Переход к Microsoft Exchange Server 2003 и поддержка Outlook

Поддержка Outlook Web Access

Разбить на страницы
Показывать лекцию целиком

Возможности OWA

OWA предоставляет пользователям среду для доступа к хранилищу общих папок и к хранилищу почтовых ящиков с использованием браузера. С помощью OWA клиенты, базирующиеся на UNIX, Macintosh и Microsoft Windows, могут просматривать и работать с любой общей папкой, почтовым ящиком, глобальной адресной книгой (GAL) и календарем. (Для пользователей UNIX OWA является основным Outlook-решением для электронной почты, календаря и совместной работы.)

Среди множества улучшений, связанных с переходом, просмотром и рабочим процессом, влияющих на производительность и функциональность OWA в Exchange Server 2003, можно выделить следующие:

  • две различных версии OWA;
  • новая измененная страница входа;
  • подтверждение, основанное на элементах cookie, в котором элемент cookie OWA становится недействительным после того, как пользователь выходит из системы или делается неактивным на указанный период времени;
  • начиная с Microsoft Internet Explorer (IE) версии 6 с установленным пакетом Service Pack 1, после выхода пользователя кэш аутентифи-кационных данных очищается;
  • улучшенный пользовательский интерфейс;
  • настраиваемый пользователем размер окна, сохраняемый на период сессии OWA;
  • панель предварительного просмотра располагается справа от сообщений и вложений, открываемых непосредственно в окне;
  • для всех сообщений электронной почты предоставляется проверка орфографии;
  • серверные правила поддержки электронной почты, создаваемые и управляемые пользователем.
  • Наряду с новыми возможностями OWA имеет некоторые ограничения. Следовательно, перед развертыванием OWA необходимо продумать, что вам не подходит.

  • Автономная работа. Пользователь должен подключиться к серверу Exchange для просмотра информации.
  • Нет доступа к автономным папкам. Нет синхронизации локальных автономных папок с папками на сервере.
  • Усовершенствование процесса входа и выхода из системы

    Существует возможность включить новую страницу входа для OWA, которая сохраняет имя пользователя и пароль в элементе cookie, а не в браузере. Когда пользователь покидает свой сеанс OWA или бездействует в течение установленного времени, элемент cookie очищается. В любом случае пользователю нужно заново пройти аутентификацию, чтобы вновь использовать OWA. Обратите внимание, что сеансы не истекают в процессе создания сообщения.

    Улучшение процесса входа не включено по умолчанию. Чтобы включить страницу входа, откройте свойства виртуального сервера HTTP и отметьте опцию Enable Forms Based Authentification For Outlook Web Access (Включить аутентификацию с помощью форм для Outlook Web Access). Обратите внимание, что перед использованием этой возможности необходимо настроить протокол защищенных сокетов SSL в компоненте Microsoft Internet Information Services (IIS).

    Для настройки SSL необходимо либо установить службы сертификатов (Certificate Services) на Windows Server 2003 и сгенерировать сертификат для веб-сайта OWA, либо купить сертификат SSL у стороннего источника. После установки сертификата SSL и затребования SSL на вебсайте, на котором располагается OWA, появится новое окно входа (см. рис 6.2).

    Новый вход в систему имеет три особенности. Во-первых, пользователи не могут случайно отметить опцию Remember My Password (Запомнить пароль). Кроме того, при выходе пользователя из системы у него не остается способов доступа к своему почтовому ящику, пока он снова не пройдет аутентификацию. Наконец, в процессе входа в систему в скрытом кадре загружаются панели инструментов и рисунки OWA, помогающие пользователю осуществлять вход в систему.

    (рис 6.2) Включение аутентификации при входе(рис 6.1) Окно входа Exchange 2003 OWA

    Обратите внимание на то, что в процессе входа пользователь может выбрать один из интерфейсов: Rich (Расширенный) или Basic (Базовый). Расширенный интерфейс включает в себя все возможности OWA. Возможности базового интерфейса ограничены, он предназначен для пользователей, подключающихся через медленное WAN-соединение, которым нужны только основные функции OWA. Для пользователей с более скоростными соединениями предпочтительным является вариант Rich (Расширенный).

    Как администратор вы можете настроить в реестре OWA параметры истечения срока действия. Следует подумать о таких вещах, как общий компьютер и доверенный компьютер. Общий компьютер - это компьютер, который является общедоступным, например, киоск в общей области, обеспечивающий работу OWA. Если выбран параметр Public, то временной интервал будет установлен равным 15 минут. Параметр срока истечения действия игнорируется указанием следующего ключа реестра серверной части.

    Ключ: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeWEB\OWA Параметр: PublicCUentTimeout Тип: REG_DW0RD Значение: <число минут>

    В ключе задано 15-минутное значение параметра простоя по умолчанию; минимальное значение - 1 минута, максимальное - 43200 минут (30 дней).

    Под доверенными компьютерами подразумеваются компьютеры, находящиеся внутри сети. Значением по умолчанию для этого параметра считается 1440 минут или 24 часа. Для изменения параметра используйте тот же ключ реестра, что и для общего компьютера, с той лишь разницей, что здесь нужен параметр TrustedClientTimeout. Минимальные и максимальные значения параметров PublicCUentTimeout и TrustedClientTimeout совпадают.

    Необходимо иметь в виду некоторые вопросы, связанные с параметром простоя. Во-первых, параметр простоя, основывающийся на элементах cookie, не является абсолютным; он варьируется в диапазоне значение параметра - 1,5 х <параметр> . Если установлен период простоя, равный 10 минутам, то в действительности он варьируется от 10 до 15 минут (1,5 х 10 = 15). Так как параметр по умолчанию для доверенного компьютера равен 1440 минутам, то время простоя варьируется от 1440 до 2160 минут, или от 24 до 36 часов. Столь широкий диапазон может быть несовместимым с имеющимися в организации политиками безопасности. К сожалению, вам не остается ничего другого, кроме как уменьшить значение по умолчанию на доверенных компьютерах, если это действие предписывается установленными политиками информационной безопасности.

    Второй момент, о котором следует помнить: значение параметра TrustedCUentTimeout не может быть меньше значения параметра PublicCUentTimeout. Даже при установке меньшего значения параметра доверенного компьютера Exchange 2003 автоматически уравняет оба значения. Автоматическое изменение конфигурации произойдет независимо от того, какое значение настроено некорректно. Поэтому при установке слишком маленького значения для доверенного компьютера или слишком высокого значения для общего компьютера все закончится тем, что оба значения уравняются.

    В Exchange 2003 OWA реализована еще одна функция безопасности: по умолчанию пользователь не может изменять свой пароль. Если произведено обновление с Microsoft Exchange 2000 до Exchange 2003, параметр Exchange 2000, позволяющий пользователям изменять пароли, будет сохранен. Этот параметр настраивается в реестре сервера Exchange.

    Ключ:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeWEB\OWA
    Параметр: DisablePassword
    Тип: REG_DW0RD
    Значение: 0x0000001= пользователь не может изменить пароль, 0x00000000 =
    пользователь может изменить пароль

    Безопасность трафика клиента Outlook Web Access

    Чтобы защитить передачу сообщений между Exchange 2003 OWA и клиентом, необходимо задать способ аутентификации, а также требования к шифрованию и подписыванию клиентского трафика.

