posch042
Goto Top

IPhone mit Exchange verbinden - nur Probleme

Ja Hallo Guten Tag!

Ich bin momentan leider etwas am Verzweifeln, ich habe nun mein erstes iPhone (Firmenhandy).

iPhone SE 2020 IOS 16,5

Hier würde ich natürlich gerne meine Firmenmails lesen, aber es ist mir anscheinend nicht gegönnt,

wenn ich den Exchange Account mit der Apple eigenen Mail App verbinde, kommt kein einziger Fehler, rechts erscheinen sofort in jeder Zeile die grünen Haken, aber wenn ich die Mail App öffne werden nicht mal meine Ordner geladen, geschweige denn Mails, manchmal erscheint die Meldung "Emails können nicht empfangen werden. Die Verbindung mit dem Server ist fehlgeschlagen"

Ich habe bereits:

- den Account schon mehrere male neu hinzugefügt
- die Netzwerkeinstellungen zurückgesetzt
- dem Sicherheitszertifikat mehrere male vertraut
- in den erweiterten Accounteinstellungen SSL deaktiviert und dann wieder aktiviert

Exchange ActiveSync ist aktiviert

mir gehen wirklich die Ideen aus und was auch noch sehr komisch ist, auf meinem privaten Android-Handy mit der App Blue Mail funktioniert es ohne Probleme, bei einem iPhone eines Kollegen funktioniert es allerdings auch nicht (aber nur mein Account, wenn er sich mit seinem Account anmeldet gibts keine Probleme), müsste ich da am Exchange Server eine Einstellung ändern? Falls ja, warum funktioniert es dann auf Android?

Freue mich über jede Antwort!
LG

Content-Key: 7277595402

Url: https://administrator.de/contentid/7277595402

Printed on: April 27, 2024 at 06:04 o'clock

Member: rickstinson
rickstinson May 23, 2023 at 14:37:17 (UTC)
Goto Top
ich kann dir nur eines raten.
1.) Mail Account entfernen
2.) iPhone neustarten (ja, wirklich!)
3.) Nochmals in Ruhe einrichten

Das hilft fast immer.
Member: Posch042
Posch042 May 23, 2023 at 14:54:24 (UTC)
Goto Top
Hat leider nicht geholfen...
Member: OlliSe
OlliSe May 23, 2023 updated at 15:35:01 (UTC)
Goto Top
Also bei uns geht das ohne Probleme.
OnPrem Exchange denke ich? PORTS frei? hat der ActiceSycn bzw. Exchange eine URL?
Firewall kann es ja eigentlich nicht sein, da es ja beim Kollegen geht ...
OWA geht?
BYOD ist erlaubt?

Grüße
Member: manuel-r
manuel-r May 23, 2023 at 16:09:51 (UTC)
Goto Top
Vielleicht ist das Android-Handy am Exchange schon für ActiveSync freigegeben, das iPhone aber noch nicht?!
Die entsprechende Funktion befindet sich im EAC im Abschnitt "Mobil".

Manuel
Member: its-gab
its-gab May 23, 2023 at 18:48:29 (UTC)
Goto Top
Ich meine mich zu erinnern, dass iPhone nur noch mit öffentlich vertrauten Zertifikaten funktioniert, habe aber gerade keine Quelle dazu. Ist es ein selbst signiertes Zertifikat? Du könntest es einmal mit einem Lets Encrypt Zertifikat testen.
Viele Grüße
Member: jstar5588
jstar5588 May 23, 2023 at 19:21:52 (UTC)
Goto Top
Zitat von @its-gab:

Ich meine mich zu erinnern, dass iPhone nur noch mit öffentlich vertrauten Zertifikaten funktioniert, habe aber gerade keine Quelle dazu. Ist es ein selbst signiertes Zertifikat? Du könntest es einmal mit einem Lets Encrypt Zertifikat testen.
Viele Grüße

Das könnte es sein
Member: jsysde
jsysde May 23, 2023 at 19:51:37 (UTC)
Goto Top
N'Abend.

Exchange-URLs und vor allem Autodiscover korrekt konfiguriert? Was sagt der Remote Connectivity Analyzer?
Öffentlich vertrautes SSL-Zertifikat mit max. 12 Monate Laufzeit am Start?
Split-DNS für Zugriff von intern korrekt eingerichtet?

Sind auf dem iPhone weitere Nicht-Exchange-Accounts eingerichtet?
Falls ja, alle runterwerfen, Eier-Phone neu starten und Exchange-Account als erstes einrichten.

