david.fx Webbox über Port 443 > SSL

  • Hallo,


    haben seit neuestem david.fx. Da iüberprüfungch noch David XL kenne, war die Einrichtung einigermaßen zu schaffen. Dei Webbox habe ich am laufen und die connectet sich über Port 80. Bekomme aber das TLS nicht hin.
    Leider haben die bisherigen Postings bei mir nicht gegriffen.
    Was ich bis jetzt gemacht habe:


    Server 2003 Standard SP2
    david.fx
    SQL 2008


    -david.fx installiert
    -Benutzer angelegt samt Pop-Konten
    - Webbox konfiguriert so das jeder User mit seinem Passwort und Namen auf die Webbox kam
    - Überprüft, das TLS deaktivieren DEAKTIVIERT ist
    Da leider TLSCERT.exe nicht funktioniert (was wohl bekannt sein dürfte) habe ich mir mit openssl unter Debian ein Zertifikat erzeugt.
    - wbcert.pem in \\david\apps\webbox\code kopiert
    - Sicherheitshalber mal allen Domainmitglieder Vollzugriff auf David gegeben (sind eh nur paar)
    - Den Service webbox habe ich mal mit Systemkonto oder als Admin laufen lassen


    Folgende Meldung bekomme ich von der Webbox:


    (00000480) New Socket
    (00000480) ReUseAddr : 1
    (00000480) OutOfBandDataInline: 1
    (00000480) KeepAlive : 5 minutes
    (00000480) Socket Bound to Port 80
    (00000480) listen
    WebBox Active
    (00000580) New Socket
    (00000580) ReUseAddr : 1
    (00000580) OutOfBandDataInline: 1
    (00000580) KeepAlive : 5 minutes
    (00000580) Socket Bound to Port 443
    Error loading private key! TLS not available (\\SERVER\DAVID\apps\webbox\code\wbcert.pem)
    (00000572) New Socket
    (00000572) ReUseAddr : 1
    (00000572) OutOfBandDataInline: 1
    (00000572) KeepAlive : 5 minutes
    (00000572) Socket Bound to Port 81
    (00000572) listen
    WebBox Second Port Active


    Das Socket Bound sagt mir, das der Connect auf Port 443 funktioniert hat.


    Jetzt kommt aber das Eventlog von Windows her und meldet:
    David WebBox: Port 443 konnte nicht registriert werden.
    Comment: David WebBox ist nicht betriebsbereit.


    Die Frage die sich mir jetzt noch stellt ist, warum das Zertifikat nicht geladen werden kann. Ist es möglich, das wenn ein Zertifikat
    nicht korrekt ist, ob dann obiges Problem auftauchen kann? Obwohl das nicht die Eventlog-Meldung erklaären würde.


    Hier noch netstat.log vom server:



