value of 0x3 configures Schannel to log Warning events and Error events.

Starten Sie anschließend bitte den Transport Dienst auf 2007 neu und überprüfen Sie, ob Sie im System Event Log das Event 36885 finden.

Problemlösung:
Wenn ja, dann gibt es mehrere Möglichkeiten das Problem zu lösen. Es gibt einen Fix der das Limit von 12,228 auf 16k anhebt, einige trusted roots könnten entfernt werden oder der Server wird über einen Registry Key gezwungen während des TLS Handshake die Liste der 'trusted roots' mitzusenden. Details dazu finden Sie in http://support.microsoft.com/kb/933430.

Falls Sie das Event 36885 finden so schlage ich vor daß Sie der Einfachheit halber die Übertragung der Liste wie folgt abschalten:

To set this registry entry, follow these steps:
1. Click Start, click Run, type regedit, and then click OK.
2. Locate and then click the following registry subkey:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL
3. On the Edit menu, point to New, and then click DWORD Value.
4. Type SendTrustedIssuerList, and then press ENTER to name the registry entry.
5. Right-click SendTrustedIssuerList, and then click Modify.
6. In the Value data box, type 0 if that value is not already displayed, and then click OK.
7. Exit Registry Editor.

Content-Key: 259316

Url: https://administrator.de/contentid/259316

Ausgedruckt am: 08.12.2021 um 22:12 Uhr

Mitglied: colinardo
colinardo 09.01.2015 aktualisiert um 12:34:33 Uhr
Goto Top
Hallo dgrebner,
Danke für deinen Beitrag, es wäre schön wenn du den Typ deines Beitrags noch als Tipp deklarieren würdest :-) face-smile
(Beitrag bearbeiten , oben rechts den Typ ändern)
Merci.

Grüße Uwe
Heiß diskutierte Beiträge
question
Software für Echtzeit-BenachrichtigungGregor81Vor 1 TagFrageMicrosoft16 Kommentare

Hallo zusammen, bin auf der Suche nach einer Software wo man auf die Client`s Benachrichtigungen verschicken kann, z.b. wenn der Exchange nicht geht oder wenn ...

question
Telekom Glasfaser mit Mikrotik RB4011iGS-RM Lan ohne Internet gelöst schmidtz78Vor 1 TagFrageLAN, WAN, Wireless23 Kommentare

Hallo und viele Grüße an alle, ich möchte gerne von meinem OPNsense Router auf Mikrotik umsteigen und bekomme es leider nicht hin das ich mit ...

question
Ich wünschte, ich wäre Magenta. 2-3 Tage Urlaub - ohne Angabe der Rückkehrvafk18Vor 1 TagFrageCloud-Dienste20 Kommentare

Als ich vor eingen Tagen die Werbung vernahm, daß Magenta-Kunden ein 100GB-Datenvolumen geschenkt kriegen, das sie allerdings bis Ende des Jahres verbrauchen müssen, es ansonsten ...

question
Backupkontrollkonzept überarbeiten( von Papier auf digital ) gelöst truustyyVor 1 TagFrageBackup16 Kommentare

Hey Leute, ich bräuchte mal eure Hilfe. Und zwar kontrolliere Ich täglich Backups von mehreren Kunden von uns. Ich kriege täglich Mails von verschiedenen Backupsoftwares ...

question
VmWare VSphere 7 Essentials gelöst Ueba3baVor 1 TagFrageSonstige Systeme13 Kommentare

Hallo, ich bin auf dieses Angebot gestoßen: Hat jemand damit schon Erfahrung? Ich finde dieses Angebot sehr günstig und ziehe es in Erwägung, es zu ...

general
Chatbox in dem ForumITghostVor 1 TagAllgemeinWünsch Dir was19 Kommentare

Hey Liebe Administratoren von Administrator.de :) ! Wie wäre es mit einer Chatbox hier im Forum? Falls man mal schnell was ansprechen möchte, dass keinen ...

question
OEM Rechner verlieren teilweise Windows10 AktivierungLaBombaVor 1 TagFrageWindows 107 Kommentare

Hallo, wir haben hier einige Dell Rechner die ihre Windows Aktivierung verlieren, leider kann ich keinen Grund dafür finden. Von heute auf Morgen meldet sich ...

question
OPNsense + Cisco SG250 + IGMP Proxy für Magenta TV nur IGMPv2pppeddVor 1 TagFrageNetzwerke9 Kommentare

Hallo, ich bekomme MagentaTV mit der OPNsense und Cisco Switches nicht zum Laufen. Die Switches zeigen mir mit nachfolgender Konfiguration alle Multicast-Ports im IGMP Compatibility ...