邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 9795|回复: 12
打印 上一主题 下一主题

[已解决] RPC over http证书公用名问题!

[复制链接]
跳转到指定楼层
顶楼
发表于 2009-4-6 14:24:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
在设置RPCover http发布服务器证书的时候,证书公用名用FQDN,如何定?
例如:
本机计算机名:server.123.com,internet上用mail.123.com,MX指向的是mail.123.com
证书公用名用mail.123.com
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc\RpcProxy的validports值应该是:
server:6001-6002;mail.123.com:6001-6002;server:6004;mail.123.com:6004;
这样设置对吗?

问题是,这样设置,我在outlook服务器地址填mail.123.com,检查名称的时候,成功,但服务器地址自动变成server.123.com,然后说服务器不可用。
我都糊涂了,应该怎样设置?各位大侠,指教指教。

[ 本帖最后由 mceno 于 2009-4-24 02:57 编辑 ]
沙发
发表于 2009-4-10 16:23:43 | 只看该作者
你这是在内网测的吧!在外网测呢?
藤椅
 楼主| 发表于 2009-4-23 16:04:07 | 只看该作者
原帖由 live-share 于 2009-4-10 16:23 发表
你这是在内网测的吧!在外网测呢?


内外网都出现同样的问题,服务器不可用,要不就是老弹出登录框,像是服务器认证有问题。
板凳
发表于 2009-4-24 01:14:34 | 只看该作者
1.证书公用名用FQDN应该是外地访问时使用的地址,比如mail.123.com。
2.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc\RpcProxy的validports值应该是:
server:6001-6002;server.123.com:6001-6002;server:6004;server.123.com:6004; (如果有GC和Exchange不在同一台,应该再加上GC的BIOSNAME和FQDN的6004记录)
3.在outlook服务器地址应该填Exchange内部的FQDN,也就是server.123.com,HTTPS地址才是mail.123.com。因为在外部无法找到server.123.com,所以设置帐号是无法通过姓名检查,这是正常的。
报纸
 楼主| 发表于 2009-4-24 02:11:46 | 只看该作者
谢谢钉子大哥,听说你当父亲了,恭喜恭喜!!!
2、validports那里,不需要加上mail.123.com:6001-6002和6004吗?
3、“outlook服务器地址应该填Exchange内部的FQDN,也就是server.123.com”,我是从公网访问,这样的话,是不是要在域名解析里加个server.123.com的A记录?
地板
 楼主| 发表于 2009-4-24 02:31:28 | 只看该作者
:victory: :victory: :victory:
漫长苦索,终于解决了,那块沉重的大石头终于可以放下一部份了!!!!!!!
无言感激,感谢你,太感谢你了钉子大哥!!!!!!
关键就是那句“outlook服务器地址应该填Exchange内部的FQDN,也就是server.123.com”,就这样搞定,
而且,不需要加server.123.com的A记录,我想应该是https里mail.123.com解析到exchange服务器,再到它的DNS解析出相应的内部的FQDN,检查姓名,验证成功。
7
 楼主| 发表于 2009-4-24 02:51:16 | 只看该作者
配置RPC over http问题解决了,有感如下,跟大家分享下(高手别笑话):
1、CA证书和IIS颂发证书的公用名用公网名,如mail.123.com;
2、outlook服务器地址应该填Exchange内部的FQDN,也就是server.123.com,HTTPS地址填证书公用名mail.123.com;
3、在我的实验过程中,有一个很奇怪的情况。正常来说,客户端安装两个证书,一般应该是先安装从exchange复制过来的CA证书,然后再上https://mail.123.com/exchange安装第2个证书,但实验中,两个证书的安装次序我得倒过来才行。因为当我装了第1个CA证书后,上https://mail.123.com/exchange是没有弹出警告框要我安装证书的,反倒是在我没装CA证书情况下,那安装证书框出现了。但反次序,实验也成功了。
4、这个就是我那还没能放下的那部分石头:防火墙上,我该开放那些端口呢?80、443、25、110、143,就这些行了吗?
8
发表于 2009-4-24 10:07:27 | 只看该作者

回复 7楼 mceno 的帖子

1,CA证书的名字没有严格的要求吧
2,outlook服务器没有必要填FQDN,毕竟是内网,直接填个计算机名就行,比如你的  server
3,装CA就不会出警告对话框了,IIS的那个证书装不装无所谓,因为对话框是提示三个东西:受信任的颁发机构、证书名、证书是否过期
4,我觉得 80 443  25 110 就够了  不知道兄弟开143的purpose是 ??
9
 楼主| 发表于 2009-4-24 12:03:39 | 只看该作者

回复 8楼 xuhua114 的帖子

1、我指CA证书公用名,这个跟名字没关系吧
2、内网只是测试,将来还得用到外网的
3、这个有同感,我发觉把IIS的证书删掉都可以正常使用的
4、可能当时头脑有点晕,记得MDaemon要的
10
发表于 2009-4-24 14:32:39 | 只看该作者
呵呵 ,你用outlook的时候填个计算机名然后检查用户他自己就出来了,另外你是要在其他设置里面填internet proxy的地址的,这个是你公网的地址也就是你做的证书的那个地址
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-8-5 14:56

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表