    Aktive Verbindungen

    Proto Lokale Adresse Remoteadresse Status

    TCP server:ldap server.unsere domain.local:1072 HERGESTELLT

    TCP server:ldap server.unsere domain.local:1073 HERGESTELLT

    TCP server:ldap server.unsere domain.local:1074 HERGESTELLT

    TCP server:ldap server.unsere domain.local:2730 HERGESTELLT

    TCP server:microsoft-ds server.unsere domain.local:1636 HERGESTELLT

    TCP server:1072 server.unsere domain.local:ldap HERGESTELLT

    TCP server:1073 server.unsere domain.local:ldap HERGESTELLT

    TCP server:1074 server.unsere domain.local:ldap HERGESTELLT

    TCP server:1274 server.unsere domain.local:42510 HERGESTELLT

    TCP server:1636 server.unsere domain.local:microsoft-ds HERGESTELLT

    TCP server:2730 server.unsere domain.local:ldap HERGESTELLT

    TCP server:42510 server.unsere domain.local:1274 HERGESTELLT

    TCP server:netbios-ssn bdc.unsere domain.local:2240 HERGESTELLT

    TCP server:ldap NASHD:41156 HERGESTELLT

    TCP server:ldap NASHD:43048 HERGESTELLT

    TCP server:ldap unsere domain.local:2719 HERGESTELLT

    TCP server:microsoft-ds NASHD:33528 HERGESTELLT

    TCP server:1025 unsere domain.local:1564 HERGESTELLT

    TCP server:1025 unsere domain.local:1600 HERGESTELLT

    TCP server:1025 bdc.unsere domain.local:2183 HERGESTELLT

    TCP server:1094 bdc.unsere domain.local:1025 HERGESTELLT

    TCP server:1255 unsere domain.local:ldap SCHLIESSEN_WARTEN

    TCP server:1316 unsere domain.local:ldap SCHLIESSEN_WARTEN

    TCP server:1328 unsere domain.local:ldap SCHLIESSEN_WARTEN

    TCP server:ms-sql-s unsere domain.local:1644 HERGESTELLT

    TCP server:ms-sql-s unsere domain.local:2516 HERGESTELLT

    TCP server:1563 unsere domain.local:ms-sql-s WARTEND

    TCP server:1564 unsere domain.local:1025 HERGESTELLT

    TCP server:1600 unsere domain.local:1025 HERGESTELLT

    TCP server:1643 unsere domain.local:ms-sql-s WARTEND

    TCP server:1644 unsere domain.local:ms-sql-s HERGESTELLT

    TCP server:1677 unsere domain.local:microsoft-ds WARTEND

    TCP server:1687 pop.1und1.de:pop3 WARTEND

    TCP server:1694 unsere domain.local:34571 WARTEND

    TCP server:1698 unsere domain.local:34571 WARTEND

    TCP server:1704 192.168.115.200:9100 SYN_GESENDET

    TCP server:1868 NASHD:netbios-ssn HERGESTELLT

    TCP server:2516 unsere domain.local:ms-sql-s HERGESTELLT

    TCP server:2719 unsere domain.local:ldap HERGESTELLT

    TCP server:5900 192.168.1.50:39524 HERGESTELLT

    TCP server:34570 unsere domain.local:1695 WARTEND

    TCP server:34570 unsere domain.local:1696 WARTEND

    TCP server:34570 unsere domain.local:1697 WARTEND

    TCP server:34570 unsere domain.local:1700 WARTEND

    TCP server:34570 unsere domain.local:1701 WARTEND

    TCP server:34570 unsere domain.local:1702 WARTEND

    TCP server:34570 unsere domain.local:1703 WARTEND

    Ich habe es noch nie erlebt derartig wenige Infos zu einem Produkt zu bekommen. Ein Handbuch liegt nicht vor, nicht mal als pdf.
    also für 900,-€ hätte ich mehr erwartet. Da ich bei meiner Suche auf diese Seite gestoßen bin (scheint mit bis jetzt die einzig vernünftige) habe ich beschloßen mich anzumelden und mein Glück hier zu versuchen.


    Es hat ja schon damit angefangen das SQL 2008 nicht zu installieren war. Musste alles von Hand machen. Wie mich aber nicht wunderte war das auch ein bekanntes Problem bei Tobit. Also eigentlich bin ich mittlerweile überzeugter Linux-Anhänger und trotzdem MCSA Server 2003:-) Aber der Marathon in Sachen Tobit hat mir mal wieder bestätigt, das Linux odch das gewisse etwas hat:-)


    Nicht böse gemeint nur meine Meinung:-)


    Gruß


    Christian

  • Hallo Christian,


    ich fang mal hinten an, weils leichter ist. ;)


    Was die SQL Installation angeht ist das extrem systemabhängig. Wir haben mittlerweile schon um die 30 Updates durchgeführt und es gab Systeme bei denen war das Update in ca. 30-40 Minuten durch und man musste nicht einen Handgriff machen. Dann gab es wieder Updates, bei denen so gar nichts von alleine wollte.


    In fast allen Fällen zickte der SQL Server, was letztendlich nicht das Problem von Tobit ist.
    Die Fehler dabei waren so zahlreich und unterschiedlich wie die Installationen selbst.


