Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
867 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Infrastructures serveurs

  [Résolu] Lync EDGE - Mise en place compliquée

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Précédente
Auteur Sujet :

[Résolu] Lync EDGE - Mise en place compliquée

n°82045
s@mus
pas de bras? pas de chocolat !
Posté le 15-06-2011 à 19:09:05  profilanswer
 

bonjour à tous,
Je suis actuellement en train d'installer un Lync EDGE dans une infrastructure EDGe existante. Il m'est nécessaire de configurer les certificats sur les interfaces externes de mon EDGE et de mon TMG (reverse proxy). Est il possible d'utiliser mon serveur interne de cetificats aussi pour ces interfaces externes ? en effet les utilisateurs sont connus et peuvent télécharger le certificat sur leur pc directement.


Message édité par s@mus le 30-06-2011 à 22:12:16

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
mood
Publicité
Posté le 15-06-2011 à 19:09:05  profilanswer
 

n°82046
snorky59
Posté le 15-06-2011 à 19:22:58  profilanswer
 

Bonjour,
 
Oui c'est possible de ce servir d'une autorité interne de certification.
Mais les gens qui voudrons accéder à LYNC depuis l'extérieur devront posséder les certificats.
 
Il existe des commandes pour générer la demande du certificat, il suffit d'aller valider ce certificat sur l'autorité interne.

n°82048
Je@nb
Modérateur
Kindly give dime
Posté le 15-06-2011 à 19:41:51  profilanswer
 

Oui, par contre ça veut dire que tu ne fais pas de fédération ni de PIC, que l'ensemble des postes qui utiliseront lync de l'extérieur auront la chaine de certification.
 
Par contre tu devrais si possible publier la CRL

n°82052
s@mus
pas de bras? pas de chocolat !
Posté le 15-06-2011 à 19:57:53  profilanswer
 

ok très bien merci, je vais ouvrir un nouveau topic je pense plutôt m'orienter vers l'achat de certif


Message édité par s@mus le 15-06-2011 à 20:18:55

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82054
Je@nb
Modérateur
Kindly give dime
Posté le 15-06-2011 à 20:32:22  profilanswer
 

non continue ici :)

n°82055
s@mus
pas de bras? pas de chocolat !
Posté le 15-06-2011 à 20:22:44  profilanswer
 

Bonjour à tous,
 
Je suis actuellement entrain d'installer un serveur Lync EDGE dans ma boîte et il m'est nécessaire afin de sécuriser les accès aux serveurs de ma DMZ nécessaires à l'architecture EDGE d'utiliser un/des certificats SSL de type UCC (unificate comunication certif).
 
Ma boite est partenaire de la compagnie InstantSSL.com qui propose ce type de certificat:
http://www.instantssl.com/ssl-cert [...] e-ucc.html
 
Est ce possible d'acheter un unique certificat et de l'installer à la fois sur mon serveur ForeFront TMG et sur mon LyncEDGE ? je pense que j'aurais un problème dans le sens où le CN de l'entreprise est différent à chaque fois, (une fois ce sera le TMG et une autre pour le EDGE) non ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82056
Je@nb
Modérateur
Kindly give dime
Posté le 15-06-2011 à 20:34:45  profilanswer
 

Les sujets suivant ont été fusionnés à ce sujet par Je@nb

  • Lync EDGE - Certificats externes nécessaires

n°82057
Je@nb
Modérateur
Kindly give dime
Posté le 15-06-2011 à 20:35:52  profilanswer
 

Sauf si tu achètes un wildcard ou un certificat avec tous les SAN nécessaire, non sinon oui mais peu recommandé

n°82058
s@mus
pas de bras? pas de chocolat !
Posté le 15-06-2011 à 20:41:24  profilanswer
 

ma société possède déjà un wildcard certificate je peux l'appliquer sur le TMG et utliser le UCC sur le EDGE ? ce serait l'idéal non ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82059
Je@nb
Modérateur
Kindly give dime
Posté le 15-06-2011 à 21:09:36  profilanswer
 

potentiellement oui, faut voir les domaines etc aussi.
 
J'ai plus en tête les prérequis vu le nb qu'il y a :D

mood
Publicité
Posté le 15-06-2011 à 21:09:36  profilanswer
 

n°82060
s@mus
pas de bras? pas de chocolat !
Posté le 15-06-2011 à 21:17:26  profilanswer
 

pour les domaines on parle des FQDN à inclure dans les SAN ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82061
Je@nb
Modérateur
Kindly give dime
Posté le 15-06-2011 à 21:56:42  profilanswer
 

ouais

n°82062
s@mus
pas de bras? pas de chocolat !
Posté le 15-06-2011 à 22:02:14  profilanswer
 

le mieux serait de modifier le wildcard existant (est ce possible ?) où d'acheter un second certificat ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82063
Je@nb
Modérateur
Kindly give dime
Posté le 15-06-2011 à 22:09:39  profilanswer
 

non voir si le wildcard suffit et un autre certificat pour l'edge (ou le wildcard aussi si ça passe mais je crois pas, faut regarder les docs)

n°82064
s@mus
pas de bras? pas de chocolat !
Posté le 15-06-2011 à 22:13:14  profilanswer
 

pas pour le edge c'est sur, il faut obligatoirement un UCC pour ça. Je vais voir si c'est possible de modifier le wildcard, dans ce cas il faudrait simplement ajouter un champ SAN au certif avec l'enregistrement de mon reverse proxy ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82066
snorky59
Posté le 15-06-2011 à 23:12:20  profilanswer
 

Bonsoir,
 
La wildcard est censé passé mais pas compatible avec tous les matériels (notamment les téléphones portable il me semble....)
 
voici un super article très complet d'un MVP Microsoft http://blog.schertz.name/2011/02/w [...] nc-server/ . Tu trouveras d'autres infos super intéressante !
 
Pour un LYNC externet, il faut 2 certificats SAN (1 avec 3 nom et 1 avec 4 nom)
Le nom principal du premier certif correspond au FQDN du serveur EDGE, les SAN correspondent au FQDN du rôle de webconf et le domaine SIP
Le nom principal du deuxième certif correspond au serveur web de la webapp et les SAN correspondent au dialin, meet et un autre mais je ne me souvient plus quoi...

n°82069
s@mus
pas de bras? pas de chocolat !
Posté le 15-06-2011 à 23:53:24  profilanswer
 

Pour le premier je me doutais bien qu'il fallait acheter un UCC jusque là pas de soucis.

 

Par contre pour le deuxieme, il faut donc le faire correspondre avec mon reverse proxy (serveur web - web app), je dois acheter un deuxieme UCC ou je peux utiliser le wildcard ?

 

EDIT: ce que j'ai du mal à piger, c'est que je dois inscrire meet.mondomain.com et dialin.mondomain.com, mais ils ne sont pas accessibles de l'extérieur vu que celà désigne mon serveur Lync... qui lui est dans mon LAN et ne possède pas d'adresses IP publique et n'a donc pas d'enregistrement dns chez mon registrar... sinon à quoi celà sert il d'avoir un Edge si on le rend dispo de l'externe ?


Message édité par s@mus le 16-06-2011 à 19:38:47
n°82111
snorky59
Posté le 16-06-2011 à 22:33:22  profilanswer
 

En fait pour résumé, tu as un certificat à appliquer sur le serveur EDGE qui correspond à ton accès externe EDGE (register + webconf)
 
Et tu as un certificat pour la partie site web qui est effectivement hébergé sur le Front End dans ton réseau local. Là tu as le choix d'utiliser un reverse proxy ou d'attaquer directement le front End.
 
Je suis clair ou pas :) ?

n°82112
s@mus
pas de bras? pas de chocolat !
Posté le 16-06-2011 à 22:49:45  profilanswer
 

Ah je vois, mais dans mon configuration je passe par un reverse proxy sous forefront TMG.
Donc deux certificats, deux UCC ?
 
