|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 2010 - [решено] Толстый Outlook 2010 ругается на сертификат |
|
V. 2010 - [решено] Толстый Outlook 2010 ругается на сертификат
|
Пользователь Сообщения: 117 |
Профиль | Отправить PM | Цитировать
Exchange 2010. Сертификаты перевыпускал самостоятельно через локальный ЦС на контроллере домена. OWA работает без проблем, внешние POP3/IMAP-клиенты тоже, а вот толстый Outlook вываливает предупреждение о том, что сертификат выдан недоверенной организацией и просрочен. Имя сертификата вида myfirma.ru. Причем это совсем не тот сертификат, что отображается в сертификатах IIS-сервера и в консоли Exchange 2010. Как можно поправить, чтобы такого не происходило?
|
|
Отправлено: 12:46, 05-07-2013 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата old_nick:
если пользователи - внешние и внутренние, то там должны быть имена всех доменов, как внутренний и как внешних. РОР3\ИМАП - им всё равно, если они не используют SSL. |
|
------- Отправлено: 12:49, 05-07-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 136
|
Профиль | Сайт | Отправить PM | Цитировать В процессе подключения по автодискавер Outlook проверяет вебсайт domain.ru и там может быть другой сертификат.
Опция в Outlook "Проверить автоконфигурацию Outlook" вам поможет. |
------- Отправлено: 13:04, 05-07-2013 | #3 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Pavel Nagaev:
я столкнулся с ситуацией, когда у одного домена стояла запись А *.domain.ru (т.е. не было отдельной на autodiscover), вот тогда он и лез на domain.ru. Добавили запись А на autodiscover - всё ок стало. |
|
------- Отправлено: 13:13, 05-07-2013 | #4 |
Пользователь Сообщения: 117
|
Профиль | Отправить PM | Цитировать Цитата exo:
Цитата exo:
Pavel Nagaev, похоже, Вы правы. Зашел в браузере на https://myfirma.ru - и браузер заругался на тот же сертификат. Дело в том, что сайтом занимаются другие люди и сертификат, соответственно, подхватился не тот. И на том сервере, где хостится сайт, хостится их почта. Судя по логам проверки конфигурации, Outook сначала лезет на myfirma.ru/autodiscover/autodiscover.xml и находит там кривой сертификат от чужой почты. Цитата exo:
|
||||
Отправлено: 14:47, 05-07-2013 | #5 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата old_nick:
есть у вас в ДНС запись А указывающая на autodiscover.domain.ru ? сейчас проверил тут https://www.testexchangeconnectivity.com autodiscover.domain.ru вторая проверка, если с первой что-то не то. |
|
------- Отправлено: 14:54, 05-07-2013 | #6 |
Пользователь Сообщения: 117
|
Профиль | Отправить PM | Цитировать Цитата exo:
Посмотрел на https://www.testexchangeconnectivity.com Сначала проверяется myfirma.ru. Когда доходит до того, что сертификат просрочен, проверка прекращается и начинается проверка autodiscover.myfirma.ru. Там все завершается успешно (я снял галочку "Пропустить доверие SSL" в мастере проверки, т.к. сертификат не коммерческий). Толстый Outlook 2010, похоже, действует по той же схеме, поэтому и вываливается окно с предупреждением, когда он лезет на https://myfirma.ru/autodiscover/ в попытке найти Autodiscover.xml (которого там нет). Я так понимаю, данная логика "зашита" в Outlook и ничего поправить не удастся, кроме как попросить тех, кто занимается сайтом, перевыпустить сертификат с нормальным сроком действия и прописать его на клиентских машинах в Root-CA? |
|
Отправлено: 16:22, 05-07-2013 | #7 |
Пользователь Сообщения: 117
|
Профиль | Отправить PM | Цитировать Проблему решили закрытием HTTPS-порта на myfirma.ru
Но что интересно, на других доменах, где у сертификатов невалидные имена или они являются самоподписанными, но имеют валидный срок действия, Outlook 2010 не ругается. Очевидно, предупреждение выдается лишь в том случае, когда сертификат просрочен. Проверить это предположение с помощью перевыпуска сертификата, к сожалению, не получилось: коллеги, обслуживающие сайт, решили ограничиться закрытием порта. |
Отправлено: 01:31, 12-07-2013 | #8 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать old_nick, проверка сертификата осуществятся по трём параметрам:
- имя доменов - срок действия - кем подписан если хоть один неправильный - ругань. в вашем случае на самоподписанный не ругались, т.к. вы добавляли корневой сертификат в доверенные. |
------- Отправлено: 02:07, 12-07-2013 | #9 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
2010 - Перенос всех писем и адресной книги из outlook 2007 в outlook 2010 | ath01 | Microsoft Office (Word, Excel, Outlook и т.д.) | 2 | 23-04-2014 09:37 | |
2010 - Outlook 2010, POP3, несколько клиентов на 1 ящик | __sa__nya | Microsoft Office (Word, Excel, Outlook и т.д.) | 2 | 03-03-2013 07:31 | |
2007 - Outlook 2007 не принимает сертификат сервера | __sa__nya | Microsoft Office (Word, Excel, Outlook и т.д.) | 1 | 11-12-2012 08:09 | |
V. 2010 - Exchange 2010 и сертификат D-link | gorshok.max | Microsoft Exchange Server | 6 | 10-12-2012 13:22 | |
Клиенты - [решено] Запретить открытие ссылок в outlook 2010 (exchange 2010) | vaistor | Microsoft Exchange Server | 2 | 25-05-2012 12:38 |
|