Puncte:2

Eroare Nume gazdă NU VERIFICA - Certificate de testare TLS Exchange 2016 cu21

drapel cn

Exersând cu certificatele, în let's encrypt win-acme normal este creat, trimit și primesc mail normal, https în owa și celelalte servicii

Testarea cu checktls, îmi dă un mesaj de alertă:

Numele de gazdă certificat NU SE VERIFICA:

(mail.contoso.com != mail | DNS:mail | DNS:mail.lan.contoso.com)

Nu înțeleg eroarea DNS mail.lan.contoso.com. Am crezut că eroarea a fost DNS SPLIT, dar citind în forum ei comentează ceva despre eroare.

Am inteles ca ceilalti conectori nu trebuie schimbati in forumuri, carti si tutoriale, nimeni nu ii schimba. De aceea este creat un nou conector pentru a primi de pe internet, la care FQDN-ul poate fi schimbat.

Recomandări în acest sens forum, setările mele dns:

DNS AD privat (lan.contoso.com)

Tipul de înregistrare Nume DNS IP intern
A mail.lan.contoso.com 192.168.1.4
A DC01.lan.contoso.com 192.168.1.3

DNS public (contoso.com)

Tipul de înregistrare Nume DNS Valoare
A mail.contoso.com xxx.xxx.xxx.xxx
A autodiscover.contoso.com xxx.xxx.xxx.xxx
MX @ mail.contoso.com
Ivan_Wang avatar
drapel us
Iată un fir similar, vă rugăm să verificați dacă răspunsurile din acesta sunt utile: **Numele de gazdă certificat NU SE VERIFICA, certificatul să criptăm schimbul 2016 cu 21** (https://docs.microsoft.com/en-us/answers/ questions/536588/cert-hostname-does-not-verify-certificate-let39s-e.html)
Puncte:2
drapel cn

După multe teste, înțeleg o parte din mesajul de eroare din Verificați Tls. Este certificatul folosit de conectorul de recepție Exchange. Retest in Verificați Tls și a trecut întregul test fără erori.

Multumesc pentru sfat @Lutz Willek , voi continua să exersez.


Vă împărtășesc soluția mea, sper că îi va ajuta pe alții cu această problemă.

Nu stiu daca este o procedura buna, solutia pe care o folosesc Foloseste urmatoarele documentația Microsoft pentru trimitere.

  1. Verificați că certificatul Let's Encrypt este creat și serviciile activate
    Get-ExchangeCertificate | Format-List FriendlyNume,Amprentă,Emitent,Subiect,CertificateDomains,Servicii
  1. Identificați conectorul de recepție de alocat, pe care m-am concentrat mai mult utilizatori anonimi
    Get-ReceiveConnector | unde {$_.Bindings -like '*25' -AND $_.PermissionGroups -like '*AnonymousUsers*'} | Format-list Identitate, Legături, RemoteIPRanges, PermissionGroups
  1. După ce am identificat conectorul, trec la atribuirea certificatului
    $cert = Get-ExchangeCertificate -Thumbprint xxxxxxxx
    $tlscertificatename = „<i>$($cert.Issuer)<s>$($cert.Subject)”
    Set-ReceiveConnector „Server_Name\Default Frontend Server_Name” -TlsCertificateName $tlscertificatename
  1. Verificați dacă certificatul a fost alocat conectorului de recepție
    Get-ReceiveConnector -Identitate „Nume_Server\Nume_Server Frontend implicit” | Format-List Name,Fqdn,TlsCertificateName
Ivan_Wang avatar
drapel us
Mă bucur că ai remediat problema TLS, mulțumesc pentru distribuire în același timp. Dacă totul funcționează bine, puteți marca soluția dvs. ca cel mai bun răspuns, astfel încât alții cu aceeași problemă să o găsească.
Puncte:1
drapel in

Celălalt Răspuns este 100% corect.

Ceea ce sa întâmplat este că a fost creat un server (intern), folosind numele gazdei mail.lan.contoso.com. Eroarea este că certificatul creat pentru această gazdă este încă prezentat în cazul în care numele dns mail.contoso.com este folosit pentru a se conecta la server.


Deci tu nevoie să faceți următoarele, pentru a crea un serviciu funcțional:

  • Eliminați configurația DNS divizată pentru autodiscover.contoso.com, ca o rezoluție de nume specifică pentru 192.168.1.4 nu este necesar în rețeaua dumneavoastră internă. (Deoarece rezoluția numelui public poate fi întotdeauna utilizată)
  • Configurați clienții la care să vă conectați mail.contoso.com. (verificați setările de descoperire automată)
  • Configurați serverul dvs. de schimb pentru a utiliza certificatul pentru care a fost creat mail.contoso.com - în prezent, certificatul pentru mail.lan.contoso.com este prezentat.

Ce tu ar putea faceți, pentru a crește fiabilitatea și a reduce efortul de întreținere: (Acest lucru permite împărțirea serviciului de server)

  • Pe partea de server, configurați o a doua adresă IP internă IP 192.168.1.5 și indică rezoluția internă a numelui către for mail.contoso.com la această adresă IP. (Nu schimba mail.lan.contoso.com care indică în continuare serverul însuși)
  • Pe partea de server (exchange), configurați serviciile de e-mail pentru a asculta pe acest IP specific 192.168.1.5 in schimb 192.168.1.4.

Ce ai putea măcar considera, nu folosește împărțiți DNS deloc:

  • Experiența mea indică faptul că există dezavantaje considerabile dacă DNS-ul divizat nu este implementat complet și, de asemenea, că experiența de rețea a administratorului mediu nu este, din păcate, suficientă pentru a supraveghea și a face față tuturor provocărilor asociate.
  • Un alt motiv important este un design simplificat al rețelei, care ajută (printre alte avantaje) la izolarea mai rapidă a unei cauze principale în cazul unui incident.
  • Nu există multe avantaje reale ale unei setări DNS divizate care să nu poată fi realizate mai eficient folosind alte metode.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.