Tag: HCL Domino beheerder

  • Over mij

    Over mij

    INECO staat voor Intranet & Network Consultancy. Ik ben Marcel Rothuizen en heb INECO in 1996 opgericht in Arnhem.

    ICT loopt als een rode draad door mijn loopbaan. HCL Notes en HCL Domino zijn daarbij vanaf het begin een belangrijk onderdeel van mijn werk geweest. In de loop der jaren heb ik honderden applicaties ontwikkeld, beheerd en verbeterd en met uiteenlopende Domino-omgevingen gewerkt

    HCL Notes en HCL Domino zijn inmiddels al een paar keer van naam veranderd: van Lotus Notes en Lotus Domino naar IBM Notes en IBM Domino en uiteindelijk naar HCL Notes en HCL Domino. De naam mag dan veranderen, mijn kennis van het platform is gebleven.

    Als het iets met HCL Notes of Domino te maken heeft, is de kans groot dat ik je kan helpen.

    Naast mijn specialistische kennis van HCL Notes en HCL Domino heb ik brede ervaring met andere ICT- en ontwikkeltechnologieën, waaronder C#, Visual Basic, PHP, CSS, HTML, Java, JavaScript en Python.

    Ook op het gebied van Agile en Scrum heb ik ruime ervaring. Ik ben gecertificeerd als Professional Scrum Master II (PSM II) en Professional Scrum Product Owner I (PSPO I).

    Mijn uitgangspunt is eenvoudig: goede kwaliteit leveren voor een redelijk bedrag, zonder onnodige fratsen of poeha.

    Meer weten over mijn ervaring, expertise en werkzaamheden? Bekijk dan mijn cv van Marcel Rothuizen – ICT Consultant / HCL Domino Consultant.

    Zoek je een Lotus Notes-ontwikkelaar, IBM Notes-ontwikkelaar, HCL Notes-ontwikkelaar of HCL Domino-beheerder?
    Dan ben je hier nog steeds aan het juiste adres.

    Lotus mag dan al jaren uit de naam verdwenen zijn, de applicaties en kennis zijn dat zeker niet.

    Waarom de naam INECO?

    De naam INECO ontstond in 1995, toen het begrip intranet sterk in opkomst was.

    Veel van mijn werkzaamheden bestonden in die tijd uit het opzetten van intranetten, internetverbindingen en netwerken voor bedrijven. Daarom ontstond de naam INECO, als samenvoeging van de eerste letters van INtranet, NEtwork en COnsultancy.

    INECO bestaat inmiddels al ruim 30 jaar, maar de naam is gebleven.

    De merknaam INECO en het INECO-logo zijn gedeponeerd onder nummer 0966575 bij het Benelux-Bureau voor de Intellectuele Eigendom.

    HCL Software

    INECO is HCL Software Reseller. Het verkopen van software en licenties is echter niet mijn belangrijkste activiteit.

    Ik adviseer klanten waar nodig over de aanschaf en implementatie van HCL Software en kan helpen met de ontwikkeling, inrichting en het beheer van HCL Notes- en HCL Domino-omgevingen.

    De focus ligt daarbij op wat voor jouw organisatie daadwerkelijk nodig is, niet op het verkopen van zoveel mogelijk licenties.

    Documenten

    De algemene voorwaarden van INECO kunt u hier vinden:
    Algemene voorwaarden INECO (2026-1).

    Meer over mijn professionele achtergrond en actuele activiteiten vind je op mijn LinkedIn-profiel:
    https://www.linkedin.com/in/mrothuizen/

  • TCPIP poort configuratie instellingen in notes.ini

    TCPIP poort configuratie instellingen in notes.ini

    Een tijdje terug wou ik weten hoe je uit de notes.ini van een server kunt opmaken of encryptie van de TCPIP poort aan staat.

    Instellingen voor communicatiepoorten

    Een makkelijk antwoord was te vinden op de site https://www.kalechi.com/

    Configuratie voor een TCPIP-poort

    Voorbeelden: TCPIP=TCP,0,15,0,,12288

    TCPIP=TCP, 0, 15, 0 [,,x] <———– Dit is de configuratie voor uw TCP-poort
    ……|…|..|… Buffergrootte applicatiegegevens (0 is standaard = 8000)
    ……|…|..Plaatsaanduiding, wordt niet gebruikt door TCP
    ……|…Plaatsaanduiding, niet gebruikt door TCP
    …….Dit is de naam van het poortstuurprogramma

    De laatste parameter x ([,,x] hierboven) kan als volgt worden gedecodeerd:
    0 X 8000 Encryptie is ingeschakeld
    0 X 0020 Compressie is ingeschakeld
    0 X 4000 Stuurprogramma is intern
    0 X 2000 Geen werking
    0 X 1000 Altijd voor V2 en V3
    0 X 0002 Ingesteld om modem-I/O te loggen
    0 X 0004 Ingesteld om RTS/CTS in te schakelen

    Selectie NOTES.INI-parameter
    Niets: TCPIP=TCP,0,15,0,,12288,
    Alleen compressie: TCPIP=TCP,0,15,0,,12320,
    Alleen encryptie: TCPIP=TCP,0,15,0,,45056,
    Beide: TCPIP=TCP,0,15,0,,45088,

  • HCL Notes 12.0.2 FP2 en Domino 12.0.2 FP2 uitgebracht

    HCL Notes 12.0.2 FP2 en Domino 12.0.2 FP2 uitgebracht

    HCL Software heeft op 31 juli 2023 HCL Notes 12.0.2 FP2 en Domino 12.0.2 FP2 uitgebracht uitgebracht.

