Ssl error 0x80090327 при обработке сертификата произошла неизвестная ошибка

Всем привет!У удаленного сотрудника перетали работать удаленные приложения, причем никакиех действий на терминальном сервере не пролисходило и на его компе тоже, т.е. все работало чудесно и само перестало - при запуске удаленного приложения пользователь получает сообщение: Ошибка при проверке подлинности (Код: 0х80090327). По этой ошибки ничего вразумительного сходу не нашел...Из внутренней сети, т.е. "локально" никаких проблем с подключением от имени этого пользователя к удаленным приложениям не возникает. На терминальном сервере в системных журналах никаких ошибок, по журналу шлюза служб терминалов все выглядит так что удаленный клиент сам в нормальном порядке отключается через 1-4 сек после подключения.
  • Remove From My Forums
  • General discussion

  • Всем привет!
    У удаленного сотрудника перетали работать удаленные приложения, причем никакиех действий на терминальном сервере не пролисходило и на его компе тоже, т.е. все работало чудесно и само перестало — при запуске удаленного приложения пользователь получает сообщение: Ошибка при проверке подлинности (Код: 0х80090327). По этой ошибки ничего вразумительного сходу не нашел…
    Из внутренней сети, т.е. «локально» никаких проблем с подключением от имени этого пользователя к удаленным приложениям не возникает. На терминальном сервере в системных журналах никаких ошибок, по журналу шлюза служб терминалов все выглядит так что удаленный клиент сам в нормальном порядке отключается через 1-4 сек после подключения.

    • Changed type

      Thursday, May 6, 2010 6:49 AM
      давность

    • Changed type
      Nikita Panov
      Friday, November 26, 2010 8:57 AM
      re-open
    • Changed type
      Nikita Panov
      Wednesday, December 8, 2010 12:34 PM
      нет реакции
    • Moved by
      Yubo. Zhang
      Saturday, April 21, 2012 5:34 PM
      merge forums (От:Windows Server 2008)

  • Remove From My Forums
  • General discussion

  • Всем привет!
    У удаленного сотрудника перетали работать удаленные приложения, причем никакиех действий на терминальном сервере не пролисходило и на его компе тоже, т.е. все работало чудесно и само перестало — при запуске удаленного приложения пользователь получает сообщение: Ошибка при проверке подлинности (Код: 0х80090327). По этой ошибки ничего вразумительного сходу не нашел…
    Из внутренней сети, т.е. «локально» никаких проблем с подключением от имени этого пользователя к удаленным приложениям не возникает. На терминальном сервере в системных журналах никаких ошибок, по журналу шлюза служб терминалов все выглядит так что удаленный клиент сам в нормальном порядке отключается через 1-4 сек после подключения.

    • Changed type

      Thursday, May 6, 2010 6:49 AM
      давность

    • Changed type
      Nikita Panov
      Friday, November 26, 2010 8:57 AM
      re-open
    • Changed type
      Nikita Panov
      Wednesday, December 8, 2010 12:34 PM
      нет реакции
    • Moved by
      Yubo. Zhang
      Saturday, April 21, 2012 5:34 PM
      merge forums (От:Windows Server 2008)


Offline

codegen

 


#1
Оставлено
:

18 августа 2010 г. 17:18:55(UTC)

codegen

Статус: Активный участник

Группы: Участники

Зарегистрирован: 28.08.2008(UTC)
Сообщений: 204
Мужчина
Российская Федерация

Сказал «Спасибо»: 9 раз
Поблагодарили: 1 раз в 1 постах

Добрый день. Пытаемся выпустить сертификат по запросу на ЦС.
Вылетает ошибка:

Код:


Службы сертификации отклонили запрос 28 по причине При обработке сертификата произошла неизвестная ошибка. 0x80090327 (-2146893017). Запрос был на CN=Test CA, E=ca@test.ru, O="Testers", STREET="Chuguevskogo, 9", L=Ижевск, PostalCode=426063, C=RU.

Код:


Тип события:	Ошибка
Источник события:	VBRuntime
Категория события:	Отсутствует
Код события:	1
Дата:		18.08.2010
Время:		11:52:44
Пользователь:		Н/Д
Компьютер:	TESTSUBCA
Описание:
The VB Application identified by the event source logged this Application CAPolicy: Thread ID: 392 ,Logged: 
Ошибка модуля политики ЦС КриптоПро УЦ: 
  Метод: Policy.VerifyRequest
  Источник: CPICom.CertRequest.1
  Номер: 0x80004005 (-2147467259)
  Описание: CanonicalizeDN


Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".

Версия УЦ 1.05.963


Вверх


Offline

Василий Дементьев

 


#2
Оставлено
:

18 августа 2010 г. 19:03:21(UTC)

Василий Дементьев

Статус: Администратор

Группы: Администраторы, Участники
Зарегистрирован: 28.12.2007(UTC)
Сообщений: 348
Откуда: ООО "КРИПТО-ПРО"

Поблагодарили: 5 раз в 4 постах

Причина в том, что в исходном сертификате есть компонент имени «PostalCode» (2.5.4.17).
Этот компонент не поддерживается на нашем УЦ, т.к. список возможных компонентов имени на сайте MS не включает его.

Пришлите этот запрос на кросс на vas@cryptopro.ru — попробуем посмотреть, можно ли его обработать.


Вверх

WWW


Offline

codegen

 


#3
Оставлено
:

18 августа 2010 г. 21:55:16(UTC)

codegen

Статус: Активный участник

Группы: Участники

Зарегистрирован: 28.08.2008(UTC)
Сообщений: 204
Мужчина
Российская Федерация

Сказал «Спасибо»: 9 раз
Поблагодарили: 1 раз в 1 постах

Василий Дементьев написал:

Причина в том, что в исходном сертификате есть компонент имени «PostalCode» (2.5.4.17).
Этот компонент не поддерживается на нашем УЦ, т.к. список возможных компонентов имени на сайте MS не включает его.

Пришлите этот запрос на кросс на vas@cryptopro.ru — попробуем посмотреть, можно ли его обработать.

Запрос формировал УЦ на базе КриптоПро.


Вверх


Offline

codegen

 


#4
Оставлено
:

24 августа 2010 г. 18:43:44(UTC)

codegen

Статус: Активный участник

Группы: Участники

Зарегистрирован: 28.08.2008(UTC)
Сообщений: 204
Мужчина
Российская Федерация

Сказал «Спасибо»: 9 раз
Поблагодарили: 1 раз в 1 постах

Василий Дементьев написал:

Пришлите этот запрос на кросс на vas@cryptopro.ru — попробуем посмотреть, можно ли его обработать.

Прояснилось ли что нибудь с запросом на кросс?


Вверх

Пользователи, просматривающие эту тему

Guest

Быстрый переход
 

Вы не можете создавать новые темы в этом форуме.

Вы не можете отвечать в этом форуме.

Вы не можете удалять Ваши сообщения в этом форуме.

Вы не можете редактировать Ваши сообщения в этом форуме.

Вы не можете создавать опросы в этом форуме.

Вы не можете голосовать в этом форуме.


