an-x-ur
Goto Top

OFTP2 Verbindung kann nicht aufgebaut werden

Hallo an die Community,

ich habe nur mal eine Verständnisfrage.

Wir haben eine eine Software am laufen, die mittels OFTP2 EDI-Daten austauschen soll.
Das Funktioniert leider nur semi gut, da ich Kommunikation von Außen nicht möglich ist.

Wenn von uns aus eine Verbdingung aufgebaut wird, werden die Daten übertragen.
Kommt jetzt vom BP eine Datei, wird diese abgelehnt.

Das Tool spuckt die Fehlermeldung
TCP/IP-Fehler: Verbindung von Gegenseite zurückgesetzt (Fehlercode 10054 - Eine vorhandene Verbindung wurde vom Remotehost geschlossen)

Das wars dann aber auch.

Ich bin mittlerweile recht ratlos, was ich hier noch prüfen könnte.

Content-Key: 93917223073

Url: https://administrator.de/contentid/93917223073

Printed on: May 17, 2024 at 18:05 o'clock

Mitglied: 12764050420
12764050420 Apr 30, 2024 updated at 07:42:54 (UTC)
Goto Top
Hi.
Mal einen Wireshark Trace machen, Fehlermeldung hört sich nach einem TCP Reset nach ausbleibenden Paketen an. Vermutlich fehlende Portfreigaben am Gateway.
The OFTP2 uses 2 standard TCP ports: 3305 for V1 compatibility and 6619 for TLS.

Gruß schrick
Member: Spirit-of-Eli
Spirit-of-Eli Apr 30, 2024 at 07:34:14 (UTC)
Goto Top
Moin,

EDI erfordert zwingend eine Verbindung von außen. Das muss gewährleistet werden wenn ihr Daten erhalten wollt.

Daher OFTP2 von extern nach Intern frei geben. Der EDI Server sollte in einer DMZ stehen.

Gruß
Spirit
Member: an-x-ur
an-x-ur Apr 30, 2024 at 07:41:00 (UTC)
Goto Top
Wireshark hat folgendes ausgegeben.

20240430_000018

die vorletzte Zeile ist hier sehr aufschlussreich, denke ich.
Mitglied: 12764050420
12764050420 Apr 30, 2024 updated at 07:45:26 (UTC)
Goto Top
Musst du mal die Details aufmachen.
Wer stellt die Certs aus? Selfsigned? Sind alle trusted in den Stores hinterlegt?
Member: Spirit-of-Eli
Spirit-of-Eli Apr 30, 2024 at 07:53:19 (UTC)
Goto Top
Und die Zertifikats Thematik muss hinterlegt sein.
Member: an-x-ur
an-x-ur Apr 30, 2024 at 07:54:53 (UTC)
Goto Top
In der OFTP2 Software wurden die Zertifikate, die uns zur Verfügung gestellt wurden, hinterlegt.

Das Root-Zert ist installiert als vertrauenswürdiges Stammzertifikat.
Mitglied: 12764050420
12764050420 Apr 30, 2024 updated at 09:15:18 (UTC)
Goto Top
Ist der Trace vom Server oder vom Client?
Wenn vom Client, dann wird dieser der CA wohl nicht vertrauen.
Wie gesagt Details aufmachen dann sieht man mehr. Haben alle Certs die entsprechenden keyUsage Flags für Server und Client-Auth?
Bring deine Trust-Chain auf die Reihe dann wird das schon.
Member: an-x-ur
an-x-ur Apr 30, 2024 at 09:58:19 (UTC)
Goto Top
Der Trace ist vom Client auf unserer Seite.

Die Zertifikate habe ich via MMC in die einzelnen Segmente importiert.

Haben alle Certs die entsprechenden keyUsage Flags für Server und Client-Auth?

Wie kann ich das rausfinden? Denn die Zertifikate kommen nicht von uns.
Member: an-x-ur
an-x-ur Apr 30, 2024 at 10:03:25 (UTC)
Goto Top
20240430_000019

Laut Details sind sie es
Member: Dani
Dani May 01, 2024 at 09:49:35 (UTC)
Goto Top
Moin,
Laut Details sind sie es
der Zertifizierungspfad ist korrekt und ohne Warnungen und Fehler?

Die Zertifikate habe ich via MMC in die einzelnen Segmente importiert.
Des aktuell angemeldeten Benutzers oder im Kontext des Maschine? Ist dann wichtig, wenn Tool/Software nicht im selben Benutzerkontext ausgeführt wird (z.B. als Dienst im Kontext des Systems).

die vorletzte Zeile ist hier sehr aufschlussreich, denke ich.
Habt ihr evtl. für den Zugriff ins Internet einen Proxy/Firewall im Einsatz, welche SSL Interception macht?!


Gruß,
Dani
Member: an-x-ur
an-x-ur May 17, 2024 at 06:25:39 (UTC)
Goto Top
Zum Abschluss und zur Aufklärung der Problematik.

Es stellt sich heraus, dass es auf Seiten des BP ein Problem gab. Dieses wurde aber nicht mehr behoben, da eine Migration auf ein neues System anstand. Stattdessen dass uns das mitgeteilt wurde, lief es einfach so weiter. Wir hatten nie eine Chance diesen Fehler zu beheben. Das Problem lag auf der Gegenseite, doch diese war nicht mehr gewillt auch nur einen Handschlag zu machen.

Alles in Allem hat es mich mehrere Tage, diverse Teams-Calls, hier die Hilfeanfrage und Nerven gekostet für das Resultat: wir warten auf die Umstellung, die demnächst erfolgen wird.

Vielen Dank an die Community, dass ihr dennoch so gute Hinweise und Ratschläge parat hattet.