ORF反垃圾邮件系统

邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 22510|回复: 45
打印 上一主题 下一主题

[求助] Exchange 2k7's outlook Anywhere证书问题

[复制链接]
跳转到指定楼层
顶楼
发表于 2008-8-25 18:37:29 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
问题1:使用OL时提示证书问题,如图一:

图一

说明:计算机名称为mail.test.com,外网域名为taihu.test.com.生成多域证书的命令是:
[PS] C:\>New-ExchangeCertificate -GenerateRequest -SubjectName "dc=com,dc=test,o=Qinghe Tech,cn=taihu.test.com" -DomainName taihu,mail.test.com,taihu.test.com,autodiscover.test.com,mail -path c:\cert.txt
导入证书的命令为:
[PS] C:\>import-exchangecertificate -path c:\certnew.cer -friendlyname "test.com" | enable-exchangecertificate -services "IIS,POP,IMAP,SMTP"
然后执行的步骤是:
1、查看刚才导入IIS的证书如图二:

图二
有问题,再看看Details项内容:如图三

图三
在图三中我们能看到现在的"主题备用名称"即"Subject Alternativa Name"项。
再继续看Certification Path,如图四:

图四
从图四中看出这个也有个X,也有问题是吧。现在点图四中的taihu再点右下角的View Certificate,如图五:

图五
这个证书没有问题,为何呢?这个应该叫“根证书”吧?再看这个“根证书”的Details项,如图六

图六
在这里永远都找不到“主题备用名称”即英文版的"Subject Alternativa  Name"。这又不知道为何。下面看“根证书”的第三项内容,如图七:

图七
这里好像也没有问题哦。
现在如果我把这两个证书导出到客户端安装上,那客户端连owa都打不开了,没有导入这个证书我还可以看到有个X,一旦导入了连个X都看不到了。
2、所以我接着就把IIS的证书更新了,点IIS右键属性,目录安全,服务器证书,接着点“更新证书”,图如八:

图八
接着就是把证书请求立即发送到联机证书颁发机构了。如图九

图九
完成之后,再点IIS的view certificate查看证书,没有图二那个错误了。不解啊。如图十

图十
好像没有问题啦,如果这时再查看现在的Details项里面就已经没有"Subject Alternativa Name"内容了,如图十一

图十一
我不知道为何现在就没有这个“主题备用名称了”。是哪里出错了呢?
如果现在再把这个证书导出到客户端,那么客户端打开OWA时就不会有个安全提示了,而是直接打开了。那个X会变成一把金锁了。

下面接着是第二个问题:
我上面提到了计算机名称为mail.test.com,外网域名为taihu.test.com.服务器设置的RPC等安装好,证书如上面一样导入,Exchange的anywhere也配置好,选择的是基本认证,地址填写的是taihu.test.com。下面就是总是关键了。先看图十二

图十二
从图中可能大家没有注意,我服务器地址填写的是mail.test.com,而不是taihu.test.com,为何呢?难道两个是一样的吗?我现在说,不一样。再把“其他设置”配置好,如图十三:

图十三
这里的代理服务器是和exchange 的anywhere中填写的一样的都是taihu.test.com,下面验证一定要选择为NTLM最后才行得通!不知为何?下面开始检查姓名,如果服务器地址填写的为taihu.test.com,那就会出现图十四的错误:

图十四
如果图十二中服务器地址中填写的是mail.test.com,那就能返回用户的别名,前提是代理服务器那要像图十三那样设置。返回如图十五:

图十五
这样可以收发邮件了,一旦打开OL收发邮件就会出现图一的错误


下面请求大家的解决方法。由于问题一环环相扣的,可能我自己都没有理清析,所以也问得有点糊涂,请大家帮助。

谢谢

Tarian Wei

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?会员注册

x
46
 楼主| 发表于 2008-8-27 14:09:22 | 只看该作者
现在的证书我都是使用命令导入了.
依然有问题啊.
45
发表于 2008-8-27 12:44:29 | 只看该作者
恩,证书我们从命令行导入的,而不是在IIS那里面导入
44
 楼主| 发表于 2008-8-26 15:16:54 | 只看该作者
好像还没有对啊.状态是未知.
从返回的内容来看,有两个证书.一个是多域证书,一个是单域证书.
多域证书的状态是未知,而单域的证书是无效.