Offline

vitaliy18

 


#1
Оставлено
:

30 ноября 2017 г. 19:10:57(UTC)

vitaliy18

Статус: Новичок

Группы: Участники

Зарегистрирован: 23.01.2017(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз

Добрый день.
CSP (Type:75) v3.9.8010 KC1 Release Ver:3.9.8495 OS:Linux CPU:AMD64 FastCode:READY:SSSE3

Для подключения использую curl который идёт с csp (/opt/cprocsp/bin/amd64/curl)

Каждый час с ~20 до ~40 минут на запросы к серверам, требующих сертификаты (один из них с ключом):
curl: (58) Problem with the local SSL certificate

в auth.log появляется:
libssp: AddToMessageLog CryptoPro TLS. Error 0x80090327 validating server *** certificate: An unknown error occurred while processing the certificate.

При подключении к серверу который не требует сертификата, ошибки не возникает.


Вверх


Offline

Максим Коллегин

 


#2
Оставлено
:

30 ноября 2017 г. 19:30:55(UTC)

Максим Коллегин

Статус: Сотрудник

Группы: Администраторы

Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,255
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 21 раз
Поблагодарили: 660 раз в 583 постах

Скорее всего связано с нюансами сертификата сервера. Как часто выпускается CRL?

Знания в базе знаний, поддержка в техподдержке


Вверх

WWW


Offline

vitaliy18

 


#3
Оставлено
:

30 ноября 2017 г. 19:37:20(UTC)

vitaliy18

Статус: Новичок

Группы: Участники

Зарегистрирован: 23.01.2017(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз

Не знаю.
Но это проявляется на двух серверах, к которым я подключаюсь.
Сервера между собой не связаны.


Вверх


Offline

vitaliy18

 


#4
Оставлено
:

1 декабря 2017 г. 10:37:10(UTC)

vitaliy18

Статус: Новичок

Группы: Участники

Зарегистрирован: 23.01.2017(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз

Доброе утро.

до 10 утра по мск всё работало штатно, а сейчас опять curl: (58) Problem with the local SSL certificate

Пожалуйста помогите.


Вверх


Offline

Зубов Иван

 


#5
Оставлено
:

1 декабря 2017 г. 12:10:53(UTC)

Зубов Иван

Статус: Сотрудник

Группы: Участники

Зарегистрирован: 02.11.2017(UTC)
Сообщений: 33
Мужчина

Сказал «Спасибо»: 5 раз
Поблагодарили: 14 раз в 13 постах

Очень похоже на проблему CPCSP-7930, которую мы починили в 3.9 только недавно, 7-го ноября, и это пока не попало ни в какой релиз 3.9. Есть временное решение, позволяющее обойти эту проблему.

В файле конфигурации /etc/opt/cprocsp/config.ini или config64.ini есть секция, отвечающая за параметры кэша сертификатов и CRL, который был повинен в CPCSP-7930. По умолчанию она выглядит так:
[Capilitecache_settings]
# Параметры CryptRetriveObjectByURL
max_elements=100
fresh_time=3600

Первый параметр задаёт максимальное количество объектов в кэше. Если выставить его в 0, то недостающие в хранилищах данные при построении и проверке цепочки всегда будут подгружаться из сети, кэш использоваться не будет. Это медленно, зато должно работать всегда.
Второй параметр задаёт максимальное время жизни объектов в кэше в секундах (по умолчанию — 1 час). Если выставить его в 0, то результат должен быть таким же, как и при занулении предыдущего параметра.

Для надёжности стоит попробовать занулить оба параметра и посмотреть, что произойдёт. Высока вероятность, что это избавит вас от данной проблемы!

Техническую поддержку оказываем тут
Наша база знаний


Вверх

thanks 1 пользователь поблагодарил Зубов Иван за этот пост.

vitaliy18

оставлено 03.12.2017(UTC)


Offline

vitaliy18

 


#6
Оставлено
:

1 декабря 2017 г. 13:27:18(UTC)

vitaliy18

Статус: Новичок

Группы: Участники

Зарегистрирован: 23.01.2017(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз

Вроде помогло.

Буду отслеживать в течении дня.
Спасибо!


Вверх


Offline

vitaliy18

 


#7
Оставлено
:

27 декабря 2017 г. 17:22:10(UTC)

vitaliy18

Статус: Новичок

Группы: Участники

Зарегистрирован: 23.01.2017(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз

Добрый день и с наступающим.
Вот уже как час эта ошибка возникает с
max_elements=0
fresh_time=0


Вверх


Offline

Зубов Иван

 


#8
Оставлено
:

27 декабря 2017 г. 17:32:04(UTC)

Зубов Иван

Статус: Сотрудник

Группы: Участники

Зарегистрирован: 02.11.2017(UTC)
Сообщений: 33
Мужчина

Сказал «Спасибо»: 5 раз
Поблагодарили: 14 раз в 13 постах

Здравствуйте!

Чтобы лучше понять, что происходит, вы можете объявить переменную окружения CP_PRINT_CHAIN_DETAIL=1 и посмотреть на вывод утилит.

Навскидку есть такая смелая мысль: при отключённом кэше и проверке цепочки мы всегда лазим в сеть за данными (в частности, за CRL и сертификатами). Если не удаётся подключиться к какому-то серверу, то тут уж мы не при делах — для успешной проверки веб-ресурсы УЦ всегда должны быть доступны. Включённый и правильно работающий кэш мог бы иногда смягчить, загладить эту проблему, но не принципиально устранить её.

Техническую поддержку оказываем тут
Наша база знаний


Вверх


Offline

vitaliy18

 


#9
Оставлено
:

27 декабря 2017 г. 20:25:38(UTC)

vitaliy18

Статус: Новичок

Группы: Участники

Зарегистрирован: 23.01.2017(UTC)
Сообщений: 9

Сказал(а) «Спасибо»: 1 раз

Автор: ivan_zubov Перейти к цитате

Здравствуйте!

Чтобы лучше понять, что происходит, вы можете объявить переменную окружения CP_PRINT_CHAIN_DETAIL=1 и посмотреть на вывод утилит.

Навскидку есть такая смелая мысль: при отключённом кэше и проверке цепочки мы всегда лазим в сеть за данными (в частности, за CRL и сертификатами). Если не удаётся подключиться к какому-то серверу, то тут уж мы не при делах — для успешной проверки веб-ресурсы УЦ всегда должны быть доступны. Включённый и правильно работающий кэш мог бы иногда смягчить, загладить эту проблему, но не принципиально устранить её.

добавить в config64.ini или при запросе чере /opt/cprocsp/bin/amd64/curl?


Вверх


Offline

Зубов Иван

 


#10
Оставлено
:

28 декабря 2017 г. 10:18:05(UTC)

Зубов Иван

Статус: Сотрудник

Группы: Участники

Зарегистрирован: 02.11.2017(UTC)
Сообщений: 33
Мужчина

Сказал «Спасибо»: 5 раз
Поблагодарили: 14 раз в 13 постах

Добавить переменную окружения. На *nix-системах при использовании командной оболочки bash это делается так: запускаете консоль, запускаете в ней команду export CP_PRINT_CHAIN_DETAIL=1, а затем в той же самой консоли, в той же самой сессии запускаете вашу команду/скрипт. Voila! Статья «Переменная среды» на Википедии

Отредактировано пользователем 28 декабря 2017 г. 10:19:49(UTC)
 | Причина: форматирование ссылки

Техническую поддержку оказываем тут
Наша база знаний


Вверх

Пользователи, просматривающие эту тему

Guest

Быстрый переход
 

Вы не можете создавать новые темы в этом форуме.

Вы не можете отвечать в этом форуме.

Вы не можете удалять Ваши сообщения в этом форуме.

Вы не можете редактировать Ваши сообщения в этом форуме.

Вы не можете создавать опросы в этом форуме.

Вы не можете голосовать в этом форуме.

Содержание

  1. 0x80090327 при обработке сертификата произошла неизвестная ошибка
  2. 0x80090327 при обработке сертификата произошла неизвестная ошибка
  3. 0x80090327 при обработке сертификата произошла неизвестная ошибка

0x80090327 при обработке сертификата произошла неизвестная ошибка

The certificate received from the remote computer is unacceptable.

Моё мнение — всётаки что-то с сертификатом

MCSE, MCTS, MCITP, STS

Это вы получаете сертификат на шлюз? Если да, то странный путь — как правило сертификат на шлюз получают через консоль IIS, Domain Certificate.

Все вышесказанное является моим личным мнением, не имеющим отношения к корпорации Майкрософт

Ясно. Тогда правильно — не ясно только, зачем. Сертификат этот установлен как на сервере, так и на клиенте?

Все вышесказанное является моим личным мнением, не имеющим отношения к корпорации Майкрософт

нет, не должно быть.
На клиенте должны быть только удостоверяющие, корневые сертификаты установленные в хранилище доверенных корневых сертификатов, которыми подписывались сертификат, выданный TS Gateway.

MCSE, MCTS, MCITP, STS

Все правильно, на клиенте только сертификат доменно ЦС, он попадает на клиента автоматом когда клинта вводишь в домен. Сертификат для терминального сервера тоже нужен — для подтверждения факта соединения именно с запрошенным сервером а не с подставным, таким образом получается два сертификата, один для шлюза обеспечивающий подтверждение подлинности самого шлюза и обеспечения шифрованного SSL канала (стоит на самом шлюзе и на ISA сервере), второй для подтверждения подлинности самого терминального сервера (стоит только на терминальном сервере) — вот с ним почему возникла проблема. Как ее решить пока не знаю. До возникновения этой проблемы при подключении к удаленному рабочему столу из вне на желтой панельки вверху было две иконки — замочек и что-то вроде спутниковой тарелки, каждый из них говорит о наличии сертификатов терминального сервера и шлюза, сейчас полчается только один — шлюза. Хотелось бы найти решение этой траблы.

Хм. На мой взгляд — избыточное количество серификатов: шлюз соединяется с явно указаным сервером, который в свою очередь имеет сертификат домена — подменить его в этом вопросе проблематично. Как обстоят дела с сертификатами на тех клиентах, на которых данная проблема отсутствует?

Все вышесказанное является моим личным мнением, не имеющим отношения к корпорации Майкрософт

Проблема не наблюдалась на доменном компе, который был отключен от доменной сети и подключен к шлюзу по GPRS — все работало нормально, но в тоже время комп который никогда небыл в доменной сети вызывал ошибку при подлючении.
По поводу избыточного количества сертификатов — частично я с Вами согласен, просто действовал по пути полной реализвции сценария и выполнения всех пунктов и возможностей заложенных в новые технологии 2008-го сервера и протокола RDP v6.1. Самое интересное что такая реализация какое-то время работала. Чуть позже попробую провести еще несколько тестов, чтобы точно убедиться что при установленном сертификате терминального сервера компьютер отключенный от доменный сети и подключенный прямиком к общественному интернету, например по GPRS, может установить удаленное подключение через шлюз вто время как не доменный компьютер не может установить подключение.

«который никогда небыл в доменной сети вызывал ошибку при подлючении»

Ещё раз спрошу, на недоменный компьютер вручную устанавливался корневой сертификат? MCSE, MCTS, MCITP, STS

вручную, экспортированный из ЦС.

Возможная причина:
==============
The account in which context the application is running either does not have access
to a valid client certificate or the code is not setting the client certificate right.

Решение:
============
The following is a sample of how to use client certificates with WinHttpRequest
object from VBScript.

Dim req
Set req = CreateObject(«Winhttp.WinhttpRequest.5.1»)
req.Open «GET», «https://engelsrxp/addnumbers/AddNumbers.wsdl», false
‘The following can be used for services (such as ASP pages) using a client cert
from local machine hive
‘req.SetClientCertificate
«LOCAL_MACHINEMyengelsrxp.northamerica.corp.microsoft.com»
req.SetClientCertificate «CURRENT_USERMYMyCert»
req.Send
Wscript.Echo req.ResponseText

1. The certificate name («MyCert»/ last part of the string above) is the value of
subject name property’s CN (common name) value of the the certificate. This can be
viewed from MMC->Certifcates snapin-> certificate store (Current User or Local
Machine) -> Personal->Certificates->Certificate (right click to view
properties->details).

2. Make sure when you view the certificate, at the bottom of the first tab, you see
the » You have a private key that corresponds to this certificate». If this is not
present the certificate does not have private key and cannot be used for SSL client
authentication. A client certificate should not have any red “cross” marks or
warning messages (check the certificate path too). The client certificate and the
CA path should not have any errors. The client certificate provider should provide
instructions for setting the client certificate and it’s CA path.

3. Verify that the CA certificate and the client certificate are in the correct
(USER or Machine) store. If the client certificate is in USER store, then the CA
certificate should be in the same hive under trusted root authorities. Also verify
that the purpose of the client certificate is «client authentication» or «all». You
can check this at Certificate->details tab->Edit properties. If the purpose is all
and you still get an error with following all steps from 1-9, try step 10.

4.. CURRENT_USER, LOCAL_MACHINE, MY and Certificate Common Name are all case
sensitive.

5. Make sure that you have only one certificate with the subject name you are
providing here, in the certificate store. If you have multiple certificates with
the same subject name, the certificate you want to use should be at the top.
Otherwise your application may get a 0x80090327 / -2146893017/ SEC_E_CERT_UNKNOWN
error. Please developer email on this below and refer SOX071107700011.

Sometimes, even if the UI shows your certificate at the top, you may still get
this. This may be due to the sort order of the GUID that is generated when a cert
is imported into the registry.

6. Make sure that the account context application running in has accesss to this
cert using WinHttpCertCfg
(http://msdn.microsoft.com/library/en-us/winhttp/http/winhttpcertcfg_exe__a_certific
ate_configuration_tool.asp?frame=true).

7. Run Regmon and verify that you are not getting any «ACCDENIED» for the process
to the store in registry. You have to do this IN ADDITION to the step 6.