    Deze zijn te vinden op de Flexnet pagina’s voor klanten en HCL Businesspartners.

    OmschrijvingBestandsgrootteDatumBestandsnaam
    HCL Notes 12.0.2FP2 Basic Configuration for Windows English 32-bit84.14MB31-07-2023Notes_1202FP2_Basic_Win32.exe
    HCL Notes 12.0.2FP2 for Windows 32-bit116.75MB31-07-2023Notes_1202FP2_Win32.exe
    HCL Domino Server 12.0.2FP2 for Windows 64bit213.47MB31-07-2023Domino_1202FP2_Win.exe

    Voor Mac, AIX, Linux en overige Windows zijn op download pagina’s van HCL ook de laatste versies te vinden.

  • Failover in Foreign SMTP Connection Document of Relay Host

    Failover in Foreign SMTP Connection Document of Relay Host

    Omdat het naar mijn mening niet echt heel helder staat beschreven in de IBM Domino documentatie een tip hoe je een SMTP failover/load balancing kunt realiseren met IBM Domino vanaf versie 6.

    IBM geeft in de normale Domino Administrator Help het volgende aan:
    For the field Relay host for messages leaving the local Internet domain enter the host name, domain name, or IP address of the server being used as a relay host keeping the following guidelines in mind:
    A domain name is a valid entry only if the internal DNS contains an MX record for that domain and can resolve it to a host name.
    When entering an IP address, enclose it within brackets; for example, [127.0.0.1].

    Er is echter een technote die aangeeft dat vanaf versie 6 ook meerdere machinenamen/ip-adressen ingevoerd mogen worden:
    http://www.ibm.com/support/docview.wss?uid=swg21217089

    Using the Configuration Document to implement outbound SMTP failover

    Question:
    You must configure the Lotus Domino® server for outbound SMTP failover. In the Configuration Document –> Router/SMTP panel –> Basics panel, can the field, “Relay host for messages leaving the local internet domain,” contain multiple hostnames/IP addresses?

    Answer:
    This feature is available beginning with Domino 6 releases. Use a semi-colon to separate hostname entries or IP addresses to achieve failover.

    Example: host1.acme.com;host2.acme.com

    Result:
    The router will attempt an SMTP transfer to host1.acme.com. If host1.acme.com is down or not responding, the router will failover to host2.acme.com as observed below:

    09/13/2006 11:01:46 AM Router: No messages transferred to host1.acme.com;host2.acme.com (host host1.acme.com) via SMTP: The server is not responding. The server may be down or you may be experiencing network problems. Contact your system administrator if this problem persists.
    09/13/2006 11:01:46 AM SMTPClient: Attempting to Connect: Host host2.acme.com, Port 25, SSL Port 0, Connecting Domain vec.lotus.com
    09/13/2006 11:01:46 AM SMTPClient: Connection successful

    Nu kreeg ik direct een foutmelding dat de remote server niet gevonden kon worden.
    Vandaar een zoektocht naar meer informatie.

    Op Slideshare vond ik de volgende IBM presentatie:
    https://www.slideshare.net/jayeshpar2006/important-tips-on-router-and-smtp-mail-routing

    How to make Domino relay server to route mail to mutiple SMTP hosts
    Within the Domino “Relay host” field, two list delimiters are allowed – comma( , ) and semicolon( 😉
    ● Method 1: Load balancing mode : host1, host2
    In this example, the router will take the group of hosts at the
    same preference level (host1 and host2) and try to connect to
    these hosts in a random order.
    ● Method 2: Fail over mode : host1; host2
    In this example, the router will take preference of first host
    (host1) to route emails. If host1 stops responding, then the
    Domino router will move on to the next host (host2) i.e the next
    preference level.

    Zie ook:
    Configuring Domino to send mail to a relay host or firewall

    The internal mail servers can route Internet mail to the server with SMTP enabled for external mail either via IBM® Lotus® Notes® routing, with a Foreign SMTP Domain document and SMTP Connection document linking to the SMTP server, or via SMTP routing, with the SMTP server configured as the relay host.

    Configuring these servers requires:

    • Enabling “SMTP used when sending messages outside of the local Internet domain” for Mail1 and Mail3.
    • Enabling the SMTP listener task for Mail1 and Mail3.
    • Setting up DNS correctly to include MX records for Mail1 and Mail3, indicating to external SMTP systems that these are the hosts that receive inbound mail for the acme.com domain.
    • Either enabling “SMTP allowed outside of the local Internet domain” for the internal mail servers, Mail2 and Mail4, and listing Mail1 or Mail3 as the relay host, or creating a Foreign SMTP Domain document and SMTP Connection document that define the route to Mail1 or Mail3.