[ 本帖最后由 tarian 于 2008-8-26 15:18 编辑 ]
43
 楼主| 发表于 2008-8-26 15:09:48 | 只看该作者
[PS] C:\>Get-ExchangeCertificate | fl * >aa.txt

AccessRules          : {System.Security.AccessControl.CryptoKeyAccessRule, Syst
                       em.Security.AccessControl.CryptoKeyAccessRule, System.Se
                       curity.AccessControl.CryptoKeyAccessRule}
CertificateDomains   : {taihu.test.com, mail.test.com, suzhou.test.com, auto
                       discover.test.com}

CertificateRequest   :
IisServices          : {IIS://mail/W3SVC/1}
IsSelfSigned         : False
KeyIdentifier        : 1522C62121D92EBA1F402FA21405B2AA583F16A4
RootCAType           : Unknown
Services             : IMAP, POP, IIS, SMTP
Status               : Unknown
PrivateKeyExportable : False
Archived             : False
Extensions           : {System.Security.Cryptography.Oid, System.Security.Crypt
                       ography.Oid, System.Security.Cryptography.Oid, System.Se
                       curity.Cryptography.Oid, System.Security.Cryptography.Oi
                       d, System.Security.Cryptography.Oid, System.Security.Cry
                       ptography.Oid, System.Security.Cryptography.Oid}
FriendlyName         : test.com
IssuerName           : System.Security.Cryptography.X509Certificates.X500Distin
                       guishedName
NotAfter             : 8/26/2010 10:30:26 AM
NotBefore            : 8/26/2008 10:30:26 AM
HasPrivateKey        : True
PrivateKey           : System.Security.Cryptography.RSACryptoServiceProvider
PublicKey            : System.Security.Cryptography.X509Certificates.PublicKey
RawData              : {48, 130, 6, 5, 48, 130, 4, 237, 160, 3, 2, 1, 2, 2, 10,
                        16...}
SerialNumber         : 102BFD18000000000003
SubjectName          : System.Security.Cryptography.X509Certificates.X500Distin
                       guishedName
SignatureAlgorithm   : System.Security.Cryptography.Oid
Thumbprint           : 423CC2EE51214813DE3D24073E5BACC755614C05
Version              : 3
Handle               : 122018056
Issuer               : CN=taihu, DC=test, DC=com
Subject              : CN=taihu.test.com, O=Qinghe Tech, DC=test, DC=com

AccessRules          : {System.Security.AccessControl.CryptoKeyAccessRule, Syst
                       em.Security.AccessControl.CryptoKeyAccessRule}
CertificateDomains   : {mail.test.com}
CertificateRequest   :
IisServices          : {}
IsSelfSigned         : False
KeyIdentifier        : 4237099FB01E2FDF50A2717EF06146F95006DD28
RootCAType           : Unknown
Services             : None
Status               : Invalid
PrivateKeyExportable : False
Archived             : False
Extensions           : {System.Security.Cryptography.Oid, System.Security.Crypt
                       ography.Oid, System.Security.Cryptography.Oid, System.Se
                       curity.Cryptography.Oid, System.Security.Cryptography.Oi
                       d, System.Security.Cryptography.Oid, System.Security.Cry
                       ptography.Oid, System.Security.Cryptography.Oid, System.
                       Security.Cryptography.Oid}
FriendlyName         :
IssuerName           : System.Security.Cryptography.X509Certificates.X500Distin
                       guishedName
NotAfter             : 8/12/2009 7:02:34 PM
NotBefore            : 8/12/2008 7:02:34 PM
HasPrivateKey        : True
PrivateKey           : System.Security.Cryptography.RSACryptoServiceProvider
PublicKey            : System.Security.Cryptography.X509Certificates.PublicKey
RawData              : {48, 130, 5, 102, 48, 130, 4, 78, 160, 3, 2, 1, 2, 2, 10
                       , 17...}
SerialNumber         : 11BA316A000000000005
SubjectName          : System.Security.Cryptography.X509Certificates.X500Distin
                       guishedName
SignatureAlgorithm   : System.Security.Cryptography.Oid
Thumbprint           : 8D74E18C1F73E50825CE530445FE1EDF7582971C
Version              : 3
Handle               : 121581320
Issuer               : CN=taihu, DC=test, DC=com
Subject              : CN=mail.test.com
42
发表于 2008-8-26 15:06:15 | 只看该作者
对,导入后再看看 还有没有问题
再看看 get-exchangecer |fl * 状态时候还是无效
41
 楼主| 发表于 2008-8-26 15:03:46 | 只看该作者
是啊.再把这个CA证书导进去吗?就像在客户端一样导入,对吗?

导入了,在EX服务器上再看IIS上的证书,没有问题了.在certmgr中也看到新导入的证书啦.
你说的指纹是什么东东呢?

[ 本帖最后由 tarian 于 2008-8-26 15:07 编辑 ]
40
发表于 2008-8-26 15:00:24 | 只看该作者
你导入的是你创建的多域名webserver的证书  
并非ca的跟证书
exchange服务器上 重新导入一下ca跟证书 或者叫做重新安装一下ca跟证书
你不是已经下载了ca跟证书了吗
39
 楼主| 发表于 2008-8-26 14:48:14 | 只看该作者

回复 38楼 tdk 的帖子

那怎样做才能信任呢?我不是已经把证书导入到IIS,POP,IMAP,SMTP了吗?
38
发表于 2008-8-26 14:31:35 | 只看该作者
exchange必须信任你的ca啊
崩溃····
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-7-28 16:48

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表