Beiträge von pswgroup


    Wie ich sagte, Zielprinzipname ist falsch besagt genau das: Servername passt nicht zu Zertifikatsnamen.

    Hallo, OK. Habe aber den Test bei Outlook auf der Internetseite gemacht und das liefert immer ein Erfolg aus. Trotzdem haut es in dem einen Mailprogramm nicht hin.


    P.s. Soll ich dann qusi noch ein Zertifikat mit CN -> server.domain1.tld.de machen? Obwohl es einmal schon als SSL drin liegt?


    Aber das wird das Problemnicht beheben.


    Oh, dass hier Apple Mail verwandt wird, habe ich glatt überlesen. Also man sollte eigentlich ein UCC mit den SANs owa, mail und autodiscover nehmen, dann ist man auf der sicheren Seite. Wenn jedoch etwas anderes verwandt wird, ist es um so wichtiger, dass der IMAP-/POP3-Name mit dem Hauptnamen im Zertifikat matcht. Optimalerweise als ein einziges UCC-Zertifikat.


    Autodiscover muss mindestens als SAN auftauchen, server sollte als CN auftauchen, mailconfig, wenn verwendet, sollte ebenfalls als SAN auftauchen.


    Wozu soll der Eintrag sein: . IN MX 10 mail oder ähnliches1


    . ist was Sie mit leer bezeichnen

    Also ich nehme dann an


    autoconfig IN CNAME mailconfig.domain1.tld
    . IN CNAME server.domain1.tld
    mail IN A 1.2.3.4


    autoonfig ist mir unklar, wozu das gut ist


    Ok, also das Zertifikat schert der IN CNAME nicht, es interessiert nicht, dass das nur ein Alias für mailconfig.domain1.tld ist, es wird Zeichen für Zeichen auf autodiscover pochen


    Der CN sollte so lauten, wie der Server auch heißt, denn das ist das, was Autodiscover liefert. Heißt der Server mailconfig? Ansonsten gehört das maximal in ein SAN (alternativer Domainname im Zertifikat), da IMAP und POP3 sich daran stören, www ist an sich nicht schlau als CN, da so der Server sicher nicht angesprochen wird.


    Eine übliche Konfiguration (die funktioniert) wäre:


    servername IN CNAME oder IN A irgendwas
    autodiscover IN CNAME oder IN A irgendwas
    mail IN CNAME oder in A irgendwas
    owa IN CNAME oder IN A irgendwas


    mailconfig IN CNAME autodiscover (oder umgekehrt, das ist egal, wozu auch immer mailconfig)


    . IN MX 10 mail oder ähnliches1


    Das Zertifikat dann


    CN servername.domain.tld
    SANs autodiscover.domain.tld, mail.domain.tld, owa.domain.tld, von mir aus auch mailconfig.domain.tld noch dazu


    Mit freundlichen Grüßen,
    Christian Heutger

    Hallo,


    teilen Sie uns doch bitte mal die genaue Konfiguration (IN A-, IN CNAME-Einträge sowie Zertifikats-CN und SAN-Einträge) mit, dann können wir hier genaueres sagen.


    Grundsätzlich muss der Name im Zertifikat mit dem Namen, der abgefragt wird, übereinstimmen. Heißt also der Server mail.domain.tld muss das auch im Zertifikat stehen, bei IMAP und POP3 als CN, bei Autodiscover muss zusätzlich ZWINGEND autodiscover.domain.tld ebenfalls im Zertifikat stehen, im Zweifel auch als SAN-Eintrag. Eine Auflösung oder Umleitung mittels IN CNAME ist schön und gut, jedoch macht SSL kein DNS-Lookup und arbeitet dann mit dem Alias weiter sondern es wird ein 1:1-Abgleich zwischen Aufruf und CN- bzw. SAN-Werten im Zertifikat durchgeführt.


    Der Autodiscover-Name kann auch nicht geändert werden, mit etwas "Gebiege" kann man Autodiscover aber als Unterverzeichnis des Hauptnamens betreiben, es gibt dazu einen entsprechenden Technet-Artikel.


    Mit freundlichen Grüßen,
    Christian Heutger