tschakalaka
Goto Top

Problem Mailzertifikat AES256 auf Server 2012R2 - Passwortfeld beim Installieren

Hallo zusammen,

ich habe ein Zertifikat über RapidSSL erstellt. Als Verschlüsselung wurde AES256 gewählt.

Ich habe aber jetzt das Problem, ist auch bekannt, unter Server 2012, dass es an der Passworteingabe scheitert.

Kann mir hier jemand helfen. Anscheinend finde ich nichts, was mir das Zertifikat in eine passende Verschlüsselung konvertiert. Lt. MS benötigt man TripleDES-SHA1. Die Verschlüsselung wird seit Ende 2023 ja nicht mehr empfohlen. Gibt es Alternativen was für den 2012er nutzbar ist?
Eine Info für ein Tool?

VG
Mark

Content-Key: 5505022726

Url: https://administrator.de/contentid/5505022726

Printed on: May 19, 2024 at 18:05 o'clock

Member: NordicMike
NordicMike May 08, 2024 at 09:46:31 (UTC)
Goto Top
Die Verschlüsselung wird seit Ende 2023 ja nicht mehr empfohlen
Der ganze Server 2012 wird schon seit zig Jahren nicht mehr empfohlen face-smile
Dann kannst du auch die Verschlüsselung einsetzen, macht es nicht besser oder schlechter face-smile
Member: Tschakalaka
Tschakalaka May 08, 2024 at 09:53:21 (UTC)
Goto Top
Zitat von @NordicMike:

Die Verschlüsselung wird seit Ende 2023 ja nicht mehr empfohlen
Der ganze Server 2012 wird schon seit zig Jahren nicht mehr empfohlen face-smile
Dann kannst du auch die Verschlüsselung einsetzen, macht es nicht besser oder schlechter face-smile

Gut,

dann kannst du mir jetzt bitte auch eine Lösung bieten
Member: NordicMike
NordicMike May 08, 2024 updated at 09:58:06 (UTC)
Goto Top
Klar, migrieren auf mindestens Server 2019 face-smile

leider nein, bin bin schon auf 356.
Member: Tschakalaka
Tschakalaka May 08, 2024 updated at 10:09:38 (UTC)
Goto Top
Lieber Mike,

es liegt so ziemlich alles (ca.300 PF) schon in 365 ;)

Mir ist die Sicherheit, die du ja ansprichst, bekannt und bewusst.

Es geht nur noch um 3 Mailkonten, die aus bestimmten Gründen noch nicht umgezogen wurden.

Ich benötigt hier keine Grundsatzaufklärung. Schade finde ich, wie gesagt Sicherheit geht natürlich vor, so überhebliche, selbstgerechte Antworten wie von dir.

Habe es aber jetzt per cmd gewandelt, pups

P.S. arrogant fehlte noch oben!
Member: hempel
Solution hempel May 08, 2024 updated at 10:23:05 (UTC)
Goto Top
Einfach mit openssl zu einem legacy Container zusammen bauen
# Zertifikat aus PFX extrahieren
openssl pkcs12 -in cert.pfx -nokeys -out cert.pem
# Private Key aus PFX extrahieren
openssl pkcs12 -in cert.pfx -nocerts -out key.pem -nodes
# Zertifikat und Key wieder zu einem legacy *.pfx zusammenbauen
openssl pkcs12 -in cert.pem -inkey key.pem -export -legacy -out cert_legacy.pfx
Fertig.

H.
Member: Tschakalaka
Tschakalaka May 08, 2024 at 13:19:43 (UTC)
Goto Top
Zitat von @hempel:

Einfach mit openssl zu einem legacy Container zusammen bauen
# Zertifikat aus PFX extrahieren
openssl pkcs12 -in cert.pfx -nokeys -out cert.pem
# Private Key aus PFX extrahieren
openssl pkcs12 -in cert.pfx -nocerts -out key.pem -nodes
# Zertifikat und Key wieder zu einem legacy *.pfx zusammenbauen
openssl pkcs12 -in cert.pem -inkey key.pem -export -legacy -out cert_legacy.pfx
Fertig.

H.

Danke Dir, sehr gut.

Hatte ich genau so gemacht
Member: hempel
hempel May 08, 2024 at 13:40:30 (UTC)
Goto Top
Schön dann fehlt ja nur noch das gelöst am Thread.
Member: Tschakalaka
Tschakalaka May 09, 2024 at 12:08:54 (UTC)
Goto Top
Zitat von @NordicMike:

Die Verschlüsselung wird seit Ende 2023 ja nicht mehr empfohlen
Der ganze Server 2012 wird schon seit zig Jahren nicht mehr empfohlen face-smile
Dann kannst du auch die Verschlüsselung einsetzen, macht es nicht besser oder schlechter face-smile

Aber was noch zu erwähnen wäre. Mit der Verschlüsselung TripleDES-SHA1 kann auch für einen Server 2016 eine Umgehung genutzt werden. Der Server ist noch unter Support.
Das kommt vom Hersteller MS. Artikel vom 24.03.2024
Member: NordicMike
NordicMike May 10, 2024 at 06:23:02 (UTC)
Goto Top
P.S. arrogant fehlte noch oben!
Zur Info:

face-smile = grinsen, Scherz

grinsen, Scherz != Arroganz, passt irgendwie nicht zusammen.

Man kann schreiben, was man möchte, wenn einem die Lösung nicht passt, ist man alles Mögliche face-smile
Man verbohrt sich in eine Idee und kommt davon nicht ab, egal, welche Warnglocken aus irgendeinem Forum kommt.
Warum habe ich es geschrieben?
Nicht um dich zu ärgern...

Sondern um dir zu zeigen, dass es keinen Sinn macht, so viel Energie in einen modernen Schlüssel zu investieren, wenn der Tresor dazu schon mit Klebeband zusammen gehalten wird.

Evtl können wir dir ja auch bei den 3 Postfächern helfen, um eine alternative Lösung zu finden. Der Exchange arbeitet mit Domainrechten im Active Directory. Diese Türe ist also nicht nur weit offen, sondern da steht auch "herzlich willkommen" darüber.