Zurück   Intranator Support Forum > Intranator > Netzwerk, DHCP und DNS

Antwort
 
Themen-Optionen Thema bewerten Ansicht
  #1 (permalink)  
Alt 29.02.2008, 14:28
Registered User
 
Registriert seit: Feb 2008
Beiträge: 48
Question Sicherheitsfehler im Mailclient

Hallo zusammen,

ich erhalte bei jedem Neustart des Emailclients diese Meldung:

Sicherheitsfehler: Domainnamen stimmen nicht überein

Sie haben versucht eine Verbindung mit "IPADRESSE" aufzubauen. Allerdings gehört das "vorgezeigte" Sicherheitszertifikat "servername.net", usw...


Was kann man tun, damit diese Fehlermeldungen nicht mehr erscheinen? Für den Thunderbird gibt es eine Art "Blocker", aber das ist keine saubere Lösung. Der X.509 Key ist auf den Hostnamen des Servers ausgestellt, mit Domainerweiterung. Dieser Name ist am internen DNS-Server eingetragen, ebenso in den Mailclients für den Emailserver. Vergleicht der Mailclient nun Äpfel mit Birnen? Eine IP-Adresse mit einem im Zertifikat angegebenen Hostnamen? Die Meldung tritt unabhängig vom Clientprogramm auf, Thunderbird und Outlook.

Vielen Dank!
Mit Zitat antworten
  #2 (permalink)  
Alt 03.03.2008, 08:48
Registered User
 
Registriert seit: Feb 2008
Beiträge: 48
Hm, ich habe bisher leider keine Möglichkeit gefunden, diese Meldung abzuschalten. Ich habe versucht die SSL-Verschlüsselung auf Passwort oder keine umzuschalten, leider kann man sich dann nicht mehr vom Emailclient aus mit dem Intranator verbinden.
Mit Zitat antworten
  #3 (permalink)  
Alt 03.03.2008, 09:53
Administrator
 
Registriert seit: Dec 2001
Ort: Tübingen
Beiträge: 1.597
Hallo,

der im Emailclient hinterlegte Servername muss exakt zum /CN= Feld des Zertifikats passen. Wenn Sie z.B. im Mailprogramm immer die IP-Adresse des Intranators eingestellt haben, so muss auch im Zertifikat die IP-Adresse stehen.

Herzliche Grüsse,
Thomas Jarosch
Mit Zitat antworten
  #4 (permalink)  
Alt 03.03.2008, 10:30
Registered User
 
Registriert seit: Feb 2008
Beiträge: 48
Hallo Herr Jarosch,

ich habe ein weiteres Zertifikat mit der CN=[IP-Adresse] erstellt und dieses im Intranator eingebunden. Der Client lässt sich davon nicht beeindrucken, er sagt:

"... Verbindung mit [IP-Adresse] aufzubauen...
... das Sicehrheitszertifikat gehört [Servername.net.local]..."
Mit Zitat antworten
  #5 (permalink)  
Alt 03.03.2008, 10:32
Administrator
 
Registriert seit: Dec 2001
Ort: Tübingen
Beiträge: 1.597
Zitat:
Zitat von Carpeventum Beitrag anzeigen
... dieses im Intranator eingebunden.
Nur zur Sicherheit: Haben Sie das neue Zertifikat unter "System > Sicherheit" aktiviert?

Herzliche Grüsse,
Thomas Jarosch
Mit Zitat antworten
  #6 (permalink)  
Alt 03.03.2008, 10:37
Registered User
 
Registriert seit: Feb 2008
Beiträge: 48
Ja, das habe ich dort eingebunden. Der Name des Zertifikats sollte dabei keine Rolle spielen, richtig?
Mit Zitat antworten
  #7 (permalink)  
Alt 03.03.2008, 11:59
Administrator
 
Registriert seit: Dec 2001
Ort: Tübingen
Beiträge: 1.597
Hallo,

der Name im Intranator spielt keine Rolle, wichtig ist das "/CN=" Feld auf dem Reiter "Daten" bei "System > Schlüssel > Eigene Schlüssel". Was ist denn dort eingetragen?

