![AD域及Exchange部署方案_第1頁](http://file2.renrendoc.com/fileroot_temp3/2021-6/15/8425ca2e-949b-48d5-b888-ad413a2dc607/8425ca2e-949b-48d5-b888-ad413a2dc6071.gif)
![AD域及Exchange部署方案_第2頁](http://file2.renrendoc.com/fileroot_temp3/2021-6/15/8425ca2e-949b-48d5-b888-ad413a2dc607/8425ca2e-949b-48d5-b888-ad413a2dc6072.gif)
![AD域及Exchange部署方案_第3頁](http://file2.renrendoc.com/fileroot_temp3/2021-6/15/8425ca2e-949b-48d5-b888-ad413a2dc607/8425ca2e-949b-48d5-b888-ad413a2dc6073.gif)
![AD域及Exchange部署方案_第4頁](http://file2.renrendoc.com/fileroot_temp3/2021-6/15/8425ca2e-949b-48d5-b888-ad413a2dc607/8425ca2e-949b-48d5-b888-ad413a2dc6074.gif)
![AD域及Exchange部署方案_第5頁](http://file2.renrendoc.com/fileroot_temp3/2021-6/15/8425ca2e-949b-48d5-b888-ad413a2dc607/8425ca2e-949b-48d5-b888-ad413a2dc6075.gif)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、XX公司ecology項(xiàng)目Exchange部署整合方案SUBMITTED BY WEAVER SOFTWARE聯(lián)系人 郭利朋 河北區(qū)域項(xiàng)目總監(jiān)Weaver Software石家莊市廣安大街鉑金公寓909室 郵政編碼:010000電話:+86真:+86 21 50942278電郵: guolip1234僅限閱讀 請勿傳播當(dāng)您閱讀本方案時(shí),即表示您同意不傳播本方案的所有內(nèi)容 說明首先非常感謝XX公司選擇泛微協(xié)同商務(wù)系統(tǒng)(e-cology)作為企業(yè)信息化平臺,這是在項(xiàng)目啟動(dòng)后我們提供的EXCHANGE部署策略。泛微衷心希望能有機(jī)會為XX公司提供服務(wù),希望泛微的協(xié)同商務(wù)系統(tǒng)能
2、為XX公司帶來價(jià)值和提升!聲明:此文件僅供貴司內(nèi)部參考,請勿外傳。此文件的版權(quán)僅限于上海泛微軟件有限公司,未經(jīng)書面許可,任何單位和個(gè)人均不以任何方式透露給第三方公司或個(gè)人。泛微軟件協(xié)同商務(wù)的倡導(dǎo)者!Weaver Software- A Pioneer of Collaborative Commerce System!1、 前言為保證XX公司協(xié)同系統(tǒng)服務(wù)安全性,由上海泛微軟件公司(以下簡稱:泛微公司)提供系統(tǒng)安全性相關(guān)方案,XX公司(以下簡稱XX公司)公司承擔(dān)具體EXCHANGE部署實(shí)施工作,相關(guān)軟硬件平臺供應(yīng)商提供技術(shù)支持工作。XX公司將提供EXCHANGE部署具體實(shí)施計(jì)劃。并取得XX公司系統(tǒng)
3、項(xiàng)目負(fù)責(zé)人員的配合,以保證系統(tǒng)的安全穩(wěn)定為前提。2、 服務(wù)器組成及功用XX公司的服務(wù)器組共有三臺服務(wù)器組成:應(yīng)用系統(tǒng)服務(wù)器配置數(shù)量備注EXCHANGE部署服務(wù)器 1Windows平臺OA前端服務(wù)器內(nèi)存不小于16G1LINUX/WINDOWS/UNIX數(shù)據(jù)庫服務(wù)器1MS SQL SERVER/ORACLE3、 方案設(shè)計(jì)思路背景:e-cology可以通過簡單的配置就實(shí)現(xiàn)和一些主流的目錄服務(wù)器同步用戶信息的功能,在同步用戶信息的同時(shí),將用戶認(rèn)證功能也交于目錄服務(wù)器實(shí)現(xiàn)。目前常用的目錄服務(wù)器為:微軟的AD和SUN的SUN ONE。出于對WEB服務(wù)器的安全性的考慮, 同時(shí)考慮到AD域服務(wù)的廣泛社會應(yīng)用性
4、,本次系統(tǒng)安全部署采用AD域安全驗(yàn)證模式。Exchange Server 是個(gè)消息與協(xié)作系統(tǒng)。 簡單而言,Exchange server可以被用來構(gòu)架應(yīng)用于企業(yè)、學(xué)校的郵件系統(tǒng)甚至于象sohu或sina那樣的免費(fèi)郵件系統(tǒng)。Exchange可以和AD域進(jìn)行集成部署。AD域部署方案(推薦)總公司搭建主域服務(wù)器(建設(shè)各分公司總的組織OU),在ecology部署時(shí)前臺web采用分部部署方式即多點(diǎn)web服務(wù)部署方式,各web服務(wù)器采用各分公司部署的AD域配置,各分公司登錄各自的AD服務(wù)器進(jìn)行域驗(yàn)證,實(shí)現(xiàn)登錄分流及域管理分流,OA系統(tǒng)和總公司搭建的主域進(jìn)行信息同步,人員變更及異動(dòng)由AD主域進(jìn)行控制,分公司
5、通過各自建設(shè)的域服務(wù)器僅進(jìn)行域信息安全驗(yàn)證。優(yōu)點(diǎn):因?yàn)樽隽朔植疾渴?,所以有效?shí)現(xiàn)登錄及域驗(yàn)證分流,降低了系統(tǒng)壓力。缺點(diǎn):需要磁盤陣列支持,硬件投入較高,因?yàn)橛蚍?wù)器分布于各子公司,不便于人員的統(tǒng)一管理Exchange部署方案(推薦)在此方案中,兩臺exchange服務(wù)器分別兼做域控制器和備份域控制器,用戶帳戶信息存儲在兩臺服務(wù)器上,郵箱數(shù)據(jù)存儲在共享磁盤陣列上,兩臺exchange服務(wù)器做MSCS集群。當(dāng)企業(yè)用戶小于500且投資較少時(shí),可以建議采用此方案。方案一配置表:使用該方案具有以下優(yōu)點(diǎn)。1.安全可靠:在該方案里,域控制器和exchange服務(wù)器都分別進(jìn)行了備份,使得當(dāng)任意一臺發(fā)生故障時(shí),
6、另外一臺馬上接管服務(wù),實(shí)現(xiàn)服務(wù)不間斷。2.性價(jià)比高: 采用較少數(shù)量的服務(wù)器,實(shí)現(xiàn)了郵件服務(wù)器的功能,并且也實(shí)現(xiàn)了數(shù)據(jù)的備份及恢復(fù),具有較高的性價(jià)比。3.適用于較小的企業(yè): 由于服務(wù)器承擔(dān)了用戶帳號管理和郵件管理的雙重功能,壓力較大,適用于用戶數(shù)較少的企業(yè)。Exchange部署方案二域控制器和應(yīng)用服務(wù)器獨(dú)立開來,兩個(gè)exchange服務(wù)器做MSCS雙機(jī),提供MAIL服務(wù),域控制器做用戶帳號的管理以及DNS解析。如果客戶的預(yù)算充足,可以建議用戶做備份域控制器,這樣,可以實(shí)現(xiàn)域控制器和exchange應(yīng)用服務(wù)器的雙重備份,如果不是很充足,可以定期做域控制器的備份,這樣,當(dāng)域控制器出現(xiàn)故障時(shí),可以在用
7、戶允許的時(shí)間內(nèi)做用戶帳號的恢復(fù)。方案二配置表:使用方案二具有如下優(yōu)點(diǎn)。 域控制器和應(yīng)用服務(wù)器的應(yīng)用分離,減輕了服務(wù)器的負(fù)擔(dān),可以承擔(dān)更多的用戶。安全可靠: 郵件服務(wù)采用MSCS雙機(jī)高可用方案,操作簡單,域控制器采用備份控制器,保證業(yè)務(wù)不間斷。Exchange部署方案三方案三適合較大的企業(yè),并且有較充足的預(yù)算資金。采用多臺exchange服務(wù)器集群做后臺郵件服務(wù),前端有一臺服務(wù)器負(fù)責(zé)接收由 POP3、IMAP4 和 RPC/HTTP 客戶端傳來的請求。方案三配置表使用方案三具有以下優(yōu)點(diǎn)。性能靈活擴(kuò)展: 能夠讓用戶在訪問其郵箱時(shí)使用單一的和一致的命名空間。利用單一命名空間,即使添加或刪除服務(wù)器,或
