Fragensteller
Zertifikat auf Forefront TMG-Server installieren

Frage
-
Hallo,
ich habe ein Geotrust SSL-Zertifikat auf meinem TMG-Server installiert, um von externen iPhones auf den internen Exchange2003-Server zuzugreifen.
Das Zertifikat ist ausgestellt auf den extern registrieren Domänen-Namen und wird als gültig angezeigt:
Wenn ich dieses Zertifikat im Listener auswähle, bekomme ich ein gelbes Ausrufezeichen:
Auf dem vorher verwendeten ISA2004-Server hat es genau so funktioniert.
Grüße Axel
- Bearbeitet AxelEvc Dienstag, 17. Januar 2012 15:57
Dienstag, 17. Januar 2012 15:55
Alle Antworten
-
Hallo,
klar - deshalb bin ich ja da auch stecken geblieben:
...aber in habe in der Zwischenzeit eine Fehlermeldung in der Ereignisanzeige gefunden:
Protokollname: Application
Quelle: Microsoft Forefront TMG Control
Datum: 17.01.2012 17:39:30
Ereignis-ID: 12260
Aufgabenkategorie:Keine
Ebene: Fehler
Schlüsselwörter:Klassisch
Benutzer: Nicht zutreffend
Computer: IS.evc.local
Beschreibung:
Beim Zugriffsversuch auf das Zertifikat "GeoTrust DV SSL CA" ist ein schwerwiegender Fehler aufgetreten. Dies kann dadurch verursacht worden sein, dass entweder die Berechtigungen für den privaten Schlüsselspeicher nicht ausreichend sind, oder der Server nicht auf den privaten Zertifikatschlüssel zugreifen kann, da das Zertifikat und dessen privater Schlüssel nicht in demselben Speicher installiert sind.
Grüße AxelDienstag, 17. Januar 2012 17:48 -
dann kontrolliere mal im zertifikatsspeicher ob der private-key vorhanden ist. das zertifikat ist nicht zufällig ein cng? falls doch, die sind nicht supported:
http://technet.microsoft.com/de-de/library/ee796231.aspx#dfg9o9i8uuy6tre
gruss, jens mander aka karsten hentrup - www.aixperts.de - www.forefront-tmg.de - www.hentrup.net |<-|Dienstag, 17. Januar 2012 17:52 -
Der Private Schlüssel ist vorhanden.
Ich habe mal irgendwo gelesen, das es zu Problemen kommen könnte, wenn man das Zertifikat auf einen Win2003-Server im IIS "erzeugt" hat, dh. die Anforderung ausgestellt und die Antwort eingefügt und dann das Ganze als PFX exportiert und auf einem Win2008R2 dann importiert hat.
Das Zertifikat hat ja auf dem ISA2004 auch funktioniert....
Grüße AxelDienstag, 17. Januar 2012 18:00 -
Hi,
am besten forderst Du das Geotrust Zertifikat nochmal neu am TMG Server an. Du kannst den Zertifikatrequest ueber die MMC - Zertifikate - Custom Request durchfuehren um die Request Datei zu generieren. Danach das alte Zertifikate aus dem Zertifikatspeicher des lokalen Computers loeschen. Nachdem Geotrust das Cert dann ausgestellt hat, das Zertifikat am TMG Server wieder mit PFX importieren und sicherstellen, dass alle Intermediate CA Zertifikate von Geotrust auch im Intermediate CA Store liegen.
regards Marc Grote aka Jens Baier - www.it-training-grote.de - www.forefront-tmg.de - www.nt-faq.deDienstag, 17. Januar 2012 19:03 -
Hallo Marc,
ich habe das mehrmals versucht, aber es gibt da 100 Möglichkeiten:
Also: In der Zertifikate-Konsole:
Eigene Zertifikate-Alle Aufgaben-Erweiterte Vorgänge-Benutzerdefinierte Anforderung erstellen
Weiter
Benutzerdefinierte Anforderung-Den Vorgang ohne Registrierungsrichtlinie fortsetzen-Weiter
Vorlage:(Keine Vorlage) CNG-Schlüssel, Anforderungsformat: PKCS # 10-Weiter
Zertifikatsinformationen-Details-Eigenschaften-Allgemein-Anzeigename:"xxxx.evc.de",
--> Muß der Antragsteller ausgefüllt werden ?
--> Was muß unter Erweiterungen und Privater Schlüssel ausgewählt werden ?
Ich habe da so ziemlich alles sinnvolle ausprobiert. Der erzeugte CSR wird von Geotrust nicht akzeptiert.
Grüße Axel- Bearbeitet AxelEvc Mittwoch, 18. Januar 2012 09:36
Mittwoch, 18. Januar 2012 09:34 -
Hi,
ich habe "Dir" mal was gebaut:
http://www.it-training-grote.de/blog/?p=5009
Hoffe es hilft.
regards Marc Grote aka Jens Baier - www.it-training-grote.de - www.forefront-tmg.de - www.nt-faq.de- Als Antwort vorgeschlagen Jens.Mander [j-j] Mittwoch, 18. Januar 2012 20:19
Mittwoch, 18. Januar 2012 19:11 -
Ja, genau. Aber wie bekomme ich den da rein ?
Ich habe da die Zertifikatsanforderung bei Geotrust eingegeben. Daraus erzeugen die einen Antwortstring. Den habe ich dann in einer Textdatei gespeichert.
Diese Textdatei habe ich wiederum aus MMC-Zertifikate über "importieren" eingelesen.
Grüße AxelMittwoch, 18. Januar 2012 20:34 -
Hi,
nur ein Textstring kann nicht sein?! Da fehlt dann noch was.
Du musst ein Zertifikat nach X.509 Standard bekommen wo ein Private Key dabei ist (.P12, .PFX) oder ein. KEY und .CER File, welches Du dann erst konvertieren musst.
In der MMC muesstet Du jetzt auch nicht sehen, dass ein Privater Schluessel fuer das Geotrust Zertifikat existiert!
regards Marc Grote aka Jens Baier - www.it-training-grote.de - www.forefront-tmg.de - www.nt-faq.deDonnerstag, 19. Januar 2012 05:16 -
Hi,
nachdem nix geholfen hat um mit der MMC ein Zertifikat mit Schlüssel zu erzeugen, habe ich es jetzt mit Gewalt gemacht.
Ich habe einfach IIS auf dem Forefront-Server installiert. Keine Angst - ich deinstalliere den später wieder. Der kann eine Anforderung erzeugen, dessen Antwort von Geotrust beim Import auch den privaten Schlüssel enthält. Dieses Zertifikat ist nun korrekt auf dem Computer installiert.
Jetzt ist die Situation wieder die gleiche wie zu Anfang:
In TMG-Zertifikat auswählen wird es als korrekt angezeigt:
Trotzdem bekomme ich wieder das gelbe Ausrufezeichen im Listener-Zertifikate: "Dieser Weblistener ist nicht für die Verwendung von SSL konfiguriert...". Ich bin also exakt wieder ganz oben in diesem Thread angekommen.
Grüße AxelFreitag, 20. Januar 2012 08:48 -
Hi,
was sagt denn der Test Button in der Regel? Kannst Du eine Verbindung herstellen?
https://testexchangeconnectivity.com
regards Marc Grote aka Jens Baier - www.it-training-grote.de - www.forefront-tmg.de - www.nt-faq.deFreitag, 20. Januar 2012 10:56