    Аутентификация клиента осуществляется одним из трех способов: анонимная аутентификация (Anonymous), базовая аутентификация (Basic) и интегрированная аутентификация Windows (Integrated Windows). Вариант Anonymous (Анонимная) обеспечивает наименее безопасную схему аутентификации, предоставляя ограниченный доступ к определенным общим папкам и данным каталога. Анонимная аутентификация поддерживается всеми клиентами и является предпочти-тельным методом разрешения общего доступа к определенным общим папкам.

    При базовой аутентификации от пользователя требуется ввести имя пользователя, имя домена и пароль. Имя пользователя и пароль передаются в открытом виде между сервером и клиентом, поэтому рекомендуется использовать SSL для их шифрования. Интегрированная аутентификация Windows (IWA) предназначена для клиентов с браузерами Internet Explorer 5 или более поздней версии. IWA используется Kerberos и обеспечивает наивысший уровень защищенности. При IWA пароль пользователя не передается по линии связи в открытом виде. Он шифруется, и даже в случае перехвата пакета злоумышленником последний не сможет узнать пароль. О том, каким разделе "Развертывание OWA".

    Управление OWA

    Управление OWA осуществляться несколькими способами. Если требуется управлять OWA для отдельных пользователей, используйте оснастку Active Directory Users and Computers (Active Directory - пользователи и компьютеры). Чтобы включать или отключать доступ пользователей к почтовому ящику через OWA, используйте вкладку Exchange Features (Возможности Exchange), показанную на рис 6.3.

    (рис 6.3) Включение OWA в свойствах учетной записи пользователя

    Для управления сервером OWA предназначены два средства администрирования: Exchange System Manager (ESM) и Internet Services Manager (ISM).

    Exchange System Manager

    С помощью оснастки Exchange System Manager можно создавать новые виртуальные серверы или виртуальные каталоги, которые будут отображаться в оснастке Internet Services Manager. Для каждого виртуального сервера требуется свой собственный IP-адрес и комбинация номеров портов. При наличии нескольких пользователей с различными требованиями к аутентификации в OWA будет создано несколько виртуальных серверов. Такой подход используется, например, когда отдельным пользователям требуется читать свою электронную почту с помощью SSL, либо осуществляется поддержка электронной почты более чем для одного доменного имени, и необходимо обеспечить для каждого доменного имени свои собственные настройки OWA.

    Несколько виртуальных серверов в Exchange System Manager создаются с помощью виртуального сервера HTTP. Виртуальный сервер имеет всего один параметр для настройки, поэтому не является основным объектом, в котором происходит настройка параметров безопасности OWA. Виртуальный сервер HTTP расположен в папке Protocols (Протоколы) в ESM (см. рис 6.4).

    (рис 6.4) Виртуальный сервер HTTP в оснастке

    Internet Information Services

    Через оснастку Internet Information Services осуществляется администрирование многих компонентов OWA. После открытия оснастки Internet Information Services и нахождения рассматриваемого сервера для про-смотра подчиненных ему объектов отобразятся виртуальные корневые каталоги, созданные Exchange при установке:

  • Exchange (http://server/exchange) - указывает на почтовые ящики Exchange;
  • Public (http://server/public) - указывает на общие папки;
  • Exadmin (http://server/exadmin) - указывает на веб-администрирование Exchange;
  • ОМА (Outlook Mobile Access) - работает с мобильными клиентами для обеспечения их доступа к своим почтовым ящикам и общим папкам;
  • Exchange Active Sync - используется для синхронизации информации с мобильными клиентами и их устройствами.
  • Эти виртуальные корневые каталоги указывают на базы данных через ExIFS (Exchange Installable File System). В Exchange 2000 Server базы данных Exchange воспринимались операционной системой в качестве другой виртуальной файловой системы. Следовательно, операционная система может считывать и записывать файлы в базы данных Exchange аналогично тому, как это делается в файловых системах FAT, FAT32 или NTFS. Так как Microsoft осуществляет переход к расположению файлов в базе данных SQL вместо системы Web Storage System, то разработчиками Microsoft принято решение оставить смонтированной файловую систему ExIFS в Exchange 2003, но не представлять ее как устройство по умолчанию М:\, как это было в Exchange 2000. То есть виртуальные корневые каталоги в Exchange 2003 по-прежнему указывают на базы данных Exchange, но базы данных не представлены в интерфейсе.

    Управление каждым виртуальным каталогом осуществляется в отдельном порядке. С помощью оснастки Internet Information Services для каждого компонента Exchange устанавливаются параметры безопасности, истечения срока действия содержимого и другие настройки. При управлении этими виртуальными каталогами в IIS осуществляется управление виртуальным сервером HTTP в Exchange.

    Развертывание OWA

    Мы рассмотрим два базовых сценария развертывания: сценарий с одним сервером и сценарий с серверами front-end и back-end.

    Сценарий с одним сервером

    В сценарии с одним сервером рассматривается только один сервер Exchange. Пользователи подключаются напрямую к IIS на сервере Exchange и осуществляют доступ к своим почтовым ящикам на этом сервере. Для небольших организаций следует использовать данную топологию. Это наиболее простой и понятный подход к применению OWA.

    Сценарий с серверами front-end и back-end

    В случае с серверами front-end и back-end хотя бы один сервер front-end (FE) содержит протоколы Exchange в наборе серверов IIS. На сервере back-end (BE) работает, по крайней мере, одна база данных Exchange. Серверы FE направляют вызовы клиентов на серверы BE для предоставления доступа к их почтовым ящикам или общим папкам.

    Протоколами, используемыми в таком сценарии, являются РОРЗ (Post Office Protocol версии 3), IMAP 4 (Internet Messaging Application Protocol версии 4), NNTP (Network News Transfer Protocol) и HTTP (Hyper Text Transfer Protocol). Для получения детальной информации об этих протоколах обратитесь к гл. 20.

    Как корпоративная, так и стандартная версии Exchange 2003 поддерживают сценарий с серверами front-end и back-end. Серверы FE не содержат хранилище почтовых ящиков или общих папок. Front-end-cep-веры направляют клиентские запросы на back-end-серверы, на которых также работает Exchange 2003. Сервер back-end осуществляет поддержку, как минимум, одного хранилища почтовых ящиков или общих папок. Обратите внимание, что можно использовать Exchange 2003 FE для перенаправления на сервер BE Exchange 2000, однако функциональность будет ограничена возможностями Exchange 2000. Если требуется полный набор возможностей, поставляемый с Exchange 2003, необходимо использовать Exchange 2003 с обеих сторон.

    Конфигурация back-end/front-end обеспечивает несколько преимуществ.