8、者將郵箱從一個(gè)服務(wù)器移到另一個(gè)服務(wù)器,用戶仍然可以使用同一個(gè) URL 或 POP 和 IMAP 客戶端配置。此外,創(chuàng)建單一命名空間可確保 Outlook Web Access、POP 或 IMAP 訪問在組織擴(kuò)大后仍然保持著可伸縮性。保證安全,不受病毒侵犯: 用戶可以將前端服務(wù)器作為單一訪問點(diǎn)放在 Internet 防火墻上或 Internet 防火墻之后,并且將 Internet 防火墻配置為只允許從 Internet 到前端的通信。因?yàn)榍岸朔?wù)器上沒有存儲任何用戶信息,所以,該服務(wù)器為組織提供了額外的安全層。此外,可以將前端服務(wù)器配置為在代理請求之前對請求進(jìn)行身份驗(yàn)證,這將幫助后端服務(wù)器抵
9、御“拒絕服務(wù)”攻擊。4、 EXCHANGE部署實(shí)施方法可以通過兩種方法來實(shí)現(xiàn),第一種可以通過Exchange 管理控制臺來實(shí)現(xiàn),第二種可以通過Exchange 命令行管理程序來實(shí)現(xiàn)。在執(zhí)行相關(guān)的操作前請確保操作的用戶擁有Exchange管理員角色。一、使用 Exchange 管理控制臺向用戶授予其他用戶郵箱的代理發(fā)送權(quán)限:1、 在Exchange 2007服務(wù)器上打開管理控制臺并選擇“收件人配置”。2、 在結(jié)果窗格中,選擇要向其授予代理發(fā)送權(quán)限的郵箱。3、 在操作窗格中的郵箱名下,單擊“管理代理發(fā)送權(quán)限”。此時(shí)將打開管理代理發(fā)送權(quán)限向?qū)А?、 在“管理代理發(fā)送權(quán)限”頁上,單擊添加。5、 在“選
10、擇用戶或組”中,選擇要向其授予“代理發(fā)送”權(quán)限的用戶,然后單擊確定。6、 單擊管理。7、 在完成頁上,摘要顯示是否已成功授予代理發(fā)送權(quán)限。摘要還顯示用于授予代理發(fā)送權(quán)限的 Exchange 命令行管理程序命令。8、 單擊完成。請注意,只有升級到Exchange 2007 SP1后,才可以執(zhí)行上述的操作,在Exchange 2007 RTM版本中,需要通過活動(dòng)目錄用戶和計(jì)算機(jī)來實(shí)現(xiàn)。具體的方法如下:1. 在運(yùn)行 Exchange 的計(jì)算機(jī)上,打開Active Directory 用戶和計(jì)算機(jī)。2. 在Active Directory 用戶和計(jì)算機(jī)中,在查看菜單上選中高級功能。3. 展開域節(jié)點(diǎn),然
11、后單擊用戶。4. 右鍵單擊要向其授予“代理發(fā)送”權(quán)限的用戶,然后單擊屬性。5. 點(diǎn)擊安全,單擊高級。6. 在“用戶的高級安全設(shè)置”中,單擊添加。7. 在“輸入對象名稱來選擇”框中,鍵入要向其授予“代理發(fā)送”權(quán)限的郵箱用戶或組的名稱,然后單擊“檢查名稱”以驗(yàn)證此用戶或組,如圖3所示,單擊“確定”。8. 在“用戶的權(quán)限條目”中,在“應(yīng)用于”列表中,選擇“僅此對象”。9. 在“權(quán)限”列表中,找到“代理發(fā)送”,然后選中“允許”復(fù)選框。10. 單擊“確定”關(guān)閉對話框。二、使用 Exchange 命令行管理程序向用戶授予其他用戶郵箱的代理發(fā)送權(quán)限1.Add-ADPermission “Mailbox” -
