使用证书练习,在 let's encrypt win-acme normal 创建中,我发送和接收普通邮件,owa 中的 https 和其他服务
使用checktls进行测试,它给了我一个警告信息:
证书主机名不验证:
(mail.contoso.com != mail | DNS:mail | DNS:mail.lan.contoso.com)
我不明白 mail.lan.contoso.com DNS 错误。我认为错误是 DNS SPLIT,但在论坛中阅读他们对错误的一些评论。
我知道论坛、书籍和教程中的其他连接器不应更改,没有人更改它们。这就是为什么要创建一个新的连接器来从 Internet 接收,FQDN 可以更改为该连接器。
这个论坛的建议,我的dns设置:
专用 AD DNS (lan.contoso.com)
记录类型 | DNS 名称 | 内部 IP |
---|---|---|
一个 | mail.lan.contoso.com | 192.168.1.4 |
一个 | DC01.lan.contoso.com | 192.168.1.3 |
私有 DNS (contoso.com) 拆分
记录类型 | DNS 名称 | 内部 IP |
---|---|---|
一个 | mail.contoso.com | 192.168.1.4 |
一个 | 自动发现.contoso.com | 192.168.1.4 |
公共 DNS (contoso.com)
记录类型 | DNS 名称 | 价值 |
---|---|---|
一个 | mail.contoso.com | xxx.xxx.xxx.xxx |
一个 | 自动发现.contoso.com | xxx.xxx.xxx.xxx |
MX | @ | mail.contoso.com |
经过大量测试,我了解CheckTls中的一些错误消息。它是 Exchange 接收连接器使用的证书。我在CheckTls中重新测试并顺利通过了整个测试。
谢谢你的建议
@Lutz Willek
,我会继续练习的。我与您分享我的解决方案,希望它可以帮助其他人解决这个问题。
不知道是不是一个好程序,我正在使用的解决方案参考下面的微软文档。
另一个答案是 100% 正确的。
发生的事情是使用主机名创建了一个(内部)服务器
mail.lan.contoso.com
。mail.contoso.com
错误是如果使用 dns 名称连接到服务器,仍然会显示为此主机创建的证书。因此,您需要执行以下操作,以创建功能服务:
autodiscover.contoso.com
特定的名称解析。192.168.1.4
(因为总是可以使用公共名称解析)mail.contoso.com
. (检查自动发现设置)mail.contoso.com
的证书 - 目前,已mail.lan.contoso.com
提供证书。您可以做些什么来提高可靠性并减少维护工作:(这允许将服务与服务器分离)
192.168.1.5
并将内部名称解析指向mail.contoso.com
该 IP 地址。(不要更改mail.lan.contoso.com
仍然指向服务器本身)192.168.1.5
IP192.168.1.4
。您至少可以考虑的是,根本不使用拆分 DNS: