Re: CRL-Download Isa 2004 /VPN mit L2TP/IPSec



Hi Andreas,

Uns ist nun aufgefallen, wenn ein Computerzertifikat/IpSec-Zertifikat gesperrt und die CRL aktualisiert wurde, der ISA beim Verbindungsaufruf eines Clients mit gesperrtem Zertifikat trotzdem die VPN Session zulässt. Uns ist zudem aufgefallen das mit der ISA-Protokollierung während des Verbindungsaufbau des gesperrten Client, der ISA kein Request auf CertEnroll vornimmt, noch im lokalen Computer-Zertifikatsspeicher die CRL der eigenen CA vorgehalten bzw. synchronisiert wird.

hast Du die Pruefung der CRL Revokation in der ISA MMC in den allgemeinen Einstellungen aktiviert?

Gruss Jens
www.nt-faq.de

.



Relevant Pages

  • Re: Fragen zu Zertifikaten bzw. Smartcards
    ... > die Seite von irgendwo aufrufe (Die Smartcard steckt in diesem Rechner) ... Ist der ISA nicht Mitglied ... ISA das RootCA Zertifikat in ihren jeweiligen lokalen Trusted Root Stores? ... Trotzt manuellem ausloesen der CRL kann es ein bissle ...
    (microsoft.public.de.german.isaserver)
  • CRL-Download Isa 2004 /VPN mit L2TP/IPSec
    ... Der ISA ist u. A. auch ein VPN-Server mit RRAS. ... Uns ist nun aufgefallen, wenn ein Computerzertifikat/IpSec-Zertifikat gesperrt und die CRL aktualisiert wurde, der ISA ... beim Verbindungsaufruf eines Clients mit gesperrtem Zertifikat trotzdem die VPN Session zulässt. ...
    (microsoft.public.de.german.isaserver)
  • Re: RPC over HTTPS
    ... Auf dem ISA ist wichtig, dass der Computer und nicht der Benutzer der ... Zertifizierungsstelle die Zertifizierungsstelle des Zertifikates drin steht. ... Dass der interne Servername des Exchange Servers als Server drin steht ist ... Zertifikat, da dieser ...
    (microsoft.public.de.german.isaserver)
  • Re: RPC over HTTPS
    ... Wenn ich vom isa einen Aufruf mit https:/mail.externe_domäne.de mache, ... auf dem isa ist das gleich zertifikat beim weblistener hinterlegt. ... ein weiteres vom isa zum exchange mit mail.interne_domäne.lan auf dem ... > Zertifizierungsstelle die Zertifizierungsstelle des Zertifikates drin steht. ...
    (microsoft.public.de.german.isaserver)
  • Re: RPC over HTTPS
    ... >auf dem Exchange Server brauchst du kein weiteres ... Zertifikat, da dieser ... dass das Zertifikat gültig ist und der ISA ... >der Exchange selber hat den FQDN ...
    (microsoft.public.de.german.isaserver)