Cheers,
jsysde
Member: MysticFoxDE
MysticFoxDE May 23, 2023 at 20:51:05 (UTC)
Goto Top
Moin Posch042,

> mir gehen wirklich die Ideen aus und was auch noch sehr komisch ist, auf meinem privaten Android-Handy mit der App Blue Mail funktioniert es ohne Probleme, bei einem iPhone eines Kollegen funktioniert es allerdings auch nicht (aber nur mein Account, wenn er sich mit seinem Account anmeldet gibts keine Probleme), müsste ich da am Exchange Server eine Einstellung ändern? Falls ja, warum funktioniert es dann auf Android?

ist der User mit dem du die Kopplung versuchst, rein zufällig auch ein Domänenadministrator?

Ferner, wie hoch ist die Gültigkeitsdauer des entsprechenden Exchange Servers Zertifikats?
(Hoffentlich nicht länger wie zwei Jahre und paar Monate, denn ein länger gültiges Zertifikat mögen die Äpfel nicht wirklich.)

Gruss Alex
Member: jsysde
jsysde May 23, 2023 at 21:00:29 (UTC)
Goto Top
N'Abend.

Zitat von @MysticFoxDE:
[...]Ferner, wie hoch ist die Gültigkeitsdauer des entsprechenden Exchange Servers Zertifikats?
(Hoffentlich nicht länger wie zwei Jahre und paar Monate, denn ein länger gültiges Zertifikat mögen die Äpfel nicht wirklich.)
Max. 398 Tage - zwei Jahre funktioniert nicht mehr:
https://www.ssl.com/blogs/apple-limits-ssl-tls-certificate-lifetimes-to- ..).

Cheers,
jsysde
Member: nachgefragt
nachgefragt May 24, 2023 at 05:16:55 (UTC)
Goto Top
Option 1
Outlook App verwenden

Option 2
Vielleicht geht der Trick noch: https://tech-tipps.de/?p=667
Member: OlliSe
OlliSe May 24, 2023 at 05:41:10 (UTC)
Goto Top
Zitat von @nachgefragt:

Option 1
Outlook App verwenden

Option 2
Vielleicht geht der Trick noch: https://tech-tipps.de/?p=667

Problem an der Outlook App, Mails älter als 4 Wochen werden nicht angeziegt, zumindest ist das bei uns so.
Die IOS App geht ohne Probleme.
Member: MysticFoxDE
MysticFoxDE May 24, 2023 updated at 05:57:31 (UTC)
Goto Top
Moin @jsysde,
Max. 398 Tage - zwei Jahre funktioniert nicht mehr:
https://www.ssl.com/blogs/apple-limits-ssl-tls-certificate-lifetimes-to- ..).

😯 ... OK ... das erklärt nun auch das eine oder andere Problem bei unseren Kunden und deren Apfelgeräten.
Somit dir jsysde schon mal einen Riesen Dank für diese Info.

@ Apple
398 Tage ... kann es sein, dass bei euch im Schrank ein paar Tassen abhanden gekommen und oder kräftig verrutscht sind?

Beste Grüsse aus BaWü
Alex
Member: nachgefragt
nachgefragt May 24, 2023 at 09:25:00 (UTC)
Goto Top
Zitat von @OlliSe:
Problem an der Outlook App, Mails älter als 4 Wochen werden nicht angeziegt, zumindest ist das bei uns so.
Kein Problem, das Smartphone ist kein Mail-Archiv, zumindest ist das bei uns so. E-Mails werden nach 4 Wochen (oder sogar 7 Tagen) ins Archiv gesaugt und schwirren nicht mobil rum, der DSVGO-BA mag das auch.
Member: Mr-Gustav
Mr-Gustav May 25, 2023 at 10:08:01 (UTC)
Goto Top
Zitat von @jstar5588:

Zitat von @its-gab:

Ich meine mich zu erinnern, dass iPhone nur noch mit öffentlich vertrauten Zertifikaten funktioniert, habe aber gerade keine Quelle dazu. Ist es ein selbst signiertes Zertifikat? Du könntest es einmal mit einem Lets Encrypt Zertifikat testen.
Viele Grüße

Das könnte es sein

Dann würde während der Installation/Einrichtung aber ein Fehlermeldung kommen.
Wenn der Assi durchläuft stimmt was anderes nicht.