12、User “DomainUser” -Extendedrights “Send As”請將Mailbox替換為需要被代理發(fā)送郵件的賬號,比如總經(jīng)理的郵箱,將DomainUser替換使用代理權(quán)限的用戶,比如秘書的賬號。請注意:只有在發(fā)生復(fù)制之后,才能授予代理發(fā)送權(quán)限。復(fù)制時(shí)間取決于 Microsoft Exchange 和網(wǎng)絡(luò)配置。若要立即授予權(quán)限,請停止然后再重新啟動(dòng) Microsoft Exchange Information Store 服務(wù),然后檢查結(jié)果如何。2.然后打開活動(dòng)目錄用戶和計(jì)算機(jī),然后右鍵選中rock,選擇屬性,點(diǎn)擊安全,確認(rèn)rock001已經(jīng)被授予send as 權(quán)限了。3
13、.要取消該設(shè)置,只需要運(yùn)行下面的命令:Remove-ADPermission -Identity rock -User rock001 -AccessRights extendedright -ExtendedRights “send as”在系統(tǒng)提示的時(shí)候選擇y即刻完成。(一) 配置OWA功能OWA實(shí)現(xiàn)安裝Exchange之后,檢查Exchange服務(wù)器的默認(rèn)網(wǎng)站有沒有創(chuàng)建出一個(gè)名為Exchange的虛擬目錄,如下圖所示。虛擬目錄已被成功創(chuàng)建,我們接下來可以用OWA測試一下郵箱的訪問情況。訪問郵箱的語法是 urlHttp:/Exchangeserver/exchange/url郵箱名,如果被
14、訪問的郵箱屬于當(dāng)前登錄用戶,直接輸入urlHttp:/exchangeserver/exchange/url即可。我們用Istanbul作為客戶機(jī),測試訪問administrator的郵箱。首先在Istanbul以exchtestadministrator登錄,打開瀏覽器,輸入 urlHttp:/berlin/exchange/url即可,如下圖所示。由于使用了集成身份驗(yàn)證,Exchange并沒有要求用戶輸入口令。進(jìn)入郵箱后,我們可以進(jìn)行簡單的郵件收發(fā)測試,先給其他用戶發(fā)一封郵件,點(diǎn)擊“新建”,從下拉菜單中選擇“郵件”,如下圖所示,我們用OWA給wangning發(fā)一封測試郵件檢查一下wangn
15、ing的郵箱,我們可以看到wangning已經(jīng)收到了測試郵件給administrator發(fā)一封回信,看看OWA能否接收到檢查管理員的郵箱,回信已經(jīng)躺在郵箱里了,OWA郵件收發(fā)實(shí)驗(yàn)完成有不少人曾經(jīng)問過這么一個(gè)問題,為什么用 urlHttp:/berlin/exchange/url訪問自己的郵箱可以使用集成驗(yàn)證,但使用 urlHttp:/ 主要是因?yàn)槭褂猛耆细裼蛎枋鯡xchange服務(wù)器時(shí),如果想使用集成驗(yàn)證,IE 瀏覽器需要把完全合格域名添加到Intranet站點(diǎn)列表中。打開IE,在“工具”菜單上,單擊“Internet 選項(xiàng)”,然后單擊“安全”,選擇“本地 Intranet”,單擊“站點(diǎn)”
16、,點(diǎn)擊“高級”,然后鍵入Exchange服務(wù)器的完全合格域名B,單擊“添加”,然后單擊“確定。重新用完全合格域名訪問一下,是否一切正常了!OWA Over HTTPSOWA用HTTPS對傳輸數(shù)據(jù)進(jìn)行加密,我們使用時(shí)會更有安全感。HTTPS的加密過程大致如下A 客戶機(jī)驗(yàn)證Web服務(wù)器證書有效性B 客戶機(jī)從Web服務(wù)器證書中提取公鑰C 客戶機(jī)與Web服務(wù)器約定在接下來的數(shù)據(jù)傳遞過程中采用對稱加密方式,客戶機(jī)將對稱密鑰用公鑰加密后傳給Web服務(wù)器D 服務(wù)器收到加密的對稱密鑰,用自己的私鑰解開對稱密鑰E 客戶機(jī)將數(shù)據(jù)用對稱密鑰加密后傳給Web服務(wù)器F Web服務(wù)器用對稱密鑰解開加密數(shù)據(jù)從以上過程來看,
