{"id":1786,"date":"2020-08-07T17:23:35","date_gmt":"2020-08-07T16:23:35","guid":{"rendered":"https:\/\/blog.imagmbh.de\/?p=1786"},"modified":"2020-08-07T17:26:52","modified_gmt":"2020-08-07T16:26:52","slug":"ios-iphone-und-ipad-ms-exchange-und-offizielle-zertifikate","status":"publish","type":"post","link":"https:\/\/blog.imagmbh.de\/index.php\/ios-iphone-und-ipad-ms-exchange-und-offizielle-zertifikate\/","title":{"rendered":"iOS (iPhone und iPad), MS-Exchange und &#8222;offizielle&#8220; Zertifikate"},"content":{"rendered":"\n<p>Fr\u00fcher konnten Sie in iOS, wenn Sie mit Apple-Mail einen Exchange-Server ansprachen, der ein selbstsigniertes Zertifikat ausgeliefert hat, dieses nach der Kenntnisnahme einer Warnung akzeptieren. Inzwischen, mit iOS13 geht dies nicht mehr.<\/p>\n\n\n\n<p>Prinzipiell k\u00f6nnten Sie, da &#8222;offizielle&#8220; Zertifikate dank Let&#8217;s Encrypt kostenfrei erh\u00e4ltlich sind, den Exchange oder vielmehr den IIS des Exchange-Servers kostenfrei mit einem offiziellen Let&#8217;s-Encrypt-Zertifikat versehen. Doch die Probleme beginnen im Detail:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Wenn Sie noch einen sehr alten und nicht mehr unterst\u00fctzen Exchange-Server betreiben, gibt es evtl. schon Probleme mit den Hash-Algorithmen der SHA-2-Familie, die alte IIS nicht ohne manuellen Patch unterst\u00fctzen. Hier gibt es jedoch die entsprechenen Updates, so dass fehlende SHA-2-Hashalgorithmen kein unl\u00f6sbares Problem bei der Nutzung von iOS13, das mindestens SHA-2-Hashes verlangt, darstellen.<\/li><li>Viele Administratoren betreiben den Exchange jedoch mit einer &#8222;Pseudodom\u00e4ne&#8220; der Art &#8222;.local&#8220;. F\u00fcr solche Namen gibt es nat\u00fcrlich keine &#8222;offiziellen&#8220; Zertifikate, weder von kommerziellen Anbietern noch von Let&#8217;s-Encrypt.<\/li><\/ul>\n\n\n\n<p>Sie k\u00f6nnten nun Ihre Exchange-Infrastruktur auf einen &#8222;offiziellen&#8220; Namen umstellen und ein offizielles Zertifikat einspielen. Doch die damalige Wahl einer &#8222;.local&#8220;-Dom\u00e4ne hatte ja h\u00e4ufig ihren Sinn. Sie erhalten offizielle Mails vielleicht \u00fcber einen Mailprovider, der den MX stellt, und der Exchange holt dann die Mails dort per POP3 etc. ab.<br>Seien wir als Administratoren ehrlich: Den Windows-Dom\u00e4nennamen wollen wir nicht \u00e4ndern.<\/p>\n\n\n\n<p>Sie k\u00f6nnten den Exchange mit zwei Dom\u00e4nennamen versehen: Einen f\u00fcr die internen PCs in der Dom\u00e4ne und einen externen, offiziellen Namen.<br>Doch der IIS des Exchange ist hierf\u00fcr auch nicht ausgelegt, je nach Exchange-Version ist dies gar nicht m\u00f6glich.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Die L\u00f6sung: ein Proxy<\/h2>\n\n\n\n<p>Die L\u00f6sung, die wir gew\u00e4hlt haben, ist ein Reverse-Proxy, den wir dem Exchange vorgeschaltet haben. Dieser bedient einen offiziellen Namen, z. B. &#8222;owa.firmenname.de&#8220;, holt und erneuert regelm\u00e4\u00dfig passende Let&#8217;s-Encrypt-Zertifikate und ist aus dem Internet oder auch lokal innerhalb der Dom\u00e4ne unter dem offiziellen Namen ansprechbar.<\/p>\n\n\n\n<p>Der Reverse-Proxy nimmt die Anfragen der mobilen Ger\u00e4te oder auch von &#8222;Outlook-Web-Access&#8220; an, modifiziert diese leicht, da sich Microsoft bei dem Protokoll f\u00fcr mobile Anfragen nicht an den http-Standard h\u00e4lt, und leitet die Anfragen dann an den internen Exchange weiter und nat\u00fcrlich die Antworten wieder zur\u00fcck.<\/p>\n\n\n\n<p>Diese Reverse-Proxy-L\u00f6sung ist schnell umsetzbar und preiswert und erm\u00f6glicht es auch, alte Exchange-Server weiter zu betreiben.<\/p>\n\n\n\n<p>Wenn Sie Interesse an dieser L\u00f6sung haben und diese bei sich im Unternehmen oder als IT-Dienstleister bei einem Kunden einrichten m\u00f6chten, nehmen Sie mit uns <a href=\"https:\/\/imagmbh.de\/kontakt\">Kontakt<\/a> auf. Wir unterst\u00fctzen Sie gerne.<\/p>\n\n\n\n<p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fr\u00fcher konnten Sie in iOS, wenn Sie mit Apple-Mail einen Exchange-Server ansprachen, der ein selbstsigniertes Zertifikat ausgeliefert hat, dieses nach der Kenntnisnahme einer Warnung akzeptieren. Inzwischen, mit iOS13 geht dies nicht mehr. Prinzipiell k\u00f6nnten Sie, da &#8222;offizielle&#8220; Zertifikate dank Let&#8217;s Encrypt kostenfrei erh\u00e4ltlich sind, den Exchange oder vielmehr den IIS des Exchange-Servers kostenfrei mit einem [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":1794,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[23,240,283],"class_list":["post-1786","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-allgemein","tag-exchange","tag-ios","tag-zertifikate"],"_links":{"self":[{"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/posts\/1786","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/comments?post=1786"}],"version-history":[{"count":6,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/posts\/1786\/revisions"}],"predecessor-version":[{"id":1795,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/posts\/1786\/revisions\/1795"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/media\/1794"}],"wp:attachment":[{"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/media?parent=1786"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/categories?post=1786"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/tags?post=1786"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}