athier
Goto Top

Probleme mit internem und externem Zertifikat

unbenannt
Hallo,

ich habe einen lokale Exchange 2016 Umgebung und möchte nun ein Zertifikat sowohl intern als auch extern für die Verwendung mit Outlook zur Verfügung stellen.
Seitdem ich das externe Zertifikat erfolgreich eingebunden habe, versucht auch intern das Outlook darauf zuzugreifen, was dann scheitert, da im Zertifikat keine Adresse mit .local enthalten ist.
Ich hatte versucht, ein .local bei der Bestellung mit einzubinden. Dies wurde aber vom Lieferanten (PSW) abgelehnt.

Was kann ich tun?

Anbei die Meldung, die ich von Outlook erhalte und die aktuell auf dem Exchange Server hinterlegten Zertifikate.
1
3
2
4
5

Content-Key: 526772

Url: https://administrator.de/contentid/526772

Printed on: April 25, 2024 at 08:04 o'clock

Member: Pjordorf
Pjordorf Dec 18, 2019 updated at 08:16:34 (UTC)
Goto Top
Hallo,

Zitat von @athier:
Ich hatte versucht, ein .local bei der Bestellung mit einzubinden. Dies wurde aber vom Lieferanten (PSW) abgelehnt.
.LOCAL geht schon seit 2015 nicht mehr. local Domain und Zertifikat
und https://www.interssl.com/de/knowledgebase.php?action=displayarticle& ...

Gruß,
Peter
Member: Spirit-of-Eli
Spirit-of-Eli Dec 18, 2019 at 08:14:28 (UTC)
Goto Top
Moin,

stell auf SplitDNS um und nutze intern die selbe Adresse wie extern. Keine Ahnung welchen Exchange du hast, ggf. Noch Autodiscover anpassen.

Gruß
Spirit
Member: athier
athier Dec 18, 2019 at 10:08:12 (UTC)
Goto Top
Hallo,

vielen Dank für die schnelle Rückmeldungen. Ich werde das einmal heute Abend testen.
Member: athier
athier Jan 17, 2020 at 10:46:42 (UTC)
Goto Top
Hallo,

ich hatte die Vermutung, dass das nun funktioniert. Allerdings melden nun vereinzelt Benutzer, dass Sie temporär Outlook nicht aufrufen können mit dem Hinweis, dass es nicht gestartet werden kann. Dies verschwindet nach einer gewissen Zeit.

Ursache ist, dass der DNS Eintrag für den Hostnamen des Exchange Servers nicht aufgelöst werden kann.
Wenn ich den Hostnamen im DNS eintrage, bekomme ich zwar Outlook gestartet, aber den Hinweis, dass das Zertifikat auf exchange.xxxxx.de lautet, aber exchange.xxxx.local verwendet wird.

Wie bekomme ich das gelöst? Kann ich im Exchange Admin vermerken, welches Zertifikat der bei welchem Aufruf verwenden soll ( externes / selbststigniertes)?
part 2
part 3
part 1
Member: Spirit-of-Eli
Spirit-of-Eli Jan 17, 2020 at 11:02:34 (UTC)
Goto Top
Was hast du denn nun genau geändert? Eine SplitDNS Konfig ist das ja nun nicht. Dann würde ja die normale FQDN auf die Interne Adresse des Exchanges auflösen. Von extern natürlich die externe Adresse.

Das Zertifikat muss allerdings passen. Ist diese nur an die externe Adresse gebunden, geht das in die Hose. Aber so weit bist du ja noch nicht.
Member: athier
athier Jan 17, 2020 at 11:18:26 (UTC)
Goto Top
Das Zertifikat ist aktuell offensichtlich nur an die externe Adresse gebunden. Denn wenn ich den FQDN eintrage, kommt die Meldung, dass das Zertifikat nicht zum Namen passt.
Member: Spirit-of-Eli
Spirit-of-Eli Jan 17, 2020 at 11:20:23 (UTC)
Goto Top
Zitat von @athier:

Das Zertifikat ist aktuell offensichtlich nur an die externe Adresse gebunden. Denn wenn ich den FQDN eintrage, kommt die Meldung, dass das Zertifikat nicht zum Namen passt.

Dann hast du es noch nicht ganz verinnerlicht. Der Name ist bei SplitDNS immer der selbe unter dem der Exchange erreichbar ist. Also immer der Name von extern. Nur das Intern die locale IP des Exchanges für diesen Namen aufgelöst wird.

Deswegen frage ich ja, welchen Ansatz du nun zur Lösung verfolgst.
Member: athier
athier Jan 17, 2020 at 11:48:57 (UTC)
Goto Top
Aber wie bekomme ich es denn dann hin, dass beim Aufruf von Outlook nicht versucht wird, den Namen, sondern nur die IP beim Aufruf aufzulösen?
Oder geht das nicht?
Member: Spirit-of-Eli
Spirit-of-Eli Jan 17, 2020 at 12:30:19 (UTC)
Goto Top
Es wird immer der FQDN firma.de usw genutzt. Intern oder extern ist da völlig egal.
SplitDNS Konfig einrichten und den Autodiscover Eintrag am Exchange ändern.

Sollte dir das schwer fallen, empfehle ich deinen Dienstleister um Hilfe zu bitten.
Member: Timothy537
Timothy537 Jan 24, 2020 at 11:01:47 (UTC)
Goto Top
when I enter the FQDN, I get the message that the certificate does not match the name.
Member: Pjordorf
Pjordorf Jan 24, 2020 at 17:30:53 (UTC)
Goto Top
Hello,

Zitat von @Timothy537:
when I enter the FQDN, I get the message that the certificate does not match the name.
Use the same identical FQDN for connection to ypur internal Exchange and external connection for your Exchange. That way only the IP changes, not the name. Split-DNS needs to be setp up, correctly.https://www.giritech.de/downloads/pdf/How%20to%20Configure%20Split%20DNS ...

Gruß,
Peter
Member: Timothy537
Timothy537 Jan 27, 2020 updated at 09:11:19 (UTC)
Goto Top
Zitat von @Pjordorf:

Hello,

Zitat von @Timothy537:
when I enter the FQDN, I get the message that the certificate does not match the name.
Use the same identical FQDN for connection to ypur internal Exchange and external connection for your Exchange. That way only the IP changes, not the name. Split-DNS needs to be setp up, correctly. mybkexperience https://www.giritech.de/downloads/pdf/How%20to%20Configure%20Split%20DNS ...

Gruß,
Peter

Thank you so much....