  • Одно пространство имен. Поскольку имеется возможность использовать такие протоколы, как Network Load Balancing (NLB), не имеет значения, сколько серверов IIS размещается в кластере. Клиентам придется запомнить лишь одно имя и IP-адрес для подключения к своим почтовым ящикам через HTTP.
  • Обработка с разгрузкой.Если принято решение о применении SSL или другого типа шифрования, front-end-серверы будут осуществлять все процедуры шифрования и дешифрования, освободив от этой работы ВЕ-серверы баз данных.
  • Повышенный уровень безопасности.Существует возможность выбрать местонахождение сервера FE: внутри межсетевого экрана, вне межсетевого экрана или внутри сетевого периметра. Серверы FE можно настроить на аутентификацию пользователей перед перенаправлением их запросов на ВЕ-серверы.
  • Масштабируемость. Так как имеется возможность добавления новых серверов в кластер балансировки нагрузки FE, каждый добавляемый сервер представляет собой вспомогательную структуру управления новыми и существующими клиентскими запросов. И поскольку клиентам не нужно знать, на каком сервере BE находятся их почтовые ящики, можно переместить почтовый ящик клиента на новый сервер, и это перемещение пройдет для клиента незаметно. Данная архитектура обладает высоким уровнем масштабируемости и обеспечивает работу миллионов пользователей.
  • NLB - это сервер, поставляемый с Windows 2003, который динамически распределяет клиентские вызовы служб между несколькими серверами FE. Обратите внимание, что речь идет об уровне клиентских запросов, а не об уровне сеансов клиентов. Сеансы не участвуют в балансировке нагрузки, в отличие от отдельных вызовов клиентов. Балансировка нагрузки достигается посредством виртуализации адресов Media Access Control (MAC) и IP-адресов на каждой карте сетевого интерфейса (NIC) каждого сервера в кластере. Следовательно, каждый вызов при поступлении на серверы имеет такое же имя узла и комбинацию адресов MAC и IP, как и другие вызовы, что облегчает распределение не только нагрузки сеансов, но и нагрузки трафика между серверами.

    Дополнительная информация.Чтобы узнать больше о распределении нагрузки в сети, обратитесь к обзору Network Load Balancing Technical Overview, который можно найти в TechNet или библиотеке MSDN Library.

    Для распределения нагрузки можно использовать стороннее программное обеспечение, а также круговую схему системы DNS.

    Microsoft предоставляет дополнительные инструкции по реализации архитектуры FE/BE. Во-первых, следует разместить в кластере NLB как минимум два сервера для каждого протокола, предлагаемого с использованием данной архитектуры. Каждый сервер FE определяет местонахождение почтового ящика пользователя с помощью пользовательских данных из каталога на сервере Windows 2003.

    Во-вторых, если требуется обеспечить широкую доступность баз данных Exchange, то к ним следует применить кластеризацию. Это обеспечит максимально возможное время, в течение которого базы данных будут находиться в рабочем состоянии.

    Наконец, не следует разрешать прямой доступ к серверам BE. Это сведет на нет первоочередное создание FE-серверов и вызовет ненужную нагрузку на соответствующие ВЕ-серверы.

    Настройка FE-сервера OWA

    В Exchange 2003 по умолчанию не требуется дополнительная конфигурация на сервере FE, кроме включения опции Front End Server (Интерфейсный сервер). Эта опция находится в свойствах сервера. После ее включения сервер Exchange может работать как сервер FE.

    Если осуществляется поддержка нескольких имен доменов или нескольких деревьев общих папок, создайте дополнительные виртуальные серверы или каталоги. Чтобы создать новый виртуальный сервер, откройте ESM и перейдите к папке протокола HTTP. Дважды щелкните на папке, укажите пункт New (Создать) и выберите HTTP Virtual Server (Виртуальный сервер HTTP). Необходимо присвоить серверу имя, поэтому укажите уникальную комбинацию IP-адреса и номера порта (см. рис 6.5) и введите данные доступа и аутентификации на вкладке Access (Доступ). После этого будет создан новый виртуальный сервер, и сервер сможет начать свою работу.

    (рис 6.5) Добавление нового виртуального сервера HTTPПримечание Виртуальный сервер в Exchange и веб-сайт в IIS необходимо запускать по отдельности. Имейте в виду, что при выборе одинакового с виртуальным сервером IP-адреса по умолчанию и указании другого номера порта понадобится ручная настройка номера порта на новом веб-сайте в IIS. Кроме того, сервер FE не может стать сервером обновления получателей (Recipient Update Server) для любых контроллеров домена в организации.

    При своем создании новый виртуальный сервер ассоциируется с именем домена по умолчанию в организации Exchange, поэтому его нужно ассоциировать с конкретным именем домена SMTP. Это можно сделать в свойствах виртуального сервера в ESM, как показано на рис 6.5. Нажмите кнопку Modify (Изменить) и выберите имя домена для данного виртуального сервера. Если не изменить эту связь, пользователи не смогут осуществлять вход на интерфейсный (front-end) сервер, если их адреса электронной почты не будут принадлежать домену, принятому по умолчанию. Если имя домена, которое нужно присвоить виртуальному серверу, отсутствует в списке, добавьте его как дополнительный SMTP-домен в организации Exchange в политиках получателей (Recipient Policies).

    Для содержания нескольких доменных имен посредством использования виртуальных каталогов вместо новых виртуальных серверов добавьте виртуальный каталог под виртуальным сервером Exchange HTTP по умолчанию, щелкнув правой кнопкой мыши на Exchange Virtual Server, указав пункт New (Создать) и выбрав Virtual Directory (Виртуальный каталог). Чтобы выбрать доменное имя для обслуживания виртуальным каталогом, нажмите кнопку Modify (Изменить) (см. рис 6.6). Этот виртуальный каталог будет обслуживать клиентские запросы для электронной почты или доступа к общим папкам.

    (рис 6.6) Настройка виртуального каталога и присвоение его к доменному имени для виртуального сервера HTTP

    При необходимости в просмотре или синхронизации электронной почты с помощью клиентов ОМА, возможно, потребуется использование виртуальных каталогов через виртуальные серверы. Если требуется осуществить доступ к электронной почте через порт 80 с использованием одного и того же IP-адреса для каждого доменного имени, то выходом из положения являются виртуальные каталоги. Давайте разберемся, каким образом это реализуется. Допустим, что доменным именем по умолчанию являетсяhttp:// trainsbydave.com, и требуется содержать электронную почту для Networknowledge. При использовании виртуальных каталогов адресом URL для Networknowledge будет http://www.trainsbydave.com/ Networknowledge.

    Если доступны дополнительные IP-адреса, то имеет смысл использовать виртуальный сервер для каждого имеющегося дополнительного домена, так как каждый виртуальный сервер получит уникальный IP-адрес, и URL будет базироваться на домене: http://www.networknowledge.com/ exchange или http://www.trainsbydave.com/exchange. Запомнить одно доменное имя в URL проще для пользователей, чем запоминать два различных имени домена.

    В отличие от параметров виртуального сервера, здесь появляются две дополнительные опции: Browse (Обзор) и Sync (Синхронизация). Выбор опции Sync (Синхронизация) делает недоступной кнопку Modify (Изменить) и добавляет опцию Outlook Mobile Access (Мобильный доступ из Outlook) для разрешения синхронизации клиентов ОМА. Этот виртуальный каталог наследует присвоение домена SMTP родительского виртуального сервера. Следовательно, если требуется синхронизировать электронную почту с клиентами ОМА для пяти различных доменных имен, необходимо наличие пяти различных виртуальных серверов HTTP, и каждый из них должен быть присвоен отдельному доменному имени SMTP.

