RPC over HTTPS, einige Verständnisfragen
Anleitungen gibt es ja einige wie auch z.B. diese:
http://www.petri.co.il/configure_rpc_over_https_on_a_single_server.htm
Ich bin mir aber nicht sicher ob ich RPC überhaupt nutzen kann (wie mir hier angeraten wurde)
Derzeitiges System:
SBS2003 standard, DNS, AD, Exchange, eine NIC
feste externe IP
split DNS (da externe und interne Domäne gleich, interner forward der Domäne auf die externe IP)
externe Webseite
VPN Router
TCP Port 443 weiter geleitet auf die interne feste IP des SBS
Outlook 07 clients
POP connector holt die Mails ab.
Zugriff auf Outlook von außen ist gewünscht.
Erste Frage: Zertifikaterstellung
Zum Thema der internen/externen Benennung des Servers habe ich widersprüchliche Angaben gelesen.
Der SBS heißt server Die interne und externe Domain firma.de. Wenn ich jetzt z.B. www.firma.de angebe landen doch Nutzer auf der (externen) Webseite?! Wenn ich aber z.B. externe.firma.de eingebe findet das doch Niemand da dieser Name nicht im öffentlichen DNS veröffentlicht ist oder?
Der Meister des o.g. Links schreibt dazu:
"Important note - Internet use: You must make sure that either the Name or the Common Name fields (one of them or both of them) exactly match the external FQDN of the website. For example, if your server's NetBIOS name is SERVER1, and it is located in the MYINTERNALDOM.LOCAL domain, but it will host a website that will require users to enter WWW.KUKU.CO.IL to reach it, you must then use WWW.KUKU.CO.IL as the Name or Common Name in the certificate request wizard, and DO NOT use SERVER1.MYINTERNALDOM.LOCAL.
Mag mir das hier Jemand erklären dann erübrigt sich vielleicht schon die nächste Frage
beste Grüße
loc
http://www.petri.co.il/configure_rpc_over_https_on_a_single_server.htm
Ich bin mir aber nicht sicher ob ich RPC überhaupt nutzen kann (wie mir hier angeraten wurde)
Derzeitiges System:
SBS2003 standard, DNS, AD, Exchange, eine NIC
feste externe IP
split DNS (da externe und interne Domäne gleich, interner forward der Domäne auf die externe IP)
externe Webseite
VPN Router
TCP Port 443 weiter geleitet auf die interne feste IP des SBS
Outlook 07 clients
POP connector holt die Mails ab.
Zugriff auf Outlook von außen ist gewünscht.
Erste Frage: Zertifikaterstellung
Zum Thema der internen/externen Benennung des Servers habe ich widersprüchliche Angaben gelesen.
Der SBS heißt server Die interne und externe Domain firma.de. Wenn ich jetzt z.B. www.firma.de angebe landen doch Nutzer auf der (externen) Webseite?! Wenn ich aber z.B. externe.firma.de eingebe findet das doch Niemand da dieser Name nicht im öffentlichen DNS veröffentlicht ist oder?
Der Meister des o.g. Links schreibt dazu:
"Important note - Internet use: You must make sure that either the Name or the Common Name fields (one of them or both of them) exactly match the external FQDN of the website. For example, if your server's NetBIOS name is SERVER1, and it is located in the MYINTERNALDOM.LOCAL domain, but it will host a website that will require users to enter WWW.KUKU.CO.IL to reach it, you must then use WWW.KUKU.CO.IL as the Name or Common Name in the certificate request wizard, and DO NOT use SERVER1.MYINTERNALDOM.LOCAL.
Mag mir das hier Jemand erklären dann erübrigt sich vielleicht schon die nächste Frage
beste Grüße
loc
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 108179
Url: https://administrator.de/contentid/108179
Ausgedruckt am: 22.11.2024 um 18:11 Uhr
8 Kommentare
Neuester Kommentar
Na ganz einfach: Der CN deines SSL-Zertifikats muss dem DNS-Namen entsprechen über den dein Server von Außen erreichbar ist.
Sprich: Ich habe einen Server, der heißt intern srv1.m.xa, aber wenn ich von außen drauf zugreifen will mache ich das über srv1.example.com und darauf muss auch das Zertifikat lauten.
Grüße
Max
Sprich: Ich habe einen Server, der heißt intern srv1.m.xa, aber wenn ich von außen drauf zugreifen will mache ich das über srv1.example.com und darauf muss auch das Zertifikat lauten.
Grüße
Max
Stimmt, damit die externe Welt weiß, dass es server.firma.de wirklich gibt muss der Nameserver von firma.de diesen Host in der Tabelle haben.
Wie du weitermachst hängt jetzt von deinem Anbieter ab:
a) Bei machen Hostinganbietern kann man die DNS-Einträge selbst verwalten. In dem Fall legst du einfach einen A-Eintrag für server.firma.de auf die IP des Routers an.
b) Wenn das nicht geht kannst du einfach dyndns.com benutzen. Du kannst dich dort kostenlos anmelden, einen statischen Eintrag (bei fester IP) anlegen und dann ist dein Router über firma.dyndns.org (o.Ä.) erreichbar.
c) du sprichst OWA tatsächlich nur über die externe IP des Router an, dann muss auch der CN des Zertifikats auf die IP lauten.
Grüße
Max
Wie du weitermachst hängt jetzt von deinem Anbieter ab:
a) Bei machen Hostinganbietern kann man die DNS-Einträge selbst verwalten. In dem Fall legst du einfach einen A-Eintrag für server.firma.de auf die IP des Routers an.
b) Wenn das nicht geht kannst du einfach dyndns.com benutzen. Du kannst dich dort kostenlos anmelden, einen statischen Eintrag (bei fester IP) anlegen und dann ist dein Router über firma.dyndns.org (o.Ä.) erreichbar.
c) du sprichst OWA tatsächlich nur über die externe IP des Router an, dann muss auch der CN des Zertifikats auf die IP lauten.
Grüße
Max
Hallo,
mit dem Name alleine ist es nicht getan: Der Client muss dem Zertifikat vertrauen - sonst funktioniert's einfach nicht (ohne Fehlermeldung). Das ist am einfachsten, wenn man sich das Zertifikat bei einem der großen kauft (Thawte, Comodo, Verisign...) (da bekommt man aber kein Zertifikat auf eine IP, nur auf Domains).
Server über IPs anzusprechen finde ich blöd. Dann ändert sich mal was, schon stimmt nichts mehr (und man braucht neue Zertifikate).
Böse Trickserei: Zertifikat auf meintollerowaserver.firma.de erstellen, und diese URL in der .hosts-Datei auf die IP biegen.
Gruß
Filipp
mit dem Name alleine ist es nicht getan: Der Client muss dem Zertifikat vertrauen - sonst funktioniert's einfach nicht (ohne Fehlermeldung). Das ist am einfachsten, wenn man sich das Zertifikat bei einem der großen kauft (Thawte, Comodo, Verisign...) (da bekommt man aber kein Zertifikat auf eine IP, nur auf Domains).
Server über IPs anzusprechen finde ich blöd. Dann ändert sich mal was, schon stimmt nichts mehr (und man braucht neue Zertifikate).
Böse Trickserei: Zertifikat auf meintollerowaserver.firma.de erstellen, und diese URL in der .hosts-Datei auf die IP biegen.
Gruß
Filipp