Re: ISA 2004 - OWA Zugriff von intern - CRL Fehler

From: Jens Baier (anonymous_at_discussions.microsoft.com)
Date: 09/01/04


Date: Tue, 31 Aug 2004 21:51:27 -0700

Hi,

>siehst du in deinem Logfile (WinAPPLog) irgendwelche
Einträge die auf ein CRL Problem hindeuten?

Jawoll, es gibt einen Logeintrag mit der Anforderung der
URL zum Download der CRL (Protokoll HTTP).
Der naechste Logeintrag ist dann gleich ein Deny auf die
Anforderung (Protokoll HTTP).
Naechster Eintrag ist ein SSL Eintrag mit nem GET der
Webseite,
danach SSL-Tunnel und hier gibts wieder ein DENY.

Das Problem liegt wirklich an deren Selbstbau CA (tippe
auf W2K oder W2K3 - da Verzeichnis CERTENROLL). Bei
Anforderung der HTTPS Verbindung will der ISA das
Zertifikat gegen die CRL checken (habe ich am ISA auch
schon ausgeschaltet), das schlaegt fehl, da der Check
ausgeschaltet ist, versucht er trotzdem den SSL Tunnel
aufzubauen. Dieser Verbindung wird denied.

Nen direkten Logauszug habe ich leider nicht, da ich nicht
mehr vor Ort bin.

Wie gesagt, ohne ISA mit SQUID (habe ich testhalber mal
installiert), gehts.
Ich habe mir schon deren
Stammzertifizierungsstellenzertifikat angefordert und in
den CA Speicher der vertrauenswürdigen Root CAs
importiert, so dass das Cert wenigstens anhand der
Zertifizioerungsstellenkette authentifiziert werden kann
(loest das Problem nicht, aber man weiss ja nie).

Noch eine Idee ?

Gruss Jens
www.nt-faq.de



Relevant Pages

  • Re: MS: David Cross
    ... heard from MSCS about problems. ... And - are you using internal CA with CRL distribution ... point behind ISA or commercial CA certs? ... >> * ISA Server and certificate authentication. ...
    (microsoft.public.win2000.security)
  • Re: CRL-Download Isa 2004 /VPN mit L2TP/IPSec
    ... gesperrt und die CRL aktualisiert wurde, der ISA beim Verbindungsaufruf eines Clients mit gesperrtem Zertifikat trotzdem die VPN Session zulässt. ... Uns ist zudem aufgefallen das mit der ISA-Protokollierung während des Verbindungsaufbau des gesperrten Client, der ISA kein Request auf CertEnroll vornimmt, noch im lokalen Computer-Zertifikatsspeicher die CRL der eigenen CA vorgehalten bzw. synchronisiert wird. ...
    (microsoft.public.de.german.isaserver)
  • CRL-Download Isa 2004 /VPN mit L2TP/IPSec
    ... Der ISA ist u. A. auch ein VPN-Server mit RRAS. ... Uns ist nun aufgefallen, wenn ein Computerzertifikat/IpSec-Zertifikat gesperrt und die CRL aktualisiert wurde, der ISA ... beim Verbindungsaufruf eines Clients mit gesperrtem Zertifikat trotzdem die VPN Session zulässt. ...
    (microsoft.public.de.german.isaserver)
  • Re: MS: David Cross
    ... to ISA, I forget which one, maybe my web certificate. ... the bottom line is we have been able to publish the crl using ISA200 ... > * ISA Server uses certificate authentication for Internet access to the ...
    (microsoft.public.win2000.security)
  • Re: USA 2004: Usernames in Reports bei Upstream-Proxy
    ... > Anforderung ohne Authentifizierung an den ISA abgibt, ... Next by Date: ...
    (microsoft.public.de.german.isaserver)