8. Refer
http://msdn.microsoft.com/library/en-us/winhttp/http/ssl_in_winhttp.asp?frame=true
for more info.

NOTE: If you are using STK3.0, verify webdata 679 bug fix is applied (check version
of WHSC30.DLL at Program FilesCommon FilesMSSOAPBinaries).

9. If the certificate path has more than one cert in the chain, EITHER the last
cert above the client cert should be in trusted root, OR if only the first CA cert
is in the trusted root list, the other certs should be in trusted intermediate root
CA folder.
Поможем друг другу стать лучше! Отметим правильные ответы и полезные сообщения!

Источник

0x80090327 при обработке сертификата произошла неизвестная ошибка

Thanks for the prompt reply.

Below are the answer to the questions you asked:

1. Question: Does this error on other Virtual Machine(VM)?

Answer: Yes, this error occur with other Virtual Machines.

2. Question: Have you completed the installation a this new VM?

Answer: I assume you are asking if I have completed creating a new VM and installed an operating system on it. I am able to create new VMs but due to authentication failure, I am unable to connect to the VM to perform further configuration such as loading an operating system.

3. Question: If the issue only occurs on this new VM, please check the Event Log. Click Start, type «eventvwr», press Enter. Click Custom Views, click Server Roles, right-click Hyper-V, ,choose Save Events in Custom Views as to save a copy of Event Log. Please send the saved file to tfwst@microsoft.com for further research.

Answer: The issue occurs with every new VM.

4. Question: Is there any new software or Hardware installed before with this issue? Or any other coincidence?

5. If possible, please create a new VM to test.

Answer: I created 2 additional new VMs to test and the same result occured that I am unable to authenticate with my Domain Admin credentail to connect to the VM.

One thing I should have mentioned earlier is that I recently inherited the responsibility of maintainnig this machine and there is an existing VM that is running as a our production Exchange edge server. I spoke to the person who previously installed this VM many many moons ago. I was informed that once the VM was created, the person was able to connect to the console to perform installation of the Operating System for the VM. But now all the sudden no one can connet to any instances of the VM whether it be a new VM or this exisiting running VM. I did ask the person if the this machine was promoted to become a Domain Controller after the installation of Hyper-V role; the individual has forgotten the order they were installed. (

I would love to camp out one night and shutdown this Vm and try to remove and reinstall Hyper-V role but this means I will have to take down our production edge server and there isn’t a backup to it; plus this is the only healthy running domain controller that we have. If I can’t get Hyper-V back then we will be SOL’ed the next morning. (

I have google’d around and searched on TechNet but I can’t find a solution to this issue. I really wish someone can help me in resolving this issue.

Источник

0x80090327 при обработке сертификата произошла неизвестная ошибка

The certificate received from the remote computer is unacceptable.

Моё мнение — всётаки что-то с сертификатом

MCSE, MCTS, MCITP, STS

Это вы получаете сертификат на шлюз? Если да, то странный путь — как правило сертификат на шлюз получают через консоль IIS, Domain Certificate.

Все вышесказанное является моим личным мнением, не имеющим отношения к корпорации Майкрософт

Ясно. Тогда правильно — не ясно только, зачем. Сертификат этот установлен как на сервере, так и на клиенте?

Все вышесказанное является моим личным мнением, не имеющим отношения к корпорации Майкрософт

нет, не должно быть.
На клиенте должны быть только удостоверяющие, корневые сертификаты установленные в хранилище доверенных корневых сертификатов, которыми подписывались сертификат, выданный TS Gateway.

MCSE, MCTS, MCITP, STS

Все правильно, на клиенте только сертификат доменно ЦС, он попадает на клиента автоматом когда клинта вводишь в домен. Сертификат для терминального сервера тоже нужен — для подтверждения факта соединения именно с запрошенным сервером а не с подставным, таким образом получается два сертификата, один для шлюза обеспечивающий подтверждение подлинности самого шлюза и обеспечения шифрованного SSL канала (стоит на самом шлюзе и на ISA сервере), второй для подтверждения подлинности самого терминального сервера (стоит только на терминальном сервере) — вот с ним почему возникла проблема. Как ее решить пока не знаю. До возникновения этой проблемы при подключении к удаленному рабочему столу из вне на желтой панельки вверху было две иконки — замочек и что-то вроде спутниковой тарелки, каждый из них говорит о наличии сертификатов терминального сервера и шлюза, сейчас полчается только один — шлюза. Хотелось бы найти решение этой траблы.

Хм. На мой взгляд — избыточное количество серификатов: шлюз соединяется с явно указаным сервером, который в свою очередь имеет сертификат домена — подменить его в этом вопросе проблематично. Как обстоят дела с сертификатами на тех клиентах, на которых данная проблема отсутствует?

Все вышесказанное является моим личным мнением, не имеющим отношения к корпорации Майкрософт

Проблема не наблюдалась на доменном компе, который был отключен от доменной сети и подключен к шлюзу по GPRS — все работало нормально, но в тоже время комп который никогда небыл в доменной сети вызывал ошибку при подлючении.
По поводу избыточного количества сертификатов — частично я с Вами согласен, просто действовал по пути полной реализвции сценария и выполнения всех пунктов и возможностей заложенных в новые технологии 2008-го сервера и протокола RDP v6.1. Самое интересное что такая реализация какое-то время работала. Чуть позже попробую провести еще несколько тестов, чтобы точно убедиться что при установленном сертификате терминального сервера компьютер отключенный от доменный сети и подключенный прямиком к общественному интернету, например по GPRS, может установить удаленное подключение через шлюз вто время как не доменный компьютер не может установить подключение.

«который никогда небыл в доменной сети вызывал ошибку при подлючении»

Ещё раз спрошу, на недоменный компьютер вручную устанавливался корневой сертификат? MCSE, MCTS, MCITP, STS

вручную, экспортированный из ЦС.

Возможная причина:
==============
The account in which context the application is running either does not have access
to a valid client certificate or the code is not setting the client certificate right.

Решение:
============
The following is a sample of how to use client certificates with WinHttpRequest
object from VBScript.

Dim req
Set req = CreateObject(«Winhttp.WinhttpRequest.5.1»)
req.Open «GET», «https://engelsrxp/addnumbers/AddNumbers.wsdl», false
‘The following can be used for services (such as ASP pages) using a client cert
from local machine hive
‘req.SetClientCertificate
«LOCAL_MACHINEMyengelsrxp.northamerica.corp.microsoft.com»
req.SetClientCertificate «CURRENT_USERMYMyCert»
req.Send
Wscript.Echo req.ResponseText

1. The certificate name («MyCert»/ last part of the string above) is the value of
subject name property’s CN (common name) value of the the certificate. This can be
viewed from MMC->Certifcates snapin-> certificate store (Current User or Local
Machine) -> Personal->Certificates->Certificate (right click to view
properties->details).

2. Make sure when you view the certificate, at the bottom of the first tab, you see
the » You have a private key that corresponds to this certificate». If this is not
present the certificate does not have private key and cannot be used for SSL client
authentication. A client certificate should not have any red “cross” marks or
warning messages (check the certificate path too). The client certificate and the
CA path should not have any errors. The client certificate provider should provide
instructions for setting the client certificate and it’s CA path.

