SSL-certifikaternes maksimale levetid reduceres til 200 dage fra marts 2026. Læs mere →
Exchange Server Advanced ~7 min. læsetid

Exchange 2010: SSL-certifikat installation

Komplet guide til SSL på Exchange 2010: DNS-planlægning, Split-DNS, service URL-adresser, CSR-generering, certifikat-installation og service-aktivering.

Exchange 2010 (EOL oktober 2020)

Produkter der ikke længere modtager opdateringer.

Exchange 2010: SSL-certifikat installation

Komplet guide til SSL-certifikat administration på Exchange 2010: DNS-planlægning, Split-DNS, CSR-generering, certifikat-installation og service-aktivering.

Skift fra interne til internetgyldige servernavne

Når Exchange serveren installeres er standardopsætningen, at den anvender et internt servernavn for intern kommunikation. Det er dog ikke længere muligt at bruge interne servernavne i offentligt udstedte SSL-certifikater. Da Exchange ikke kan bruge flere certifikater på hver service, bliver vi derfor nødt til kun at anvende eksternt gyldige DNS-navne i certifikatet.

Eksempler på interne servernavne:

  • server01
  • exch01.fairssl.local
  • srv01.domain.lan
  • localhost
  • 192.168.100.10
  • 10.0.0.10

Det kræver at der er et eller flere DNS navne der kan tilgås både udefra og internt, som rammer Exchange serveren. Og at Exchange serveren opsættes til at være klar over disse navne.

Vi foreslår en af følgende to populære løsninger.

Split-DNS

1 DNS-navn f.eks. webmail.fairssl.dk giver på lokalt netværk en intern IP-adresse til Exchange serveren, imens den fra internettet giver den offentlige IP.

Hvis man ikke ønsker at oprette hele domænet som en split-DNS zone, kan vi anbefale at oprette selve servernavnet som en underzone og derved kun have split-DNS for det ene navn.

Se vejledning til opsætning af Split-DNS

Og konfigurer derefter serverens interne og eksterne URL-adresser til dette ene navn.

To DNS-navne

Her anvendes blot et DNS-navn til internt og ekstern adgang. Det er normal praksis for virksomheder der har lavet et underdomæne til deres offentlige, f.eks. intern.fairssl.dk.

Det kunne f.eks. være webmail.fairssl.dk som peger på den eksterne IP og exchangeint.fairssl.dk, som peger på en interne IP.

Herefter er det blot at konfigurere Exchanges interne og eksterne URL-adresser til disse navne.

Opsætning af Split-DNS

  1. Log in på Domain controlleren med en administrator konto
  1. Tryk windowskey + R og skriv følgende kommando for at åbne DNS manager:
dnsmgmt.msc

Start Dns Manager

  1. Højreklik på Forward Lookup Zone og klik på New Zone.

Add New Forward Lookup Zone

  1. Klik på Next.

Vælg Primary zone og Store the zone in Active Directory hvis denne er tilgængelig.

Klik på Next.

Primary Zone Type

  1. Vælg To all DNS servers running on domain controllers in this forest.

Klik på Next.

Active Directory Zone Replication Scope

  1. Skriv det DNS-navn som den interne DNS skal pege på (f.eks.: mail.fairssl.dk).

Du kan også vælge at bruge domænet (f.eks.: fairssl.dk), men så skal der laves en host for hver eneste DNS-navn (se punkt 9).

Klik på Next.

New Zone Name

  1. Vælg Allow only secure dynamic updates.

Klik på Next.

Klik på Finish.

Dynamic Update

  1. Højreklik på den nye forward zone og klik på New Host (A or AAAA).

New Host

  1. Efterlad Name blank.

Skriv den interne IP adresse til exchange serveren.

Hvis du har lavet en reverse lookup zone eller planlægger at lave en sæt flueben i Create associated pointer (PTR) record ellers efterlad den tom.

Klik Add Host.

New Host No Name

  1. Hvis du har valgt at lave en zone for hele domænet skal du følge nedenstående, husk at du skal lave en for alle de DNS-navne I bruger (f.eks.: www.domain.dk, vpn.domain.dk, login.domain.dk).

Skriv DNS-navnet uden domænet i name (f.eks.: mail)

Skriv den interne IP-adresse til exchange serveren.

Hvis du har lavet en reverse lookup zone eller planlægger at lave en sæt flueben i Create associated pointer (PTR) record ellers efterlad den tom.

New Host With Name

Opsætning af interne og eksterne Exchange service URL-adresser

For at ændre alle Exchange services interne og eksterne DNS-navn, udfør nedenstående.

  1. Log ind på Exchange serveren som har CAS rollen. Benyt en konto som er medlem af "Exchange Administrators" gruppen samt "Administrators" gruppen på den lokale server.
  1. StartExchange Management Shell, højreklik på genvejen og vælg Run as Administrator.

Exchange Management Shell Run As Admin

  1. Skriv følgende kommando og tryk på [ENTER]:
Get-ExchangeServer | fl name

Get Server

  1. Skriv følgende kommando og tryk på [ENTER], SERVERNAVN er navnet du fandt i punkt 3, INTERNURL er den interne adresse til mail serveren f.eks exch01.fairssl.dk eller mail.fairssl.dk. EKSTERNURL er den eksterne adresse til mail serveren uden https:// f.eks mail.fairssl.dk. Husk at skrive ""rundt om servernavn internurl og eksternurl:
$CASserver = "SERVERNAVN" ; $internalURL= "INTERNURL" ; $externalURL= "EKSTERNURL"

Set Server Name Server Url

  1. Kopier eller skriv følgende kommandoer og tryk på [ENTER] for at skifte adresserne til de internet gyldige (for fuldt script med alle kommandoerne i en se punkt 6):
Get-AutodiscoverVirtualDirectory -Server $CASserver | Set-AutodiscoverVirtualDirectory -InternalUrl "https://$internalURL/Autodiscover/Autodiscover.xml" -ExternalUrl "https://$externalURL/Autodiscover/Autodiscover.xml"

Autodiscover Virtual Directory

Get-ClientAccessServer -Identity $CASserver | Set-ClientAccessServer -AutoDiscoverServiceInternalUri "https://$internalURL/Autodiscover/Autodiscover.xml"

Client Access Server

Get-WebservicesVirtualDirectory -Server $CASserver | Set-WebservicesVirtualDirectory -InternalUrl "https://$internalURL/Ews/Exchange.asmx" -ExternalUrl "https://$externalURL/Ews/Exchange.asmx"

Webservices Virtual Directory

Get-OabVirtualDirectory -Server $CASserver | Set-OabVirtualDirectory -InternalUrl "https://$internalURL/Oab" -ExternalUrl "https://$externalURL/Oab"

Oab Virtual Directory

Get-OwaVirtualDirectory -Server $CASserver | Set-OwaVirtualDirectory -InternalUrl "https://$internalURL/Owa" -ExternalUrl "https://$externalURL/Owa"

Owa Virtual Directory

Get-EcpVirtualDirectory -Server $CASserver | Set-EcpVirtualDirectory -InternalUrl "https://$internalURL/Ecp" -ExternalUrl "https://$externalURL/Ecp"

Ecp Virtual Directory

Get-ActiveSyncVirtualDirectory -Server $CASserver | Set-ActiveSyncVirtualDirectory -InternalUrl "https://$internalURL/Microsoft-Server-ActiveSync" -ExternalUrl "https://$externalURL/Microsoft-Server-ActiveSync"

Active Sync Virtual Directory

  1. Følgende er alle de ovenstående kommandoer samlet i én for en simpelt copy/paste. Hvis punkt 5 er fulgt er der ingen grund til at bruge dette:
Get-AutodiscoverVirtualDirectory -Server $CASserver | Set-AutodiscoverVirtualDirectory -InternalUrl "https://$internalURL/Autodiscover/Autodiscover.xml" -ExternalUrl "https://$externalURL/Autodiscover/Autodiscover.xml" ; Get-ClientAccessServer -Identity $CASserver | Set-ClientAccessServer -AutoDiscoverServiceInternalUri "https://$internalURL/Autodiscover/Autodiscover.xml" ; Get-WebservicesVirtualDirectory -Server $CASserver | Set-WebservicesVirtualDirectory -InternalUrl "https://$internalURL/Ews/Exchange.asmx" -ExternalUrl "https://$externalURL/Ews/Exchange.asmx" ; Get-OabVirtualDirectory -Server $CASserver | Set-OabVirtualDirectory -InternalUrl "https://$internalURL/Oab" -ExternalUrl "https://$externalURL/Oab" ; Get-OwaVirtualDirectory -Server $CASserver | Set-OwaVirtualDirectory -InternalUrl "https://$internalURL/Owa" -ExternalUrl "https://$externalURL/Owa" ; Get-EcpVirtualDirectory -Server $CASserver | Set-EcpVirtualDirectory -InternalUrl "https://$internalURL/Ecp" -ExternalUrl "https://$externalURL/Ecp" ; Get-ActiveSyncVirtualDirectory -Server $CASserver | Set-ActiveSyncVirtualDirectory -InternalUrl "https://$internalURL/Microsoft-Server-ActiveSync" -ExternalUrl "https://$externalURL/Microsoft-Server-ActiveSync"

Generering af CSR til certifikat bestilling

  1. StartExchange Management Shell, højreklik på genvejen og vælg Run as Administrator.

Exchange Management Shell Run As Admin

  1. I Exchange Management Shell skriv følgende kommando efterfulgt af [ENTER], hvor følgende parametre angiver overstående informationer du har indsamlet:
    • SubjectName: Firmaoplysninger
    • KeySize: antallet af bits der anvendes til kryptering (anvend 2048)
    • PrivateKeyExportable: Hvorvidt certifikatet efterfølgende skal kunne eksporteres til backup
$CSR = New-ExchangeCertificate -GenerateRequest -SubjectName "CN=mail.fairssl.dk, O=FairSSL ApS, OU=IT Department, L=Oerum Djurs, S=Oerum Djurs, C=DK" -KeySize 2048 -PrivateKeyExportable $true

Create Csr

  1. Du kan nu vælge at kopiere teksten som genereres og indsætte den direkte i certifikatansøgningen, eller skrive følgende kommando for at gemme til en fil:
    • Path: Stien til hvor CSR filen skal gemmes
Set-Content -Path "c:\mail.fairssl.dk.csr" -value $CSR

Save Csr

  1. Åben certifikatansøgningen i notepad ved at skrive følgende kommando i Exchange Management Shell, hvor du bruger stien til filen som du lavede ovenfor, efterfulgt af [ENTER]:
notepad c:\mail.fairssl.dk.csr
  1. Marker og kopier hele teksten fra filen, inklusiv alle bindestreger før og efter.

Indæt teksten i CSR feltet i ansøgningen.

Csr Text

Import af mellemudsteder certifikat (Intermediate Certificate Authority)

Følgende beskriver hvordan mellemudsteder certifikater importeres på en Microsoft Windows baseret server og derved også en Exchange server. For at sikre at klienter kan godkende mellemudstedere i certifikatet, skal certifikatets mellemudstederes offentlige certifikat installeres på Exchange serveren.

Bemærk at Windows nogle gange automatisk installerer certifikatet, ved installation af servercertifikatet. Det skader dog intet at importere det samme intermediate certifikat flere gange, der kommer blot en advarsel om at det allerede findes.

  1. Log ind på serveren med en konto der er medlem af gruppen "Administrators" på den lokale server.

Kopier teksten med mellemudsteder certifikatet (Intermediate certificate), fra e-mailen med dit nye certifikat, til en simpel tekst editor (som Notepad). Gem filen på skrivebordet, med filnavnet mellemudsteder.cer.

  1. Tryk windows-key + r.

Skriv mmc.exe.

Tryk OK.

Open Mmc

  1. Klik på File og derefter Add/Remove snap-in.

Add Remove Snap In

  1. Vælg Certificates og klik derefter på Add.

Certificates Add

  1. Vælg Computer account og klik på Next>

Computer Account

  1. Sørg for at the står på Local computer.

Klik på Finish.

Klik på OK.

Local Computer

  1. Udvid Certificates (Local Computer) og Intermediate Certificate Authorities

Højreklik på Certificates, vælg All Tasks og klik på Import...

All Tasks Import Intermediate

  1. Klik på Browse... og vælg den fil du gemte på skrivebordet.

Klik på Next

Browse Files Intermediate

  1. Vælg Automatically select the certificate store based on the type of certificate

Klik på Next

Klik på Finish

Automatically Select Store Intermediate

Import og aktivering af certifikat backup fil (.PFX/PKCS12)

Følgende beskriver hvordan en certifikat backup fil importeres og aktiveres i Exchange 2010. Ved bestilling af domæner med AutoCSR modtages certifikatet som en backup fil, beskyttet med en unik kode.

  1. StartExchange Management Shell, højreklik på genvejen og vælg Run as Administrator.

Exchange Management Shell Run As Admin

  1. I Exchange Management Shell skriv følgende kommando efterfulgt af [ENTER]:
    • Path: Stien til certifikatfilens placering.
    • Services: De services som ønskes aktiveret.
Import-ExchangeCertificate -FileData ([Byte[]]$(Get-Content -Path c:\mail.mydomain.dk.pfx-Encoding byte-ReadCount 0))-password:(Get-Credential).password | Enable-ExchangeCertificate -Services "IIS,POP,IMAP,SMTP,None"

Tilføj UM til services hvis Unified Messaging er installeret.

Hvis der vælges services som ikke er installeret vil kommandoen fejle, så vælg kun de services hvor certifikatet skal anvendes.

Denne kommando vil først importere certifikatet og vil derefter aktivere de valgte services.

Der vil blive vist en password prompt hvis filen er beskyttet med et password (se punkt 3)

Til sidst bliver du spurgt om du vil skifte default certifikat til SMTP, skriv y og tryk [ENTER]

Import And Enable Certificate

  1. Der vises nu en prompt for brugernavn og kode. Bemærk at brugernavnefeltet ikke anvendes, men der skal stå noget.

Skriv None i brugernavnet, og det password som filen er beskyttet med i password.

Password Prompt

Aktiver certifikat for angivne services

  1. StartExchange Management Shell, højreklik på genvejen og vælg Run as Administrator.

Exchange Management Shell Run As Admin

  1. Skriv følgende kommando efterfulgt af [ENTER]:
    • Thumbprint: Certifikatets ID (kan findes med kommandoen Get-ExchangeCertificate).
    • Services: De services certifikatet ønskes aktiveret på.
Enable-ExchangeCertificate -Thumbprint -Services "IIS, POP, IMAP, SMTP, None"

Tilføj UM til services hvis Unified Messaging er installeret.

Hvis der vælges services som ikke er installeret vil kommandoen fejle, så vælg kun de services hvor certifikatet skal anvendes.

Herefter skal der bekræftes at SMTP servicens certifikat skal erstattes, tryk [ENTER] for at acceptere.

Activate Services

Styrk din TLS-sikkerhed

Brug IIS Crypto til nemt at konfigurere sikre TLS-protokoller og cipher suites på din Windows Server.

IIS Crypto TLS konfigurationsguide

Klar til at oprette en gratis konto?

Opret en gratis konto og udsted dit første certifikat på under 10 minutter.