    Het leek mij logisch dat als je 1 IP-adres moet noteren in blokhaken, je twee IP-adressen gescheiden door een comma of puntcomma dan als volgt zou invoeren: [10.10.1.4],[10.10.1.6]
    Dit werkte echter niet.

    Na weer wat zoekwerk op internet vond ik een ouder document uit 2011:

    Open Mic Session “Best Practices, Configuring and Troubleshooting SMTP mail routing” – 9 June 2011

    Question:
    Can we configure multiple IP to Domino outbound SMTP server ?

    e.g.- 10 IP to send out the mails so that mail transfer will be faster by 10 times.

    Answer:
    You can configure multiple IP addresses in the relay host field in the Configuration Document for the Lotus Domino® server. (Configuration Document –> Router/SMTP panel –> Basics –> Relay host for messages leaving the local internet domain ).

    You can use multiple IPs by separating with a comma or a semi-colon as the separator between IP addresses in the relay host field in the Configuration Document, or if using brackets then add a second bracket to the first IP address as given example below.

    Note:
    Don’t use brackets around or spaces within the IP address configuration.

    Use:
    10.10.1.4,10.10.1.6
    or
    10.10.1.4;10.10.1.6
    or
    [[10.10.1.4],[10.10.1.6]

    In ons geval moest er dus een extra blokhaak voor het eerste IP-adres!

    Deze load balancing methode werkt overigens op meer plaatsen volgens de laatste link:

    Question:
    I am using 3 gateways for out going mails is it possible that i can configure load balancing?

    Answer:
    You can use a comma to separate the IP addresses of your gateways. Comma will give you load balancing while semicolon will give you failover. Specify the IP addresses like this x.x.x.x, y.y.y.y, z.z.z.z .

    (Weer een andere notatie, of toch met [] of [[]?)

  • Koppeling DAOS en Notes Document achterhalen

    Koppeling DAOS en Notes Document achterhalen

    Vandaag werd de vraag gesteld hoe je kunt achterhalen welk NLO (Notes Large Objects) bestand bij welk document in een Notes database met DAOS ingeschakeld hoort.

    Begin met op de Domino server console het volgende commando te geven:
    set configuration DEBUG_DAOS_DIAGNOSTICS=1

    Hierdoor zijn er extra parameters beschikbaar zodat er een lijst met documenten en hun bijlagen kan worden opgeslagen in de Domino data map.
    Gebruik daarvoor het volgende commando:
    tell daosmgr LISTNLO MAP -V mail/Cursus.nsf
    (waarbij mail/Cursus.nsf vervangen dient te worden voor de database die je wilt controleren)

    In de Domino data map staat vervolgens het tekstbestand listnlo.txt dat met behulp van bijvoorbeeld Excel of LibreOffice Calc eenvoudig geïmporteerd kan worden.

    Om te zoeken met het Notes document als sleutel kan middels de info dialoog het NoteID bekeken worden. Met dit gegeven kan in de lijst gezocht worden. In dit geval noteID NT0000094A converteren zonder NT naar decimaal is 2378 en dit nummer is te vinden in de lijst.

    Nu is het nummer van het NLO bestand te achterhalen in de kolom RRV_HASHKEY.
    Dit nummer kan door middel van een zoekopdracht in de DAOS mappen als het goed is worden gevonden.

    Wil je iets gerichter zoeken kan nog op de Domino server console het commando tell daosmgr LISTNLO ALL mail/Cursus.nsf gegeven worden.
    Dit maakt wederom een listnlo.txt (vorige even veilig stellen). Deze lijst is slechts een lijst met alle NLO bestanden, maar geeft wel het volledige pad weer.
    Zoek je nu in deze lijst de eerder gevonden RRV_HASHKEY op zal duidelijk worden waar het bestand staat.

    Om middels het NLO bestand te achterhalen welke documenten er gebruik van maken kan er gezocht worden op NoteID door middel van de Domino Administrator client:

    Overigens zijn NLO bestanden versleuteld met het server ID van de server waarop de DAOS taak het NLO bestand heeft aangemaakt.
    de NLO bestanden kunnen daarom alleen op die server weer geopend worden. Stel een database staat op serverA en op serverB, en beide servers hebben DOAS aan staan, zal een bijlage in de NSF resulteren in een NLO bestand op beide servers met de zelfde naam.

    Versleuteld

    Toch is dit NLO bestand niet uitwisselbaar op deze servers vanwege de verschillende server ID’s waarmee de NLO bestand is versleuteld.
    Het versleutelen van NLO bestanden kan eventueel wel uit worden gezet door middel van de notes.ini regel DAOS_ENCRYPT_NLO=0 of in latere versies van HCL Domino door de instelling in het server document.


    Dit heeft echter geen effect op reeds bestaande NLO bestanden, hiervoor zou DOAS eerst uitgeschakeld en daarna weer ingeschakeld moeten worden (diskruimte!).
    Het uitschakelen van de encryptie heeft als voordeel dat bestanden uitwisselbaar worden (en een back-up kleiner kan zijn) maar is minder veilig.

