Puncte:0

Schimbați server prin TailScale (Wireguard) și creând certificate valide

drapel tr

Iată scenariul. Serverul Exchange rulează pe un lan. Clienții interacționează cu serverul prin ActiveSync prin conexiuni HTTP deservite de IIS. IIS utilizează un certificat cu SAN-uri adecvate pentru domeniul local. Un exemplu ar fi *.corpdomain.com. Încerc să permit accesul la server prin TailScale (Wireguard) unui client iOS. Problema care apare este că atunci când se stabilește o conexiune prin tunelul Wireguard, dispozitivul client nu reușește conexiunea din cauza unei nepotriviri a numelui serverului contactat și a SAN-urilor disponibile pe certificat. Când utilizați tunelul Wireguard, cererea de conectare va fi făcută fie la numele mașinii, fie la adresa IP din tunel. Aceasta determină rutarea dorită a conexiunii. Întrebarea devine cum să gestionăm nepotrivirea dintre numele serverului solicitat și SAN-urile de pe certificat. Se pare că singura opțiune este să adăugați fie numele mașinii, fie IP-ul mașinii utilizat în cererea de conectare la lista de SAN-uri de pe certificat este singura opțiune. Nu pare în regulă totuși. O CA ar aproba un SAN care nu este un FQDN? Nu aș crede. În ceea ce privește IP-ul, nu am nicio garanție că este static. Nu pare înțelept să fie adăugat și asta. Există un alt mecanism în IIS care poate servi un certificat separat pentru un site comun bazat pe SNI? Nu sunt sigur cum să rezolv cel mai bine problema cert aici.

Puncte:0
drapel cn

Numele de gazdă pe care trebuie să le includeți în certificatele dvs. Exchange sunt numele de gazdă utilizate de aplicațiile client pentru a vă conecta la Exchange.

Ce spunea documentul oficial mai jos: introduceți descrierea imaginii aici

Deci, puteți încerca să adăugați numele gazdei la certificatul dvs.

drapel tr
Când m-am gândit la asta, primul gând care mi-a venit în minte este un nume de gazdă fără a fi un FQDN ar putea fi problematic. Am creat certificate cu această configurație în mod privat, dar nu am cerut niciodată unui CA public să facă asta. Chiar dacă ar include un SAN care nu este un FQDN, ar fi sigur? Dacă am pierdut controlul certificatului, ar putea fi folosit cumva pentru uzurparea identității dacă ar avea un SAN care nu este un FQDN? Acestea sunt întrebările care m-au determinat să ezit cu privire la acest curs de acțiune.
joyceshen avatar
drapel cn
Cum arată numele dvs. de gazdă?

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.