[Résolu] Lync EDGE - Mise en place compliquée

Lync EDGE - Mise en place compliquée [Résolu] - Infrastructures serveurs - Systèmes & Réseaux Pro

Marsh Posté le 15-06-2011 à 19:09:05    

bonjour à tous,
Je suis actuellement en train d'installer un Lync EDGE dans une infrastructure EDGe existante. Il m'est nécessaire de configurer les certificats sur les interfaces externes de mon EDGE et de mon TMG (reverse proxy). Est il possible d'utiliser mon serveur interne de cetificats aussi pour ces interfaces externes ? en effet les utilisateurs sont connus et peuvent télécharger le certificat sur leur pc directement.


Message édité par s@mus le 30-06-2011 à 22:12:16

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 15-06-2011 à 19:09:05   

Reply

Marsh Posté le 15-06-2011 à 19:22:58    

Bonjour,
 
Oui c'est possible de ce servir d'une autorité interne de certification.
Mais les gens qui voudrons accéder à LYNC depuis l'extérieur devront posséder les certificats.
 
Il existe des commandes pour générer la demande du certificat, il suffit d'aller valider ce certificat sur l'autorité interne.

Reply

Marsh Posté le 15-06-2011 à 19:41:51    

Oui, par contre ça veut dire que tu ne fais pas de fédération ni de PIC, que l'ensemble des postes qui utiliseront lync de l'extérieur auront la chaine de certification.
 
Par contre tu devrais si possible publier la CRL

Reply

Marsh Posté le 15-06-2011 à 19:57:53    

ok très bien merci, je vais ouvrir un nouveau topic je pense plutôt m'orienter vers l'achat de certif


Message édité par s@mus le 15-06-2011 à 20:18:55

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 15-06-2011 à 20:32:22    

non continue ici :)

Reply

Marsh Posté le 15-06-2011 à 20:22:44    

Bonjour à tous,
 
Je suis actuellement entrain d'installer un serveur Lync EDGE dans ma boîte et il m'est nécessaire afin de sécuriser les accès aux serveurs de ma DMZ nécessaires à l'architecture EDGE d'utiliser un/des certificats SSL de type UCC (unificate comunication certif).
 
Ma boite est partenaire de la compagnie InstantSSL.com qui propose ce type de certificat:
http://www.instantssl.com/ssl-cert [...] e-ucc.html
 
Est ce possible d'acheter un unique certificat et de l'installer à la fois sur mon serveur ForeFront TMG et sur mon LyncEDGE ? je pense que j'aurais un problème dans le sens où le CN de l'entreprise est différent à chaque fois, (une fois ce sera le TMG et une autre pour le EDGE) non ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 15-06-2011 à 20:34:45    

Les sujets suivant ont été fusionnés à ce sujet par Je@nb

  • Lync EDGE - Certificats externes nécessaires

Reply

Marsh Posté le 15-06-2011 à 20:35:52    

Sauf si tu achètes un wildcard ou un certificat avec tous les SAN nécessaire, non sinon oui mais peu recommandé

Reply

Marsh Posté le 15-06-2011 à 20:41:24    

ma société possède déjà un wildcard certificate je peux l'appliquer sur le TMG et utliser le UCC sur le EDGE ? ce serait l'idéal non ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 15-06-2011 à 21:09:36    

potentiellement oui, faut voir les domaines etc aussi.
 
J'ai plus en tête les prérequis vu le nb qu'il y a :D

Reply

Marsh Posté le 15-06-2011 à 21:09:36   

Reply

Marsh Posté le 15-06-2011 à 21:17:26    

pour les domaines on parle des FQDN à inclure dans les SAN ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 15-06-2011 à 21:56:42    

ouais

Reply

Marsh Posté le 15-06-2011 à 22:02:14    

le mieux serait de modifier le wildcard existant (est ce possible ?) où d'acheter un second certificat ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 15-06-2011 à 22:09:39    

non voir si le wildcard suffit et un autre certificat pour l'edge (ou le wildcard aussi si ça passe mais je crois pas, faut regarder les docs)

Reply

Marsh Posté le 15-06-2011 à 22:13:14    

pas pour le edge c'est sur, il faut obligatoirement un UCC pour ça. Je vais voir si c'est possible de modifier le wildcard, dans ce cas il faudrait simplement ajouter un champ SAN au certif avec l'enregistrement de mon reverse proxy ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 15-06-2011 à 23:12:20    

Bonsoir,
 
La wildcard est censé passé mais pas compatible avec tous les matériels (notamment les téléphones portable il me semble....)
 
voici un super article très complet d'un MVP Microsoft http://blog.schertz.name/2011/02/w [...] nc-server/ . Tu trouveras d'autres infos super intéressante !
 