    Voor latere versies van Domino met DAOS waar FIX GFAL9AKKJZ is toegepast is het mogelijk om via de doasmgr bestanden te decrypten met het server.id dat gebruikt is voor het encrypten op een andere server, en eventueel het bestand weer encrypten met het nieuwe server.id.
    Syntax:
    DAOSMGR NLOENCRYPTION [ENCRYPT | DECRYPT | VALIDATE] <path to single NLO file>|

    Voordat bovenstaande commando uitgevoerd wordt is het verstandig om een back-up te maken van de NLO bestanden. De actie past de headers van  de NLO bestanden en kan deze mogelijk beschadigen als er tijdens de actie iets mis gaat!

    Om NLO bestanden te kunnen gebruiken op een andere server dan waarmee ze versleuteld zijn dient de lokatie van het origine server.id in de notes.ini opgegeven te worden achter de volgende instelling: DAOS_ENCRYPTION_ALTERNATE_SERVER_ID=
    Het server.id mag geen wachtwoord hebben. (Als alternatief kan het decrypten op de originele server plaats vinden en daarna pas naar de nieuwe server worden verplaatst.)

    Het commando DAOSMGR NLOENCRYPTION [ENCRYPT | DECRYPT | VALIDATE] kan dus werken op een enkel bestand, maar zonder opgave van een bestandsnaam zal het werken op alle NLO bestanden die bekend zijn in de DAOS catalog.
    Ook kan er een IND bestand als parameter worden gebruikt.
    In het IND bestand dienen de complete paden naar de NLO bestanden te staan bijvoorbeeld:
    c:\daos\0001\73564238A14ACBE6F3D28713A3228071C931E1C4001A0EA8.nlo
    c:\daos\0002\73564238A14ACBE6F3D28713A3228071C931E1C4311A0EA9.nlo

    Notitie:

    Wat mij nog niet duidelijk is hoe de bijlage nu daadwerkelijk uit een NLO bestand gehaald zou kunnen worden. Wanneer bestanden ge-decrypt zijn lukt het vaak bij afbeeldingen e.d. om deze direct te tonen, echter Excel bestanden e.d. zien de DAOS header in het bestand en willen daarom niet goed openen.
    Hoe die header verwijderd zou kunnen worden om het bestand weer toegankelijk te maken zou ik graag willen weten. Hierdoor zou het ook mogelijk moeten zijn om zonder het originele Notes document toch de bijlage te kunnen redden.

    Om de Domino server de NLO bestanden te laten controleren kan de notes.ini regel
    DAOS_RESYNC_VALIDATE_NLO_FILES=1 worden toegepast.

    Zet de waarde 1 om validatie in te schakelen en 0 om deze uit te zetten. Standaard is 0 (uit).

     

  • SSL certificaat omzetten naar Domino kyr bestand – de nieuwe methode

    SSL certificaat omzetten naar Domino kyr bestand – de nieuwe methode

    Vorig jaar schreef ik een stukje op dit blog over het omzetten van een wildcard certificaat naar een Domino kyfile om te gebruiken met de Domino webserver.
    Dit moest toen nog met een omslachtige methode die hier beschreven is: ssl-certificaat-omzetten-naar-domino-kyr-bestand

    Met een IBM Domino Administrator / IBM Notes cliënt vanaf versie 9.0.1 FP2 IF2 is het importeren van een (SHA-2) (wildcard) certificaat van een ander systeem zoals Microsoft Internet Information Services zonder een nieuw Certificate Signing Request een fluitje van een cent geworden.

    Deze stappen beschrijven het proces op een Microsoft besturingssysteem.

    Benodigdheden:

    • IBM Domino Administrator / IBM Notes, minimaal versie 9.0.1 FP2 IF2, of HCL versies vanaf 10.x.
    • OpenSSL (www.openssl.org)
    • Domino Keyring Tool (support.hcltechsw.com)
    • Eenvoudige tekstverwerker zoals kladblok of Notepad++

    Installeer de benodigde programma’s op het werkstation.

    Kopieer kyrtool.exe naar de Notes programma map waar ook nlnotes.exe staat e.d.

    Indien het certificaat geen pfx bestand is dient dient het wildcard certificaat eerst te worden geëxporteerd of te worden omgezet naar een pfx bestand. Zorg er voor zowel de private key en alle certificaten in de keten te exporteren. Exporteren kan vanuit IIS, maar ook via een Browser.

    In de volgende stappen gaan we er van uit dat het pfx bestand was geëxporteerd naar een map cert op de C: schijf van het werkstation.

    Open een Windows command prompt en start OpenSSL. Type het volgende commando om het geëxporteerde pfx bestand om te zetten naar een pem bestand

    pkcs12 -in -out -nodes -chain

    in ons voorbeeld wordt dat dus:

    pkcs12 -in c:\cert\test.pfx -out c:\cert\server.pem -nodes -chain

    Open het hierboven gemaakte pem bestand met bijvoorbeeld Notepad++. De Private key en de informatie van uw wildcard certificaat zouden zichtbaar moeten zijn, en indien van toepassing  de informatie van het intermediair en root certificaat van uw CA.

    Als alleen de private key en eigen wild card informatie beschikbaar is zullen de intermediair en root certificaat informatie geëxporteerd  moeten worden uit de pfx bestanden door middel van certmgr.msc in de volgende stappen, of deze informatie moet beschikbaar zijn van de certificaat aanbieder.