    Примечание.При настройке дополнительных виртуальных серверов или каталогов на серверах FE необходимо проделать то же самое на серверах BE, чтобы обеспечить правильность функционирования топологии FE/BE. Причиной является то, что адрес, по которому клиентский браузер осуществляет доступ к серверу FE, пересылается FE-сервером на ВЕ-сервер, поэтому ВЕ-серверу должно быть известно о каждом имени, которое клиент может использовать для чтения FE-сервера. Имейте в виду, что при наличии кластеризации ВЕ-серверов необходимо использовать имя группы кластеризации.

    Межсетевые экраны и серверы FE

    Следует определить топологию межсетевых экранов при планировании размещения серверов FE. Существуют три варианта размещения: размещение сервера FE внутри сети до межсетевого экрана, за пределами межсетевого экрана и размещение между двумя межсетевыми экранами. У каждого из вариантов есть свои преимущества и недостатки.

    Размещение сервера FE в пределах сети до межсетевого экрана

    При размещении сервера FE до межсетевого экрана получается так, что сервер FE и остальную сеть отделяет от интернета один межсетевой экран. Положительный аспект данной топологии заключается в его экономичности и обеспечении некоторого уровня безопасности для сервера FE и сети. В данном случае необходимо открыть порты доступа клиентов на сервер FE, такие как порт 110 для РОРЗ, 143 для IМАР4, 119 для NNТР и 80 для HTTP.

    Недостатком данной топологии является то, что как только злоумышленник преодолеет межсетевой экран, он получит доступ в остальную сеть. Эта проблема связана не только с сервером FE; ее причиной является наличие только одного межсетевого экрана. Во многих мелких организациях отдается предпочтение варианту с одним межсетевым экраном из соображений экономичности. Тем не менее, при возможности следует применять два межсетевых экрана и периметровую сеть.

    Размещение сервера FE за пределами межсетевого экрана

    Размещение сервера FE за пределами единственного межсетевого экрана является, вероятно, наименее предпочтительным вариантом конфигурации, так как сервер FE полностью открыт, и число портов, которые необходимо открыть на межсетевом экране для обеспечения связи сервера FE с сервером BE, делает межсетевой экран похожим на швейцарский сыр.

    Чтобы поместить межсетевой экран между серверами FE и BE, необходимо открыть следующие порты:

  • 389 и 3268 для поиска с помощью протокола LDAP на контроллере домена и сервере глобального каталога;
  • 80 для обычного трафика HTTP;
  • 53 для трафика DNS;
  • 135 и 1024+ для трафика удаленного вызова процедур (RPC);
  • 445 для трафика Netlogon;
  • 88 для трафика Kerberos.
  • Потенциальные последствия открытия некоторых из этих портов можно смягчить посредством использования записей файла Hosts на каждом сервере FE. Кроме того, сервер FE можно настроить на использование конкретных контроллеров доменов и серверов глобального каталога посредством изменения записей на вкладке Directory Access (Доступ к каталогу) в свойствах сервера. Это позволит закрыть порты RPC. На этой вкладке необходимо отключить опцию Automatically Discover Servers (см. рис 6.7).

    (рис 6.7) Вкладка Directory Access в свойствах сервера

    Размещение сервера FE между двумя межсетевыми экранами

    Размещение сервера FE между двумя межсетевыми экранами является предпочтительным методом реализации технологии FE/BE. Сервер FE защищается межсетевым экраном от интернета, и на этом межсетевом экране открыты только порты для клиентского доступа. На внутреннем межсетевом экране, расположенном между серверами FE и BE, должны быть открыты порты 135, 1024+, 445 и порты, о которых мы только что рассказали, в противном случае придется вносить изменения в файл Hosts и Active Directory, однако это определенно лучше, чем открывать эти порты на внешнем межсетевом экране.

    Если сервер FE будет размещен в периметровой сети для обслуживания HTTP-запросов, то на межсетевом экране, граничащем с интернетом, следует открыть только порт 80. На межсетевом экране между серверами FE и BE следует открыть порты, о которых говорилось в предыдущем разделе, либо соответственно приведенным инструкциям внести изменения в файл Hosts и DSAccess.

    Кроме того, понадобится настроить два ключа реестра. Первым из них является ключ DisableNetlogonCheck. DSAccess подключается к Active Directory для проверки свободного дискового пространства, синхронизации времени и участия в процессе репликации с использованием NetLogon через RPC. Если запретить RPC-трафик через межсетевой экран, то нужно остановить проверку NetLogon. Ниже приведены данные ключа реестра DisableNetlogonCheck.

    Ключ:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess
       Имя значения: DisableNetlogonCheck Тип данных: REG_DW0RD Значение: 1

    На серверах FE следует создать ключ реестра для предотвращения отправки службой DSAccess пинг-пакетов на контроллеры домена, и это можно сделать посредством изменения ключа LdapKeepAliveSecs. Создайте этот ключ реестра, как показано ниже.

    Расположение ключа:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess 
      Имя значения: LdapKeepAliveSecs Тип данных: REG_DW0RD Значение: О

    Несмотря на то что между серверами FE и BE нельзя использовать SSL (443), можно применить протокол IPSec на сетевом уровне. IPSec настраивается либо на обязательное соблюдение мер безопасности, либо на предложение обеспечить безопасность.

    ).

    Пользовательские функции OWA

    В данном разделе рассказывается о пользовательском интерфейсе OWA, а также обсуждаются некоторые возможности, уникальные для Exchange 2003 Server.

    При открытии OWA интерфейс, отображаемый по умолчанию, кажется очень похожим на Outlook 2003 (см. рис 6.8); панели интерфейса представлены в вертикальном формате. Пользователь, который желает работать в более привычном представлении Outlook, может сменить это представление по умолчанию, нажав кнопку Show/Hide Preview Pane (Отобразить/Скрыть область просмотра).

    (рис 6.8) Интерфейс OWA по умолчанию, отображающий почтовый ящик пользователя

    С помощью интерфейса OWA пользователи могут устанавливать параметры конфигурации для следующих компонентов:

  • помощник Out of Office Assistant;
  • обмен сообщениями;
  • проверка орфографии;
  • безопасный обмен сообщениями;
  • секретность и пресечение нежелательной почты;
  • форматы даты и времени;
  • календарь;
  • оповещения;
  • контакты;
  • изменение пароля (если он включен на сервере);
  • восстановление удаленных элементов.
  • Параметры, представленные в интерфейсе OWA, не столь всеобъемлющи, как в клиенте Outlook. Многие опции отсутствуют, однако некоторые наиболее важные параметры доступны пользователям OWA через интерфейс браузера. Также имеется ограниченная версия мастера правил, которая позволяет пользователям OWA осуществлять управление сообщениями, основываясь на предопределенном наборе критериев.

    Сегментация OWA

    Сегментация OWA обеспечивает возможность выборочно включать или отключать функции OWA в пользовательском интерфейсе браузера. Например, существует возможность включения и выключения календаря, контактов и общих папок. Сегментация осуществляться либо для каждого пользователя, либо для каждого сервера. Параметры пользователей имеют преимущество перед настройками серверов при возникновении конфликтов.

    Сегментация полезна в том случае, если требуется ограничить функциональность клиента из-за вопросов, связанных с обучением, либо в соответствии с другими политиками, специфичными для организации, назначать приоритет для определенных функций либо снизить потерю производительности определенных функций на сервере, в сети или на низкоскоростном WAN-соединении, через которое работает клиент. Чтобы включить на сервере сегментацию, измените строку реестра следующим образом.

    Ключ:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeWEB\OWA
    Тип данных: REG_DWORD
    Имя значения: DefaultMailboxFolderSet
    Значение: варьируется

    В значении ключа реестра указано "варьируется", так как вводимое значение зависит от возможностей, отображаемых в интерфейсе OWA. Для каждой отображаемой возможности необходимо просуммировать значения и ввести в реестр получившуюся величину. Значения представлены в таблице, которая взята непосредственно из файла справки Exchange 2000 (см. рис 6.9).

    (рис 6.9) Значения сегментации OWA серверной части из файла справ-ки Exchange 2000

    Давайте рассмотрим пример и обратимся к рис 6.9. Предположим, что требуется включить только пользовательскую папку Inbox (Входящие), новую почту и функции календаря. Для каждой из функций следует указать десятичное значение, как показано ниже:

    1 (Входящие) + 256 (новая почта) + 2 (календарь) = 259

    Десятичная сумма равна 259. В ключе реестра (см. рис 6.10) выбирается опция Decimal (Десятичное) и затем указывается значение 259. После нажатия ОК десятичное число автоматически преобразуется в шест-надцатеричное и отображается на экране, как показано на рис 6.11.

    (рис 6.10) Ввод десятичного значения для ключа реестра DefaultMailboxFolderSetВвод десятичного значения для ключа реестра DefaultMailboxFolderSet

    Результат ввода десятичной суммы показан на рис 6.12; мы видим, что пользовательская папка по умолчанию, установленная для OWA, теперь изменилась - в ней доступны только папки Inbox (Входящие), Calendar (Календарь) и Options (Параметры). Папка Folders (Папки) просто указывает на доступные папки в этом представлении, а секция Options (Параметры) не может быть отключена. Меню в секции Options (Пара-метры) также являются ограниченными, например, не отображаются параметры папки Contacts (Контакты) в меню Options (Параметры), так как мы не указали необходимость в отображении папки Contacts.

    (рис 6.11) Отображение значения 259 для ключа реестра DefaultMailboxFolderSet в редакторе реестра Отображение значения 259 для ключа реестра DefaultMailboxFolderSet в редакторе реестра (рис 6.12) Интерфейс OWA с примененным ограниченным значением DefaultMailboxFolderSetИнтерфейс OWA с примененным ограниченным значением DefaultMailboxFolderSet

    Если требуется включить ограничения интерфейса индивидуально для каждого пользователя, добавьте атрибут Active Directory msExchMailboxFolderSet. Для добавления атрибута необходимо расширить схему посредством импортирования файла owa-schema.ldf. Этот файл включен в набор файлов Exchange 2000 Service Pack 2 или Service Pack 3 и расположен в папке Support\Owaschema. Вместе с файлом также поставляется файл сценария Owa-schema.vbs, который при запуске выполняет расширение схемы без вашего участия.

    После расширения схемы измените атрибут , используются для образования набора папок, который должен отображаться для каждого конкретного пользователя в OWA. Учетная запись пользователя располагается в разделе домена (см. рис 6.14). Откройте свойства учетной записи, дважды щелкните на атрибуте msExchMailboxFolderSet и введите значение в появившемся диалоговом окне.

    (рис 6.14) Матрица значений поклиентной сегментации OWA из файла справки Exchange 2000(рис 6.13) Пользовательская учетная запись, выделенная в программе ADSI Edit в разделе домена

    Заключение

    В данной лекции рассматривались функции OWA, реализация OWA, а также методы обеспечения безопасности транзакций клиентов. Здесь также рассказывалось о том, как ограничить интерфейс OWA как на уровне серверов, так и на уровне учетных записей. В следующей лекции рассматриваются различные протоколы Exchange, такие как РОРЗ, IMAP4 и SMTP. Кроме того, будет рассказано о компоненте SMTP Virtual Server и о том, как осуществлять его настройку.

    Страницы:

    Возможности OWA

    OWA предоставляет пользователям среду для доступа к хранилищу общих папок и к хранилищу почтовых ящиков с использованием браузера. С помощью OWA клиенты, базирующиеся на UNIX, Macintosh и Microsoft Windows, могут просматривать и работать с любой общей папкой, почтовым ящиком, глобальной адресной книгой (GAL) и календарем. (Для пользователей UNIX OWA является основным Outlook-решением для электронной почты, календаря и совместной работы.)

    Среди множества улучшений, связанных с переходом, просмотром и рабочим процессом, влияющих на производительность и функциональность OWA в Exchange Server 2003, можно выделить следующие:

  • две различных версии OWA;
  • новая измененная страница входа;
  • подтверждение, основанное на элементах cookie, в котором элемент cookie OWA становится недействительным после того, как пользователь выходит из системы или делается неактивным на указанный период времени;
  • начиная с Microsoft Internet Explorer (IE) версии 6 с установленным пакетом Service Pack 1, после выхода пользователя кэш аутентифи-кационных данных очищается;
  • улучшенный пользовательский интерфейс;
  • настраиваемый пользователем размер окна, сохраняемый на период сессии OWA;
  • панель предварительного просмотра располагается справа от сообщений и вложений, открываемых непосредственно в окне;
  • для всех сообщений электронной почты предоставляется проверка орфографии;
  • серверные правила поддержки электронной почты, создаваемые и управляемые пользователем.
  • Наряду с новыми возможностями OWA имеет некоторые ограничения. Следовательно, перед развертыванием OWA необходимо продумать, что вам не подходит.

  • Автономная работа. Пользователь должен подключиться к серверу Exchange для просмотра информации.
  • Нет доступа к автономным папкам. Нет синхронизации локальных автономных папок с папками на сервере.
  • Усовершенствование процесса входа и выхода из системы

    Существует возможность включить новую страницу входа для OWA, которая сохраняет имя пользователя и пароль в элементе cookie, а не в браузере. Когда пользователь покидает свой сеанс OWA или бездействует в течение установленного времени, элемент cookie очищается. В любом случае пользователю нужно заново пройти аутентификацию, чтобы вновь использовать OWA. Обратите внимание, что сеансы не истекают в процессе создания сообщения.

    Улучшение процесса входа не включено по умолчанию. Чтобы включить страницу входа, откройте свойства виртуального сервера HTTP и отметьте опцию Enable Forms Based Authentification For Outlook Web Access (Включить аутентификацию с помощью форм для Outlook Web Access). Обратите внимание, что перед использованием этой возможности необходимо настроить протокол защищенных сокетов SSL в компоненте Microsoft Internet Information Services (IIS).

    Для настройки SSL необходимо либо установить службы сертификатов (Certificate Services) на Windows Server 2003 и сгенерировать сертификат для веб-сайта OWA, либо купить сертификат SSL у стороннего источника. После установки сертификата SSL и затребования SSL на вебсайте, на котором располагается OWA, появится новое окно входа (см. рис 6.2).

    Новый вход в систему имеет три особенности. Во-первых, пользователи не могут случайно отметить опцию Remember My Password (Запомнить пароль). Кроме того, при выходе пользователя из системы у него не остается способов доступа к своему почтовому ящику, пока он снова не пройдет аутентификацию. Наконец, в процессе входа в систему в скрытом кадре загружаются панели инструментов и рисунки OWA, помогающие пользователю осуществлять вход в систему.

    (рис 6.2) Включение аутентификации при входе(рис 6.1) Окно входа Exchange 2003 OWA

    Обратите внимание на то, что в процессе входа пользователь может выбрать один из интерфейсов: Rich (Расширенный) или Basic (Базовый). Расширенный интерфейс включает в себя все возможности OWA. Возможности базового интерфейса ограничены, он предназначен для пользователей, подключающихся через медленное WAN-соединение, которым нужны только основные функции OWA. Для пользователей с более скоростными соединениями предпочтительным является вариант Rich (Расширенный).

    Как администратор вы можете настроить в реестре OWA параметры истечения срока действия. Следует подумать о таких вещах, как общий компьютер и доверенный компьютер. Общий компьютер - это компьютер, который является общедоступным, например, киоск в общей области, обеспечивающий работу OWA. Если выбран параметр Public, то временной интервал будет установлен равным 15 минут. Параметр срока истечения действия игнорируется указанием следующего ключа реестра серверной части.

    Ключ: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeWEB\OWA Параметр: PublicCUentTimeout Тип: REG_DW0RD Значение: <число минут>

    В ключе задано 15-минутное значение параметра простоя по умолчанию; минимальное значение - 1 минута, максимальное - 43200 минут (30 дней).

    Под доверенными компьютерами подразумеваются компьютеры, находящиеся внутри сети. Значением по умолчанию для этого параметра считается 1440 минут или 24 часа. Для изменения параметра используйте тот же ключ реестра, что и для общего компьютера, с той лишь разницей, что здесь нужен параметр TrustedClientTimeout. Минимальные и максимальные значения параметров PublicCUentTimeout и TrustedClientTimeout совпадают.

    Необходимо иметь в виду некоторые вопросы, связанные с параметром простоя. Во-первых, параметр простоя, основывающийся на элементах cookie, не является абсолютным; он варьируется в диапазоне значение параметра - 1,5 х <параметр> . Если установлен период простоя, равный 10 минутам, то в действительности он варьируется от 10 до 15 минут (1,5 х 10 = 15). Так как параметр по умолчанию для доверенного компьютера равен 1440 минутам, то время простоя варьируется от 1440 до 2160 минут, или от 24 до 36 часов. Столь широкий диапазон может быть несовместимым с имеющимися в организации политиками безопасности. К сожалению, вам не остается ничего другого, кроме как уменьшить значение по умолчанию на доверенных компьютерах, если это действие предписывается установленными политиками информационной безопасности.

    Второй момент, о котором следует помнить: значение параметра TrustedCUentTimeout не может быть меньше значения параметра PublicCUentTimeout. Даже при установке меньшего значения параметра доверенного компьютера Exchange 2003 автоматически уравняет оба значения. Автоматическое изменение конфигурации произойдет независимо от того, какое значение настроено некорректно. Поэтому при установке слишком маленького значения для доверенного компьютера или слишком высокого значения для общего компьютера все закончится тем, что оба значения уравняются.

    В Exchange 2003 OWA реализована еще одна функция безопасности: по умолчанию пользователь не может изменять свой пароль. Если произведено обновление с Microsoft Exchange 2000 до Exchange 2003, параметр Exchange 2000, позволяющий пользователям изменять пароли, будет сохранен. Этот параметр настраивается в реестре сервера Exchange.

    Ключ:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeWEB\OWA
    Параметр: DisablePassword
    Тип: REG_DW0RD
    Значение: 0x0000001= пользователь не может изменить пароль, 0x00000000 =
    пользователь может изменить пароль

    Безопасность трафика клиента Outlook Web Access

    Чтобы защитить передачу сообщений между Exchange 2003 OWA и клиентом, необходимо задать способ аутентификации, а также требования к шифрованию и подписыванию клиентского трафика.

    Аутентификация клиента осуществляется одним из трех способов: анонимная аутентификация (Anonymous), базовая аутентификация (Basic) и интегрированная аутентификация Windows (Integrated Windows). Вариант Anonymous (Анонимная) обеспечивает наименее безопасную схему аутентификации, предоставляя ограниченный доступ к определенным общим папкам и данным каталога. Анонимная аутентификация поддерживается всеми клиентами и является предпочти-тельным методом разрешения общего доступа к определенным общим папкам.

    При базовой аутентификации от пользователя требуется ввести имя пользователя, имя домена и пароль. Имя пользователя и пароль передаются в открытом виде между сервером и клиентом, поэтому рекомендуется использовать SSL для их шифрования. Интегрированная аутентификация Windows (IWA) предназначена для клиентов с браузерами Internet Explorer 5 или более поздней версии. IWA используется Kerberos и обеспечивает наивысший уровень защищенности. При IWA пароль пользователя не передается по линии связи в открытом виде. Он шифруется, и даже в случае перехвата пакета злоумышленником последний не сможет узнать пароль. О том, каким разделе "Развертывание OWA".

    Управление OWA

    Управление OWA осуществляться несколькими способами. Если требуется управлять OWA для отдельных пользователей, используйте оснастку Active Directory Users and Computers (Active Directory - пользователи и компьютеры). Чтобы включать или отключать доступ пользователей к почтовому ящику через OWA, используйте вкладку Exchange Features (Возможности Exchange), показанную на рис 6.3.

    (рис 6.3) Включение OWA в свойствах учетной записи пользователя

    Для управления сервером OWA предназначены два средства администрирования: Exchange System Manager (ESM) и Internet Services Manager (ISM).

    Exchange System Manager

    С помощью оснастки Exchange System Manager можно создавать новые виртуальные серверы или виртуальные каталоги, которые будут отображаться в оснастке Internet Services Manager. Для каждого виртуального сервера требуется свой собственный IP-адрес и комбинация номеров портов. При наличии нескольких пользователей с различными требованиями к аутентификации в OWA будет создано несколько виртуальных серверов. Такой подход используется, например, когда отдельным пользователям требуется читать свою электронную почту с помощью SSL, либо осуществляется поддержка электронной почты более чем для одного доменного имени, и необходимо обеспечить для каждого доменного имени свои собственные настройки OWA.

    Несколько виртуальных серверов в Exchange System Manager создаются с помощью виртуального сервера HTTP. Виртуальный сервер имеет всего один параметр для настройки, поэтому не является основным объектом, в котором происходит настройка параметров безопасности OWA. Виртуальный сервер HTTP расположен в папке Protocols (Протоколы) в ESM (см. рис 6.4).

    (рис 6.4) Виртуальный сервер HTTP в оснастке

    Internet Information Services

    Через оснастку Internet Information Services осуществляется администрирование многих компонентов OWA. После открытия оснастки Internet Information Services и нахождения рассматриваемого сервера для про-смотра подчиненных ему объектов отобразятся виртуальные корневые каталоги, созданные Exchange при установке:

  • Exchange (http://server/exchange) - указывает на почтовые ящики Exchange;
  • Public (http://server/public) - указывает на общие папки;
  • Exadmin (http://server/exadmin) - указывает на веб-администрирование Exchange;
  • ОМА (Outlook Mobile Access) - работает с мобильными клиентами для обеспечения их доступа к своим почтовым ящикам и общим папкам;
  • Exchange Active Sync - используется для синхронизации информации с мобильными клиентами и их устройствами.
  • Эти виртуальные корневые каталоги указывают на базы данных через ExIFS (Exchange Installable File System). В Exchange 2000 Server базы данных Exchange воспринимались операционной системой в качестве другой виртуальной файловой системы. Следовательно, операционная система может считывать и записывать файлы в базы данных Exchange аналогично тому, как это делается в файловых системах FAT, FAT32 или NTFS. Так как Microsoft осуществляет переход к расположению файлов в базе данных SQL вместо системы Web Storage System, то разработчиками Microsoft принято решение оставить смонтированной файловую систему ExIFS в Exchange 2003, но не представлять ее как устройство по умолчанию М:\, как это было в Exchange 2000. То есть виртуальные корневые каталоги в Exchange 2003 по-прежнему указывают на базы данных Exchange, но базы данных не представлены в интерфейсе.

    Управление каждым виртуальным каталогом осуществляется в отдельном порядке. С помощью оснастки Internet Information Services для каждого компонента Exchange устанавливаются параметры безопасности, истечения срока действия содержимого и другие настройки. При управлении этими виртуальными каталогами в IIS осуществляется управление виртуальным сервером HTTP в Exchange.

    Развертывание OWA

    Мы рассмотрим два базовых сценария развертывания: сценарий с одним сервером и сценарий с серверами front-end и back-end.

    Сценарий с одним сервером

    В сценарии с одним сервером рассматривается только один сервер Exchange. Пользователи подключаются напрямую к IIS на сервере Exchange и осуществляют доступ к своим почтовым ящикам на этом сервере. Для небольших организаций следует использовать данную топологию. Это наиболее простой и понятный подход к применению OWA.

    Сценарий с серверами front-end и back-end

    В случае с серверами front-end и back-end хотя бы один сервер front-end (FE) содержит протоколы Exchange в наборе серверов IIS. На сервере back-end (BE) работает, по крайней мере, одна база данных Exchange. Серверы FE направляют вызовы клиентов на серверы BE для предоставления доступа к их почтовым ящикам или общим папкам.

    Протоколами, используемыми в таком сценарии, являются РОРЗ (Post Office Protocol версии 3), IMAP 4 (Internet Messaging Application Protocol версии 4), NNTP (Network News Transfer Protocol) и HTTP (Hyper Text Transfer Protocol). Для получения детальной информации об этих протоколах обратитесь к гл. 20.

    Как корпоративная, так и стандартная версии Exchange 2003 поддерживают сценарий с серверами front-end и back-end. Серверы FE не содержат хранилище почтовых ящиков или общих папок. Front-end-cep-веры направляют клиентские запросы на back-end-серверы, на которых также работает Exchange 2003. Сервер back-end осуществляет поддержку, как минимум, одного хранилища почтовых ящиков или общих папок. Обратите внимание, что можно использовать Exchange 2003 FE для перенаправления на сервер BE Exchange 2000, однако функциональность будет ограничена возможностями Exchange 2000. Если требуется полный набор возможностей, поставляемый с Exchange 2003, необходимо использовать Exchange 2003 с обеих сторон.

    Конфигурация back-end/front-end обеспечивает несколько преимуществ.

  • Одно пространство имен. Поскольку имеется возможность использовать такие протоколы, как Network Load Balancing (NLB), не имеет значения, сколько серверов IIS размещается в кластере. Клиентам придется запомнить лишь одно имя и IP-адрес для подключения к своим почтовым ящикам через HTTP.
  • Обработка с разгрузкой.Если принято решение о применении SSL или другого типа шифрования, front-end-серверы будут осуществлять все процедуры шифрования и дешифрования, освободив от этой работы ВЕ-серверы баз данных.
  • Повышенный уровень безопасности.Существует возможность выбрать местонахождение сервера FE: внутри межсетевого экрана, вне межсетевого экрана или внутри сетевого периметра. Серверы FE можно настроить на аутентификацию пользователей перед перенаправлением их запросов на ВЕ-серверы.
  • Масштабируемость. Так как имеется возможность добавления новых серверов в кластер балансировки нагрузки FE, каждый добавляемый сервер представляет собой вспомогательную структуру управления новыми и существующими клиентскими запросов. И поскольку клиентам не нужно знать, на каком сервере BE находятся их почтовые ящики, можно переместить почтовый ящик клиента на новый сервер, и это перемещение пройдет для клиента незаметно. Данная архитектура обладает высоким уровнем масштабируемости и обеспечивает работу миллионов пользователей.
  • NLB - это сервер, поставляемый с Windows 2003, который динамически распределяет клиентские вызовы служб между несколькими серверами FE. Обратите внимание, что речь идет об уровне клиентских запросов, а не об уровне сеансов клиентов. Сеансы не участвуют в балансировке нагрузки, в отличие от отдельных вызовов клиентов. Балансировка нагрузки достигается посредством виртуализации адресов Media Access Control (MAC) и IP-адресов на каждой карте сетевого интерфейса (NIC) каждого сервера в кластере. Следовательно, каждый вызов при поступлении на серверы имеет такое же имя узла и комбинацию адресов MAC и IP, как и другие вызовы, что облегчает распределение не только нагрузки сеансов, но и нагрузки трафика между серверами.

    Дополнительная информация.Чтобы узнать больше о распределении нагрузки в сети, обратитесь к обзору Network Load Balancing Technical Overview, который можно найти в TechNet или библиотеке MSDN Library.

    Для распределения нагрузки можно использовать стороннее программное обеспечение, а также круговую схему системы DNS.

    Microsoft предоставляет дополнительные инструкции по реализации архитектуры FE/BE. Во-первых, следует разместить в кластере NLB как минимум два сервера для каждого протокола, предлагаемого с использованием данной архитектуры. Каждый сервер FE определяет местонахождение почтового ящика пользователя с помощью пользовательских данных из каталога на сервере Windows 2003.

    Во-вторых, если требуется обеспечить широкую доступность баз данных Exchange, то к ним следует применить кластеризацию. Это обеспечит максимально возможное время, в течение которого базы данных будут находиться в рабочем состоянии.

    Наконец, не следует разрешать прямой доступ к серверам BE. Это сведет на нет первоочередное создание FE-серверов и вызовет ненужную нагрузку на соответствующие ВЕ-серверы.

    Настройка FE-сервера OWA

    В Exchange 2003 по умолчанию не требуется дополнительная конфигурация на сервере FE, кроме включения опции Front End Server (Интерфейсный сервер). Эта опция находится в свойствах сервера. После ее включения сервер Exchange может работать как сервер FE.

    Если осуществляется поддержка нескольких имен доменов или нескольких деревьев общих папок, создайте дополнительные виртуальные серверы или каталоги. Чтобы создать новый виртуальный сервер, откройте ESM и перейдите к папке протокола HTTP. Дважды щелкните на папке, укажите пункт New (Создать) и выберите HTTP Virtual Server (Виртуальный сервер HTTP). Необходимо присвоить серверу имя, поэтому укажите уникальную комбинацию IP-адреса и номера порта (см. рис 6.5) и введите данные доступа и аутентификации на вкладке Access (Доступ). После этого будет создан новый виртуальный сервер, и сервер сможет начать свою работу.

