Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Exchange 2007- ActiveSync problems

I am strugeling to get Exchange ActiveSync working on my mobilephone.
But somewhere in the setup I am overseeing an error. But I don't know what.

I setup IIS in the most basic setting (I don't like IIS that much) because I miss some knowledge. 
The Echangeserver has a self-signed certificate (At least I did'nt create anything YET) which isn't trusted.

When I take a look into UTM and want to configure the Real and Virtual Webserver I see things that I think are not right.

When I try to connect to my network from my mobilephone I get some wierd replies from the UTM and phone.
Using the original url for my mailserver OR the IPadrees for my Router I get a "accept untrusted certificate" message in my mail-for-exchange application in my phone and afterwards the message that "Your account does not have the allowance to synchronize with the current settings".

When I take a look in the webfiltering logs I see this. (older logfile)

2013:05:03-22:24:17 firewall reverseproxy: [Fri May 03 22:24:17 2013] [error] [client 145.x.y.z] Hostname in HTTP request (xpost.v/h.nl) does not match the server name (firewall.v/h.nl) 


2013:05:03-22:24:17 firewall reverseproxy: srcip="145.x.y.z" localip="10.x.y.z" size="197" user="-" host="145.x.y.z" method="OPTIONS" statuscode="403" reason="-" extra="-" time="2951" url="/Microsoft-Server-ActiveSync" server="firewall.v/h.nl" referer="-" cookie="-" set-cookie="-" 


But when I try to connect to the url of the Firewall it self as mentiond in the Exchange settings for the External URL I don't see anything happen in the logs and my phone is just waiting and waiting.

See all attachments for my settings (and/or failures).

Where am I missing steps or what to do for getting it right.


This thread was automatically locked due to age.
  • Moving this to the correct forum.... (WAF issue, not SMTP / Mail Protection Issue)

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • Does owa and active sync work on the internal network? Does a dnat rule work? Finally does the exchange server have a default gateway that routes to the internal interface of the fw?
  • Does owa and active sync work on the internal network? Does a dnat rule work? Finally does the exchange server have a default gateway that routes to the internal interface of the fw?


    OWA in the internal network works perfect. 
    DNAT rules aren't running. Just Firewall rules.

    Exchange works with bSMTP perfect behind the UTM into the Outerworld.
  • No one any idea what went wrong???

    this confuses me. [:S]
  • For troublehooting purposes disable waf and try using a dnat rule instead. Report back the results.
  • Well.....
    It has been a while ago. But there are some changes (positive and negative)

    I got a new mobiel Phone so I am psooible to test the settings in a better way. And so I now am trying to get everything to work. BUT.......

    There are some problems. When I use WiFi on the Phone then I am able to connect to the OWA pages on my Exchange server. First I get the certificate error page, but I can go on to the Login-page. 
    When I try to connect by using the 3G network of the Phone (by disabling the WiFi function) the I still manage to get the cerficate error page, but when I try to move along I get a 502 Bad Gateway page. This is strange... 

    What am I doing wrong??

    Furthermore I am still not able to use ActiveSync on my Phone. This lies in the Exchange and self-signed certificate problems. I lack the knowledge of the certificates and IIS issues. I need help with this part.
  • Hi
    Ade you now testing with Webserver Security or still with an NAT rule?

    Gerald
  • Ok I have the exact same trouble. I can create  DNAT rule and I have no issues. When I do the WAF. I cannot get Active Sync to work it just keeps repeating the second error the user reported above 

    05:03-22:24:17 firewall reverseproxy: srcip="145.x.y.z" localip="10.x.y.z" size="197" user="-" host="145.x.y.z" method="OPTIONS" statuscode="403" reason="-" extra="-" time="2951" url="/Microsoft-Server-ActiveSync" server="firewall.v/h.nl" referer="-" cookie="-" set-cookie="-"


    I figured out how to fix the first error by ensuring when I set the certificate I only use the one domain ie "owa.domain.com" and that fixes the "does not match the server name"

    The settings OP posted is exactly what I have set and I can't get it to work either, the phones just keep trying (no errors)

    But when when I use the website owa it has no issues.
  • @gfreiler
    i am using waf
    i do not use the nat for connecting to my owa or activesync site.

    problem is stated in the post above. i think it is a combination of routing and or certificates. I find it difficult to pinpoint the real error.

    maybe someone could setup a new and expanded manual for these issues. [8-)]
  • Like Longman said: first try with NAT-Rule - this narrows the problem beeing e.g. routing.
    If this doesn´t give you the clue do tcpump on the internal interface of your ASG and have a look there too.
    Since I´m no OWA/IIS Pro if there is a chance to disable HTTPS you might figure it out looking in the HTTP protocol between the ASG and your ActivSync Server.

    techno.kid
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?