striplv
Goto Top

SMTP TLS Versand nicht mehr möglich - anscheinend seit 17.1.2019 14 Uhr ein generelles Problem mit Zertifikat

Hallo Community,

Der Exchange versendet keine Mails mehr seit gestern 14 Uhr.
Da nichts verändert wurde habe ich beim Provider (1und1) angerufen ob die ein Problem haben.

Da wurde mir gesagt das es ein generelles Problem aufgrund eines Updates ist (von wem wusste er nicht) und das ich ein neues Zertifikat installieren soll, nur dieses würde noch funktionieren und die Foren sind voll mit dem Problem. Das betrifft nicht nur 1und1 sondern alle.
Den Link dazu hat er mir auch gesendet:

https://www.telesec.de/en/serverpass-en/support/download-area/category/7 ...

Nun habe ich leider in keinem Forum was dazu gefunden, Google brachte mich nicht weiter.

Hier mal die Fehler:

In der Exchange Management Konsole in der Warteschlangenanzeige:

451 4.4.0 primary target ip adress responded with: "454 4.7.5 certificate validation failure." attempted failover to alternate host, but that did not suceed. Either there are no alternate hosts, or delivery failed to all alternate hosts.

Im Eventlog zig mal dieser Fehler:

Protokollname: Application
Quelle: MSExchangeTransport
Datum: 18.01.2019 11:04:19
Ereignis-ID: 11005
Aufgabenkategorie:MessageSecurity
Ebene: Fehler
Schlüsselwörter:Klassisch
Benutzer: Nicht zutreffend
Computer: Exchangeserver.domain.local
Beschreibung:
Das TLS-Zertifikat (Transport Layer Security) des Smarthosts für den Connector '1und1' konnte nicht überprüft werden. Der Zertifikatüberprüfungsfehler für das Zertifikat ist UntrustedRoot. Wenn das Problem weiterhin besteht, wenden Sie sich an den Administrator des Smarthosts, um das Problem zu beheben.
Ereignis-XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="MSExchangeTransport" />
<EventID Qualifiers="49156">11005</EventID>
<Level>2</Level>
<Task>11</Task>
<Keywords>0x80000000000000</Keywords>
<TimeCreated SystemTime="2019-01-18T10:04:19.000000000Z" />
<EventRecordID>456203</EventRecordID>
<Channel>Application</Channel>
<Computer>Exchangeserver.domain.local</Computer>
<Security />
</System>
<EventData>
<Data>1und1</Data>
<Data>UntrustedRoot</Data>
</EventData>
</Event>

Sowie

Protokollname: MSExchange Management
Quelle: MSExchange CmdletLogs
Datum: 18.01.2019 08:02:39
Ereignis-ID: 6
Aufgabenkategorie:Allgemein
Ebene: Fehler
Schlüsselwörter:Klassisch
Benutzer: Nicht zutreffend
Computer: Exchangeserver.hertzsch.local
Beschreibung:
Fehler beim Cmdlet. Cmdlet Get-Message, Parameter {IncludeBookmark=False, SortOrder={+FromAddress}, ReturnPageInfo=True, BookmarkObject=, Server=Exchangeserver.hertzsch.local, ResultSize=1000, SearchForward=True, BookmarkIndex=-1, Filter=((Queue -eq 'Exchangeserver\293'))}.
Ereignis-XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="MSExchange CmdletLogs" />
<EventID Qualifiers="49152">6</EventID>
<Level>2</Level>
<Task>1</Task>
<Keywords>0x80000000000000</Keywords>
<TimeCreated SystemTime="2019-01-18T07:02:39.000000000Z" />
<EventRecordID>349</EventRecordID>
<Channel>MSExchange Management</Channel>
<Computer>Exchangeserver.hertzsch.local</Computer>
<Security />
</System>
<EventData>
<Data>Get-Message</Data>
<Data>{IncludeBookmark=False, SortOrder={+FromAddress}, ReturnPageInfo=True, BookmarkObject=, Server=Exchangeserver.hertzsch.local, ResultSize=1000, SearchForward=True, BookmarkIndex=-1, Filter=((Queue -eq 'Exchangeserver\293'))}</Data>
<Data>hertzsch.local/Users/Administrator</Data>
<Data>S-1-5-21-623804167-2317923506-3971216569-500</Data>
<Data>S-1-5-21-623804167-2317923506-3971216569-500</Data>
<Data>ServerRemoteHost-EMC</Data>
<Data>24748</Data>
<Data>
</Data>
<Data>18</Data>
<Data>00:00:00.0624020</Data>
<Data>Vollständige Gesamtstruktur anzeigen: 'False', Standardbereich: 'hertzsch.local', Konfigurationsdomänencontroller: 'Domainserver-1.hertzsch.local', Bevorzugter globaler Katalog: 'Domainserver-1.hertzsch.local', Bevorzugte Domänencontroller: '{ Domainserver-1.hertzsch.local }'</Data>
<Data>System.Management.Automation.PipelineStoppedException: Die Pipeline wurde beendet.
bei System.Management.Automation.MshCommandRuntime.WriteProgress(ProgressRecord progressRecord)
bei System.Management.Automation.Cmdlet.WriteProgress(ProgressRecord progressRecord)
bei Microsoft.Exchange.Configuration.Tasks.Task.AutoReportProgress()
bei Microsoft.Exchange.Configuration.Tasks.Task.ProcessRecord()
bei System.Management.Automation.CommandProcessor.ProcessRecord()</Data>
<Data>0</Data>
<Data>
</Data>
</EventData>
</Event>

Protokollname: MSExchange Management
Quelle: MSExchange CmdletLogs
Datum: 18.01.2019 08:02:39
Ereignis-ID: 8
Aufgabenkategorie:Allgemein
Ebene: Fehler
Schlüsselwörter:Klassisch
Benutzer: Nicht zutreffend
Computer: Exchangeserver.hertzsch.local
Beschreibung:
(PID '24748', Thread '18') Task 'Get-Message' löst eine unbehandelte Ausnahme aus: 'System.Management.Automation.PipelineStoppedException: Die Pipeline wurde beendet.
bei System.Management.Automation.MshCommandRuntime.WriteProgress(ProgressRecord progressRecord)
bei System.Management.Automation.Cmdlet.WriteProgress(ProgressRecord progressRecord)
bei Microsoft.Exchange.Configuration.Tasks.Task.AutoReportProgress()
bei Microsoft.Exchange.Configuration.Tasks.Task.ProcessRecord()'.
Ereignis-XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="MSExchange CmdletLogs" />
<EventID Qualifiers="49152">8</EventID>
<Level>2</Level>
<Task>1</Task>
<Keywords>0x80000000000000</Keywords>
<TimeCreated SystemTime="2019-01-18T07:02:39.000000000Z" />
<EventRecordID>348</EventRecordID>
<Channel>MSExchange Management</Channel>
<Computer>Exchangeserver.hertzsch.local</Computer>
<Security />
</System>
<EventData>
<Data>24748</Data>
<Data>18</Data>
<Data>Get-Message</Data>
<Data>Get-Message</Data>
<Data>System.Management.Automation.PipelineStoppedException: Die Pipeline wurde beendet.
bei System.Management.Automation.MshCommandRuntime.WriteProgress(ProgressRecord progressRecord)
bei System.Management.Automation.Cmdlet.WriteProgress(ProgressRecord progressRecord)
bei Microsoft.Exchange.Configuration.Tasks.Task.AutoReportProgress()
bei Microsoft.Exchange.Configuration.Tasks.Task.ProcessRecord()</Data>
<Data>{9a556c5c-e267-4a38-8ebb-c811ffa484ec}</Data>
</EventData>
</Event>

Kann mir jemand sagen ob er dieses Problem auch hatte, wie es gelöst wurde und wenn das stimmt wie ich das .der Zertifikat installiere?
Danke!

