OWA mit ISA 2006
Hallo, ich hoffe ihr könnt mir helfen.
Ich versuche OWA über ISA 2006 zu veröffentlichen.
Folgendes Szenario:
ISA Server mit 2 Netzwerkkarten. 1 mal DMZ und 1 mal Internet Netzwerk.
Es soll mal eine INternetseite https://meinefirma.de mit dem Port 443 auf die IP des ISA Servers in der DMZ umgeleitet werden und der soll das ganze dann zum Exchange Server im Internen Netz weiterleiten.
Aber zum testen habe ich einen Testrechner und in die Hostsdatei meinefirma.de auf den ISA Server in der DMZ umgeleitet.
Ich habe eine OWA Firewallregel erstellt (zum test ohne HTTPS - nur mit HTTP).
Sobald ich auf dem Testrechner die seite http://meinefirma.de eingebe kommt im Log des ISA - dass http von dem Rechner geblockt habe. Also habe ich eine Firewallregel erstellt die von DMZ zu lokaler Host http erlaubt.
Also nochmals im Browser http://meinefirma.de eingetragen und im Log des ISA kommt nun eine initierte HTTP anfrage an - aber das wars auch.
Was hab ich da falsch eingestellt?
Ich versuche OWA über ISA 2006 zu veröffentlichen.
Folgendes Szenario:
ISA Server mit 2 Netzwerkkarten. 1 mal DMZ und 1 mal Internet Netzwerk.
Es soll mal eine INternetseite https://meinefirma.de mit dem Port 443 auf die IP des ISA Servers in der DMZ umgeleitet werden und der soll das ganze dann zum Exchange Server im Internen Netz weiterleiten.
Aber zum testen habe ich einen Testrechner und in die Hostsdatei meinefirma.de auf den ISA Server in der DMZ umgeleitet.
Ich habe eine OWA Firewallregel erstellt (zum test ohne HTTPS - nur mit HTTP).
Sobald ich auf dem Testrechner die seite http://meinefirma.de eingebe kommt im Log des ISA - dass http von dem Rechner geblockt habe. Also habe ich eine Firewallregel erstellt die von DMZ zu lokaler Host http erlaubt.
Also nochmals im Browser http://meinefirma.de eingetragen und im Log des ISA kommt nun eine initierte HTTP anfrage an - aber das wars auch.
Was hab ich da falsch eingestellt?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 78200
Url: https://administrator.de/contentid/78200
Ausgedruckt am: 22.11.2024 um 21:11 Uhr
17 Kommentare
Neuester Kommentar
Hi batman,
schau dir mal die OWA freigeben an. Allerdings wird es erst ab Punkt 3 interessant.
Grüße
Dani
schau dir mal die OWA freigeben an. Allerdings wird es erst ab Punkt 3 interessant.
Grüße
Dani
moin,
Was für ein Exchange Server benutzt du ? Welche Server werden benutzt, W2k3 ?
Wie sieht das Netzt genau aus?
Ist der Exchange, testrechner und ISA im gleichen Netz ?
Was meinst du mit der OWA Firewallregel; ?
Du musst keine Firewallregel, sondern eine "Webveröffentlichungsregel für Exchange Webzugriff" erstellen.
Wie sieht es mit den Zertifikaten aus ? Ist die Verbindung zwischen ISA und Exchange auf Port 443 also SSL ? wenn ja brauchst du Server Zertifikate.
Wie ist der Listener konfiguriert?
Was sind bei der Regel die Pfade, also wohin darf geroutet/weiter geleitet werden ?
MfG ich
Was für ein Exchange Server benutzt du ? Welche Server werden benutzt, W2k3 ?
Wie sieht das Netzt genau aus?
Ist der Exchange, testrechner und ISA im gleichen Netz ?
Was meinst du mit der OWA Firewallregel; ?
Du musst keine Firewallregel, sondern eine "Webveröffentlichungsregel für Exchange Webzugriff" erstellen.
Wie sieht es mit den Zertifikaten aus ? Ist die Verbindung zwischen ISA und Exchange auf Port 443 also SSL ? wenn ja brauchst du Server Zertifikate.
Wie ist der Listener konfiguriert?
Was sind bei der Regel die Pfade, also wohin darf geroutet/weiter geleitet werden ?
