Letsencrypt und Bin...
 
Notifications
Clear all

Letsencrypt und Bindung an SMTP

4 Posts
2 Users
0 Reactions
2,649 Views
(@guy-inkognito)
Eminent Member
Joined: 5 years ago
Posts: 15
Topic starter  

Hallo zusammen,

mir sind ein paar Merkwürdigkeiten bei unseren Exchange-Servern aufgefallen, vielleicht hat hier jemand eine Idee, was die Ursache sein könnte.

Auf zwei Testservern mit Exchange 2019 CU11 laufen Letsencrypt Zertifikate, die ja schon bei der Ausstellung an die Services IIS, SMTP, IMAP und POP gebunden werden. Wenn ich aber in der EAC nachschaue, ist der Haken bei SMTP nicht gesetzt, ich kann ihn zwar von Hand setzen und speichern, aber beim nächsten Öffnen ist er wieder verschwunden. Wenn ich mit der Exchange Management Shell schaue, ist ebenfalls kein Zertifikat an SMTP gebunden (Get-ExchangeCertificate | where {$_.services -match "SMTP"} gibt nichts zurück). Das Merkwürdige ist aber, dass beide Server tatsächlich trotzdem mit dem jeweiligen Zertifikat von Letsencrypt STARTTLS machen, es also korrekt funktioniert, das haben wir entsprechend getestet. Ist das einfach ein Bug, ein Anzeigeproblem?

Beim Produktivsystem, Exchange 2019 CU10, ist es noch merkwürdiger. Dort ist ein gekauftes Zertifikat für alle Dienste hinterlegt, das funktioniert auch alles. Aber wenn ich mit dem oben genannten Befehl nachschaue, werden mir zwei Zertifikate für SMTP angezeigt, einmal das gekaufte und einmal das bei der Installation erstellte selbstsignierte. In der EAC kann ich den Haken für das selbstsignierte Zertifikat bei SMTP aber nicht rausnehmen, das ist ausgegraut. Wieso ist das so? Kann ich das gefahrlos via Shell machen?

 


   
Quote
NorbertFe
(@norbertfe)
Joined: 4 years ago
Posts: 1583
 
Veröffentlicht von: @guy-inkognito

Kann ich das gefahrlos via Shell machen?

Das wird nix helfen. Der smtp service greift sich standardmäßig alle certificates die mal an ihn gebunden waren. Du kannst das weder per Shell noch gui entfernen. Da hülfe nur löschen, aber das bringt dir eben auch nix.


   
ReplyQuote

(@guy-inkognito)
Eminent Member
Joined: 5 years ago
Posts: 15
Topic starter  
Veröffentlicht von: @norbertfe
Veröffentlicht von: @guy-inkognito

Kann ich das gefahrlos via Shell machen?

Das wird nix helfen. Der smtp service greift sich standardmäßig alle certificates die mal an ihn gebunden waren. Du kannst das weder per Shell noch gui entfernen. Da hülfe nur löschen, aber das bringt dir eben auch nix.

OK, danke. Wobei ich dann immer noch nicht verstehe, weshalb mit die LE Zertifikate überhaupt nicht angezeit, aber korrekt benutzt werden.

Wenn das selbstsignierte Zertifikat vom Produktivsystem abgelaufen ist, sollte ich es aber doch ersatzlos löschen, richtig? Ansonsten schlägt das nächste CU fehl, diesen Fall hatte ich zumindest mal.

 


   
ReplyQuote
NorbertFe
(@norbertfe)
Joined: 4 years ago
Posts: 1583
 
Veröffentlicht von: @guy-inkognito

Ansonsten schlägt das nächste CU fehl, diesen Fall hatte ich zumindest mal.

Nein, das schlug fehl, weil das Auth-Zert abgelaufen war (zumindest war das der Grund bei den meisten mit CU21). Löschen solltest du es erst, wenn du sicherstellen kannst, dass es eben nicht mehr an einen Service (auch den Auth) oder das Backend VD gebunden ist.


   
ReplyQuote

Share: