Introduction
Ce document décrit comment résoudre le problème de recherche dans le répertoire Cisco Jabber lorsque SSL (Secure Socket Layer) est configuré.
Contribution de Khushbu Shaikh, Ingénieurs du TAC Cisco. Sous la direction de Sumit Patel et Jasmeet Sandhu
Conditions préalables
Conditions requises
Cisco vous recommande de prendre connaissance des rubriques suivantes :
- Jabber pour Windows
- Wireshark
Components Used
Ce document n'est pas limité à des versions de matériel et de logiciel spécifiques.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Problème
La recherche dans le répertoire Jabber ne fonctionne pas lorsque SSL est configuré.
Analyse du journal Jabber
Les journaux Jabber affichent cette erreur :
Directory searcher LDAP://gbllidmauthp01.sealedair.corp:389/ou=Internal,ou=Users,o=SAC not found, adding server gbllidmauthp01.sealedair.corp to blacklist.
2016-10-21 08:35:47,004 DEBUG [0x000034ec] [rdsource\ADPersonRecordSourceLog.cpp(50)] [csf.person.adsource] [WriteLogMessage] - ConnectionManager::GetDirectoryGroupSearcher - Using custom credentials to connect [LDAP://gbllidmauthp02.sealedair.corp:389] with tokens [1]
2016-10-21 08:35:47,138 DEBUG [0x000034ec] [rdsource\ADPersonRecordSourceLog.cpp(50)] [csf.person.adsource] [WriteLogMessage] - ConnectionManager::GetDirectoryGroupSearcher - failed to get a searcher - COMException [0x80072027]
Analyse de capture de paquets
Dans cette capture de paquets, on peut voir que la connexion TCP (Transmission Control Protocol) au serveur Active Directory (AD) a réussi, mais que la connexion SSL entre le client et le serveur LDAP (Lightweight Directory Access Protocol) échoue. Jabber envoie ainsi un message FIN au lieu de la clé de session chiffrée pour la communication.
Le problème persiste même si le certificat AD signé est téléchargé dans le magasin d'approbation du PC client.
D'autres analyses de la capture de paquets révèlent que l'authentification du serveur n'est plus disponible dans la section Utilisation améliorée des clés du certificat du serveur AD.
Solution
Un scénario a été recréé avec un certificat dont l'authentification du serveur dans l'utilisation de clé améliorée a résolu le problème. Voir les images des certificats pour comparaison.
L'identificateur d'authentification du serveur du certificat est une condition préalable à la réussite de la connexion SSL.
Informations connexes
https://www.petri.com/enable-secure-ldap-windows-server-2008-2012-dc