Pour un LYNC externet, il faut 2 certificats SAN (1 avec 3 nom et 1 avec 4 nom)
Le nom principal du premier certif correspond au FQDN du serveur EDGE, les SAN correspondent au FQDN du rôle de webconf et le domaine SIP
Le nom principal du deuxième certif correspond au serveur web de la webapp et les SAN correspondent au dialin, meet et un autre mais je ne me souvient plus quoi...

Reply

Marsh Posté le 15-06-2011 à 23:53:24    

Pour le premier je me doutais bien qu'il fallait acheter un UCC jusque là pas de soucis.

 

Par contre pour le deuxieme, il faut donc le faire correspondre avec mon reverse proxy (serveur web - web app), je dois acheter un deuxieme UCC ou je peux utiliser le wildcard ?

 

EDIT: ce que j'ai du mal à piger, c'est que je dois inscrire meet.mondomain.com et dialin.mondomain.com, mais ils ne sont pas accessibles de l'extérieur vu que celà désigne mon serveur Lync... qui lui est dans mon LAN et ne possède pas d'adresses IP publique et n'a donc pas d'enregistrement dns chez mon registrar... sinon à quoi celà sert il d'avoir un Edge si on le rend dispo de l'externe ?


Message édité par s@mus le 16-06-2011 à 19:38:47
Reply

Marsh Posté le 16-06-2011 à 22:33:22    

En fait pour résumé, tu as un certificat à appliquer sur le serveur EDGE qui correspond à ton accès externe EDGE (register + webconf)
 
Et tu as un certificat pour la partie site web qui est effectivement hébergé sur le Front End dans ton réseau local. Là tu as le choix d'utiliser un reverse proxy ou d'attaquer directement le front End.
 
Je suis clair ou pas :) ?

Reply

Marsh Posté le 16-06-2011 à 22:49:45    

Ah je vois, mais dans mon configuration je passe par un reverse proxy sous forefront TMG.
Donc deux certificats, deux UCC ?
 
- 1 pour le EDGE (client lourd) avec:
 
CN= edge.mondomaine.com
 
SAN= edge.mondomaine.com
SAN=webconf.mondomaine.com
SAN=av.mondomaine.com
 
 
- 1 pour le reverse proxy avec:
 
CN= webtmg.mondomaine.com
SAN=webtmg.mondomaine.com
SAN=meet.mondomaine.com
SAN=dialin.mondomaine.com
 
Ce que je pige pas, c'est que j'ai pas d'enregistrement comme jle disais dans le dns du registrar pour meet et dialin... mais uniquement dans mon dns interne (split brain dns d'ailleurs), est il nécessaire que ces adresse renseignées dans le certificat soit dispo depuis le net ? ou la config que j'ai renseignée au dessus suffit ?


Message édité par s@mus le 16-06-2011 à 22:50:23

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 20-06-2011 à 16:38:29    

personne n'a d'idée ? :(


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 20-06-2011 à 19:47:52    

SAN=meet.mondomaine.com
SAN=dialin.mondomaine.com
 
C'est 2 enregistrements sont bien des adresses publique ? Le nom de domaine est accessible via internet? Je vois pas trop où est ton problème...

Reply

Marsh Posté le 20-06-2011 à 19:50:01    

non ils ne le sont pas justement... on doit rendre public des IP se situant dans mon LAN interne ?! J'ai alloué 4 IP publiques pour webconf/av/accesedge de mon lyncedge et une pour le webaccess de mon forefront et c'est tout.
Je dois aussi mettre en public mon Lync du LAN en public ?  [:vinx2]


Message édité par s@mus le 21-06-2011 à 18:15:35

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 21-06-2011 à 21:59:26    

bon j'en suis au test de la connexion externe, j'ai installé mes certificats comme je le pensais au dessus on verra si ça coince à ce niveau là plus tard.

 

J'utilise le site Test OCS Connectivity, je passe les étapes de DNS, mon port TCP443 est bien ouvert, le SSLCertificate passe (j'ai coché de ne pas obligé un certificat trust), par contre l'étape:

 

"Testing the remote connectivity to Microsoft Lync Server through the Access Edge server sip.mondomaine.com on port number 443 to see if user moi@mondomaine.com can connect remotely. Specified Remote Connectivity test(s) to Microsoft Lync Server failed. Please examin this site:"

 

J'en arrive à une page technet avec pas mal de solutions différentes:

 

http://technet.microsoft.com/en-us [...] 13%29.aspx

 

Là où je pense déjà avoir un problème c'est dans le menu topology sur mon serveur Lync j'ai bien ma ligne "lync_edge", la réplication est validée par contre le status reste sur N/A... quelqu'un a une idée de où celà peut provenir ?

 

EDIT: Je précise que mes serveurs se ping évidemment, les routes sont faites sur mon EDGE et aucune gtw n'a été précisée...


Message édité par s@mus le 21-06-2011 à 22:22:14

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 22-06-2011 à 19:29:46    

C'est bien ça, tu as 4 IP publique (3 pour le EDGE et 1 pour le WebAccess)
Et dans le WebAccess tu as 3 sites différents (le meet, le dialin et le weblync).
 
Pour le OCS Connectivity, il ne faut pas trop s'y fier non plus, teste l'accès externe depuis un poste chez toi pour tester si ça fonctionne. Mois aussi j'avais des erreurs avec OCS Connectivity et mon infra marche.

Reply

Marsh Posté le 22-06-2011 à 19:38:42    

Ok, pour le moment le plus important reste mon accès en client lourd EDGE, j'ai bien ma réplication qui est fait entre mon EDGE et mon Lync, le Get-CsManagementStoreReplicationStatus me le confirmant.

 

J'ai mes ports ouverts depuis l'extérieur et mon DNS ext "sip.mondomaine.com" pointe bien vers l'interface access de mon EDGE. Pourtant ça ne fonctionne pas... d'où celà peut il bien venir ?


Message édité par s@mus le 22-06-2011 à 22:45:07

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 22-06-2011 à 22:45:10    

en attendant d'avoir un certificat signé, j'ai mis un certif délivré par mon authorité de certif interne, ça peut venir de là ? Je dois certainement installé ce certif sur la machine qui veut 'y connecter au préalable ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 24-06-2011 à 21:06:41    

Oui, si ton certificat a été généré par ton autorité interne, il faut que tu installe le certificat racine de cette autorité interne sur un poste qui doit se connecter à ton serveur EDGE.
 
Tu dois placer ce certificat dans l'autorité racine de confiance du groupe ordinateur local, et là pas de soucis ! (ne pas oublier de mettre cette autorité sur ton serveur EDGE aussi, sinon tes certificats ne seront pas valide).

Reply

Marsh Posté le 24-06-2011 à 21:08:33    

Je vois très bien, je suis tout de même en train d'établir un certificat sur un signe approuvé.
Normalement après celà mon client lourd pourra se connecter sans soucis ? en conf manuelle je dois rendre le "sip.mondomaine.com" en serveur externe (en cas de non entrée DNS SRV dans mon dns externe) ?


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 24-06-2011 à 21:17:06    

Si tu as une autorité reconnue genre verisign et digicert tu n'aura aucun souci.
 
Concernant le nom de domaine, j'imagine que tu parle de l'entrée SRV _sip._tls.mondomaine.com, je comprend pas bien la question là.

Reply

Marsh Posté le 24-06-2011 à 21:18:09    

oui c'est exactement ça.
Niveau port j'ai ouvert mon 443 et mon 5051 pour le serveur SIP mais je n'ai pas de réponses et impossible de me connecter depuis l'extérieur... =/


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 24-06-2011 à 21:22:33    

Tu n'est pas obligé d'ouvrir le 5061, tu dois l'ouvrir seulement si tu veux utiliser la fédération.
 
Le 443 sur les 4 IP externe est obligatoire sinon ça risque de coincer dans certains firewall d'autres entreprises ! Et il ne faut pas oublier de déclarer dans le générateur de topologie l'IP publique de l'A/V sinon ça marchera pas bien.
 
Pour le SRV, il faut rentrer _sip._tls.mondomaine.com --> accessedge.mondomaine.com --> 443  
Sinon tu dois spécifier en manuel dans le client lync accessedge.mondomaine.com:443 si tu n'as pas d'entrée dans ton DNS externe


Message édité par snorky59 le 24-06-2011 à 21:23:03
Reply

Marsh Posté le 24-06-2011 à 21:23:59    

Ok très bien, c'est quoi exactement la fédération ? J'ai lu les tutos en long en large et en travers et il y a très peu d'explication là dessus. :??:


Message édité par s@mus le 24-06-2011 à 21:24:12

---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 24-06-2011 à 21:30:43    

Tu es l'entreprise A avec mondomaineA.com qui possède son Lync en interne, et donc tu peux rajouter en contact l'ensemble des personnes qui ont un compte sur ton Lync à toi.
 
Si maintenant une Entreprises B avec laquelle tu travailles possède aussi son Lync avec mondomaineB.com, en fédérant ton domaine et le sien, tu donne la possibilité à tes utilisateurs de rajouter des contacts de l'entreprise B et de leur fournir l'ensemble des fonctionnalités que tu as en interne à savoir audio, vidéo, présence, partage de contenu, etc...
 
Si tu regarde dans l'interface d'admin de Lync, tu verras qu'il existe des fédérations avec des domaines publiques bien connu comme Messenger ! Si tu autorise la fédération publique, tes utilisateurs qui ont Lync peuvent rajouter des contacts toto@live.fr et communiquer avec !
 
Voilà ce qu'est la fédération, c'est clair ?


Message édité par snorky59 le 24-06-2011 à 21:31:27
Reply

Marsh Posté le 24-06-2011 à 21:31:50    

Et faut les licences PIC aussi :)
 
Sinon, pour ton problème, je pense que tu aurais déjà tout résolu si tu avais suivi les prérequis expliqué très bien sur technet : http://technet.microsoft.com/en-us [...] 99001.aspx

Reply

Marsh Posté le 24-06-2011 à 21:31:58    

d'accord très bien, très clair :) Merci beaucoup !  :jap:  
J'espère que dès que j'aurai ce certif ça fonctionnera...


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 24-06-2011 à 21:33:18    

licences PIC ?
Je vais check avec ce lien


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 24-06-2011 à 21:35:38    

Les licences PIC sont gratuites pour messenger et aol (cf ce poste : http://blogs.technet.com/b/uc/arch [...] mains.aspx ) et je trouve que c'est une bonne chose de ne plus faire payer ça...
 
N'hésite pas s@mus si tu as encore des questions.

Reply

Marsh Posté le 24-06-2011 à 21:37:23    

Je vais explorer tout ça, mais je veux juste que ma boite puisse accéder au Lync interne sans passer par un VPN et donc utiliser un edge (même le webaccess à la limite n'est pas très utile pour le moment), seul le client lourd est important.
 
Ton aide m'est très précieuse en tout cas ! :)


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 27-06-2011 à 18:58:14    

Bon j'en ai presque fini (du moins je pense), avec le client lourd: le site www.testocsconnectivity.com arrive au bout en me disant que tout est ok par le port 443.
En revanche si j'utilise la connexion pour le port 5061 là le test échoue et n'arrive pas à trouver le service en face. J'ai installé un certificat UCC conforme (acheté chez comodo).
 
De plus, j'ai dans mon "event viewer" de Windows 2k8R2, une erreur qui apparait à chaque test avec le port 5061 (j'ai un Audit Success lors du test avec le port 443), un Audit Failure...
 
Faut il vraiment que ce port fonctionne pour que le client lourd Lync 2010 fonctionne ? j'ai indiqué sip.mondomaine.com dans le client pour être sur mais la connexion reste impossible...


---------------
Mon Blog aux USA | L'interface chaise-écran est la cause de 99% des problèmes...
Reply

Marsh Posté le 27-06-2011 à 20:53:33    

Bonsoir,
 
Le 5061 est uniquement requis si tu fais de la fédération.  
Sinon pour l'accès au serveur EDGE c'est 3 IPs sur 443 pour passer à travers tous les firewalls d'entreprise.

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed