Üben mit den Zertifikaten, in let's encryptWin-Acmenormal ist erstellt, ich sende und empfange normale Mail, https in owa und den anderen Diensten
Testen mitPrüftls, es wird mir eine Warnmeldung angezeigt:
Cert-Hostname ÜBERPRÜFT NICHT:
(mail.contoso.com != mail | DNS:mail | DNS:mail.lan.contoso.com)
Ich verstehe den DNS-Fehler von mail.lan.contoso.com nicht. Ich dachte, der Fehler sei der DNS-SPLIT, aber beim Lesen derForumsie kommentieren etwas zum Fehler.
Ich verstehe, dass die anderen Konnektoren in Foren, Büchern und Tutorials nicht geändert werden sollten, niemand ändert sie. Deshalb wird ein neuer Konnektor zum Empfangen aus dem Internet erstellt, zu dem der FQDN geändert werden kann.
Empfehlungen dieserForum, meine DNS-Einstellungen:
Privates AD DNS (lan.contoso.com)
Aufnahmetyp | DNS-Name | Interne IP |
---|---|---|
A | mail.lan.contoso.com | 192.168.1.4 |
A | DC01.lan.contoso.com | 192.168.1.3 |
Privates DNS (contoso.com) SPLIT
Aufnahmetyp | DNS-Name | Interne IP |
---|---|---|
A | mail.contoso.com | 192.168.1.4 |
A | autodiscover.contoso.com | 192.168.1.4 |
Öffentlicher DNS (contoso.com)
Aufnahmetyp | DNS-Name | Wert |
---|---|---|
A | mail.contoso.com | xxx.xxx.xxx.xxx |
A | autodiscover.contoso.com | xxx.xxx.xxx.xxx |
MX | @ | mail.contoso.com |
Antwort1
Nach vielen Tests verstehe ich einige der Fehlermeldungen inCheckTls. Es ist das Zertifikat, das vom Exchange-Empfangsconnector verwendet wird. Ich teste erneut inCheckTlsund hat den gesamten Test ohne Fehler bestanden.
Danke für den Tipp @Lutz Willek
, ich werde weiter üben.
Ich teile meine Lösung mit Ihnen und hoffe, dass sie anderen mit diesem Problem hilft.
Ich weiß nicht, ob es ein gutes Verfahren ist, die Lösung, die ich verwende Verwenden Sie die folgendenMicrosoft-Dokumentationals Referenz.
- Überprüfen Sie, ob das Let’s Encrypt-Zertifikat erstellt und die Dienste aktiviert wurden
Get-ExchangeCertificate | Format-List FriendlyName,Thumbprint,Issuer,Subject,CertificateDomains,Services
- Identifizieren Sie den zuzuweisenden Empfangsanschluss. Ich habe mich mehr auf anonyme Benutzer konzentriert.
Get-ReceiveConnector | where {$_.Bindings -like '*25' -AND $_.PermissionGroups -like '*AnonymousUsers*'} | Format-List Identity,Bindings,RemoteIPRanges,PermissionGroups
- Nachdem ich den Connector identifiziert habe, weise ich das Zertifikat zu
$cert = Get-ExchangeCertificate -Thumbprint xxxxxxxx
$tlscertificatename = "<i>$($cert.Issuer)<s>$($cert.Subject)"
Set-ReceiveConnector "Server_Name\Default Frontend Server_Name" -TlsCertificateName $tlscertificatename
- Überprüfen Sie, ob das Zertifikat dem Empfangsconnector zugewiesen wurde
Get-ReceiveConnector -Identity "Server_Name\Default Frontend Server_Name" | Format-List Name,Fqdn,TlsCertificateName
Antwort2
Das andereAntwortist 100% richtig.
Was passiert ist, ist, dass ein (interner) Server mit dem Hostnamen erstellt wurde mail.lan.contoso.com
. Der Fehler besteht darin, dass das für diesen Host erstellte Zertifikat immer noch angezeigt wird, wenn der DNS-Name mail.contoso.com
verwendet wird, um eine Verbindung zum Server herzustellen.
Also dubrauchenUm einen funktionsfähigen Dienst zu erstellen, müssen Sie folgende Schritte ausführen:
- Entfernen Sie die geteilte DNS-Konfiguration für
autodiscover.contoso.com
, da in Ihrem internen Netzwerk keine spezielle Namensauflösung192.168.1.4
erforderlich ist. (Da die öffentliche Namensauflösung immer verwendet werden kann) - Konfigurieren Sie Ihre Clients für die Verbindung mit
mail.contoso.com
. (überprüfen Sie die AutoErmittlungseinstellungen) - Konfigurieren Sie Ihren Exchange-Server so, dass er das für erstellte Zertifikat verwendet
mail.contoso.com
. Aktuellmail.lan.contoso.com
wird das Zertifikat für angezeigt.
Was dukönntetun, um die Zuverlässigkeit zu erhöhen und den Wartungsaufwand zu verringern: (Dadurch kann der Dienst vom Server getrennt werden)
- Konfigurieren Sie serverseitig eine zweite interne IP-Adresse
192.168.1.5
und richten Sie die interne Namensauflösung aufmail.contoso.com
diese IP-Adresse aus. (Ändern Siemail.lan.contoso.com
diese nicht, da sie immer noch auf den Server selbst verweist.) - Konfigurieren Sie auf der Serverseite (Exchange) die Maildienste so, dass sie
192.168.1.5
stattdessen auf dieser bestimmten IP lauschen192.168.1.4
.
Was Sie zumindesthalten, verwendet nichtDNS teilenüberhaupt:
- Meiner Erfahrung nach entstehen bei einer nicht konsequenten Split-DNS-Umsetzung erhebliche Nachteile, zudem reicht die Netzwerkerfahrung eines durchschnittlichen Administrators leider nicht aus, um alle damit verbundenen Herausforderungen zu überblicken und zu bewältigen.
- Ein weiterer wichtiger Grund ist ein vereinfachtes Netzwerkdesign, das (neben anderen Vorteilen) hilft, im Falle eines Vorfalls die Grundursache schneller zu isolieren.
- Es gibt nicht viele echte Vorteile einer Split-DNS-Konfiguration, die nicht auch mit anderen Methoden effizienter erreicht werden können.