Autor Thema: Traveler Server im LAN  (Gelesen 2080 mal)

Offline SOPBNHH

  • Frischling
  • *
  • Beiträge: 32
Traveler Server im LAN
« am: 09.09.15 - 08:57:34 »
Hallo zusammen,

falls das Thema hier nicht reinpasst, bitte ich um Entschuldigung ....  ;D

Ich hoffe, dass ich hier jemanden finde, der vielleicht schonmal ähnliches umgesetzt hat und evtl. Erfahrungen und Tipps hat
die uns helfen können das Problem zu lösen.
Das Them ist kein eigentliches Notes/Domino/Traveler Thema, aber vielleicht weiss ja trotzdem jemand Rat.

Wir sind derzeit dabei folgendes umzusetzen:

Die Traveler Server sollen aus der DMZ in das interne LAN "verschwinden" um die Security zu erhöhen und die Nutzung von MobileIron zu erhöhen.
Hierzu sollen die Request dann über einen Citrix Loadbalancer auf 2 MobileIron Sentries und von dort auf die Traveler Server (HA inkl. MS SQL Datenbank) geleitet werden.

Leider scheinen die Requests aber schon auf der MobileIron Sentry hängenzubleiben mit den folgenden Fehlern:

EXCEPTION: javax.net.ssl.SSLHandshakeException: null cert chain; proxy enabled flag: false
IOException: null cert chain
exception reported by IO thread: null cert chain Caused by javax.net.ssl.SSLHandshakeException: null cert chain

Die Loadbalancer wurden bereits ausgeschaltet, die Requests gehen trotzdem nicht durch. Wir haben ein Device direkt auf jeweils einen der beiden
Traveler Server konfiguriert, dann funktioniert es korrekt - alle Inhalte werden korrekt synchronisiert.

Die bisherigen Traveler-Server in der DMZ funktionieren bereits seit mehreren Jahren mit dem gleichen vorgeschalteten Loadbalancer ohne jegliche
Probleme.

Wir benutzen ein gekauftes Wildcard-SSL-Certificate welches wir auch in ein entsprechendes KYR-File auf dem Dominoserver installiert haben.
Die Certificate wurden geprüft, die Certificate-Chain ist korrekt.

Leider sind die Ausagen seitens MobileIron derzeit sehr dünn diesbezüglich.

Ich hoffe, dass sich hier vielleicht jemand findet mit einer Idee, ansonsten danke ich allen Interessierten schonmal ...

Viele Grüße

Olaf Pohl

Offline (h)uMan

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 1.056
  • Geschlecht: Männlich
  • Wird schon ...
Re: Traveler Server im LAN
« Antwort #1 am: 09.09.15 - 09:37:52 »
Zitat
EXCEPTION: javax.net.ssl.SSLHandshakeException: null cert chain; proxy enabled flag: false
IOException: null cert chain
exception reported by IO thread: null cert chain Caused by javax.net.ssl.SSLHandshakeException: null cert chain

Sind das Meldungen von/auf den MobileIron Appliances?

Wir setzen kein MobileIron ein, aber ich würde mal vermuten die SSL-Konfiguration ist dort nicht stimmig.
- sind alle SSL Zertifikate inkl. der erforderlichen Zwischenzertifikate in der richtigen Reihenfolge implementiert (im KeyStore)?
- welche CipherSuites sind aktiv?

Tipps zur Analyse siehe https://dzone.com/articles/how-analyze-java-ssl-errors

Beste Grüße, Uwe

Offline umi

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 2.062
  • Geschlecht: Männlich
  • one notes to rule'em all, one notes to find'em....
    • Belsoft AG
Re: Traveler Server im LAN
« Antwort #2 am: 09.09.15 - 10:13:53 »
Moin

Nur mal so ins Blaue...
Gingen die Requests vorher schon über die Mobile Iron ?
Wurde etwas an den Ciphers herumgeschraubt auf der Mobile Iron?
Ist der Domino auf dem aktuellsten Stand? bez. TLS / SSLv3 / SHA-256 Problematik ?
Gruss

Urs

<:~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Jegliche Schreibfehler sind unpeabischigt
http://www.belsoft.ch
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~:>

Offline omega

  • Aktives Mitglied
  • ***
  • Beiträge: 121
Re: Traveler Server im LAN
« Antwort #3 am: 09.09.15 - 11:07:52 »
Erwartet Mobileiron an dieser Stelle eventuell ein Client-Certificate?

Offline byte

  • Aktives Mitglied
  • ***
  • Beiträge: 158
  • Geschlecht: Männlich
  • Pillenausgabe geschwänzt ^^
Re: Traveler Server im LAN
« Antwort #4 am: 10.09.15 - 07:49:23 »
klingt total nach einem nicht sauber konfigurierten SSL Handshake

warum wird kein "einfacher" Secure Proxy und ein Cluster Pool (Traveler ) genutzt ?
Okay.. netscaler klingt besser *g*

dann schau mal hier :  http://www.admincamp.de/konferenz/ac2014.nsf/bc36cf8d512621e0c1256f870073e627/2c217cdc9a7122ebc1257bff00507c29/$FILE/T2S5-HA-9-0-1-v1-0.pdf


substanziell würde ich erst mal eine Richtung Funktional machen:
http://bretty.me.uk/mobileiron-vsp-high-availability-with-citrix-netscaler/

oder

https://www.citrix.com/content/dam/citrix/en_us/documents/products-solutions/netscaler-and-xenmobile-solution-for-enterprise-mobility.pdf

 -  ansonsten gäbe es durchaus die Möglichkeit,  dessen (kostenpflichtigen) Support zu bemühen ;)

LG.
egal ist auch wurschd ^^

 

Impressum Atnotes.de  -  Powered by Syslords Solutions  -  Datenschutz