3. Verify that the CA certificate and the client certificate are in the correct
(USER or Machine) store. If the client certificate is in USER store, then the CA
certificate should be in the same hive under trusted root authorities. Also verify
that the purpose of the client certificate is «client authentication» or «all». You
can check this at Certificate->details tab->Edit properties. If the purpose is all
and you still get an error with following all steps from 1-9, try step 10.

4.. CURRENT_USER, LOCAL_MACHINE, MY and Certificate Common Name are all case
sensitive.

5. Make sure that you have only one certificate with the subject name you are
providing here, in the certificate store. If you have multiple certificates with
the same subject name, the certificate you want to use should be at the top.
Otherwise your application may get a 0x80090327 / -2146893017/ SEC_E_CERT_UNKNOWN
error. Please developer email on this below and refer SOX071107700011.

Sometimes, even if the UI shows your certificate at the top, you may still get
this. This may be due to the sort order of the GUID that is generated when a cert
is imported into the registry.

6. Make sure that the account context application running in has accesss to this
cert using WinHttpCertCfg
(http://msdn.microsoft.com/library/en-us/winhttp/http/winhttpcertcfg_exe__a_certific
ate_configuration_tool.asp?frame=true).

7. Run Regmon and verify that you are not getting any «ACCDENIED» for the process
to the store in registry. You have to do this IN ADDITION to the step 6.

8. Refer
http://msdn.microsoft.com/library/en-us/winhttp/http/ssl_in_winhttp.asp?frame=true
for more info.

NOTE: If you are using STK3.0, verify webdata 679 bug fix is applied (check version
of WHSC30.DLL at Program FilesCommon FilesMSSOAPBinaries).

9. If the certificate path has more than one cert in the chain, EITHER the last
cert above the client cert should be in trusted root, OR if only the first CA cert
is in the trusted root list, the other certs should be in trusted intermediate root
CA folder.
Поможем друг другу стать лучше! Отметим правильные ответы и полезные сообщения!

Источник

← Вернуться в раздел «В помощь системному администратору»

Привет всем прошу помочь ,
Мне надо поменять примари днс и домаин поп при этом старый должен работать

Как это делать

P.S. новый хостинг уже настроен и на старом хостинге форвардинг всех писем включен

Автор: vlary
Дата сообщения: 28.09.2012 15:06

irufat

Цитата:

Мне надо поменять примари днс и домаин поп при этом старый должен работать

Выражайся яснее. Ты экономишь минуту на объяснениях, а люди потом полчаса будут соображать, чего же тебе надо.
И что-то мне подсказывает, что вопрос касается не темы MDaemon, а Настройка DNS

Автор: gp7
Дата сообщения: 29.09.2012 15:26

Привет.
Посоветуйте инструмент для построения статистических отчетов для МДемона (по возможности гибких, в идеале подобие sql-запросов) .
База МДемона файловая, большая.

Автор: vlary
Дата сообщения: 29.09.2012 15:32

gp7 Microsoft Log Parser 2.2

Цитата:

Log parser is a powerful, versatile tool that provides universal query access to text-based data such as log files, XML files and CSV files, as well as key data sources on the Windows® operating system such as the Event Log, the Registry, the file system, and Active Directory®. You tell Log Parser what information you need and how you want it processed. The results of your query can be custom-formatted in text based output, or they can be persisted to more specialty targets like SQL, SYSLOG, or a chart.

Автор: Mr_REM_Esq
Дата сообщения: 30.09.2012 00:07

Коллеги, возникла проблема.
Включил поддержку Blackberry BIS на MDaemon 12.5.7. Вся входящая почта пушится на BB влет, а вот с исходящей проблема. Не проходит. В логах вот что:
Sat 2012-09-29 22:42:18: Session 13; child 1
Sat 2012-09-29 22:42:18: Accepting SMTP connection from [178.239.85.151:51618] to [62.117.64.92:465]
Sat 2012-09-29 22:42:18: * SSL error 0x80090327 При обработке сертификата произошла неизвестная ошибка.
Sat 2012-09-29 22:42:18: SMTP session terminated (Bytes in/out: 87/3778)
Sat 2012-09-29 22:42:18: ———-

Сертификат на сервере стоит не самоподписанный. Какой из серверов не принимает сертификат: сервер BIS или наш сервер?

Автор: ipmanyak
Дата сообщения: 01.10.2012 06:42

Mr_REM_Esq Если сертификат несамодписанный и не протух по дате, то проверьте как ваш Mdaemon сконфигурен для использования STARTTLS, в настройках Security и BB, попробуйте поставить птицу — юзать STARTTLS где это возможно, птицу юзать SSL уберите. Судя по логу коннект идет на порт 465 — SSL. Поглядите еще и BIS.LOG. Профиль почты на девайсе юзера возможно придется пересоздать заново.

Автор: irufat
Дата сообщения: 01.10.2012 09:31

Цитата:

Выражайся яснее. Ты экономишь минуту на объяснениях, а люди потом полчаса будут соображать, чего же тебе надо.

ок. сервер MDaemon 11

есть старый домен 1234.сом
и domainPOP allmail@1234.com

надо поменять 1234.сом на 7894.сом
и на domainPOP allmail@7894.сом

но старый домен 1234.сом и domainPOP allmail@1234.com работали тоист почта приходащие из вне попали на новый домен например: почта приходащие на test@1234.com попали на test@7894.com

Автор: ndch
Дата сообщения: 01.10.2012 10:14

MDaemon v12.5.4
настройки безопасности-
проверка подлинности отправителя
вкл — Всегда требовать авторизации, если почта приходит с локальных учетных записей
выкл — …только если сообщение не отправлено на локальную уч. запись

https://www.wormly.com/test_smtp_server
SMTP Server-этот_почтовый_сервер
Sender email — otbaldy@xxx.ru
Recipient email — testuser@этот_почтовый_сервер
итог — почта приходит на testuser@этот_почтовый_сервер

Как сделать так что бы почта отсылалась только в случае успешной аутенитфикации ?

Автор: ipmanyak
Дата сообщения: 01.10.2012 10:19

irufat В шапке есть ссылка на доку как менять домены. Инфу вы действительно даете неточную.
1 — Если я правильно понял оба ваши домена хостятся?
2 — На Mdaemon у вас был только один домен 1234.сом и забор почты с хостинга по DPOP?
3 — Теперь вы хотите в Mdaemon добавить еще один домен 7894.сом и сделать его первичным и тоже с забором почты по DPOP?
4 — Что вами уже проделано?
Как переключать домены с первичного на вторичный есть ссылка на доку в шапке топика.
Для нового домена вам нужно создать правила DPOP. Ящики для этого домена вы уже создали или пихаете почту в старые от старого домена?

Автор: vlary
Дата сообщения: 01.10.2012 10:53

ndch
Цитата:

Как сделать так что бы почта отсылалась только в случае успешной аутенитфикации ?

