邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: RPC over http证书公用名问题! [打印本页]

作者: mceno    时间: 2009-4-6 14:24
标题: RPC over http证书公用名问题!
在设置RPCover http发布服务器证书的时候,证书公用名用FQDN,如何定?
例如:
本机计算机名:server.123.com,internet上用mail.123.com,MX指向的是mail.123.com
证书公用名用mail.123.com
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc\RpcProxy的validports值应该是:
server:6001-6002;mail.123.com:6001-6002;server:6004;mail.123.com:6004;
这样设置对吗?

问题是,这样设置,我在outlook服务器地址填mail.123.com,检查名称的时候,成功,但服务器地址自动变成server.123.com,然后说服务器不可用。
我都糊涂了,应该怎样设置?各位大侠,指教指教。

[ 本帖最后由 mceno 于 2009-4-24 02:57 编辑 ]
作者: live-share    时间: 2009-4-10 16:23
你这是在内网测的吧!在外网测呢?
作者: mceno    时间: 2009-4-23 16:04
原帖由 live-share 于 2009-4-10 16:23 发表
你这是在内网测的吧!在外网测呢?


内外网都出现同样的问题,服务器不可用,要不就是老弹出登录框,像是服务器认证有问题。
作者: 钉子    时间: 2009-4-24 01:14
1.证书公用名用FQDN应该是外地访问时使用的地址,比如mail.123.com。
2.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc\RpcProxy的validports值应该是:
server:6001-6002;server.123.com:6001-6002;server:6004;server.123.com:6004; (如果有GC和Exchange不在同一台,应该再加上GC的BIOSNAME和FQDN的6004记录)
3.在outlook服务器地址应该填Exchange内部的FQDN,也就是server.123.com,HTTPS地址才是mail.123.com。因为在外部无法找到server.123.com,所以设置帐号是无法通过姓名检查,这是正常的。
作者: mceno    时间: 2009-4-24 02:11
谢谢钉子大哥,听说你当父亲了,恭喜恭喜!!!
2、validports那里,不需要加上mail.123.com:6001-6002和6004吗?
3、“outlook服务器地址应该填Exchange内部的FQDN,也就是server.123.com”,我是从公网访问,这样的话,是不是要在域名解析里加个server.123.com的A记录?
作者: mceno    时间: 2009-4-24 02:31
:victory: :victory: :victory:
漫长苦索,终于解决了,那块沉重的大石头终于可以放下一部份了!!!!!!!
无言感激,感谢你,太感谢你了钉子大哥!!!!!!
关键就是那句“outlook服务器地址应该填Exchange内部的FQDN,也就是server.123.com”,就这样搞定,
而且,不需要加server.123.com的A记录,我想应该是https里mail.123.com解析到exchange服务器,再到它的DNS解析出相应的内部的FQDN,检查姓名,验证成功。
作者: mceno    时间: 2009-4-24 02:51
配置RPC over http问题解决了,有感如下,跟大家分享下(高手别笑话):
1、CA证书和IIS颂发证书的公用名用公网名,如mail.123.com;
2、outlook服务器地址应该填Exchange内部的FQDN,也就是server.123.com,HTTPS地址填证书公用名mail.123.com;
3、在我的实验过程中,有一个很奇怪的情况。正常来说,客户端安装两个证书,一般应该是先安装从exchange复制过来的CA证书,然后再上https://mail.123.com/exchange安装第2个证书,但实验中,两个证书的安装次序我得倒过来才行。因为当我装了第1个CA证书后,上https://mail.123.com/exchange是没有弹出警告框要我安装证书的,反倒是在我没装CA证书情况下,那安装证书框出现了。但反次序,实验也成功了。
4、这个就是我那还没能放下的那部分石头:防火墙上,我该开放那些端口呢?80、443、25、110、143,就这些行了吗?
作者: xuhua114    时间: 2009-4-24 10:07
标题: 回复 7楼 mceno 的帖子
1,CA证书的名字没有严格的要求吧
2,outlook服务器没有必要填FQDN,毕竟是内网,直接填个计算机名就行,比如你的  server
3,装CA就不会出警告对话框了,IIS的那个证书装不装无所谓,因为对话框是提示三个东西:受信任的颁发机构、证书名、证书是否过期
4,我觉得 80 443  25 110 就够了  不知道兄弟开143的purpose是 ??
作者: mceno    时间: 2009-4-24 12:03
标题: 回复 8楼 xuhua114 的帖子
1、我指CA证书公用名,这个跟名字没关系吧
2、内网只是测试,将来还得用到外网的
3、这个有同感,我发觉把IIS的证书删掉都可以正常使用的
4、可能当时头脑有点晕,记得MDaemon要的
作者: xuhua114    时间: 2009-4-24 14:32
呵呵 ,你用outlook的时候填个计算机名然后检查用户他自己就出来了,另外你是要在其他设置里面填internet proxy的地址的,这个是你公网的地址也就是你做的证书的那个地址
作者: mceno    时间: 2009-4-25 00:38
楼上大哥说的也是
再次谢谢各位的帮忙!!!
作者: huayuke    时间: 2009-7-19 16:50
受教了,做个记号先!
作者: tarian    时间: 2009-7-19 17:55
原帖由 钉子 于 2009-4-24 01:14 发表
1.证书公用名用FQDN应该是外地访问时使用的地址,比如mail.123.com。
2.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc\RpcProxy的validports值应该是:
server:6001-6002;server.123.com:6001-6002;server:6004;serv ...


钉子哥,我觉得奇怪了,我装的EX 03在修改这个注册表键值时如果按您说的做,那我在外网使用RPC时,用户名检测通不过。如果用键值:fqdn:100-7000就能通过了。
我的EX是在DC,DNS机器上。所有服务都装一台机器上的,包括CA




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.net/) Powered by Discuz! X3.2