    Mit entsprechender Erfahrung im Bereich SQL Installationen - die wir zugegebener Maßen vorher auch nicht besonders viel hatten - löst man die meisten Probleme aber relativ schnell.
    Allerdings gibt es auch Systeme, auf denen wir den SQL einfach nicht installieren konnten. In beiden Fällen handelte es sich um gut 5 Jahre alte Standalone-PCs mit XP und extrem viel installierter Software (ich sag nur 3-4 Seiten Programmmenü).


    ---


    So, nun zum eigentlichen Thema.
    Mit dem TLS/SSL im David habe ich noch nicht viel gemacht. Warum funktioniert hier die TLSCert.exe nicht? Bei meinem "damaligen" Versuchen ging das durchaus.


    Da Windows meldet, dass der Port nicht gebunden werden konnte, würde ich da mal ansetzen.
    Läuft noch was in der Richtung auf dem Server? IIS vielleicht? Oder die Reporting Services vom SQL 2008 (nur bei der Vollversion glaube ich)? Die haben mir neulich den Port 80 auf einem Server dicht gemacht, und das erst 3 Monate nach der Installation vom SQL und David.fx...warum auch immer.


    Nächste Frage ist, ob das Zertifikat "kompatibel" ist...? Mal eine Alternative probiert?


    Wie gesagt, kenne mich in dem Bereich nicht so gut aus, da es selten gefordert ist. Werde aber mal sehen ob ich was Zeit zum testen finde.


    Gruß Jens

    Es wäre schön, Deinen Vornamen zu kennen. Bitte beachte unsere Forenregeln und die Netiquette.

    ----------

    Bitte teilen/weitersagen: STARFACE Module Databasewww.sfm-db.com


    STARFACE Excellence PartnerSTARFACE Module CreatorTobit.Software Authorized Partner (Mailserver/Unified Messaging)work4all! Solution Partner (CRM/ERP)Securepoint Professional Partner (Firewall/UTM)


    1 Qubit - J.Suingwww.1qubit.deSoftware - Service - Coding

  • Haha! Ich sehe grad, ich hab das bei mir daheim sogar laufen, nutze es nur nie. ;)


    Bin mir ziemlich sicher, dass ich das Zertifikat mit dem Tool erstellt habe.
    Mein Webbox Monitor sagt beim Start folgendes:





    Ich rufe dann ganz normal die IP des Servers gefolgt von meinem Benutzer auf ( 192.168.xxx.xxx/mein benutzer), aktiviere beim Loginscreen den Haken TLS und klicke auf Start. Die Verbindung schaltet auf https um, sagt mir aber, dass die Identität dieser Webseite nicht bestätigt wurde.


    Da mein Zertifikat schon 08 abgelaufen ist (habe es dann wohl offensichtlich in 07 getestet und eingerichtet), werde ich jetzt mal versuchen ein neues zu erstellen.


    ---


    Hier noch ein Hinweis aus der KB, Artikel-Nr. Q-101.838

    Zitat

    Was ist bei einer Einrichtung zur Nutzung der WebBox<img src="https://tpn.tobit.com/graphic/glossary_s.gif" align="absmiddle" /> über eine sichere TLS-Verbindung zu konfigurieren bzw. zu beachten?


    Antwort
    Generell ist festzuhalten, dass Sie mittels der »TLSCERT.EXE« aus dem Verzeichnis »DAVID\UTIL\WINDOWS\TLSCERT« ein eigenes TLS-Zertifikat oder ein Zertifikat authentifiziert von z.B. VeriSign erzeugen können.Bei Erzeugung eines eigenen Zertifikats ist folgendes zu beachten:

    • Während der Eingabe der entsprechenden Felder nach Aufruf der »TLSCERT.EXE« sollte Sie parallel die im gleichen Verzeichnis befindliche Dokumentation einschließen, um für jeden Punkt den richtigen Eintrag zu setzen.
    • Achten Sie darauf, dass Sie im Feld "Common Name" die Domain nennen, für die ein Zertifikat erstellt werden soll, z.B. example.com. Falls Sie auch SubDomains einbeziehen wollen, müssten Sie in dieses Feld*.example.com eintragen.
    • Anschließend speichern Sie nach dem Generieren des Zertifikats selbiges direkt ins Verzeichnis »DAVID\APPS\WEBBOX\CODE« als »wbcert.pem« ab.
    • Jetzt starten Sie den David Administrator und stellen Sie sicher, dass Sie unterhalb von »WebBox<img src="https://tpn.tobit.com/graphic/glossary_s.gif" align="absmiddle" /> -> Konfiguration -> System« auf der Registerkarte "Domain" den korrekten Domainname eingetragen haben (z.B. example.com) und auf der Registerkarte "Erweitert" den Haken bei »TLS deaktivieren« entfernt haben.

    Nach Neustart des Dienstes "WebBox" sind alle notwendigen Schritte zur Einrichtung abgeschlossen und Sie können nun über die URL https://example.com Ihre WebBox über eine sichere SSL-Verschlüsselung konnektieren. Kontrollieren können Sie die Verfügbarkeit mit dem David Administrator über »Monitor -> Applikationen -> WebBox -> System -> Registerkarte "Communication". Hier werden Sie, falls die Anzeige für Monitorinformationen auf Vollständig steht, den Eintrag "WebBox SSL Active" vorfinden.Sollte beim Aufruf der Site über "https://examlpe.com" Ihr Internet Browser melden, dass die Seite nicht angezeigt werden kann, können folgende Faktoren dafür verantwortlich sein:

    • Stellen Sie sicher, dass der Port 443 (HTTPS) nicht über eine Firewall<img src="https://tpn.tobit.com/graphic/glossary_s.gif" align="absmiddle" /> gesperrt ist.
    • Stellen Sie sicher, dass nicht nebenbei die Microsoft IIS Dienste gestartet sind, hier insbesonder der WWW-Publishing Dienst.


    Übrigens, was das Handbuch angeht, so gibt es dieses sehr wohl noch, nur nicht in gedruckter Form. Alle Informationen aus den "alten" Handbüchern und die Neuerungen findet man im Admin und im Client in der Online-Hilfe.


    Gruß Jens

    Es wäre schön, Deinen Vornamen zu kennen. Bitte beachte unsere Forenregeln und die Netiquette.

    ----------

    Bitte teilen/weitersagen: STARFACE Module Databasewww.sfm-db.com


    STARFACE Excellence PartnerSTARFACE Module CreatorTobit.Software Authorized Partner (Mailserver/Unified Messaging)work4all! Solution Partner (CRM/ERP)Securepoint Professional Partner (Firewall/UTM)


    1 Qubit - J.Suingwww.1qubit.deSoftware - Service - Coding

  • Und nochmal ich. ;)


    Jetzt weiß ich was Du vermutlich meinst mit der Aussagen, dass die TLSCert.exe nicht klappt. Bei mir wird eine Datei mit 0KB und Null Inhalt erzeugt. Allerdings unter Win08R2. Ich wüsste allerdings nicht, wie ich das Zertifikat damals sonst erzeugt habe...


    Da bei mir mit dem leeren Zertifikat die gleiche Meldung (Error Loading...) kommt wie bei Dir, tippe ich wie schon angemerkt darauf, dass David mit Deinem Zertifikat nicht klar kommt.


    Gruß Jens

    Es wäre schön, Deinen Vornamen zu kennen. Bitte beachte unsere Forenregeln und die Netiquette.

    ----------

    Bitte teilen/weitersagen: STARFACE Module Databasewww.sfm-db.com


    STARFACE Excellence PartnerSTARFACE Module CreatorTobit.Software Authorized Partner (Mailserver/Unified Messaging)work4all! Solution Partner (CRM/ERP)Securepoint Professional Partner (Firewall/UTM)


    1 Qubit - J.Suingwww.1qubit.deSoftware - Service - Coding

  • Und noch ein Hinweis.


    Beim schließen der TLSCert.exe wird der Eintrag in die .pem Datei dann doch noch geschrieben. Hier wird der RSA Private Key geschrieben (ich hatte Self Signed gewählt).
    In der alten, funktionierenden .pem Datei habe ich zusätzlich das Certificate stehen.


    Gruß Jens

    Es wäre schön, Deinen Vornamen zu kennen. Bitte beachte unsere Forenregeln und die Netiquette.

    ----------

    Bitte teilen/weitersagen: STARFACE Module Databasewww.sfm-db.com


    STARFACE Excellence PartnerSTARFACE Module CreatorTobit.Software Authorized Partner (Mailserver/Unified Messaging)work4all! Solution Partner (CRM/ERP)Securepoint Professional Partner (Firewall/UTM)


    1 Qubit - J.Suingwww.1qubit.deSoftware - Service - Coding

  • Hallo Jens,


    ich gebe dir Recht mit der Behauptung das es damals mit TLSCert funktioniert hat. Aber das war noch ne ältere David-Version. Mit david.fx 2011 gibt es Probleme. TLS meldet nach anklicken direkt einen Fehler.


    Und das ist, wie ich leider oft gelesen habe ein generelles Problem von david.fx.


    Trotzdem Danke füpr Deine Posting:-)


    Gruss
    Christian


  • Hallo Christian,


    das kann ich hier bei uns so nicht nachstellen. Weder bei FX noch bei FX2011. Auf beiden Systemen geht die TSLCert auf und erzeugt auch eine Datei. Bei der CA Variante allerdings nur eine statt zwei und wie erwähnt will die Webbox die erzeugte Datei nicht.


    Wie genau hast Du denn jetzt das Zertifikat erzeugt?

    Zitat

    Kann man den Zugriff auf die Webbox noch mit ner CA kombinieren?

    Beschreib bitte mal genauer was Du erreichen willst, ist wie erwähnt nicht ganz mein Thema.



    Gruß Jens

    Es wäre schön, Deinen Vornamen zu kennen. Bitte beachte unsere Forenregeln und die Netiquette.

    ----------

    Bitte teilen/weitersagen: STARFACE Module Databasewww.sfm-db.com


    STARFACE Excellence PartnerSTARFACE Module CreatorTobit.Software Authorized Partner (Mailserver/Unified Messaging)work4all! Solution Partner (CRM/ERP)Securepoint Professional Partner (Firewall/UTM)


    1 Qubit - J.Suingwww.1qubit.deSoftware - Service - Coding

  • Was ich vermisse in der Webbox ist die Möglichkeit auch andere User-Eingänge zu sehen.


    melde dich mit anderem usernamen udn kennwort an dann siehst du den anderen user eingang.... ;(



    Wenn du Gruppen archive sehen willst, musst du die erst verknüpfen und für den Remote Access freigeben dannn siehst du die bei dir unter User/Verknüpfungen...

    Florian Hutter


    Dipl. Fw. (FH), Technik


    Pekys Computer & Edv Service GmbH


    Tölzerstr. 20
    83607 Holzkirchen


    Tel. 08024 - 6091
    Fax. 08024 - 6094
    http://www.pekys.de

  • Also nur die SSL-Verschlüsselung ist mir zu wenig Sicherheit. Ich möchte das sich die Clients gegenüber des Server mittels eines Zertifikates authentifizieren müssen.


    Also muß eine CA (Zertifizierungstelle) vorhanden sein. Mittels des Clientzertifikates überprüft die CA ob der Zugriff gestattet wird. Aber dann müsste ich ja den IIS vorschalten der das übernimmt. Oder gibt es da mit Tobit Möglichkeiten?


    Welche Plattform nutzt die webbox. Von meiner Linux-Kiste mit Iceweasel als Browser (ein Mozilla Clon) kann ich keine Emails sehen?


    Hm, also wenn ich nach meinem user im Quickfinder suche, werden auf einmal alle emails angezeigt. Vorher aber nicht.
    Was soll das denn?


    Mein Chef hat unter seinem Account 3 Pop-Konten. Kann man das so einrichten, das wenn er einen anderen Absender wählt automatisch die richtige Signatur eingestellt wird?



    Gruß
    Christian

  • Also nur die SSL-Verschlüsselung ist mir zu wenig Sicherheit. Ich möchte das sich die Clients gegenüber des Server mittels eines Zertifikates authentifizieren müssen.