17、SSL采用了對稱加密和非對稱加密相結(jié)合的方式,為什么不直接把所有數(shù)據(jù)用公鑰加密傳給Web服務(wù)器呢?主要是因?yàn)閷ΨQ加密的速度比非對稱加密快上千倍,兩者結(jié)合可以各自發(fā)揮所長。實(shí)現(xiàn)HTTPS需要以下步驟:部署CA服務(wù)器Web服務(wù)器申請證書在Istanbul客戶機(jī)上用HTTPS訪問一下郵箱試試,在IE中輸入 urlHttps:/有了HTTPS的支持,我們可以更改OWA的登錄界面,將OWA的登錄方式改為表單式登錄,這樣在一些公共場合(例如網(wǎng)吧)使用時(shí)更加安全。我們可以在Exchange服務(wù)器上打開 開始程序Microsoft Exchange系統(tǒng)管理器,右鍵點(diǎn)擊HTTP協(xié)議下的Exchange虛擬服務(wù)器
18、,選擇屬性,如下圖所示:在Exchange虛擬服務(wù)器屬性中選擇“設(shè)置”標(biāo)簽,勾選“啟用基于表單的身份驗(yàn)證”,點(diǎn)擊“確定”后,Exchange服務(wù)器提示啟用此功能需要有SSL支持。啟用OWA表單驗(yàn)證后,試試效果,登錄界面如下圖所示:如果服務(wù)器想強(qiáng)制客戶機(jī)只能使用HTTPS訪問,可以在Exchange服務(wù)器上打開管理工具Internet信息服務(wù)(IIS)管理器默認(rèn)網(wǎng)站Exchange虛擬目錄屬性,在“安全通信”控件中選擇“編輯”,如下圖所示選擇“要求安全通道(SSL)”,這樣客戶機(jī)訪問服務(wù)器就只能使用HTTPS了使用OWA修改用戶口令在Exchange2000中,用戶可以通過OWA修改自己的口令,在Exchange2003中,似乎沒有了這一功能。其實(shí)Exchange2003仍然可以通過OWA修改口令,只是需要我們完成以下操作:A Exchange的web站點(diǎn)需要申請證書,這是因?yàn)樾薷目诹顣r(shí)數(shù)據(jù)需要有HTTPS的加密支持,申請證書的過程前文已經(jīng)提及,在此不再重復(fù)。B 修改注冊表,讓口令修改功能重見天日,在Exchange服務(wù)器上,運(yùn)行Regedit,定位到HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMSExchangeWEBOWA,如下圖所示,將“DisablePassword”的鍵值從1 改為 0修改完注冊表,無
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度體育賽事贊助合同范本-@-1
- 2025年度石膏板行業(yè)品牌形象設(shè)計(jì)與傳播合同
- 2025年度國際貨物運(yùn)輸保險(xiǎn)合同范本
- 2025年度個(gè)人房產(chǎn)抵押借款合同:多邊投資風(fēng)險(xiǎn)共擔(dān)協(xié)議
- 2025年度海鮮產(chǎn)品電商平臺合作推廣合同
- 2025年度科技創(chuàng)新項(xiàng)目借款合同延期補(bǔ)充協(xié)議范本
- 2025年度環(huán)保產(chǎn)業(yè)貸款合同示范文本
- 電商企業(yè)如何構(gòu)建敏捷供應(yīng)鏈
- 電商平臺的客戶服務(wù)與持續(xù)盈利模式探討
- 生態(tài)修復(fù)技術(shù)在城市水系保護(hù)中的應(yīng)用
- 操作系統(tǒng)課程設(shè)計(jì)報(bào)告
- 護(hù)士團(tuán)隊(duì)的協(xié)作和領(lǐng)導(dǎo)力培養(yǎng)培訓(xùn)課件
- QFD模板含計(jì)算公式計(jì)分標(biāo)準(zhǔn)說明模板
- 慢阻肺試題練習(xí)
- 醫(yī)院護(hù)理培訓(xùn)課件:《早產(chǎn)兒姿勢管理與擺位》
- 人工智能在生物醫(yī)學(xué)倫理與法律中的基因編輯與生命倫理問題研究
- 《論文的寫作技巧》課件
- 國有資產(chǎn)管理辦法-國有資產(chǎn)管理辦法條例
- 公務(wù)車輛定點(diǎn)維修車輛保養(yǎng)(附彩圖) 投標(biāo)方案
- 00015-英語二自學(xué)教程-unit3
- 第二章共混改性基本原理
評論
0/150
提交評論