MfG ich
moin,
Also ist der Exchange im Internen Netzt und nicht im DMZ.
Je nach dem wie du das konfiguriert hast, kannst du eigentlich die HTML-Formularauthentifizierung im Listener abstellen, weil sonst du dich 2 mal Anmelden musst einmal am ISA und einmal am Exchange.
Bei der Firewall Regel/Webveröffentlichungsregel müssen folgende Sachen je nach dem was du alles benutzen willst, d.h. OWA / Active Sync etc. im Reiter "Pfade" eingetragen sein klick
im Reiter "Bis" müsste es so aussehen wenn dein Server Exchange heißt klick
Beim Namen/IP gibts du den Names des Exchange Servers an, solltest du den Namen eingebn muss der FQDN da stehen also z.B. "exchange.meinefirma.de"
Beim Reiter "Bridging" muss Webserver aktiv sein und "Anforderung an HTTP-Port umleiten 80".
MfG ich
Also ist der Exchange im Internen Netzt und nicht im DMZ.
Je nach dem wie du das konfiguriert hast, kannst du eigentlich die HTML-Formularauthentifizierung im Listener abstellen, weil sonst du dich 2 mal Anmelden musst einmal am ISA und einmal am Exchange.
Bei der Firewall Regel/Webveröffentlichungsregel müssen folgende Sachen je nach dem was du alles benutzen willst, d.h. OWA / Active Sync etc. im Reiter "Pfade" eingetragen sein klick
im Reiter "Bis" müsste es so aussehen wenn dein Server Exchange heißt klick
Beim Namen/IP gibts du den Names des Exchange Servers an, solltest du den Namen eingebn muss der FQDN da stehen also z.B. "exchange.meinefirma.de"
Beim Reiter "Bridging" muss Webserver aktiv sein und "Anforderung an HTTP-Port umleiten 80".
MfG ich
moin,
Also scheint alles richtig zu sein, außer das bei mir unter dem Reiter "Anwendungseinstellungen" der Eintrag "keine Delegierung, aber direkte Authentifizierung des Clients" gewählt ist.
Wie weit kommt der testrechner denn wenn du OWA aufrufst, unter welcher Adresse rufst du OWA auf ? kommt da ne Fehlerseite ? Wenn ja von wem, ISA oder Exchange.
Und guck mal beim ISA was bei der Protokolierung steht wenn du veruschst OWA aufzurufen.
MfG ich
Also scheint alles richtig zu sein, außer das bei mir unter dem Reiter "Anwendungseinstellungen" der Eintrag "keine Delegierung, aber direkte Authentifizierung des Clients" gewählt ist.
Wie weit kommt der testrechner denn wenn du OWA aufrufst, unter welcher Adresse rufst du OWA auf ? kommt da ne Fehlerseite ? Wenn ja von wem, ISA oder Exchange.
Und guck mal beim ISA was bei der Protokolierung steht wenn du veruschst OWA aufzurufen.
MfG ich
Am besten du stellt wieder die Originale Host Datei her, damit wir da Fehler ausschließen können.
Dann musst auf dem testrechner die IP des ISA-Server eingebn und halt /exchange, also in dem Fall http://192.168.0.2/exchange.
Wenn du dieses eingegeben hast gehst du erstmal auf den ISA-Server port 80, der Listener erkennt das und leitet dich (hier kommt die Webveröffentlichungsregel zum Einsatz) an den Exchange weiter. Der Exchange nimmt die Anfrage an bearbeitet diese, dann musst du dich nochmal am exchange anmelden, und schickt die OWA Seite mit den Daten zum ISA und der ISA wiederrum zu dir.
kannst du vom ISA-Server den Exchange Server auflösen, bzw. die IP oder den Namen auflösen per nslookup ?
hast mal den Server neu gestartet ? könnte auch sein das sich irgendein Prozess des ISA-Server aufgehangen hat, oder die Datenbank, was ich aber net vermute.
MfG ich
Dann musst auf dem testrechner die IP des ISA-Server eingebn und halt /exchange, also in dem Fall http://192.168.0.2/exchange.