- 1 pour le EDGE (client lourd) avec:
 
CN= edge.mondomaine.com
 
SAN= edge.mondomaine.com
SAN=webconf.mondomaine.com
SAN=av.mondomaine.com
 
 
- 1 pour le reverse proxy avec:
 
CN= webtmg.mondomaine.com
SAN=webtmg.mondomaine.com
SAN=meet.mondomaine.com
SAN=dialin.mondomaine.com
 
Ce que je pige pas, c'est que j'ai pas d'enregistrement comme jle disais dans le dns du registrar pour meet et dialin... mais uniquement dans mon dns interne (split brain dns d'ailleurs), est il nécessaire que ces adresse renseignées dans le certificat soit dispo depuis le net ? ou la config que j'ai renseignée au dessus suffit ?


Message édité par s@mus le 16-06-2011 à 22:50:23

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82206
s@mus
pas de bras? pas de chocolat !
Posté le 20-06-2011 à 16:38:29  profilanswer
 

personne n'a d'idée ? :(


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82210
snorky59
Posté le 20-06-2011 à 19:47:52  profilanswer
 

SAN=meet.mondomaine.com
SAN=dialin.mondomaine.com
 
C'est 2 enregistrements sont bien des adresses publique ? Le nom de domaine est accessible via internet? Je vois pas trop où est ton problème...

n°82211
s@mus
pas de bras? pas de chocolat !
Posté le 20-06-2011 à 19:50:01  profilanswer
 

non ils ne le sont pas justement... on doit rendre public des IP se situant dans mon LAN interne ?! J'ai alloué 4 IP publiques pour webconf/av/accesedge de mon lyncedge et une pour le webaccess de mon forefront et c'est tout.
Je dois aussi mettre en public mon Lync du LAN en public ?  [:vinx2]


Message édité par s@mus le 21-06-2011 à 18:15:35

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82247
s@mus
pas de bras? pas de chocolat !
Posté le 21-06-2011 à 21:59:26  profilanswer
 

bon j'en suis au test de la connexion externe, j'ai installé mes certificats comme je le pensais au dessus on verra si ça coince à ce niveau là plus tard.

 

J'utilise le site Test OCS Connectivity, je passe les étapes de DNS, mon port TCP443 est bien ouvert, le SSLCertificate passe (j'ai coché de ne pas obligé un certificat trust), par contre l'étape:

 

"Testing the remote connectivity to Microsoft Lync Server through the Access Edge server sip.mondomaine.com on port number 443 to see if user moi@mondomaine.com can connect remotely. Specified Remote Connectivity test(s) to Microsoft Lync Server failed. Please examin this site:"

 

J'en arrive à une page technet avec pas mal de solutions différentes:

 

http://technet.microsoft.com/en-us [...] 13%29.aspx

 

Là où je pense déjà avoir un problème c'est dans le menu topology sur mon serveur Lync j'ai bien ma ligne "lync_edge", la réplication est validée par contre le status reste sur N/A... quelqu'un a une idée de où celà peut provenir ?

 

EDIT: Je précise que mes serveurs se ping évidemment, les routes sont faites sur mon EDGE et aucune gtw n'a été précisée...


Message édité par s@mus le 21-06-2011 à 22:22:14

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82277
snorky59
Posté le 22-06-2011 à 19:29:46  profilanswer
 

C'est bien ça, tu as 4 IP publique (3 pour le EDGE et 1 pour le WebAccess)
Et dans le WebAccess tu as 3 sites différents (le meet, le dialin et le weblync).
 
Pour le OCS Connectivity, il ne faut pas trop s'y fier non plus, teste l'accès externe depuis un poste chez toi pour tester si ça fonctionne. Mois aussi j'avais des erreurs avec OCS Connectivity et mon infra marche.

n°82279
s@mus
pas de bras? pas de chocolat !
Posté le 22-06-2011 à 19:38:42  profilanswer
 

Ok, pour le moment le plus important reste mon accès en client lourd EDGE, j'ai bien ma réplication qui est fait entre mon EDGE et mon Lync, le Get-CsManagementStoreReplicationStatus me le confirmant.

