1 votes

Un certificat sauvage multi-domaine sur IIS ne fonctionne que lorsque je suis connecté via un VPN.

J'ai un serveur IIS 7.5 auquel je dois me connecter à un VPN Cisco pour pouvoir y accéder via Remote Desktop.

Il comporte plusieurs sites, par exemple.

site1
 bindings: www.domain1.com, domain1.com

site2
 bindings: www.domain2.com, domain2.com

site3
 bindings: sub1.domain2.com, sub2.domain2.com

J'ai un certificat SSL multi-domaines, de type wildcard, qui fonctionne pour *.domain1.com et *.domain2.com que j'ai "amicalement nommé" en * et dont j'ai configuré les liaisons ssl à l'aide d'appcmd (cf. aquí - J'ai essayé à la fois * et l'adresse IP explicite).

Les versions https du site sont accessibles lorsque je suis connecté au VPN, mais lorsque j'accède aux sites à partir d'un ordinateur qui n'est pas connecté au VPN, les sites https sont interrompus.

J'avais pensé qu'il y avait peut-être un pare-feu sur 443, mais j'ai vérifié auprès du fournisseur d'accès et on me dit que ce n'est pas le cas (bien que j'aimerais le vérifier - quel est le meilleur moyen de le confirmer ?)

Lorsqu'il est connecté au VPN, l'interrogation du site donne 192.168.100.20, qui est l'adaptateur réseau, lorsqu'il n'est pas connecté, c'est 85.blah.blah.blah. Les journaux IIS enregistrent tout le trafic comme venant de 192.168.100.20.

Des idées pour vérifier le pare-feu, ou autre chose qui pourrait être en cause ?

0voto

Peter Bagnall Points 738

Il s'agit probablement d'un problème de pare-feu qui n'a rien à voir avec le certificat SSL lui-même. Si vous voulez parler au serveur depuis l'Internet, vous devez valider le chemin d'un paquet https à travers le pare-feu NAT que le FAI exécute, puis vers votre serveur.

Pouvez-vous (à partir d'un ordinateur à l'extérieur du pare-feu et du VPN) "telnet www.domain1.com 443" et il dit connecté ?

Votre FAI peut-il tester et valider que les paquets Internet vers 443 sur cette IP publique (85.x.x.x) arrivent au serveur ?

Pouvez-vous consulter les journaux IIS lorsque vous essayez https depuis Internet et voir les entrées du journal ?

Si tout ce qui précède est correct, je supprimerais les 2ème et 3ème liaisons et sites, et j'essaierais simplement avec un seul joker sur un seul site. C'est la configuration la plus simple. Ensuite, ajoutez le deuxième site et testez, etc.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X