Content-ID: 398681

Url: https://administrator.de/contentid/398681

Ausgedruckt am: 25.11.2024 um 04:11 Uhr

Looser27
Looser27 18.01.2019 aktualisiert um 11:39:30 Uhr
Goto Top
Moin,

wir versenden ebenfalls über 1&1 als Relayer und haben das von Dir beschriebene Problem nicht.
Kann es sein, dass Dein CA-Zertifikat abgelaufen ist?

Der Zertifikatüberprüfungsfehler für das Zertifikat ist UntrustedRoot.

Unser Mailproxy hat das neue 1&1 Zertifikat problemlos geladen und akzeptiert.

Gruß

Looser
StripLV
StripLV 18.01.2019 aktualisiert um 11:41:31 Uhr
Goto Top
Meinst Du das unter:
Serverkonfiguration->Exchange-Zertifikate? Das ist bis 8.12.2019 gültig

Was meinst Du mit:
"Unser Mailproxy hat das neue 1&1 Zertifikat problemlos geladen und akzeptiert."

Wann und wie hast Du das gemacht?
Looser27
Looser27 18.01.2019 um 11:46:54 Uhr
Goto Top
Auf unserer UTM-Firewall läuft ein Mailproxy.
Vielleicht mal den Betreuer Eurer Firewall fragen, ob die was geändert haben???
StripLV
StripLV 18.01.2019 um 11:59:25 Uhr
Goto Top
Die haben anscheinend nichts verändert. Hast Du das Zertifikat auf der Firewall ausgetauscht?
sabines
sabines 18.01.2019 um 12:12:53 Uhr
Goto Top
Moin,

ist Dein Zertifkat vielleicht von einer der kürzlich als untrustful betrachteten Lieferanten?
Von wem ist Dein Zertifikat, lass es doch einfach mal online prüfen.

Gruss
StripLV
StripLV 18.01.2019 um 12:22:28 Uhr
Goto Top
Vorab: Zertifikate sind nicht gerade meine Stärke....

Das Zertifikat ist von Exchange selbst. Ich habe nie ein Fremdzertifikat gekauft/oder installiert.
Und welches Zertifikat meinst Du? Das unter "Serverkonfiguration->Exchange-Zertifikate"
sabines
sabines 18.01.2019 um 12:27:57 Uhr
Goto Top
Moin,

das hier:

"Das TLS-Zertifikat (Transport Layer Security) des Smarthosts für den Connector '1und1' konnte nicht überprüft werden. Der Zertifikatüberprüfungsfehler für das Zertifikat ist UntrustedRoot. Wenn das Problem weiterhin besteht, wenden Sie sich an den Administrator des Smarthosts, um das Problem zu beheben."

aus Deiner FM solltest Du durchprüfen (lassen).
StripLV
StripLV 18.01.2019 aktualisiert um 12:41:57 Uhr
Goto Top
OK. könntest Du mir bitte erklären wie?
Wie komme ich an das Zertifikat und wo lasse ich es prüfen?

Wäre echt super!

DANKE!

Anbei auch mal Screenshots, damit wir auch vom gleichen reden??
ssex
ssex3
ssex2
willywillswissen
willywillswissen 18.01.2019 um 13:35:05 Uhr
Goto Top
ich hatte das selbe Problem und auch von 1und1 den Link bekommen.
Meine Warteschlange war schon ziemlich voll.
Das Zertifikat runtergeladen, doppelt angeklickt, dadurch wurde es gleich passend importiert
und die Mails verließen gleich darauf die Warteschlange.
Alles Paletti.
StripLV
StripLV 18.01.2019 um 14:02:55 Uhr
Goto Top
Nur zum Verständnis:
Ich lade das .der Zertifikat runter auf den Exchange Server
Dann öffne ich es per Doppelklick. Dann passiert bei mir nichts au0er das es sich öffnet.

