Problem mit Zertifikat - Oder doch kein Problem ? Ursache für Verbindungsproblem gesucht
Folgendes Problem:
ExRCA (https://www.testexchangeconnectivity.com/) zeigt ein Problem mit einem installierten SSL-Serverzertifikat an. Öffnet man die Seite in einem Webbrowser schein mit dem Zertifikat alles in Ordnung zu sein. Ich suche Tipps woran das liegen könnte.
Folgende Grundkonfiguration:
Hinter einer Firewall (pfSense) ist ein Windows Server 2003 Std (aktueller update Stand) mit IIS 6 und Exchange 2003 SP2, installiert. HTTPS Port wird von der Firewall an den Server weitergereicht.
Auf dem Server ist für SSL ein GeoTrust RapidSSL-Zertifikat (von Domainfactory) gültig bis 5/2013 installiert.
der Standardtest für den Zugriff auf Exchange (RPC über HTTP):
https://EXTDOMAIN.de/rpc
reagiert wie erwartet. Der Browser zeigt am Ende das geschlossene Schloss und meint das verwendete Zertifikat sei prima in Ordnung.
Teste ich die verbindung hingegen mit dem Microsoft Remote Connectivity Analyzer (ExRCA) so kommt folgender Fehler:
ExRCA testet Exchange ActiveSync.
Fehler beim Testen von Exchange ActiveSync.
Testschritte
Attempting to resolve the host name EXTDOMAIN.de in DNS.
The host name resolved successfully.
Weitere Details
IP addresses returned: x.x.x.x
Testing TCP port 443 on host EXTDOMAIN.de to ensure it's listening and open.
The port was opened successfully.
Testing the SSL certificate to make sure it's valid.
The SSL certificate failed one or more certificate validation checks.
Testschritte
ExRCA is attempting to obtain the SSL certificate from remote server EXTDOMAIN.de on port 443.
ExRCA wasn't able to obtain the remote SSL certificate.
The certificate couldn't be validated because SSL negotiation wasn't successful.
This could have occurred as a result of a network error or because of a problem with
the certificate installation.
Grundsätzlich soll das scheinbar bedeutetn, das ExRCA das SSL Zertifikat nicht "auslesen" kann. Warum aber kann es der Browser beim Zugriff scheinbar problemlos (s.o.)?
Was stimmt den nun? Ist das Zertifikat richtig installiert oder nicht? und falls nicht was passt da nicht?
Keine Ahnung wo ich noch suchen soll.
(Hintergrund der Frage ist natürlich, das RPC über HTTP nicht funktioniert.)
Ich hoffe einer hier hat eine Idee.
Gruß
Andreas
ExRCA (https://www.testexchangeconnectivity.com/) zeigt ein Problem mit einem installierten SSL-Serverzertifikat an. Öffnet man die Seite in einem Webbrowser schein mit dem Zertifikat alles in Ordnung zu sein. Ich suche Tipps woran das liegen könnte.
Folgende Grundkonfiguration:
Hinter einer Firewall (pfSense) ist ein Windows Server 2003 Std (aktueller update Stand) mit IIS 6 und Exchange 2003 SP2, installiert. HTTPS Port wird von der Firewall an den Server weitergereicht.
Auf dem Server ist für SSL ein GeoTrust RapidSSL-Zertifikat (von Domainfactory) gültig bis 5/2013 installiert.
der Standardtest für den Zugriff auf Exchange (RPC über HTTP):
https://EXTDOMAIN.de/rpc
reagiert wie erwartet. Der Browser zeigt am Ende das geschlossene Schloss und meint das verwendete Zertifikat sei prima in Ordnung.
Teste ich die verbindung hingegen mit dem Microsoft Remote Connectivity Analyzer (ExRCA) so kommt folgender Fehler:
ExRCA testet Exchange ActiveSync.
Fehler beim Testen von Exchange ActiveSync.
Testschritte
Attempting to resolve the host name EXTDOMAIN.de in DNS.
The host name resolved successfully.
Weitere Details
IP addresses returned: x.x.x.x
Testing TCP port 443 on host EXTDOMAIN.de to ensure it's listening and open.
The port was opened successfully.
Testing the SSL certificate to make sure it's valid.
The SSL certificate failed one or more certificate validation checks.
Testschritte
ExRCA is attempting to obtain the SSL certificate from remote server EXTDOMAIN.de on port 443.
ExRCA wasn't able to obtain the remote SSL certificate.
The certificate couldn't be validated because SSL negotiation wasn't successful.
This could have occurred as a result of a network error or because of a problem with
the certificate installation.
Grundsätzlich soll das scheinbar bedeutetn, das ExRCA das SSL Zertifikat nicht "auslesen" kann. Warum aber kann es der Browser beim Zugriff scheinbar problemlos (s.o.)?
Was stimmt den nun? Ist das Zertifikat richtig installiert oder nicht? und falls nicht was passt da nicht?
Keine Ahnung wo ich noch suchen soll.
(Hintergrund der Frage ist natürlich, das RPC über HTTP nicht funktioniert.)
Ich hoffe einer hier hat eine Idee.
Gruß
Andreas
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 204546
Url: https://administrator.de/contentid/204546
Ausgedruckt am: 26.11.2024 um 11:11 Uhr
11 Kommentare
Neuester Kommentar
Vermutlich ein Mismatch mit dem FQDN und dem internal Name im Zertifikat (geraten).
Hier steht unter "Cerificates" was zu zwingend beachten ist wenn man interne Server per NAT nach draussen bringt :
http://blog.schertz.name/2012/07/lync-edge-server-best-practices/
Ist zwar für Lync, gilt aber analog auch für RPC.
Hier steht unter "Cerificates" was zu zwingend beachten ist wenn man interne Server per NAT nach draussen bringt :
http://blog.schertz.name/2012/07/lync-edge-server-best-practices/
Ist zwar für Lync, gilt aber analog auch für RPC.