Походу ты путаешь понятия.
Sender email — otbaldy@xxx.ru Recipient email — testuser@этот_почтовый_сервер —
здесь никакой авторизации нет и быть не должно. Локальные адреса должны быть доступны для посторонних адресов без всякой авторизации.
вкл — Всегда требовать авторизации, если почта приходит с локальных учетных записей имеется в виду, что когда отправитель из чужой сети подставляет обратный адрес вашего домена, он в обязательном порядке должен себя авторизовать.
выкл — …только если сообщение не отправлено на локальную уч. запись если включено — это значит, что вам пофиг, за кого себя выдает отправитель, если письмо предназначено локальному адресу. Но если вас нервирует, когда вам приходит спам с вашим же обратным адресом (многие спамеры так делают), отключаете этот чекбокс, и авторизация будет запрашиваться вне зависимости от того, внутреннему или внешнему адресату письмо предназначено.
Т.е. при указанных настройках письму из чужой сети от testuser1@этот_почтовый_сервер к testuser2@этот_почтовый_сервер без авторизации будет дан отлуп.
А письмо от otbaldy@xxx.ru к testuser@этот_почтовый_сервер должно быть принято.

Автор: irufat
Дата сообщения: 01.10.2012 12:30

Цитата:

1 — Если я правильно понял оба ваши домена хостятся?

Да

Цитата:

2 — На Mdaemon у вас был только один домен 1234.сом и забор почты с хостинга по DPOP?

Да

Цитата:

3 — Теперь вы хотите в Mdaemon добавить еще один домен 7894.сом и сделать его первичным и тоже с забором почты по DPOP?

Да

Цитата:

4 — Что вами уже проделано?

новый хост уже готов и создан почта для DPOP
на старом форвард почты на новый сделал

Цитата:

Как переключать домены с первичного на вторичный есть ссылка на доку в шапке топика.

Я посмотрел ну там немножко не то

Цитата:

Для нового домена вам нужно создать правила DPOP

А где создать ?

и как сделать что старые писма пришли на новый 7894.сом? напр. test@1234.com попали на test@7894.com

Автор: Mr_REM_Esq
Дата сообщения: 03.10.2012 22:08

Цитата:

попробуйте поставить птицу — юзать STARTTLS где это возможно, птицу юзать SSL уберите. Судя по логу  коннект идет на порт 465 — SSL. Поглядите еще  и BIS.LOG. Профиль почты на девайсе юзера возможно придется пересоздать заново.

Попробовал. Вот, что получилось:
Wed 2012-10-03 23:05:45: Session 10784; child 2
Wed 2012-10-03 23:05:45: Accepting SMTP connection from [178.239.85.151:56676] to [x.x.x.x:25]
Wed 2012-10-03 23:05:45: —> 220 mail.server.ru ESMTP MDaemon 12.5.7; Wed, 03 Oct 2012 23:05:45 +0400
Wed 2012-10-03 23:05:45: <— EHLO 172.18.205.186
Wed 2012-10-03 23:05:45: —> 250-mail.server.ru Hello 172.18.205.186, pleased to meet you
Wed 2012-10-03 23:05:45: —> 250-ETRN
Wed 2012-10-03 23:05:45: —> 250-AUTH CRAM-MD5
Wed 2012-10-03 23:05:45: —> 250-8BITMIME
Wed 2012-10-03 23:05:45: —> 250-STARTTLS
Wed 2012-10-03 23:05:45: —> 250 SIZE
Wed 2012-10-03 23:05:45: <— STARTTLS
Wed 2012-10-03 23:05:45: —> 220 Begin TLS negotiation
Wed 2012-10-03 23:05:46: * SSL error 0x80090327 При обработке сертификата произошла неизвестная ошибка.
Wed 2012-10-03 23:05:46: SMTP session terminated (Bytes in/out: 118/3760)
Wed 2012-10-03 23:05:46: ———-

Автор: ipmanyak
Дата сообщения: 04.10.2012 06:31

Mr_REM_Esq BIS-LOG смотрели? Сертификат по сроку не закончился?

Автор: resetsa
Дата сообщения: 05.10.2012 15:47

мужики, подскажите, как там с DSN у МДаэмона?не поддерживает и не собирается?
Сообщений о доставки при релее почты через него нам не видать?

Автор: Olegskb
Дата сообщения: 09.10.2012 08:41

Добрый день.
Эксплуатирую Mdaemon Pro v12.5.7 на сервер windows 2003 Rus. WorldClient запущен под IIS
Возникла необходимость запустить ActiveSync.
Подскажите как настроить IIS v6.0 для работы с ActiveSync.

Статью Alt-N KBA-02297 “MDaemon Messaging Server, BlackBerry Edition: How to run WorldClient, SyncML, BlackBerry Internet Service (BIS) and ActiveSync under IIS6” прочитал.

Остановился на пункте 16 в разделе «To configure the Microsoft ActiveSync protocol, complete these steps»
Куда добавить MDAirsync.dll – в сопоставление расширений, тогда для какого расширения?
Если я задаю расширение «.*» -пишет неправильный шаблон расширения.

Автор: Monte111
Дата сообщения: 10.10.2012 04:49

Установил MDaemon 12…
Настраиваю DomainPOP в пункте Маршрутизация есть кнопка выбора пользователей и групп, но группы там не отображаются, только пользователи. Как их правильно прописать? Просто названием или название@домен ?

Добавлено:
[more] В общем что имеется вдогонку предыдущему сообщению: Server 2003, MDaemon 12, UserGate5.

Чего хочу добиться: МДемон собирает почту с яндекса, сортирует ее по группам (Group1,Group2,…) пользователей и при этом складывает полученные письма в IMAP папки(Публичные/GroupX/Входящие), что бы все пользователи группы имели доступ к этой папке. Потом пользователи отвечают на письма и при этом все отправленные письма складируются в другой IMAP папке(Публичные/GroupX/Исходящие).
У каждого пользователя на ПК стоит The Bat в котором отображаются IMAP папки.

Что уже настроил:
1)Настроил SMTP сервер на отправку через яндекс
2)Создал пользователей и раскидал их по группам.
3)Поставил галку на Публичных папках(Shared), создал папки вида Публичные/GroupX/Исходящие и подобные им. При этом раздав права соответствующим группам.

Чего мне еще не хватает в настройках?
Надо ли в настройках публичных папок указывать пользователей в «адрес приписывания»?
Как настроить чтобы исходящие складировались в IMAP папку? [/more]

Автор: Monte111
Дата сообщения: 10.10.2012 13:42

Из всего что требовалось остался один пункт: как сделать так чтобы исходящие письма от нескольких пользователей складировались в публичную IMAP папку?

