• Bewerte uns auf OMR Reviews: Klick

  • 25Reports geht live, schaut es euch an: Klick

  • Achtet bitte in den Beiträgen darauf, dass ihr keine Informationen teilt, die der DSGVO unterliegen können. Verpixelt bitte die entsprechenden Stellen in Screenshots, postet hier auf keinen Fall Messagetracks ohne Rücksprache und auch in den Log Files können persönliche oder sensible Daten enthalten sein.

    Macht uns auch bitte per PN darauf aufmerksam wenn ihr etwas seht. Schreibt mich (@sören) einfach direkt an. 

  • Zertifikate vom Deutschen Forschungsnetz beziehen (Harica CA)? Klick

Fragen zu Systemvoraussetzungen für Web Portal

mabu

Well-known member
Registriert
19 Dezember 2019
Beiträge
377
Reaktionspunkte
39
Hallo.

Muss zur Sicherheit zwei Fragen loswerden. Gehe davon aus, dass es hier von Seiten den NSP-Supports, die bei uns erfolgreich die Migration unserer vorhandenen NSP-Installation auf neue Windows-Server vollzogen hat (vielen Dank noch einmal dafür auch auf diesem Weg - das war ein sehr netter Termin mit einem erfolgreichen Ergebnis, dass ich so alleine auf keinen Fall hätte erzielen können).

Trotzdem hier diese Anfrage - auch, um evtl. zwei Hinweise in den Systemvoraussetzungen - genauer gesagt in den "Vorbereitungen im Abschnitt Web Portal.

Einmal geht es um diesen Hinweis:
IIS auf einer Gatewayrolle Wenn der IIS auf dem gleichen System wie eine der Gatewayrollen installiert ist, deaktivieren Sie die SSL-Loopbackprüfung. Das Verfahren wird in der [URL='https://docs.microsoft.com/de-DE/troubleshoot/windows-server/networking/accessing-server-locally-with-fqdn-cname-alias-denied']Microsoft Knowledge Base[/URL] beschrieben.
  • Nutzen Sie die Methode 1, um eine Ausnahme für die Verbindung auf diese Adresse einzurichten.
  • Methode 2 wird nicht empfohlen, da so eine wesentliche Sicherheitsfunktion Ihres Servers deaktiviert würde.
IIS ist auf der Gatewayrolle installiert. Im Supporttermin gab es auf Rückfrage die Info, dass die Einstellung so aber nicht notwendig ist. Er erwähnte das genaue Szenario (was aus dem Eintrag so aber nicht herauslesbar ist).

Frage 1: passt die erwähnte "notwendige Vorbereitung"? Und wenn ja, müsste/sollte ich diese dann noch nachholen? Der Reg-Eintrag BackConnectionHostNames in HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0 ist auf jeden Fall nicht vorhanden

Mir fällt zumindest bisher kein Problem ohne auf. Nur entweder ist die Voraussetzung in der Doku überflüssig, oder ich muss diese noch nachträglich in die Registry eintragen.

Frage 2 betrifft den folgenden Eintrag in den Vorbereitungen:
Web Portal in der DMZ/auf Computer außerhalb der Domäne Wenn das Web Portal auf einem Computer in der DMZ beziehungsweise auf einem Computer außerhalb der Domäne installiert ist, deaktivieren Sie bitte die UAC Remote Restrictions. Das Verfahren wird in der [URL='http://support.microsoft.com/kb/951016']Microsoft Knowledge Base[/URL] beschrieben.

Web Portal ist in der DMZ außer der Domäne. Hier soll nun "UAC Remote Restrictions" deaktiviert werden. Im Hinweis danach steht aber auch da "Aktivieren Sie dies nach dem Hinzufügen der gewünschten Rolle wieder".

Somit "fehlt" mir hier keine Einstellung. Während der Installation des Web Portals wurde diese aber nicht gesetzt. Alles sieht funktionsfähig aus. Evtl. auch hier nicht sicher, warum es dann in der Doku genannt ist.
 
Hallo Martin,

auch wenn Du das das LFT Portal mit einem anderen FQDN ansprichst, der nicht der Netbios-Name der Gateway Rolle ist, funktionert Deine Installation?
Wir nehmen immer gerne einen anderen FQDN für den Zugriff auf das LFT Portal, etwa so wie "securemail.domain.tld" und ich habe mich in der Anfangszeit mit dem NSP ein paarmal damit rumschlagen müssen, das der IIS entweder nicht reagiert hat (DNS war natürlich korrekt konfiguriert) oder sich sonst irgendwie komisch verhalten hat.
Seitdem ich dann ...\Lsa\MSV1_0 Eintrag mit allen Namen fülle, mit denen der Server angesprochen werden könnte, ist Ruhe.

Da es hier eine Windows Einstellung ist, die auch für die aktuellen Versionen noch Gültigkeit hat, denke ich mal das diese Einstellung durchaus noch ihre Berechtigung hat.

VG
Michi
 
Hallo Martin,
Frage 1: passt die erwähnte "notwendige Vorbereitung"? Und wenn ja, müsste/sollte ich diese dann noch nachholen? Der Reg-Eintrag BackConnectionHostNames in HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0 ist auf jeden Fall nicht vorhanden
Ich kenne den Eintrag in der Registiry nur in Verbindung mit CNAME Eintrag im DNS und einem SMB Share, welches der Server bereitstellt. Beides trifft vermutlich auf dich nicht zu. Daher bin ich sehr gespannt in welchen Fällen der Eintrag notwendig ist.
Somit "fehlt" mir hier keine Einstellung. Während der Installation des Web Portals wurde diese aber nicht gesetzt. Alles sieht funktionsfähig aus. Evtl. auch hier nicht sicher, warum es dann in der Doku genannt ist.
Hast du die Installation mit den BUILTIN\Administrator durchgeführt? Dann ist ist die temporär Anpassung meines Wissens nach nicht erforderlich.
Wir nehmen immer gerne einen anderen FQDN für den Zugriff auf das LFT Portal, etwa so wie "securemail.domain.tld" und ich habe mich in der Anfangszeit mit dem NSP ein paarmal damit rumschlagen müssen, das der IIS entweder nicht reagiert hat (DNS war natürlich korrekt konfiguriert) oder sich sonst irgendwie komisch verhalten hat.
Kann es sein, dass du in der Konfiguration der Webseite im IIS die Funktion SNI konfiguriert hast?


Gruß,
Daniel
 
Zurück
Oben