 

J'ai mes ports ouverts depuis l'extérieur et mon DNS ext "sip.mondomaine.com" pointe bien vers l'interface access de mon EDGE. Pourtant ça ne fonctionne pas... d'où celà peut il bien venir ?


Message édité par s@mus le 22-06-2011 à 22:45:07

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82283
s@mus
pas de bras? pas de chocolat !
Posté le 22-06-2011 à 22:45:10  profilanswer
 

en attendant d'avoir un certificat signé, j'ai mis un certif délivré par mon authorité de certif interne, ça peut venir de là ? Je dois certainement installé ce certif sur la machine qui veut 'y connecter au préalable ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82370
snorky59
Posté le 24-06-2011 à 21:06:41  profilanswer
 

Oui, si ton certificat a été généré par ton autorité interne, il faut que tu installe le certificat racine de cette autorité interne sur un poste qui doit se connecter à ton serveur EDGE.
 
Tu dois placer ce certificat dans l'autorité racine de confiance du groupe ordinateur local, et là pas de soucis ! (ne pas oublier de mettre cette autorité sur ton serveur EDGE aussi, sinon tes certificats ne seront pas valide).

n°82371
s@mus
pas de bras? pas de chocolat !
Posté le 24-06-2011 à 21:08:33  profilanswer
 

Je vois très bien, je suis tout de même en train d'établir un certificat sur un signe approuvé.
Normalement après celà mon client lourd pourra se connecter sans soucis ? en conf manuelle je dois rendre le "sip.mondomaine.com" en serveur externe (en cas de non entrée DNS SRV dans mon dns externe) ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82373
snorky59
Posté le 24-06-2011 à 21:17:06  profilanswer
 

Si tu as une autorité reconnue genre verisign et digicert tu n'aura aucun souci.
 
Concernant le nom de domaine, j'imagine que tu parle de l'entrée SRV _sip._tls.mondomaine.com, je comprend pas bien la question là.

n°82374
s@mus
pas de bras? pas de chocolat !
Posté le 24-06-2011 à 21:18:09  profilanswer
 

oui c'est exactement ça.
Niveau port j'ai ouvert mon 443 et mon 5051 pour le serveur SIP mais je n'ai pas de réponses et impossible de me connecter depuis l'extérieur... =/


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82375
snorky59
Posté le 24-06-2011 à 21:22:33  profilanswer
 

Tu n'est pas obligé d'ouvrir le 5061, tu dois l'ouvrir seulement si tu veux utiliser la fédération.
 
Le 443 sur les 4 IP externe est obligatoire sinon ça risque de coincer dans certains firewall d'autres entreprises ! Et il ne faut pas oublier de déclarer dans le générateur de topologie l'IP publique de l'A/V sinon ça marchera pas bien.
 
Pour le SRV, il faut rentrer _sip._tls.mondomaine.com --> accessedge.mondomaine.com --> 443  
Sinon tu dois spécifier en manuel dans le client lync accessedge.mondomaine.com:443 si tu n'as pas d'entrée dans ton DNS externe


Message édité par snorky59 le 24-06-2011 à 21:23:03
n°82376
s@mus
pas de bras? pas de chocolat !
Posté le 24-06-2011 à 21:23:59  profilanswer
 

Ok très bien, c'est quoi exactement la fédération ? J'ai lu les tutos en long en large et en travers et il y a très peu d'explication là dessus. :??:


Message édité par s@mus le 24-06-2011 à 21:24:12

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82377
snorky59
Posté le 24-06-2011 à 21:30:43  profilanswer
 

Tu es l'entreprise A avec mondomaineA.com qui possède son Lync en interne, et donc tu peux rajouter en contact l'ensemble des personnes qui ont un compte sur ton Lync à toi.
 
Si maintenant une Entreprises B avec laquelle tu travailles possède aussi son Lync avec mondomaineB.com, en fédérant ton domaine et le sien, tu donne la possibilité à tes utilisateurs de rajouter des contacts de l'entreprise B et de leur fournir l'ensemble des fonctionnalités que tu as en interne à savoir audio, vidéo, présence, partage de contenu, etc...
 
Si tu regarde dans l'interface d'admin de Lync, tu verras qu'il existe des fédérations avec des domaines publiques bien connu comme Messenger ! Si tu autorise la fédération publique, tes utilisateurs qui ont Lync peuvent rajouter des contacts toto@live.fr et communiquer avec !
 
Voilà ce qu'est la fédération, c'est clair ?


Message édité par snorky59 le 24-06-2011 à 21:31:27
n°82378
Je@nb
Modérateur
Kindly give dime
Posté le 24-06-2011 à 21:31:50  profilanswer
 

Et faut les licences PIC aussi :)
 
Sinon, pour ton problème, je pense que tu aurais déjà tout résolu si tu avais suivi les prérequis expliqué très bien sur technet : http://technet.microsoft.com/en-us [...] 99001.aspx

n°82379
s@mus
pas de bras? pas de chocolat !
Posté le 24-06-2011 à 21:31:58  profilanswer
 

d'accord très bien, très clair :) Merci beaucoup !  :jap:  
J'espère que dès que j'aurai ce certif ça fonctionnera...


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82380
s@mus
pas de bras? pas de chocolat !
Posté le 24-06-2011 à 21:33:18  profilanswer
 

licences PIC ?
Je vais check avec ce lien


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82381
snorky59
Posté le 24-06-2011 à 21:35:38  profilanswer
 

Les licences PIC sont gratuites pour messenger et aol (cf ce poste : http://blogs.technet.com/b/uc/arch [...] mains.aspx ) et je trouve que c'est une bonne chose de ne plus faire payer ça...
 
N'hésite pas s@mus si tu as encore des questions.

n°82382
s@mus
pas de bras? pas de chocolat !
Posté le 24-06-2011 à 21:37:23  profilanswer
 

Je vais explorer tout ça, mais je veux juste que ma boite puisse accéder au Lync interne sans passer par un VPN et donc utiliser un edge (même le webaccess à la limite n'est pas très utile pour le moment), seul le client lourd est important.
 
Ton aide m'est très précieuse en tout cas ! :)


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82430
s@mus
pas de bras? pas de chocolat !
Posté le 27-06-2011 à 18:58:14  profilanswer
 

Bon j'en ai presque fini (du moins je pense), avec le client lourd: le site www.testocsconnectivity.com arrive au bout en me disant que tout est ok par le port 443.
En revanche si j'utilise la connexion pour le port 5061 là le test échoue et n'arrive pas à trouver le service en face. J'ai installé un certificat UCC conforme (acheté chez comodo).
 
De plus, j'ai dans mon "event viewer" de Windows 2k8R2, une erreur qui apparait à chaque test avec le port 5061 (j'ai un Audit Success lors du test avec le port 443), un Audit Failure...
 
Faut il vraiment que ce port fonctionne pour que le client lourd Lync 2010 fonctionne ? j'ai indiqué sip.mondomaine.com dans le client pour être sur mais la connexion reste impossible...


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
n°82435
snorky59
Posté le 27-06-2011 à 20:53:33  profilanswer
 

Bonsoir,
 
Le 5061 est uniquement requis si tu fais de la fédération.  
Sinon pour l'accès au serveur EDGE c'est 3 IPs sur 443 pour passer à travers tous les firewalls d'entreprise.

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Précédente

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Infrastructures serveurs

  [Résolu] Lync EDGE - Mise en place compliquée

 

Sujets relatifs
Utiliser une baie disque comme support de sauvegardeDNS Externe
DD externe pour sauvegardeUtiliser un média local comme source de packages Landesk
Utiliser le Wifi et le Bluetooth pour faire de la Pubmail externe connecteur smtp
Mise en place certificats + Lotus + CryptageComment gérer 8 ip externe provenant d'une business livebox
Plus de sujets relatifs à : [Résolu] Lync EDGE - Mise en place compliquée


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR