Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 2010 - [решено] Толстый Outlook 2010 ругается на сертификат

Ответить
Настройки темы
V. 2010 - [решено] Толстый Outlook 2010 ругается на сертификат

Аватара для old_nick

Пользователь


Сообщения: 117
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: gif Outlook2010_cert_warning.gif
(11.9 Kb, 26 просмотров)
Exchange 2010. Сертификаты перевыпускал самостоятельно через локальный ЦС на контроллере домена. OWA работает без проблем, внешние POP3/IMAP-клиенты тоже, а вот толстый Outlook вываливает предупреждение о том, что сертификат выдан недоверенной организацией и просрочен. Имя сертификата вида myfirma.ru. Причем это совсем не тот сертификат, что отображается в сертификатах IIS-сервера и в консоли Exchange 2010. Как можно поправить, чтобы такого не происходило?

Отправлено: 12:46, 05-07-2013

 
exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата old_nick:
что отображается в сертификатах IIS-сервера и в консоли Exchange 2010 »
а какой тогда это?
если пользователи - внешние и внутренние, то там должны быть имена всех доменов, как внутренний и как внешних.
РОР3\ИМАП - им всё равно, если они не используют SSL.

-------
Вежливый клиент всегда прав!


Отправлено: 12:49, 05-07-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Pavel Nagaev

Пользователь


Сообщения: 140
Благодарности: 40

Профиль | Сайт | Отправить PM | Цитировать


В процессе подключения по автодискавер Outlook проверяет вебсайт domain.ru и там может быть другой сертификат.

Опция в Outlook "Проверить автоконфигурацию Outlook" вам поможет.

-------
Видео на русском про PowerShell
Крутые курсы по PowerShell


Отправлено: 13:04, 05-07-2013 | #3

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Pavel Nagaev:
В процессе подключения по автодискавер Outlook проверяет вебсайт domain.ru и там может быть другой сертификат. »
а разве первый не autodiscover.domain.ru ?
я столкнулся с ситуацией, когда у одного домена стояла запись А *.domain.ru (т.е. не было отдельной на autodiscover), вот тогда он и лез на domain.ru.
Добавили запись А на autodiscover - всё ок стало.

-------
Вежливый клиент всегда прав!


Отправлено: 13:13, 05-07-2013 | #4


Аватара для old_nick

Пользователь


Сообщения: 117
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата exo:
а какой тогда это? »
в сертификатах Exchange у меня имя сертификата mail.myfirma.ru, а в Outlook'е вылезает firma.ru
Цитата exo:
если они не используют SSL »
У меня как раз с SSL, и там подхватывается нужный сертификат.

Pavel Nagaev, похоже, Вы правы. Зашел в браузере на https://myfirma.ru - и браузер заругался на тот же сертификат. Дело в том, что сайтом занимаются другие люди и сертификат, соответственно, подхватился не тот. И на том сервере, где хостится сайт, хостится их почта.
Судя по логам проверки конфигурации, Outook сначала лезет на myfirma.ru/autodiscover/autodiscover.xml и находит там кривой сертификат от чужой почты.

Цитата exo:
а разве первый не autodiscover.domain.ru ? »
Присоединяюсь к вопросу, т.к. autodiscover.myfirma.ru прописан во внешнем DNS, но в данной ситуации игнорируется.

Отправлено: 14:47, 05-07-2013 | #5

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата old_nick:
У меня как раз с SSL, и там подхватывается нужный сертификат »
потому что вы там в ручную указываете сервер, к которому подключать и от куда берётся сертификат.

есть у вас в ДНС запись А указывающая на autodiscover.domain.ru ?

сейчас проверил тут https://www.testexchangeconnectivity.com autodiscover.domain.ru вторая проверка, если с первой что-то не то.

-------
Вежливый клиент всегда прав!


Отправлено: 14:54, 05-07-2013 | #6


Аватара для old_nick

Пользователь


Сообщения: 117
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата exo:
есть у вас в ДНС запись А указывающая на autodiscover.domain.ru »
Да, есть, я писал об этом выше.

Посмотрел на https://www.testexchangeconnectivity.com
Сначала проверяется myfirma.ru. Когда доходит до того, что сертификат просрочен, проверка прекращается и начинается проверка autodiscover.myfirma.ru. Там все завершается успешно (я снял галочку "Пропустить доверие SSL" в мастере проверки, т.к. сертификат не коммерческий).

Толстый Outlook 2010, похоже, действует по той же схеме, поэтому и вываливается окно с предупреждением, когда он лезет на https://myfirma.ru/autodiscover/ в попытке найти Autodiscover.xml (которого там нет). Я так понимаю, данная логика "зашита" в Outlook и ничего поправить не удастся, кроме как попросить тех, кто занимается сайтом, перевыпустить сертификат с нормальным сроком действия и прописать его на клиентских машинах в Root-CA?

Отправлено: 16:22, 05-07-2013 | #7


Аватара для old_nick

Пользователь


Сообщения: 117
Благодарности: 0

Профиль | Отправить PM | Цитировать


Проблему решили закрытием HTTPS-порта на myfirma.ru
Но что интересно, на других доменах, где у сертификатов невалидные имена или они являются самоподписанными, но имеют валидный срок действия, Outlook 2010 не ругается. Очевидно, предупреждение выдается лишь в том случае, когда сертификат просрочен. Проверить это предположение с помощью перевыпуска сертификата, к сожалению, не получилось: коллеги, обслуживающие сайт, решили ограничиться закрытием порта.

Отправлено: 01:31, 12-07-2013 | #8

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


old_nick, проверка сертификата осуществятся по трём параметрам:
- имя доменов
- срок действия
- кем подписан
если хоть один неправильный - ругань.
в вашем случае на самоподписанный не ругались, т.к. вы добавляли корневой сертификат в доверенные.

-------
Вежливый клиент всегда прав!


Отправлено: 02:07, 12-07-2013 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 2010 - [решено] Толстый Outlook 2010 ругается на сертификат

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2010 - Перенос всех писем и адресной книги из outlook 2007 в outlook 2010 ath01 Microsoft Office (Word, Excel, Outlook и т.д.) 2 23-04-2014 09:37
2010 - Outlook 2010, POP3, несколько клиентов на 1 ящик __sa__nya Microsoft Office (Word, Excel, Outlook и т.д.) 2 03-03-2013 07:31
2007 - Outlook 2007 не принимает сертификат сервера __sa__nya Microsoft Office (Word, Excel, Outlook и т.д.) 1 11-12-2012 08:09
V. 2010 - Exchange 2010 и сертификат D-link gorshok.max Microsoft Exchange Server 6 10-12-2012 13:22
Клиенты - [решено] Запретить открытие ссылок в outlook 2010 (exchange 2010) vaistor Microsoft Exchange Server 2 25-05-2012 12:38




 
Переход