Автор: laamor
Дата сообщения: 11.10.2012 12:17

Мужики, что-то неладное с сервером что-ль. Демон 12.5.3

Между ящиками почта ходит, а извне вот так:

Thu 2012-10-11 17:35:17: ———-
Thu 2012-10-11 17:28:01: Session 220766; child 10
Thu 2012-10-11 17:28:01: Accepting SMTP connection from [95.108.253.143:48460] to [10.2.1.2:25]
Thu 2012-10-11 17:28:01: —> 220 mail.gfu.ru ESMTP MDaemon 12.5.3; Thu, 11 Oct 2012 17:28:01 +0900
Thu 2012-10-11 17:28:01: <— EHLO forward18.mail.yandex.net
Thu 2012-10-11 17:28:01: —> 250-mail.***.ru Hello forward18.mail.yandex.net, pleased to meet you
Thu 2012-10-11 17:28:01: —> 250-ETRN
Thu 2012-10-11 17:28:01: —> 250-AUTH LOGIN CRAM-MD5 PLAIN
Thu 2012-10-11 17:28:01: —> 250-8BITMIME
Thu 2012-10-11 17:28:01: —> 250 SIZE
Thu 2012-10-11 17:28:01: <— MAIL FROM:<pr@ogirk.ru> SIZE=244829 BODY=8BITMIME
Thu 2012-10-11 17:28:01: Performing IP lookup (ogirk.ru)
Thu 2012-10-11 17:28:01: * D=ogirk.ru TTL=(10) A=[178.208.79.200]
Thu 2012-10-11 17:28:41: * DNS: 40 second wait for DNS response exceeded (DNS Server: 195.46.116.1)
Thu 2012-10-11 17:28:41: * P=010 S=000 D=ogirk.ru TTL=(10) MX=[mx.yandex.ru] {213.180.204.89}
Thu 2012-10-11 17:28:41: —- End IP lookup results
Thu 2012-10-11 17:28:41: —> 250 <pr@ogirk.ru>, Sender ok
Thu 2012-10-11 17:28:41: <— RCPT TO:<fin26@***.ru>
Thu 2012-10-11 17:28:41: Performing DNS-BL lookup (95.108.253.143 — connecting IP)
Thu 2012-10-11 17:29:21: * sbl.spamhaus.org — passed
Thu 2012-10-11 17:30:02: * zen.spamhaus.org — passed
Thu 2012-10-11 17:30:42: * dnsbl.ahbl.org — passed
Thu 2012-10-11 17:31:22: * ksi.dnsbl.net.au — passed
Thu 2012-10-11 17:32:02: * xbl.spamhaus.org — passed
Thu 2012-10-11 17:32:42: * pbl.spamhaus.org — passed
Thu 2012-10-11 17:33:22: * cn.countries.nerd.dk — passed
Thu 2012-10-11 17:34:02: * jp.countries.nerd.dk — passed
Thu 2012-10-11 17:34:42: * spam.abuse.ch — passed
Thu 2012-10-11 17:35:22: * dul.ru — passed
Thu 2012-10-11 17:35:22: —- End DNS-BL results
Thu 2012-10-11 17:35:22: —> 250 <fin26@***.ru>, Recipient ok
Thu 2012-10-11 17:35:22: Connection closed
Thu 2012-10-11 17:35:22: SMTP session terminated (Bytes in/out: 107/270)
Thu 2012-10-11 17:35:22: ———-

То есть вроде все нормально, а session terminated.

Причем иногда почта все-таки проходит. Инет работает, странички открываются, перебоев нет. Отправлял сам себе в майл.ру, одно письмо пришло, второе нет. Хз в чем дело…

Автор: vlary
Дата сообщения: 11.10.2012 14:38

laamor Я думаю, что пока твой сервер просматривает туеву кучу DNS-BL серверов (нахрена столько?), клиент устает ждать и отваливается по тайм-ауту.

Цитата:

Thu 2012-10-11 17:28:41: <— RCPT TO:<fin26@***.ru>
Thu 2012-10-11 17:28:41: Performing DNS-BL lookup (95.108.253.143 — connecting IP)
…………………………
Thu 2012-10-11 17:35:22: —- End DNS-BL results
Thu 2012-10-11 17:35:22: —> 250 <fin26@***.ru>, Recipient ok

Он же на 7 минут сессию вешает! У тебя голова или где?

Автор: ipmanyak
Дата сообщения: 11.10.2012 15:26

Добавлю к вышесказанному

Цитата:

* DNS: 40 second wait for DNS response exceeded (DNS Server: 195.46.116.1)

Как я понимаю это нэймсервер прова и он очень тормозной или у вас канал забит под самое не хочу. Для эксперимента смените этот нэймсервер на один из гуглевских:
8.8.4.4
8.8.8.8
Понаблюдайте лог в плане днс резолвинга. Если и далее такой длительный отклик, разбирайтесь с загруженностью вашего канала. Кстати Mdaemon-у ограничили полосу пропускания в тротлинге? Если нет — советую ограничить.

В DNS-BL у вас какие-то экзотические базы и некоторые перекрывают друг друга, например

Thu 2012-10-11 17:29:21: * sbl.spamhaus.org — passed
Thu 2012-10-11 17:32:02: * xbl.spamhaus.org — passed
Thu 2012-10-11 17:32:42: * pbl.spamhaus.org — passed
=====================================
Thu 2012-10-11 17:30:02: * zen.spamhaus.org — passed
=====================================
Вышеперечисленные блоклисты включает в себя zen.spamhaus.org ! Цитирую:
ZEN is the combination of all Spamhaus IP-based DNSBLs into one single powerful and comprehensive blocklist to make querying faster and simpler. It contains the SBL, SBLCSS, XBL and PBL blocklists.

Те три уберите, оставьте только zen.spamhaus.org.

Зти я бы вообще убрал:
Thu 2012-10-11 17:33:22: * cn.countries.nerd.dk — passed
Thu 2012-10-11 17:34:02: * jp.countries.nerd.dk — passed
Thu 2012-10-11 17:34:42: * spam.abuse.ch — passed
Thu 2012-10-11 17:35:22: * dul.ru — passed

Вы смотрели статистику, много у вас срабатываний от этих 4-ех блоклистов?

Автор: qxaszw12
Дата сообщения: 11.10.2012 15:48

Цитата:

Thu 2012-10-11 17:28:41: Performing DNS-BL lookup

DNS-BL — на мой взгляд это вообще большое зло!

Я бы рекомендовал использовать Greylisting + спам ловушки. У меня это единственный способ на 99% избавиться от спама.

Автор: laamor
Дата сообщения: 12.10.2012 02:09

Братюни, похоже это вчера что-то было у провайдера или типа того. Утром пришел на работу, и все в порядке — все работает. Проверка по базам махом проходит, не занимает столько времени как вчера

Лишние базы убрал.

Автор: cmd01
Дата сообщения: 12.10.2012 10:48

[more] Добрый день, коллеги!

