الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

Exchange 2007 + Isa 2006 Certificate Issue!

بدأه McGeek في 30 أبريل 2009 · 3 رد · 1,876 مشاهدة · في Exchange Server
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكــم ورحمـة الله وبركاتــه ،،

:blink:

كيف الحال شباب،،

المشكلة حتى ما أطول,,,

عندي سيرفر 2008 نزلت عليه Exchange 2007

و عندي ISA 2006 على سيرفر 2003

قمت بعمل Publish للـ OWA و الـ Anywhere و ActiveSync و لكن المشكلة في الشهادة التي أقوم بإصدارها من الـ Active Directory CA

عندما أقوم بإصدار الشهادة و أصدرها للـ ISA تفتح صفحة الـ OWA و لكن مع وجود التحذير الخاص بعدم الثقة بالشهادة مع أنني قمت بوضع الشهادة على جهاز العميل في مستودع الشهادات الموثوقة Trusted Root Certificate.... و مستودع الـ Personal

الهدف الذي أريده هو تمكين الـ Anywhere و ActiveSync من العمل على طرف العميل لأنه لو كان يوجد مشكلة في الشهادة لن تعمل هذه الميزات،،

طبعا كنت أحاول من يوم الأحد لحد يوم أمس بعدها يئست من الموضوع

قمت بقراءة الـ TechNet صفحة صفحة و لم أجد شيء يوضح كيفية إصدار شهادة للـ Exchange 2007 من الـ CA المحلي و جعلها موثوقة من كل يتصل بالسيرفر

سؤالي هو: كيف أقوم بإصدار شهادة (أو إنشاء طلب متوافق مع متطلبات الـ CA) من الـ Exchange من الـ CA المثبت على السيرفر و نقلها إلى الـ ISA و تثبيتها عند الـ Client بحيث تكون موثوقة؟؟

------------------------

إضافة: و عندما أقوم بتوليد طلب شهادة من الـ Exchange Management Shell و أقوم بمحاولة إصدار الشهادة من الـ CA لا يكمل معي و يظهر واحد من الأخطاء التالية:

- لا يوجد قالب شهادة محدد ليتم إصدار الشهادة بناء عليه:


Denied by Policy Module 0x80094801, the request does not contain a certificate template extension or the Certificate Template request attribute.
The request contains no certificate template information. 0x80094801 (-2146875391)

- في حال قمت بتعيين قالب للشهادة تظهر رسالة أخرى: اسم الـ DNS غير موجود:


0x8009480f (-2146875377) Denied by Policy Module
The DNS name is unavailable and cannot be added to the Subject Alternate name.

- في حال قمت بتعيين اسم الـ DNS تعود الرسالة الأولى للظهور...

- و هكذا... :wacko:

:blink: :wacko:

تم تعديل هذه المشاركة بواسطة SalehRam في 30 أبريل 2009 في 20:20

lxcs.png

syria-flag_small.jpg

#2

إضافة أخرى...

بالنسبة لتعيين المتغيرات لإكمال طلب الشهاد من الـ CA المحلي (اسم الـ DNS و الـ Template) أقوم باستتخدام الأمر التالي لتعيينها:

certreq -submit -attrib "CertificateTemplate:DomainControllerAuthentication\nSAN:DNS=mydnsname" certificate_request_file.req

هذا الرابط يوضح المتغيرات التي يمكن وضعها مع certreq

و عند تنفيذه أحصل على واحد من الأخطاء التي وضحتها بالأعلى

يوجد حل و هو شراء الشهادة من جهة خارجية،، و لكنه (على الأقل حاليا) غير مقبول لدي لأسباب...

تم تعديل هذه المشاركة بواسطة SalehRam في 30 أبريل 2009 في 13:45

lxcs.png

syria-flag_small.jpg

#3

:blink:

lxcs.png

syria-flag_small.jpg

#4
SalehRam كتب:
إضافة أخرى...

بالنسبة لتعيين المتغيرات لإكمال طلب الشهاد من الـ CA المحلي (اسم الـ DNS و الـ Template) أقوم باستتخدام الأمر التالي لتعيينها:

certreq -submit -attrib "CertificateTemplate:DomainControllerAuthentication\nSAN:DNS=mydnsname" certificate_request_file.req

هذا الرابط يوضح المتغيرات التي يمكن وضعها مع certreq

و عند تنفيذه أحصل على واحد من الأخطاء التي وضحتها بالأعلى

يوجد حل و هو شراء الشهادة من جهة خارجية،، و لكنه (على الأقل حاليا) غير مقبول لدي لأسباب...

السلام عليكــم ورحمـة الله وبركاتــه ،،

حقيقة سأحاول أولا أن أقوم بإقناعك بشراء public Certificate حيث أنها فقط تكلف 30 دولار و هى طبعا حلل ثانوى فالحل الأساسى كما تعلم هو SAN Cert.

كيف تعمل هذه الطريقة ؟

أشترى الـ Cert بإسم autodiscover.yourdomain.com و قم بعمل الـ configuration بحيث تقوم بوضع الـ External url فى الـ OWA و الـ Activesync كالتالى

autodiscover.yourdomain.com/owa و autodiscover.yourdomain.com/Microsoft-Server-ActiveSync على الترتيب .

طبعا هتعمل الـ الـ External url لباقى الـ Virtual Directories بإستخدام الـ autodiscover.yourdomain.com مضاف ليها إسم الـ directory زى منتا عارف و طبعا لو إحتجت حاجة هتلاقيها على الـ technet على هذا الرابط

اقتباس
autodiscover.yourdomain.com/

وبكدة خلى كل الناس تروح على الـ ISA بعد ما تعمل publishing و كل حاجة هتبقى تمام لكن أن انت تنزل الـ Cert على كل جهاز دا مش حل منطقى.

لو مش متأكد من فعالية الطريقة دى بإمكانك تعمل تجربة بـ Demo cert تشتغل معاك 30 يوم و بعد كدة لو أشتغلت أشتريها 30 دولار فى السنة ولا شيء و طبعا godaddy هو الأرخص.

لكن نفرض أنك أصريت على رأيك , :blush: :blush: فى هذه الحالة يجب عليك أن تعلم أنك لكى تقوم بإصدار SAN Cert من local CA يجب عليك أن تقوم ببعض الخطوات التى تجدها على هذا الرابط.

اقتباس

و الملخص لما فى هذه المقالة من مايكروسوفت هو أنك يجب أن تقوم بالأمر التالى

اقتباس
certutil -setreg policy\EditFlags +EDITF_ATTRIBUTESUBJECTALTNAME2

ثم قم بإعداة تشغيل الخدمة بإستخدام

اقتباس
net stop certsvc

net start certsvc

أشكرك على السؤال القيم و أتمنى أن أكون ساعدتك فى حل المشكلة.

مواضيع مشابهة