Wenn du dieses eingegeben hast gehst du erstmal auf den ISA-Server port 80, der Listener erkennt das und leitet dich (hier kommt die Webveröffentlichungsregel zum Einsatz) an den Exchange weiter. Der Exchange nimmt die Anfrage an bearbeitet diese, dann musst du dich nochmal am exchange anmelden, und schickt die OWA Seite mit den Daten zum ISA und der ISA wiederrum zu dir.
kannst du vom ISA-Server den Exchange Server auflösen, bzw. die IP oder den Namen auflösen per nslookup ?
hast mal den Server neu gestartet ? könnte auch sein das sich irgendein Prozess des ISA-Server aufgehangen hat, oder die Datenbank, was ich aber net vermute.
MfG ich
moin,
Also wenn du das mit SSL mach möchtest, musst du den Listener auf SSL einstellen und diesem auch ein Zertifikat ausstellen, also der ISA-Server muss ein gültiges Zertifikat haben.
Der Exchange Server muss ebenso ein gültiges zertifikat haben.
Der hacken dabei ist, der Name des Zertfikats muss dem FQDN des ISA-Servers entsprechen, d.h. der ISA-Server muss ein Serverzertifikat haben mit dem Namen "meinfirmenname.de" (wenn er vom testrechner mit "https://meinefirmenname.de/exchange" ereichbar ist).
Der Exchange muss wiederrum ein Zertifikat haben mit dem FQDN unter dem er von dem ISA-Server erreichbar ist, d.h. wenn der ISA-Server den Exchange unter "https://mail.meinfirmenname.de/exchange" erreicht oder anspricht muss das Serverzertifikat des Exchangeservers "mail.meinfirmenname.de" heißen.
Am bestem ist es wenn in der Webveröffentlichungsregel, in deinem Fall "OWA", unter dem Reiter "Bis" nicht die IP sondern der FQDN des Servers steht, also "mail.meinfiremname.de", weil sonst Fehler bei der Zertifizierung auftreten können.
Wenn du die Zertifikate selber vergibst, z.B. mit dem zertifikatsserver im W2k3 Server, musst du dir das "Stammzellenzertifikat" runterladen, und jeweils in die Server (Exchange und ISA) kopieren/einfügen und zwar unter "Vertrauenswürdige Stammzertifizierungsstellen" des lokalen Computerkontos, und nicht des Benutzerkontos.
Dann werden die Zertifikate auch als Vertrauenwürdig angesehen und sind gültig.
Wie ist denn der IIS konfiguriert, da musst du zur OWA Website ein Zertifikat hinzufügen, und die Windowsintegrierte Anmeldung aktivieren und die annonyme anmeldeung ausschalten.
kannst du vom ISA-Server auf die OWA Seite zugreifen, also wenn du aufm ISA-Server im explorer https://firmenname.de/exchange oder https://mail.firmenname.de (je nach dem unter was er erreichbar ist vom ISA aus) eingibst.
MfG ich
Also wenn du das mit SSL mach möchtest, musst du den Listener auf SSL einstellen und diesem auch ein Zertifikat ausstellen, also der ISA-Server muss ein gültiges Zertifikat haben.
Der Exchange Server muss ebenso ein gültiges zertifikat haben.
Der hacken dabei ist, der Name des Zertfikats muss dem FQDN des ISA-Servers entsprechen, d.h. der ISA-Server muss ein Serverzertifikat haben mit dem Namen "meinfirmenname.de" (wenn er vom testrechner mit "https://meinefirmenname.de/exchange" ereichbar ist).
Der Exchange muss wiederrum ein Zertifikat haben mit dem FQDN unter dem er von dem ISA-Server erreichbar ist, d.h. wenn der ISA-Server den Exchange unter "https://mail.meinfirmenname.de/exchange" erreicht oder anspricht muss das Serverzertifikat des Exchangeservers "mail.meinfirmenname.de" heißen.
Am bestem ist es wenn in der Webveröffentlichungsregel, in deinem Fall "OWA", unter dem Reiter "Bis" nicht die IP sondern der FQDN des Servers steht, also "mail.meinfiremname.de", weil sonst Fehler bei der Zertifizierung auftreten können.
Wenn du die Zertifikate selber vergibst, z.B. mit dem zertifikatsserver im W2k3 Server, musst du dir das "Stammzellenzertifikat" runterladen, und jeweils in die Server (Exchange und ISA) kopieren/einfügen und zwar unter "Vertrauenswürdige Stammzertifizierungsstellen" des lokalen Computerkontos, und nicht des Benutzerkontos.