    Open certmgr.msc en importeer het .pfx bestand.

    Als voorbeeld hebben wij de informatie van onze eerdere publicatie gebruikt:

    In dit voorbeeld heeft een klant 1 bestand met de extensie pfx.
    Start Internet Explorer, klik op Extra > Internet opties > Inhoud.

    certsrv_ie01

    Klik op de knop Certificaten.

    certsrv_ie02

    In het venster Certificaten klik je op Importeren.

    certsrv_ie03

    Klik op volgende en selecteer Bladeren.

    certsrv_ie04

    Blader naar de map waar de SSL certificaten staan. Verander eventueel bij Bestandstypen de juiste extensie.
    In ons geval hebben we de klantnaam even aangepast naar wildcard.demo.pfx, dit zal normaal iets zijn als *.uwbedrijfsnaam.pfx.

    certsrv_ie05

    Open het bestand.

    certsrv_ie06

    Klik op volgende.

    certsrv_ie07

    Geeft het wachtwoord op dat bij de sleutel hoort en zet eventueel een vinkje bij “Deze sleutel als exporteerbaar aanmerken.” en klik op volgende.

    certsrv_ie08

    Klik op volgende of pas eerst de archief locatie aan indien deze niet goed staat.

    certsrv_ie09

    Controleer de inhoud en klik op Voltooien.
    Als het goed is komt er een melding dat het importeren voltooid is. Klik daar op OK.

    certsrv_ie10

    Als het goed is zal in het venster Persoonlijk uw certificaat staan. In ons geval is de klantnaam doorgestreept.

    certsrv_ie11

    Wanneer de import gelukt is kan er gekozen worden voor Persoonlijk -> Certificaten en klik vervolgens op het geïmporteerde wildcard certificaat.

    Klik op het Certificaat tabblad.

    Selecteer het intermediair certificaat en klik details.

    Klik in het nieuwe venster op details en selecteer kopieer naar bestand.

    Exporteer het intermediair certificaat als een Base-64 encoded X.509 cer bestand.

    Als er meerdere intermediair certificaten zijn dan dienen deze ook op de zelfde manier geexporteert te worden.

    Selecteer het certificaat opnieuw en exporteer het root certificaat naar een Base-64 cer bestand.

    Open het geexporteerde intermediair en root certificaat bestand met een tekstverwerker als Notepad++

    Open ook met Notepad++ de private key en certificaat informatie van het wild card certificaat uit het pem bestand.

    kopieer achter de tekst van het pem bestand de tekst van het intermediair certificaat/certificaten en als laatste de tekst van van het root certificaat, en sla de gecombineerde tekst op als server.txt

    Nu kan de informatie in server.txt gecontroleerd worden door het programma kyrtool.
    Het programma zal rapporteren of de informatie over de certificaten correct is en in de juiste volgorde staat.

    Open een command prompt (cmd) en navigeer naar het pad waar kyrtool.exe staat en gebruik het kyrtool verify commando op de volgende manier:

    kyrtool verify c:\cert\server.txt

    Verzeker je er van dat er geen foutmeldingen gemeld worden en dat de laatste regel aangeeft dat het certificaat self signed is (alle root certificaten, zelfs afkomstig van CA’s are self signed)

    Als er geen fouten zijn geconstateerd kan er een nieuw key ring bestand gemaakt worden door kyrtool create -k -p commando, bijvoorbeeld: e,g

    kyrtool create -k c:\cert\keyring.kyr -p aneasypassword

    Dit commando genereert ook het stash bestand voor de keyring, wat noodzakelijk is voor Domino. Het bestand heeft de zelfde naam als het key ring bestand, maar heeft een .sth extentie.

    Als deze stap zonder foutmeldingen is uitgevoerd kan de kyrtool gebruikt worden om de gegevens uit het server.txt bestand te importeren in het key ring bestand.
    gebruik hiervoor het commando kyrtool import all -k -i, bijvoorbeeld:

    kyrtool import all -k c:\cert\keyring.kyr -i c:\cert\server.txt

    Als deze stap correct is uitgevoerd kan er van de bestaande key ring bestanden van de server (.kyr and .sth) een reserve kopie gemaakt worden zodat in het geval van een fout de huidige bestanden terug gezet kunnen worden.

    Om zeker te zijn dat Domino de sleutels kan lezen kunnen we deze nogmaals openen in IBM Notes met de “Server Certificate Admin” applicatie. Deze stap is optioneel natuurlijk.

    Klik daarvoor in link in het menu op “View & Edit Key Rings”
    Kies boven in het menu voor de knop “Select Key Ring to Display”

    Type het volledige pad in naar het sleutelringbestand dat we in de eerdere stappen hebben gemaakt en aangepast.
    Geef het wachtwoord in en klik OK.
    Als alles goed is gegaan zien we nu bij Site Certificates een KeyPair en ons persoonlijke certificaat.
    Bij Certificate Authorities moeten het root- en intermediate certificaten staan die we eerder hebben geïmporteerd.

    certsrv_ie17
    Als dit klopt kunnen we het *.kyr en bijbehorend *.sth bestand kopiëren naar de data map van de Domino Server.

    In de configuratie van de Domino server dient de naam van het sleutelbestand natuurlijk overeen te komen met de bestandsnaam.

    Herstart de HTTP taak en als het goed is heb je een werkend SSL certificaat. Controleer dit eventueel door op de Domino console het commando “Tell HTTP show security” in te geven.

    Als alles zonder fouten is gelukt kunnen de tijdelijke bestanden van op het lokale werkstation verwijderd worden (om eventueel misbruik te voorkomen).

    Mocht je er ondanks deze instructies niet uitkomen kun je altijd contact met ons opnemen. Of plaats je reactie onder dit bericht.

  • HCL Notes workspace map per gebruiker

    HCL Notes workspace map per gebruiker

    Dat je met HCL Notes per gebruiker een eigen data map kunt instellen door middel van de notes.ini is natuurlijk bekend bij iedereen.

    Maar de Workspace map blijft zonder aanpassingen gedeeld voor gebruikers die aanmelden op de zelfde computer.
    Laatst bleek dat weer eens bij een klant die een Remote Desktop sessie naar een beheer server maakte waar ook al iemand anders op aan het werk was.

    Om ook de Workspace map te verwijzen naar een eigen locatie dient het bestand rcplauncher.properties aangepast te worden.
    Dit bestand staat in de map waar de HCL Notes programma bestanden zijn geïnstalleerd en dan in de submap \framework\rcp.

    rcp.data

    Op een standaard Windows machine zou dat C:\Program Files\HCL\Notes\framework\rcp\rcplauncher.properties zijn.
    De regel waar de locatie van de Workspace map staat is rcp.data=c\:/Program Files/HCL/Notes/Data/workspace

    Pas deze regel aan zodat de workspace map in de zelfde map komt te staan als de gebruikers dat map.

    Stel dat in de notes.ini de regel Directory=x:\HCL\Notes\Data staat, dan kan in rcplauncher.properties de regel rcp.data=x\:/HCL/Notes/Data/workspace worden.

    Variabelen

    Het is mogelijk om variabelen te gebruiken in het rcplauncher bestand. Zo kan de regel ook worden:
    rcp.data=x\:/${env.USERNAME}/HCL/Notes/Data/workspace

    Enkele voorbeelden van variabelen zijn:
    ${env.HOMEDRIVE}
    ${env.HOMEPATH}
    ${env.USERNAME}

    Om deze locatie in te stellen tijdens een installatie is o.a. de parameter RCPDATA= beschikbaar:
    setup.exe /v”SETMULTIUSER=1 CITRIX=1 MULTIUSERBASEDIR=x:\ MULTIUSERCOMMONDIR=x:\notes RCPDATA=x:\”

    Meer informatie is ook te vinden:
    Specifying custom data directories for multi-user install or upgrade

    Notes installation directories for Windows

  • SSL certificaat omzetten naar Domino kyr bestand

    SSL certificaat omzetten naar Domino kyr bestand

    Het wil nog wel eens voorkomen dat je een bestaand SSL certificaat hebt en deze wil gaan gebruiken op je Domino HTTP Server. Een eenvoudige oplossing is natuurlijk om voor de Domino server een Apache of IIS webserver te installeren en SSL verzoeken via een proxy regel door te sturen naar Domino zonder SSL, dan is de hele oefening om een certificaat in Domino te krijgen helemaal niet nodig. Alleen kan deze oplossing niet overal gebruikt worden, of wil men deze niet gebruiken.

    Dan zit er niets anders op dan of via de Domino Certificate Admin applicatie een nieuw certificaat aan te vragen bij een provider (vaak gratis binnen een bepaalde periode), of om een bestaand certificaat om te zetten.

    Het aanvragen van een certificaat via de Notes applicatie is een standaard procedure die goed beschreven staat in de Administrator Help, en vaak ook bij de leveranciers van SSL certificaten, het omzetten van een Apache of IIS certificaat of importen van een wilcard certificaat is echter niet beschreven en is net iets lastiger.

    Er zijn verschillende methodes waarvan ik er hier een beschrijf.

    (Deze methode is met de komst van IBM Notes 9.0.1FP2 en de nieuwe kyrtool wat verouderd, lees hier over de nieuwe methode.)

    Stap 1.

    Open de Server Certificate Administration applicatie (certsrv.nsf), of maak deze aan met gebruik van het certsrv.ntf sjabloon.

    Klik vervolgens op Create Key Ring.

    certsrv_01

    Vul in het “Create Key Ring” scherm alle velden in zodat deze overeen komen met het certificaat dat je wil gaan gebruiken.
    Klik vervolgens op de knop “Create Key Ring” onderaan de pagina.
    certsrv_02

    Als alles goed gegaan is komt er een dialoog met het resultaat.
    certsrv_03

    Klik OK en kijk vervolgens of het sleutel paar in de opgegeven map staat.
    certsrv_04

    Tot zo ver is het nog allemaal standaard.
    Nu gaan we echter geen “Certificate Request” indienen, want dat hebben we al….
    We verlaten Notes nu even.

    Stap 2.

    Om in stap 3 de certificaten (het persoonlijk certificaat, het root- en eventuele intermediate certificaten goed te kunnen importeren moeten we precies weten wat de namen van de certificaten zijn. Als er geen duidelijke beschrijving mee geleverd is kunnen we de certificaten het beste openen in een internet browser zoals Internet Explorer. In het voorbeeld een oudere versie in Microsoft Windows XP.

    Er zijn verschillende manier van certificaat uitgifte, de ene leverancier stuurt losse bestanden, de andere slechts een bestand waar de overige certificaten in zitten (de hele reeks of chain).
    In dit voorbeeld heeft een klant 1 bestand met de extensie pfx.
    Start Internet Explorer, klik op Extra > Internet opties > Inhoud.

    certsrv_ie01

    Klik op de knop Certificaten.

    certsrv_ie02

    In het venster Certificaten klik je op Importeren.

    certsrv_ie03

    Klik op volgende en selecteer Bladeren.

    certsrv_ie04

    Blader naar de map waar de SSL certificaten staan. Verander eventueel bij Bestandstypen de juiste extensie.
    In ons geval hebben we de klantnaam even aangepast naar wildcard.demo.pfx, dit zal normaal iets zijn als *.uwbedrijfsnaam.pfx.

    certsrv_ie05

    Open het bestand.

    certsrv_ie06

    Klik op volgende.

    certsrv_ie07

    Geeft het wachtwoord op dat bij de sleutel hoort en zet eventueel een vinkje bij “Deze sleutel als exporteerbaar aanmerken.” en klik op volgende.

    certsrv_ie08

    Klik op volgende of pas eerst de archief locatie aan indien deze niet goed staat.

    certsrv_ie09

    Controleer de inhoud en klik op Voltooien.
    Als het goed is komt er een melding dat het importeren voltooid is. Klik daar op OK.

    certsrv_ie10

    Als het goed is zal in het venster Persoonlijk uw certificaat staan. In ons geval is de klantnaam doorgestreept.

    certsrv_ie11

    Mocht je nu niet een bestand hebben maar losse bestanden dan kan elk bestand geïmporteerd worden. Vaak hebben de root en intermediate certificaten geen wachtwoord, maar de routine is bijna gelijk aan de hier beschreven procedure.

    Nu de certificaten in de browser zichtbaar zijn kunnen we kijken hoe de keten er uit ziet en de namen van de labels noteren.

    Klik op Weergeven.

    certsrv_ie12

    In het Certificaat venster klik je op Certificeringspad. Daar kun je zien dat er naast het root certificaat nog een intermediate certificaat aanwezig is. Ook is zichtbaar dat wij het root certificaat nog moeten importeren, maar dat is voor nu niet belangrijk.

    Klik op het bovenste certificaat pad en klik op de knop “Certificaat weergeven”.

    certsrv_ie13

    Noteer de naam achter het label “Verleend aan:”, in dit geval “AddTrust External CA Root” en klik op OK.

    Doe dit voor de overige certificeringspaden ook tot aan de laatste regel. In ons geval komt er dus nog een naam bij, “PositiveSSL CA 2”

    Deze gegevens hebben wij nodig om bij stap 3 in te vullen.

    Mocht het nodig zijn dan kan er vanuit het certificaten venster ook een export gemaakt worden van de certificaten. In ons geval is dit niet nodig dus slaan we deze stap over en gaan naar stap 3.

    Stap 3.

    Om het bestaande certificaat toe te voegen aan het kyr bestand gebruiken we het programma ikeyman van IBM, o.a. te vinden op ftp://ftp.software.ibm.com/software/lotus/tools/Domino/gsk5-ikeyman.zip.
    Dit programma werkt het meest eenvoudig op een 32bits Windows XP omgeving, hoewel er op internet ook meldingen zijn van mensen die het aan de praat hebben gekregen met nieuwere versies van Windows met een oude Java omgeving. Voor deze beschrijving heb ik echter een Windows XP machine gemaakt in VMWare Player.
    Pak het bestand gsk5-ikeyman.zip uit.
    Open vervolgens een commando prompt (dos venster).
    Navigeer op de prompt naar de map waar je de ikeyman bestanden hebt uitgepakt.
    In de map staan twee batch bestanden. De eerste is om de paden aan de omgevings-variabelen van Windows toe te voegen.
    Type hiervoor de opdracht “gskregmod.bat Add” (zonder aanhalingstekens in) en enter.

    certsrv_05

    Type vervolgens “runikeyman.bat” om IBM Sleutelbeheer te starten.

    certsrv_06

    Als het goed is start IBM sleutelbeheer op:

    certsrv_07

    Kies in het menu voor sleuteldatabase openen en navigeer naar het *.key bestand dat je hebt aangemaakt in stap 1.

    certsrv_08

    Type het wachtwoord dat in stap 1 is ingevoerd voor het Sleutelring bestand.

