RPC over https kann nur intern auf den Server zugreifen

  • Hallo, Ich habe folgende Herausforderung:


    SBS2003 hinter Router Sinus 154 ports 80, 443 und 448 offen.
    Möchte rpc über https einrichten komme aber von extern nicht auf den Server (intern einwandfrei).
    Zertifikat ist geladen. Kann es sein, dass ich auf dem "externen" Router über den ich mit dem Notebook mit dem Internet verbunden bin auch etwas einstellen muss?
    Intern beim Aufruf von http://server/rpc anmelden nicht möglich.


    Vieln Dank für Eure Tips
    Gruss Marc

  • Hallo Jürgen, NAT einträge im Router zeigen auf interne IP. Leider weiss ich nicht wie ich teste ob https pakete von extern ankommen. IIS log?
    Gruss
    Marc

    • Offizieller Beitrag

    Hi Marc,


    Was kommt wenn Du aus dem Internet und aus dem internen Lan https://domain.com/rpc im Brauser aufrufst?


    Wenn die folgende Meldung kommt ist alles bestens:


    HTTP Error 401.3 - Unauthorized: Access is denied due to an ACL set on the requested resource. (HTTP-Fehler 401.3 - Nicht autorisiert: Der Zugriff wurde wegen einer für die angeforderte Ressource festgelegten ACL verweigert.)
    Internetinformationsdienste (Internet Information Services oder IIS)


    Von der Funktion.... Client baut eine Verbindung mit 443 auf den EX auf. Dieser geht über die 600x Port zum GC und dann geht der Client via Proxy auf das Postfach. Also baut der Client nur über Port 443 eine Verbindung zum EX auf. Der Rest kommt intern vom EX zum DC. Da Du ein SBS hast, ist halt alles auf einen Server.


    Hier findest Du eine Anleitung für die Outlook Konfiguration:
    http://www.msexchange.org/tutorials/outlookrpchttp.html


    Anforderungen


    ? Windows Server 2003
    ? Exchange 2003 Server
    ? Auf dem Exchange 2003 Server den Dienst ?RPC over HTTP? installieren
    ? Windows XP SP1 mit Hotfix Q331320 installieren


    Weitere Informationen finden Sie unter: http://support.microsoft.com/?id=833401


    Step 1:
    Konfiguration von Exchange 2003 für die Verwendung von ?RPC over HTTP?


    Systemsteuerung
    Software
    Windows Komponenten Hinzufügen / entfernen
    Netzwerkdienste
    ?RPC over HTTP Proxy? installieren


    Step 2:
    Konfiguration des RPC Virtual Directory im IIS


    IIS Manager starten
    Web Sites
    Standardwebseite auswählen
    RPC Verzeichnis - Eigenschaften
    Verzeichnissicherheit - Bearbeiten
    Standardauthentifizierung auswählen - alles andere deaktivieren
    Sichere Kommunikation - SSL Verschlüsselung (128 Bit) aktivieren


    Step 3:
    Konfiguration des RPC Proxy zur Verwendung von bestimmten Ports


    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeIS\
    ParametersSystem
    Value name: Rpc/HTTP Port, Value type: REG_DWORD, Value data: 0x1771 (Decimal 6001)


    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeSA\Parameters
    Value name: HTTP Port, Value type: REG_DWORD, Value data: 0x1772 (Decimal 6002)


    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeSA\Parameters
    Value name: Rpc/HTTP NSPI Port, Value type: REG_DWORD, Value data: 0x1774 (Decimal 6004)
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc\RpcProxy
    ValidPorts - Bearbeiten:
    ServerNETBIOSName:6001;ServerFQDN:6001;ServerNetBIOSName:6004;
    ServerFQDN:6004


    827330 How to troubleshoot client RPC over HTTP connection issues in Office Outlook 2003
    http://support.microsoft.com/d…aspx?scid=kb;EN-US;827330




    833401 How to configure RPC over HTTP on a single server in Exchange Server 2003
    http://support.microsoft.com/d…aspx?scid=kb;EN-US;833401



    Configuring Computers for RPC over HTTP
    http://msdn.microsoft.com/libr…ers_for_rpc_over_http.asp


    Gruss
    Heinz

  • Hallo Heinz,
    intern und extern genau die Meldung 401.3 wie von Dir beschrieben.
    Extern kann ich OWA aufrufen nach dem anmelden kommt HTTP 400 - Ungültige Anforderung.
    Beim einrichten von Outlook kann der Server nicht gefunden werden.
    Stück für Stück Knabberglück ;)
    Gruss
    Marc

  • Hallo Heinz,
    Zertifikat kann nicht geprüft werden(folglich error) aber Zertifikat ist gültig.
    Über eigenen Server erstellt.
    Nach dem anmelden mit IE7 403 forbidden.
    kann das mit dem Zertifikat zu tun haben?
    Wegen RPC over http, Server wird nicht gefunden.
    Was ist mit rpcping? Kann von extern keine Verbindung herstellen.
    Danke
    Gruss
    Marc

    • Offizieller Beitrag

    Hi,


    gültig ist so eine Sache, wenn es nicht zu der aufgerufenen Domaine passt geht das nicht. Öffne die Seite mit einem IE 6 oder sende mir per PM mal die URL zu. Ich denke, dass da der Fehler liegt!


    RPCPing kann nicht gehen, da ja die RPC Ports auf HTTPS getunnelt werden und nur der Port 443 offen ist. :)


    Viele Grüsse und sorry für die späte Antwort
    Heinz

  • Hallo Forum,


    so - nachdem die Telekom das mit den DNS Einträgen hinbekommen hat habe ich nun "nur" noch das Problem mit der Anmeldung.
    Es geht nicht - weder mit user@domain.de noch mit server\user .


    Ich vermute bei´m erstellen der Zertifikate bzw. bei dem Schritt "Sichere Kommunikation"(musste ich einigemale hin und her stellen) habe ich bei der Vererbung der Rechte Mist gebaut.


    Oder sollte es doch was anderes sein?


    Bin mal wieder für jeden Rat dankbar.


    Vielen Dank


    Gruss Marc