Schonmal überlegt das ggf. der Zugriff nur über ein Mobile Device Management möglich ist ?
Eventuell ist das dein Problem. Ich kenn es so das die Einrichtung funktioniert und dann nicht mehr geht
bzw. nichts abgerufen werden kann da der Active Sync Proxy hier den Zugriff verwaltet.
Wenn Ihr eine IT Abteilung habt dann geh mal da hin
Member: Dani
Dani Jun 02, 2023 at 19:33:06 (UTC)
Goto Top
Moin,
mir gehen wirklich die Ideen aus und was auch noch sehr komisch ist, auf meinem privaten Android-Handy mit der App Blue Mail funktioniert es ohne Probleme, bei einem iPhone eines Kollegen funktioniert es allerdings auch nicht (aber nur mein Account, wenn er sich mit seinem Account anmeldet gibts keine Probleme),
wende dich doch an euren Exchange-Admin. Mann kann das mit Policies soweit treiben, dass Postfach X nur mit einem Gerät Y funktioniert. Wie bereits geschrieben könnte auch ein MDM einen Strich durch die Rechnung machen, weil du das Smartphone vllt. gar nicht zum E-Mail lesen bekommen sondern nur für ein App oder zum Telefonieren.

@MysticFoxDE
398 Tage ... kann es sein, dass bei euch im Schrank ein paar Tassen abhanden gekommen und oder kräftig verrutscht sind?
äh, die Änderung gibt es schon seit 2020. Zumal es nicht die Idee von Apple ist, sondern durch das RFC 5280 definiert ist.


Gruß,
Dani
Member: MysticFoxDE
MysticFoxDE Jun 06, 2023 at 05:41:52 (UTC)
Goto Top
Moin @Dani.

äh, die Änderung gibt es schon seit 2020.

ja, ist ja schon gut, als ich meinem Kollegen die Info weitergeschickt habe,
hat er mir eine Mail von mir selbst von vor über zwei Jahren zurückgeschickt,
in der ich Ihn auf genau dasselbe schon hingewiesen hatte. 😬
Ein 🦊 wird mit der Zeit halt auch etwas älter. 😁

Zumal es nicht die Idee von Apple ist, sondern durch das RFC 5280 definiert ist.

Im RFC 5280 ist nur die generelle Gültigkeitsdauer (Feld + Eigenschaft) eines Zertifikats definiert, nicht jedoch der Murks mit der maximalen Gültigkeitsdauer von 398 Tagen.

Hier ist ein kleiner weiterer interessanter Beitrag zu diesem Thema.

https://thehackernews.com/2020/09/ssl-tls-certificate-validity-398.html

"Then in February this year, Apple became the first company to announce that it intends to reject new TLS certificates issued on or after September 1 that have a validity of more than 398 days."

Sprich, doch doch, ich habe schon an den richtigen Apfelbaum hingepinkelt. 🤪

Beste Grüsse aus BaWü
Alex
Member: Dani
Dani Jun 07, 2023 at 22:33:07 (UTC)
Goto Top
Moin,
wenn man es auf die Briefwaage liegt, ist es eigentlich die Schuld des CA/Browser Forums:
https://cabforum.org/2019/09/10/ballot-sc22-reduce-certificate-lifetimes ...
https://github.com/cabforum/servercert/pull/195

Daher bitte auch allen anderen Mitglieder des CAB Forums ans Bein pinkeln. Und bevor ich es vergesse, aktuell wird diskutiert die Laufzeit von 397/398 Tage auf 90 Tage zu reduzieren...


Gruß,
Dani
Member: MysticFoxDE
MysticFoxDE Jun 08, 2023 updated at 06:44:58 (UTC)
Goto Top
Moin @Dani,

wenn man es auf die Briefwaage liegt, ist es eigentlich die Schuld des CA/Browser Forums:
https://cabforum.org/2019/09/10/ballot-sc22-reduce-certificate-lifetimes ...
https://github.com/cabforum/servercert/pull/195

😯 ... danke für die Info.

Daher bitte auch allen anderen Mitglieder des CAB Forums ans Bein pinkeln.
Und bevor ich es vergesse, aktuell wird diskutiert die Laufzeit von 397/398 Tage auf 90 Tage zu reduzieren...

Wenn ich mir die Liste der entsprechenden Wähler/Entscheider ansehe ...

ca-voter

... dann ist mir schon klar, warum der eine oder andere davon die Gültigkeitsdauer gerne reduzieren würde.
Das sind alles öffentliche CA Betreiber und je öfters ein Kunde ein Zertifikat erneuern muss, umso öfter verdient auch der entsprechende CA Betreiber. 🤢🤮

Ich habe selbst über die letzten Jahre duzende Incidents betreut und bei keinem davon hat ein zu lange gültiges Zertifikat, auch nur ansatzweise eine Rolle gespielt und von anderen Incidents wo das der Fall sein sollte, habe ich bis heute auch noch nichts gehört.

Von Problemen nachdem die CA Betreiber selbst hops genommen worden sind, habe ich hingegen schon öfters gehört. Dieses Problem löst man aber nicht mit einer kleineren Gültigkeitsdauer, sondern mit einer besseren Absicherung der entsprechenden CA.

Wie es aussieht, kommen wohl auch die Entscheider der öffentlichen CA's, zumindest einige davon, genauso wie die von Microsoft und Co. KG, mittlerweile viel zu selten an die frische Luft. 😔

Beste Grüsse aus BaWü
Alex
Member: Dani
Dani Jun 08, 2023 at 07:30:22 (UTC)
Goto Top
Moin,
Ich habe selbst über die letzten Jahre duzende Incidents betreut und bei keinem davon hat ein zu lange gültiges Zertifikat, auch nur ansatzweise eine Rolle gespielt und von anderen Incidents wo das der Fall sein sollte, habe ich bis heute auch noch nichts gehört.
kann ich leider nicht behaupten. Gerade zu den Anfangszeiten, wo viele wirklich 398 Tage anstatt 397 Tage als Laufzeit ausgestellt haben, gab es regelmäßig Probleme. Der Unterschied hierbei ist, dass Microsoft, Mozilla und Google die Zertifikate einer privaten CA ignoriert haben - nicht so Apple. Wobei ich das Verhalten von Apple in diesen Fall als richtig empfinde. Denn auch eine private CA, in einer entsprechenden Größe, kann Schaden anrichten. Auch hier gibt es seitens Google bereits Überlegungen dazu.

Das sind alles öffentliche CA Betreiber und je öfters ein Kunde ein Zertifikat erneuern muss, umso öfter verdient auch der entsprechende CA Betreiber. 🤢🤮
Wir haben in der Tat vor zwei Jahren ein Projekt aufgesetzt, um mit Let's Encrypt und Automatisierung nach und nach alle Systeme weg von SwissSign, TeleSec, DigiCert, etc. zu bekommen. Weil es damals (2020) schon in CAB Forum erste Andeutungen gab, dass das erst der Anfang ist. Sind mir mal ehrlich, wenn die Laufzeit auf 90 Tage reduziert werden sollte, haben viele viele ITler eine neue Aufgabe - min. 4 Jahre SSL-Zertifikate tauschen.


Gruß,
Dani
Member: MysticFoxDE
MysticFoxDE Jun 09, 2023 updated at 05:36:17 (UTC)
Goto Top
Moin @Dani,

kann ich leider nicht behaupten. Gerade zu den Anfangszeiten, wo viele wirklich 398 Tage anstatt 397 Tage als Laufzeit ausgestellt haben, gab es regelmäßig Probleme.

das ist aber ein Konfigurationsfehler und kein Sicherheitsproblem.
Ich spreche jedoch davon, dass die Reduzierung der Gültigkeitsdauer, rein Sicherheitstechnisch nicht wirklich etwas bringt, ausser unnützen Aufwand/Kosten zu generieren. 😔

Der Unterschied hierbei ist, dass Microsoft, Mozilla und Google die Zertifikate einer privaten CA ignoriert haben - nicht so Apple. Wobei ich das Verhalten von Apple in diesen Fall als richtig empfinde. Denn auch eine private CA, in einer entsprechenden Größe, kann Schaden anrichten. Auch hier gibt es seitens Google bereits Überlegungen dazu.

Das sehe ich aber genau anders herum, weil die Wahrscheinlichkeit das eine öffentliche CA hops genommen wird,
schlichtweg viel höher ist, wie die, dass deine eigene CA hops geht.

Sind mir mal ehrlich, wenn die Laufzeit auf 90 Tage reduziert werden sollte, haben viele viele ITler eine neue Aufgabe - min. 4 Jahre SSL-Zertifikate tauschen.

Dani, es ist ja nicht so, dass die meisten ITler heutzutage den ganzen Tag nichts zu tuen haben, im Gegenteil, die IT wird von Tag zu Tag immer komplexer und bedarf immer häufiger und immer umfangreichere Streicheleinheiten.
Wir ITler werden von Tag zu Tag, gefühlt jedoch immer weniger und nicht mehr.

Und selbst Hersteller wie Intel erzählen mir schon seit längerer Zeit, dass sie manche Produkte einstampfen oder erst gar nicht herausbringen, weil denen dafür schlichtweg die notwendige Manpower fehlt. 😔

Schau dir einfach mal die offenen ITler Stellen bei XING oder LinkedIn an, das ist ein einziger Horror, zwar nicht für uns ITler, aber für alle anderen die einen benötigen.
Ich habe noch nie im Leben so viele offene Stellen erlebt und auch noch nie Zeiten, in denen ITler mit so viel Geld (weg)gelockt wurden.

Beste Grüsse aus BaWü
Alex