    Klik in het hoofdvenster onder het kopje Inhoud sleuteldatabase op het keuzeveld en kies “Certificaten van certificaatgever”.

    certsrv_09

    Je ziet in het venster de certificaten die in het kyr bestand staan dat we hebben aangemaakt in stap 1.
    Waarschijnlijk staan de certificaten die we in stap 2 genoteerd hebben hier niet bij, en zullen we deze nu moeten toevoegen. Klik daarvoor op de “Toevoegen” knop.

    certsrv_10

    Kies in het toevoegen venster op het juiste gegevenstype, in ons geval hebben wij *.CER bestanden van de leverancier gekregen en kiezen we voor “Binaire DER-gegevens”. Blader naar de locatie van de certificaten en klik op OK. In ons voorbeeld importeren we het root certificaat van AddTrust.

    In het volgende venster hebben we dan de naam nodig die wij in stap 2 genoteerd hebben. Het is belangrijk om dit exact over te nemen.

    certsrv_11

    Klik op OK.
    Doe het zelfde voor de eventuele intermediate certificaten.
    Het resultaat is zichtbaar in het venster van IBM Sleutelbeheer:

    certsrv_12

    Als laatste moeten wij nog het persoonlijke certificaat toevoegen. Klik daarvoor in IBM Sleutelbeheer op het meerkeuzevak onder Inhoud sleuteldatabase op “Persoonlijke certificaten” en klik op de knop “Importeren”.
    Navigeer in het “Sleutel importeren” dialoog venster naar het persoonlijke certificaat. In ons geval was het certificaat niet zichtbaar in het bladervenster omdat bij bestandsnaam *.p12 stond. Dit is echter weg te halen zodat wel alle bestanden zichtbaar worden en wij het “wildcard.demo.nl.pfx” sleutelbestand kunnen kiezen.

    certsrv_13

    Klik op OK. Ook hier wordt weer gevraagd om het wachtwoord van de sleutel. Vul dit in en klik op OK.
    Wanneer alles goed is gegaan ze je in het venster het certificaat dat net is ingevoerd.

    certsrv_ie15

    Sla het sleutelbestand op als Sleutelringbestand (*.kyr), overschrijf daarbij het eerder aangemaakt sleutelbestand. Er wordt gevraagd een wachtwoord in te voeren, en eventueel kan de geldigheidstermijn daarvan ingesteld worden.
    certsrv_ie16

    Klik OK, deze stap is daarmee afgerond.

    Stap 4.

    Wij hebben in de voorgaande stappen een sleutelpaar aangemaakt, en de certificaten toegevoegd. Om zeker te zijn dat Domino de sleutels kan lezen kunnen we deze nogmaals openen in IBM Notes met de “Server Certificate Admin”.

    Klik daarvoor in link in het menu op “View & Edit Key Rings”
    Kies boven in het menu voor de knop “Select Key Ring to Display”

    Type het volledige pad in naar het sleutelringbestand dat we in de eerdere stappen hebben gemaakt en aangepast.
    Geef het wachtwoord in en klik OK.
    Als alles goed is gegaan zien we nu bij Site Certificates een KeyPair en ons persoonlijke certificaat.
    Bij Certificate Authorities moeten het root- en intermediate certificaten staan die we eerder hebben geïmporteerd.

    certsrv_ie17
    Als dit klopt kunnen we het *.kyr en bijbehorend *.sth bestand kopiëren naar de data map van de Domino Server.

    In de configuratie van de Domino server dient de naam van het sleutelbestand natuurlijk overeen te komen met de bestandsnaam, maar als je al zo ver bent gekomen zal dat geen probleem mogen opleveren.

    Herstart de HTTP taak en als het goed is heb je een werkend SSL certificaat. Controleer dit eventueel door op de Domino console het commando “Tell HTTP show security” in te geven.

    Mocht je er ondanks deze instructies niet uitkomen kun je altijd contact met ons opnemen. Of plaats je reactie onder dit bericht.

    Overige bronnen:
    https://www.sslcertificaten.nl/
    https://www.ibm.com/
    Creating certificate signing request (CSR) – IBM Documentation

  • Nice – voor wanneer een her-installatie van Notes op Windows even niet wil lukken…

    Nice – voor wanneer een her-installatie van Notes op Windows even niet wil lukken…

    Een klant had een probleem waarbij Notes 9.01 op een Windows 2012 (RES) Server niet meer geïnstalleerd kon worden. De installatie stopte op het moment dat daadwerkelijk installatie zou starten met een melding dat de “Installation interrupted” was.

    De gebruikelijke stappen van het opschonen van het register en het verwijderen van mappen, stoppen van services en herstarten van de server e.d. hielpen niet.

    Na wat zoekwerk zag ik in de Admin Help van versie 9 dat IBM gewoon een tooltje in de installatie map van Notes heeft staan om een vorige installatie netjes op te ruimen:

    Using the Notes Install Cleanup Utility (NICE) tool

    U kunt het programma Install Cleanup Executable (NICE) gebruiken om na een mislukte Notes installatie of upgrade de computer op te schonen.
    U kunt ook
    gebruik maken van de tool om een ​​bestaande versie van Notes te verwijderen en overbodige bestanden op te ruimen, vóór het uitvoeren van een nieuwe installatie of upgrade.
    De tool is beschikbaar voor Lotus Notes 6.x en hoger.
    Installaties op
    ondersteunde Windows-platforms en moet worden uitgevoerd door een beheerder.

    In ons geval werkte de installatie direct na het uitvoeren van NICE!