Вчера глюк в Мдаемон совпал после глюка на сервере windows server 2008 r2/

сервер вылечил этим:
http://www.microsoft.com/ru-ru/download/details.aspx?id=14668

а вот глюк на Mdaemon остался. Вот его суть:

Началось с того, что юзеры не могли зайти ни с клиентов, ни с web. Причем у меня на админской почте такого не произошло, все было ок. Стал разбираться, оказалось, что для юзеров он создал новый домен локальный, он появился в диспетчере доменов. Допустим у меня был 1.ru в почте сам по себе , а локальный называется 2.local. Вон он и создал еще один домен в диспетчере доменов 2.local, а также папку тут:
C:MDaemonUsers

теперь тут 2 папки обычнsй домен и локальный. Я отключил все настройки LDAP, удалил домен из диспетчера доменов, отключил службу, удалил из папки юзерс, поднял службу, но эта папка все равно создается, когда логинится юзер(в диспетчере доменов теперь не создается). + Юзер не видит писем из правильной папки…

подскажите куда копать, может надо какие-то данные дополнительно? Скрин? [/more]

Автор: ipmanyak
Дата сообщения: 14.10.2012 03:02

cmd01 Сравните текущий APPmdaemon.ini и из бэкапа (BackupConfig…). Можно затем тупо вернуть на место из бэкапа. Особо обратите внимание на пути к каталогам. На будущее, не держите открытыми окна и файлы мдемона. Как то раз смотрел в FAR-е CFRULE.DAT c шары открытой только на чтение, в это время коллега что-то делал с правилами, файл исчез, пришлось восстанавливать из бэкапа, благо что мдемон сам делает бэкапы конфигов.

Автор: cmd01
Дата сообщения: 15.10.2012 09:33

Спасибо за ответ… в этом файле нет путей к тем каталогам, где проблема… (
есть в MDaemon такой путь: MDaemonUsers

там обычно была одна папка с названием того домена, кот я создал для почты (назовем его домен 1.com), почтовый домен короч. В этой папке папки с названиями почтовых юзеров, куда падают их письма, от туда эти письма забирают почтовые клиенты. Так вот, проблема в том, что создалась папка с названием локального домена 2.local в папке MDaemonUsers рядом с папкой 1.com . В ней создалось несколько папок юзеров и туда падают их письма. НЕ ВСЕХ ЮЗЕРОВ,,, вот в чем прикол , а некоторых. И если эту папку удалить, то она снова будет создана, когда юзер проверит почту… Получилось, что некоторые юзеры чувствуют себя нормально, а некоторые в эту папку ходят (((

замена mdaemon.ini, версии за неделю до начала этой траблы, не помогла…

Автор: Mr_REM_Esq
Дата сообщения: 15.10.2012 20:13

Цитата:

Mr_REM_Esq BIS-LOG смотрели? Сертификат по сроку не закончился?

Нет, конечно. Там вообще совсем новенький сертификат. Ему еще жить да жить.

А вот и логи:

Это BIS

Mon 2012-10-15 15:10:51: ———-
Mon 2012-10-15 15:45:26: Session 31824; child 16
Mon 2012-10-15 15:45:26: Accepting IMAP connection from [178.239.85.151:57250] to [62.117.64.92:993]
Mon 2012-10-15 15:45:26: SSL negotiation successful (SSL 3.0, 2048 bit key exchange, 128 bit RC4 encryption)
Mon 2012-10-15 15:45:26: —> * OK mail.server.ru IMAP4rev1 MDaemon 12.5.7 ready
Mon 2012-10-15 15:45:26: <— c CAPABILITY
Mon 2012-10-15 15:45:26: —> * CAPABILITY IMAP4rev1 NAMESPACE AUTH=CRAM-MD5 AUTH=LOGIN AUTH=PLAIN IDLE X-RIM ACL UNSELECT UIDPLUS
Mon 2012-10-15 15:45:26: —> c OK CAPABILITY completed
Mon 2012-10-15 15:45:26: <— l LOGIN «aaa@server.ru» ******
Mon 2012-10-15 15:45:26: —> l OK LOGIN completed
Mon 2012-10-15 15:45:26: <— l LIST «» %
Mon 2012-10-15 15:45:26: Sending LIST response (not logged)…
Mon 2012-10-15 15:45:26: —> l OK LIST completed
Mon 2012-10-15 15:45:28: <— q LOGOUT
Mon 2012-10-15 15:45:28: —> * BYE IMAP engine signing off (no errors)
Mon 2012-10-15 15:45:28: —> q OK LOGOUT completed
Mon 2012-10-15 15:45:28: IMAP session complete, (3336 bytes)
Mon 2012-10-15 15:45:28: ———-

Это IMAP

Mon 2012-10-15 15:44:41: ———-
Mon 2012-10-15 15:45:28: Session 31825; child 1
Mon 2012-10-15 15:45:28: Accepting SMTP connection from [178.239.85.151:47056] to [62.117.64.92:465]
Mon 2012-10-15 15:45:28: * SSL error 0x80090327 При обработке сертификата произошла неизвестная ошибка.
Mon 2012-10-15 15:45:28: SMTP session terminated (Bytes in/out: 87/1378)
Mon 2012-10-15 15:45:28: ———-

Даже не знаю, что и делать. В одну сторону все работает. Не пойму, какой из серверов сертификат не принимает.
Вот такое соединение проходит нормально «Accepting IMAP connection from [178.239.85.151:57250] to [62.117.64.92:993]».
А вот такое сбоит «Accepting SMTP connection from [178.239.85.151:47056] to [62.117.64.92:465]».

Добавлено:
Есть способ посмотреть более подробные логи? Сам процесс проверки сертификата, например.

Автор: ipmanyak
Дата сообщения: 16.10.2012 04:31

Mr_REM_Esq http://lists.altn.com/WebX?14@@.59857a3a
ALT-N утверждает, что используется самоподписанный сертификат (например сгенеренный Mdaemon) или с истекшим сроком. Для устранения проблемы рекомендовано использовать коммерческие сертификаты. Ваш сертификат откуда взят?

Автор: gfa2
Дата сообщения: 16.10.2012 08:09

в чем может быть причина? AntiVirus Updater не сохраняет настройки Proxy
заполняю поля на вкладке Proxy, жму ОК. Снова захожу в настройки — на вкладке Proxy пусто!!!

Добавлю
имеем окно «Configure updater» с четырьмя вкладками: «Update URLs», «Connection», «Proxy», Misc»
также имеем файл, где настройки хранятся (поправьте, если не прав) MDaemonSecurityPlusAntiVirus.ini

так вот, изменения на вкладках «Connection» и «Misc» благополучно сохраняются в ini-файле, а также благополучно из этого файла подгружаются (при редактировании файла вручную)..
а вот изменения на оставшихся вкладках в этот файл не записываются и не считываюся (опять же, при редактировании вручную)…

может у кого есть какие соображения по этому поводу?

Автор: ipmanyak
Дата сообщения: 16.10.2012 14:37

gfa2 Настройки прокси для SecurityPlus сохраняются в файле
C:MdaemonSecurityPlus>avupdater.xml
Вы в физической конcоли правите или через Webadmin или еще как?
P.S.
Вообще-то при проблемах принято озвучивать версии используемого софта, телепатов нет, а баги в различных версиях имеются.

Автор: gfa2
Дата сообщения: 16.10.2012 15:19

ipmanyak
спасибо за наводку…
глянул файл avupdater.xml — пустой, восстановил его (файл) из последнего бэкапа — все заработало!

еще раз, спасибо!!!

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175

Предыдущая тема: RDP-клиент не видит разрыв связи.


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель — сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.

Понравилась статья? Поделить с друзьями:
  • Ssl error 0b080074 x509
  • Ssl error 0200100d system library fopen permission denied fopen
  • Ssl connection error что это
  • Ssl connection error на телевизоре
  • Ssl connection error protocol version mismatch