Ich muss es dann doch noch installieren, oder? Wohin hast Du es installiert:
-Zertifikatspeicher automatisch auswählen (auf dem Zertifikatstyp basierend)
-Alle Zertifikate in folgenden Speicher
->wenn das wohin?Ich habe 10 Möglichkeiten, also z.B: "vertrauenswürdige Stammzertifizierungsstellen" etc.
willywillswissen
willywillswissen 18.01.2019 um 14:12:17 Uhr
Goto Top
-Zertifikatspeicher automatisch auswählen (auf dem Zertifikatstyp basierend)
StripLV
StripLV 18.01.2019 um 14:20:29 Uhr
Goto Top
Hab ich gemacht, hat aber nichts gebracht. Hast Du irgendwelche Exchange Dienste neu starten müssen?
StripLV
StripLV 18.01.2019 um 14:35:58 Uhr
Goto Top
ALLES OK! Hat geklappt. Auf einmal gingen sie raus!

DANKE!

Aber woher kommt eigentlich dieses Problem?? Weiß das jemand?
willywillswissen
willywillswissen 18.01.2019 um 14:49:35 Uhr
Goto Top
1und1 sagte mir, es läge an einem der letzten Microsoft-Updates,
die hätten das Stammzertifikat für ungültig erklärt.
Bem0815
Bem0815 18.01.2019 um 16:38:49 Uhr
Goto Top
Ich würde darauf tippen, dass dein Problem was damit zu tun haben könnte:
https://www.heise.de/security/meldung/Zertifizierung-Google-entzieht-Sym ...

Womöglich hat nicht nur Google und Firefox das Vertrauen von alten Symantec Zertifikaten entzogen sondern mittlerweile auch Microsoft mit einem Patch der dann am 17.1.2019 bei 1&1 aufgespielt wurde.
goscho
goscho 18.01.2019 um 17:20:50 Uhr
Goto Top
Hi Leute,

ich hatte das Problem gestern auch bei Kunden.
Nachdem ich alle Fehler auf dem Server ausschließen konnte, habe ich bei 1&1 angerufen.
Telefonischen Support bekommt man dafür nicht, sondern darf eine Mail an support@ionos.de schicken.

Das habe ich getan, ohne zu wissen, dass ich selbst ab diesem Zeitpunkt auch von dem Problem betroffen war. face-sad
Am späten Abend schickte mir mein Exchange dann eine Info, dass sich Zustellung diverser Mails verzögert (u.a. auch die an IONOS).
So habe ich dann von einem privatem Mailaccount nochmals an den Support schreiben müssen.
Dieser hat recht schnell (nachts um 1:00 Uhr) geantwortet.

1&1 ionos schreibt folgendes dazu:
Unsere E-Mail-Server haben ein neues SSL-Zertifikat erhalten. Damit Sie diese weiterhin als Relay verwenden können, installieren Sie auf Ihrem E-Mail-Server bitte das neue Stammzertifikat. Sie können dieses unter folgendem Link herunterladen: https://www.telesec.de/en/serverpass-en/support/download-area/category/7 ....

Wir können spekulieren, warum die Mailserver ein neues Zertifikat haben, wissen es aber nicht sicher.
Gibt es hier 1&1-IONOS Insider?
cptkrabbe
cptkrabbe 21.01.2019 um 13:07:37 Uhr
Goto Top
Hammer. 3 Kunden waren betroffen, vielen Dank für die Infos und die schnelle Hilfe hier. 1und1 in der Supporthotline hatte keine Idee, wie mir geholfen werden konnte.
kranzt
kranzt 09.04.2019 um 23:25:41 Uhr
Goto Top
Moin,

und seit heute (09.04.) Morgen haben einige Exchange-Kunden, welche Strato als Smarthost benutzen, das gleiche Problem.
Auch hier hilft das von StripLV verlinkte Zertifikat (gleiche Mutterfirma, gleiche Stamm-Zertifizierungsstelle wie 1&1 ?) face-wink

Super, vielen Dank!!!