ISA Zertifikat
- From: "Hans Söllner" <HansSoellner@xxxxxx>
- Date: Fri, 3 Mar 2006 12:41:06 +0100
Hallo,
wir wollten adhoc ein VPN einrichten. Z.Z. laufen alle VPNs von außerhalb
via IPsec/L2tp auf unseren ISA 2004.
Das funzt alles wunderbar. Da wir die Zertifikate aber bisher immer von
einer externen Zertifizierungsstelle bekommen haben und das immer mühseelig
war, haben wir uns jetzt überlegt, dass wir selbst eine
Zertifizierungsstelle anlegen.
Nun habe wir in einer Virluellen Maschine (w2k Server unter VMware) eine
Zertifizierungsstelle installiert OHNE das dieser Server in der Domäne ist.
Wir haben also eine "Eigenständige Hauptzertifizierungsstelle" eingerichtet.
Dann haben wir zwei IPsec Zertifikate ausgestellt und diese gleich auf dem
gleichen Server installiert (damit wir sie von da aus gleich in ein PFX-File
exportieren können).
Auf diesem Server betrachtet, sehen die Zertifikate gut aus ohne Fehler.
Nun haben wir die beiden Zertifikate exportiert, die VM (also den Server mit
der Zertifizierungsstelle) ausgeschaltet und das eine Zertifikat auf dem
ISA-Server und das andere auf dem Client-Notebook importiert.
Dann eine VPN-Verbindung (L2TP) auf dem Client eingerichtet.
Beim Verbinden kommt nun aber die Fehlermeldung das "auf dem Rechner kein
gültiges Zertifikat existiert".
Wenn ich mir nun (mittels mmc) die Zertifikate anschaue, dann steht beim
Zertifikat auf dem ISA mit rotem Kreuz:
"Die Integrität dieses Zertifikats kann nicht garantiert werden. Das
Zertifikat ist eventuell beschädigt oder wurde geändert"
und auf dem Clientzertifikat mit gelbem Ausrufezeichen:
"Windows hat keine ausreichenden Informationen, um dieses Zertifikat
verifizieren zu können."
Meine Frage ist demnach, was haben wir falsch gemacht? Muss die
Zertifizierungsstelle immer angeschalltet und immer für den Client und den
ISA erreichbar sein.
Ich hatte mir das so schön vorgestellt, dass ich immer nur die VM
(Zertifizierungsstelle) anschalte, wenn ich wieder einmal ein neues oder
zusätzliches Zertifikat benötige. Geht das doch noch irgendwie zu
realisieren?
Vielen Dank.
mfg Heinz
.
- Follow-Ups:
- Re: ISA Zertifikat
- From: Jens Baier
- Re: ISA Zertifikat
- Prev by Date: Re: Client connection limit to 5
- Next by Date: VPN Connection, some PC's can browse the remote network while other cant
- Previous by thread: Re: Checkpoint DSS / Millenium problem
- Next by thread: Re: ISA Zertifikat
- Index(es):
Relevant Pages
|
Loading