
Кто-нибудь использует Wildcard Cert с Exchange 2010?
В настоящее время у нас есть несколько отдельных SSL-сертификатов whatsapp.domain.com, и поскольку срок действия некоторых из них скоро истекает, это была бы идеальная возможность перейти на универсальный сертификат.
Однако в какой-то момент мы перейдем с Exchange 2003 на Exchange 2010, и я читал противоречивые отчеты о том, работают ли подстановочные сертификаты с Exchange 2010, поскольку многие руководства рекомендуют сертификат UCC/SAN.
Наше внутреннее доменное имя DNS совпадает с нашим внешним доменным именем.
Godaddy выглядит как хороший VFM, учитывая, что он позволяет использовать его на неограниченном количестве физических серверов.
Заранее спасибо.
решение1
Сертификаты и обмен 2010 — это просто головная боль, судя по тому, что я видел до сих пор.
Сейчас в нашей лаборатории есть 2010, и мы думаем, что сможем обойтись универсальным SSL-сертификатом для доступа к устройствам из Интернета, а затем машинным сертификатом, подписанным Enterprise CA (выданным ADCS), для каждого сервера 2010 для внутреннего доступа.
Мы используем TMG 2010 в качестве пограничного транспортного сервера, поэтому сертификат SSL будет находиться там, а соединение между TMG и Ex2010 CAS будет внутри домена, защищенного Enterprise CA.
Только сегодня утром это заработало, но я думаю, что это сработает. Если ваш CAS обрабатывает соединения из интернета, то ymmv. Я буду следить за этим вопросом!
решение2
Wildcards и сертификат UC предназначены для выполнения двух разных задач. Если у вас несколько доменов и вы используете сервер Exchange, то сертификаты UC — это то, что вам нужно. Если у вас только разные поддомены, то wildcards будут работать, но это исключение. Большинство наших клиентов на ssl.com имеют несколько доменных имен, включая внутренние имена серверов, поэтому сертификаты uc (или SANS) являются наиболее часто используемыми. Также обратите внимание, что вы можете встроить wildcards в ucc, если вам нужна гибкость обоих.
Что касается ценности каждого типа, каждый клиент должен вывести ее для себя. Где один клиент может подумать, что это грабеж, другой может обнаружить, что это экономит бесчисленные часы времени на управление ssl. Вы решаете.
решение3
Единственная реальная проблема, с которой мы столкнулись до сих пор, была с определенными клиентами Outlook. По сути, нам пришлось добавить настройку для указания сертификата, и это сработало:
http://technet.microsoft.com/en-us/library/cc535023(EXCHG.80).aspx
Похоже, что autodiscover установит имя сертификата на blah.domain.com, и Outlook жалуется, так как оно не соответствует *.domain.com. Если вы установите вышеуказанное в клиенте Outlook вручную, оно пройдет. Примечание: мы еще не завершили миграцию с Exch 2003, поэтому можем столкнуться с другими проблемами. Но это пока единственная проблема.
решение4
wildcard ssl сертификат - обмен 2010 - проблема POP/IMAP
Сертификаты обмена не совпадают
Возможно, приведенные выше ссылки могут помочь.