Dann werden die Zertifikate auch als Vertrauenwürdig angesehen und sind gültig.
Wie ist denn der IIS konfiguriert, da musst du zur OWA Website ein Zertifikat hinzufügen, und die Windowsintegrierte Anmeldung aktivieren und die annonyme anmeldeung ausschalten.
kannst du vom ISA-Server auf die OWA Seite zugreifen, also wenn du aufm ISA-Server im explorer https://firmenname.de/exchange oder https://mail.firmenname.de (je nach dem unter was er erreichbar ist vom ISA aus) eingibst.
MfG ich
Hm...Also
Die OWA Website soll unter mail.firmenname.com erreichbar sein
1. Exchange Server | 192.168.110.20 | Firmenname-EX1.firmenname.firmenname.com
2. ISA-Server | intern 192.168.110.18 | DMZ 192.168.0.2 | ISA.firmenname.firmenname.com
3. Testrechner | DMZ 192.168.0.10 | Testrechner
Exchange -------intern--------ISA---------dmz----------Testrechner
Jetzt noch eine Verständniss Frage, ist der ISA-Server vom Testrechner unter "ISA.firmenname.firmenname.com" erreichbar und unter "mail.firmenname.com", das ist so korrekt oder ?
Der Exchange muss ein Zertifikat haben mit dem Zertifikatsnamen "Firmenname-EX1.firmenname.firmenname.com".
Der ISA-Server muss ein Zertifikat haben mit dem Zertifikatsnamen "mail.firmename.com"(wenn die Website unter mail.firmenname.com erreichbar sein soll)
Auf dem ISA Server muss bei der Webveröffentlichungsregel "OWA" bei den Eigenschaften unter dem Reiter "Bis" nicht die IP stehen sondern der FQDN des Exchange-Servers also "Firmenname-EX1.firmenname.firmenname.com".
MfG ich
Die OWA Website soll unter mail.firmenname.com erreichbar sein
1. Exchange Server | 192.168.110.20 | Firmenname-EX1.firmenname.firmenname.com
2. ISA-Server | intern 192.168.110.18 | DMZ 192.168.0.2 | ISA.firmenname.firmenname.com
3. Testrechner | DMZ 192.168.0.10 | Testrechner
Exchange -------intern--------ISA---------dmz----------Testrechner
Jetzt noch eine Verständniss Frage, ist der ISA-Server vom Testrechner unter "ISA.firmenname.firmenname.com" erreichbar und unter "mail.firmenname.com", das ist so korrekt oder ?
Der Exchange muss ein Zertifikat haben mit dem Zertifikatsnamen "Firmenname-EX1.firmenname.firmenname.com".
Der ISA-Server muss ein Zertifikat haben mit dem Zertifikatsnamen "mail.firmename.com"(wenn die Website unter mail.firmenname.com erreichbar sein soll)
Auf dem ISA Server muss bei der Webveröffentlichungsregel "OWA" bei den Eigenschaften unter dem Reiter "Bis" nicht die IP stehen sondern der FQDN des Exchange-Servers also "Firmenname-EX1.firmenname.firmenname.com".
MfG ich
moin,
Also der Zertifikat auf dem ISA Server ist der Falsche, weil du rufst ja beim Testrechner die Seite https://mail.firmenname.com/exchnage auf, somit muss das Zertifikat auf dem ISA Server den selben Namen haben also mail.firmenname.com.
Zur Zeit hast du ja als Zertifikatsnamen isa.firmenname.firmenname.com auf dem ISA-Server.
versuch mal vom Testrechner folgendes, im explorer https://isa.firmenname.firmenname.com/exchange.
Das mit dem Proxyfehler muss ich mir mal bei mir angucken, der sagt mir nix.
MfG ich
Also der Zertifikat auf dem ISA Server ist der Falsche, weil du rufst ja beim Testrechner die Seite https://mail.firmenname.com/exchnage auf, somit muss das Zertifikat auf dem ISA Server den selben Namen haben also mail.firmenname.com.
Zur Zeit hast du ja als Zertifikatsnamen isa.firmenname.firmenname.com auf dem ISA-Server.
versuch mal vom Testrechner folgendes, im explorer https://isa.firmenname.firmenname.com/exchange.
Das mit dem Proxyfehler muss ich mir mal bei mir angucken, der sagt mir nix.
MfG ich