    8| Wenn Dir SSL und Authentifizierung per Benutzername und Passwort zu unsicher ist solltest Du besser das Netzwerkkabel ziehen. Willkommen im Web. So läuft es nunmal. Selbst Online-Banking macht nur SSL mit HTML Form Authentication. Ich kann mir nicht vorstellen, dass Deine Firma dieses Maß an Sicherheit benötigt. Und wenn Sie es täte, dann wären da zu 100% Leute angestellt die das umsetzen können. Die müssten dann auch nicht in einem Forum nachfragen.


    Client Authentication ist ein Riesenaufwand. Da Du ein Linux Bastler bist kann ich dir Client Authentication nur empfehlen wenn Du mit SSH verschiedene Boxen verwalten musst. Da ist das echt angenehm. Kein Benutzername und Password mehr. Bis Du mal an einem anderen Rechner sitzt. Oder Du bei einem neuen Laptop vergessen hast die Zertifikate einzuspielen. Mach es einfach nicht.


    Lass es einfach.

  • Hallo,


    Outlook Web Access arbeitet auch nicht anders. Dort wird ne CA auf dem Server installiert und die Zertifikate verteilt. Habe ich selber schon eingerichtet. Also so weit hergeholt ist das nicht.
    Ist sogar ne Vorgabe bei vielen Unternehmen die das einsetzen. Meine Frage ist ja auch nur ob Tobit das auch kann, da er nicht auf den IIS aufsetzt sondern einen eigenen Webserver mitbringt.


    Wer sich heutzutage nur auf SSL verlässt ist meiner Meinung nach verlassen. Es kann nicht sicher genug sein, finde ich.


    Gruß


    Christian

  • Ich rede von SSL in Verbindung mit Firmenmails. Wir haben nen Openvpn-Server, das ist für mich das momentan das sicherste was wir machen können, wenn wir die Webbox nutzen möchten. Sonste sehe ich keine andere Möglichkeit. Es sei denn Tobit kann das mit den Zertifikaten.
    Mir ist das zu unsicher http-ports ins Firmeneigene Netz zu routen, auch wenn es 443 ist


    Gruß


    Christian

  • http-ports ins Firmeneigene Netz


    hmm, bau dir eine dmz und lass den david server nur darin laufen solltest ja bei einem mailserver eh machen...


    was genau hast du damit für ein problem? port 25 musst du ja mindestens zu jedem mailserver lassen


    ich sag nur mach dich nich verrückt ;)

    Florian Hutter


    Dipl. Fw. (FH), Technik


    Pekys Computer & Edv Service GmbH


    Tölzerstr. 20
    83607 Holzkirchen


    Tel. 08024 - 6091
    Fax. 08024 - 6094
    http://www.pekys.de

  • Hallo Christian,


    wüsste nicht, dass David CA unterstützt.


    Ebenso wirst Du nicht mit jedem Browser optimale Ergebnisse erzielen, optimiert wurde die Webbox mal für den IE.


    Die Webbox läuft auf keiner Plattform, ist eine Eigenentwicklung von Tobit.


    Die Eingänge anderer User kannst Du genau wie Gruppenordner einbinden, also einfach verknüpfen und gut. Natürlich muss der Remote Access aktiviert sein und Benutzername / Passwort müssen übereinstimmen. Alternativ letzteres auf dem Eingangsordner selbst frei lassen (nicht im Userroot, denn hierauf wird beim Login geprüft).


    Gruß Jens

    Es wäre schön, Deinen Vornamen zu kennen. Bitte beachte unsere Forenregeln und die Netiquette.

    ----------

    Bitte teilen/weitersagen: STARFACE Module Databasewww.sfm-db.com


    STARFACE Excellence PartnerSTARFACE Module CreatorTobit.Software Authorized Partner (Mailserver/Unified Messaging)work4all! Solution Partner (CRM/ERP)Securepoint Professional Partner (Firewall/UTM)


    1 Qubit - J.Suingwww.1qubit.deSoftware - Service - Coding

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!