Herzliche Grüsse,
Thomas Jarosch
Mit Zitat antworten
  #8 (permalink)  
Alt 03.03.2008, 12:08
Registered User
 
Registriert seit: Feb 2008
Beiträge: 48
Hallo,

so, die Fehlermeldung erscheint nicht mehr, ein hausgemachtes Problem mit dem DNS-Server und der Domain... Nach Behebung dessen und i.V. mit Ihrem Vorschlag zur Änderung des Hostnames des Servers auf dessen IP im Zertifikat... Bei der Prüfung der Konfiguration erscheint zwar nun
Der Rechnername (CN) ist nicht gleich dem Intranator Namen
aber das kann man vernachlässigen.


Vielen Dank!
Mit Zitat antworten
  #9 (permalink)  
Alt 19.03.2008, 08:36
Registered User
 
Registriert seit: Feb 2008
Beiträge: 48
Guten Morgen zusammen,

ich muss dieses Thema nochmal hervorkramen... ;-) Das Problem ist auf allen Rechnern gelöst, alleine der einzige genutzte Outlook 2002-Client macht bei jedem Abrufen/Versenden Probleme...

"Intenretsicherheitshinweis
Der Server, mit dem Sie verbunden sind, verwendet ein Sicherheitszertifikat, das nicht verifiziert werden konnte.

Der CN-Name des Zertifikats stimmt nicht mit dem übergebenen Wert überein.

Möchten Sie diesen Server weiterhin verwenden?"

Da der Intranator nicht in der lokalen Domäne hängt, ist bei den Clients als POP3/SMTP-Server eine IP gespeichert. Die DNS-Auflösung machte Schwierigkeiten mit dem Domänensuffix. Daraufhin haben wir den Server aus dem DNS entfernt, einen Schlüssel mit dem Namen des Servers im CN erstellt und bei den Clients die IP eingetragen. Dies lief auf allen Clients bisher fehlerfrei - bis eben auf diesen einen Outlook 2002. Selbst bei den Outlook 2000-Clients läuft es fehlerfrei. Ein Downgrade ist leider nicht möglich. Ich habe bereits versucht ein Zertifikat im IE des 2002-Clients einzusetzen, dies brachte allerdings keine Lösung. Ist es eigentlich entscheidend, in welcher Kategorie das Zertifikat liegt?
Eine alternative Lösung, die ich zwischenzeitlich schonmal kurz getestet habe, wäre ein Zertifikat mit der IP des Servers im CN zu erstellen - dann meckert die Diagnose des Intranators.

Habe ich etwas übersehen?


Vielen Dank!
Mit Zitat antworten
  #10 (permalink)  
Alt 19.03.2008, 18:14
Administrator
 
Registriert seit: Dec 2001
Ort: Tübingen
Beiträge: 1.597
Hallo,

Zitat:
Zitat von Carpeventum Beitrag anzeigen
Eine alternative Lösung, die ich zwischenzeitlich schonmal kurz getestet habe, wäre ein Zertifikat mit der IP des Servers im CN zu erstellen - dann meckert die Diagnose des Intranators.
Der Intranator gibt nur einen Hinweis aus, daß es nicht zu den DNS-Einstellungen passt. Wenn Sie überall die IP-Adresse verwenden, haben Sie dadurch keinen Nachteil. Allerdings sollten Sie dann den Intranator immer über die IP-Adresse ansprechen.

Das ein Client (Outlook 2002) meckert, wenn der Servername (in diesem Fall eine IP-Adresse) nicht zum /CN= Feld des Zertifikats passt ist richtig und sollte auch so sein. Mich wundert das es in Outlook 2000 oder 2003 funktionert

Herzliche Grüsse,
Thomas Jarosch
Mit Zitat antworten
  #11 (permalink)  
Alt 20.03.2008, 07:51
Registered User
 
Registriert seit: Feb 2008
Beiträge: 48
Hallo Herr Jarosch,

ja, das wundert mich in der Tat auch. Ich werde mal noch über einen host-Eintrag auf dem 2002-Client versuchen, diese Fehlermeldung zu deaktivieren - vermute aber, dass das keine Wirkung zeigen wird. - Alternativ bliebe dann nur, mit dem CN=IP zu leben, wobei das kein sauberes Handwerk ist.


Vielen Dank!
Mit Zitat antworten
Antwort

Themen-Optionen
Ansicht Thema bewerten
Thema bewerten:

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:46 Uhr.


Powered by vBulletin® Version 3.7.3 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.2.0 ©2008, Crawlability, Inc.