    (рис 6.5) Добавление нового виртуального сервера HTTPПримечание Виртуальный сервер в Exchange и веб-сайт в IIS необходимо запускать по отдельности. Имейте в виду, что при выборе одинакового с виртуальным сервером IP-адреса по умолчанию и указании другого номера порта понадобится ручная настройка номера порта на новом веб-сайте в IIS. Кроме того, сервер FE не может стать сервером обновления получателей (Recipient Update Server) для любых контроллеров домена в организации.

    При своем создании новый виртуальный сервер ассоциируется с именем домена по умолчанию в организации Exchange, поэтому его нужно ассоциировать с конкретным именем домена SMTP. Это можно сделать в свойствах виртуального сервера в ESM, как показано на рис 6.5. Нажмите кнопку Modify (Изменить) и выберите имя домена для данного виртуального сервера. Если не изменить эту связь, пользователи не смогут осуществлять вход на интерфейсный (front-end) сервер, если их адреса электронной почты не будут принадлежать домену, принятому по умолчанию. Если имя домена, которое нужно присвоить виртуальному серверу, отсутствует в списке, добавьте его как дополнительный SMTP-домен в организации Exchange в политиках получателей (Recipient Policies).

    Для содержания нескольких доменных имен посредством использования виртуальных каталогов вместо новых виртуальных серверов добавьте виртуальный каталог под виртуальным сервером Exchange HTTP по умолчанию, щелкнув правой кнопкой мыши на Exchange Virtual Server, указав пункт New (Создать) и выбрав Virtual Directory (Виртуальный каталог). Чтобы выбрать доменное имя для обслуживания виртуальным каталогом, нажмите кнопку Modify (Изменить) (см. рис 6.6). Этот виртуальный каталог будет обслуживать клиентские запросы для электронной почты или доступа к общим папкам.

    (рис 6.6) Настройка виртуального каталога и присвоение его к доменному имени для виртуального сервера HTTP

    При необходимости в просмотре или синхронизации электронной почты с помощью клиентов ОМА, возможно, потребуется использование виртуальных каталогов через виртуальные серверы. Если требуется осуществить доступ к электронной почте через порт 80 с использованием одного и того же IP-адреса для каждого доменного имени, то выходом из положения являются виртуальные каталоги. Давайте разберемся, каким образом это реализуется. Допустим, что доменным именем по умолчанию являетсяhttp:// trainsbydave.com, и требуется содержать электронную почту для Networknowledge. При использовании виртуальных каталогов адресом URL для Networknowledge будет http://www.trainsbydave.com/ Networknowledge.

    Если доступны дополнительные IP-адреса, то имеет смысл использовать виртуальный сервер для каждого имеющегося дополнительного домена, так как каждый виртуальный сервер получит уникальный IP-адрес, и URL будет базироваться на домене: http://www.networknowledge.com/ exchange или http://www.trainsbydave.com/exchange. Запомнить одно доменное имя в URL проще для пользователей, чем запоминать два различных имени домена.

    В отличие от параметров виртуального сервера, здесь появляются две дополнительные опции: Browse (Обзор) и Sync (Синхронизация). Выбор опции Sync (Синхронизация) делает недоступной кнопку Modify (Изменить) и добавляет опцию Outlook Mobile Access (Мобильный доступ из Outlook) для разрешения синхронизации клиентов ОМА. Этот виртуальный каталог наследует присвоение домена SMTP родительского виртуального сервера. Следовательно, если требуется синхронизировать электронную почту с клиентами ОМА для пяти различных доменных имен, необходимо наличие пяти различных виртуальных серверов HTTP, и каждый из них должен быть присвоен отдельному доменному имени SMTP.

    Примечание.При настройке дополнительных виртуальных серверов или каталогов на серверах FE необходимо проделать то же самое на серверах BE, чтобы обеспечить правильность функционирования топологии FE/BE. Причиной является то, что адрес, по которому клиентский браузер осуществляет доступ к серверу FE, пересылается FE-сервером на ВЕ-сервер, поэтому ВЕ-серверу должно быть известно о каждом имени, которое клиент может использовать для чтения FE-сервера. Имейте в виду, что при наличии кластеризации ВЕ-серверов необходимо использовать имя группы кластеризации.

    Межсетевые экраны и серверы FE

    Следует определить топологию межсетевых экранов при планировании размещения серверов FE. Существуют три варианта размещения: размещение сервера FE внутри сети до межсетевого экрана, за пределами межсетевого экрана и размещение между двумя межсетевыми экранами. У каждого из вариантов есть свои преимущества и недостатки.

    Размещение сервера FE в пределах сети до межсетевого экрана

    При размещении сервера FE до межсетевого экрана получается так, что сервер FE и остальную сеть отделяет от интернета один межсетевой экран. Положительный аспект данной топологии заключается в его экономичности и обеспечении некоторого уровня безопасности для сервера FE и сети. В данном случае необходимо открыть порты доступа клиентов на сервер FE, такие как порт 110 для РОРЗ, 143 для IМАР4, 119 для NNТР и 80 для HTTP.

    Недостатком данной топологии является то, что как только злоумышленник преодолеет межсетевой экран, он получит доступ в остальную сеть. Эта проблема связана не только с сервером FE; ее причиной является наличие только одного межсетевого экрана. Во многих мелких организациях отдается предпочтение варианту с одним межсетевым экраном из соображений экономичности. Тем не менее, при возможности следует применять два межсетевых экрана и периметровую сеть.

    Размещение сервера FE за пределами межсетевого экрана

    Размещение сервера FE за пределами единственного межсетевого экрана является, вероятно, наименее предпочтительным вариантом конфигурации, так как сервер FE полностью открыт, и число портов, которые необходимо открыть на межсетевом экране для обеспечения связи сервера FE с сервером BE, делает межсетевой экран похожим на швейцарский сыр.

    Чтобы поместить межсетевой экран между серверами FE и BE, необходимо открыть следующие порты:

  • 389 и 3268 для поиска с помощью протокола LDAP на контроллере домена и сервере глобального каталога;
  • 80 для обычного трафика HTTP;
  • 53 для трафика DNS;
  • 135 и 1024+ для трафика удаленного вызова процедур (RPC);
  • 445 для трафика Netlogon;
  • 88 для трафика Kerberos.
  • Потенциальные последствия открытия некоторых из этих портов можно смягчить посредством использования записей файла Hosts на каждом сервере FE. Кроме того, сервер FE можно настроить на использование конкретных контроллеров доменов и серверов глобального каталога посредством изменения записей на вкладке Directory Access (Доступ к каталогу) в свойствах сервера. Это позволит закрыть порты RPC. На этой вкладке необходимо отключить опцию Automatically Discover Servers (см. рис 6.7).

    (рис 6.7) Вкладка Directory Access в свойствах сервера

    Размещение сервера FE между двумя межсетевыми экранами

    Размещение сервера FE между двумя межсетевыми экранами является предпочтительным методом реализации технологии FE/BE. Сервер FE защищается межсетевым экраном от интернета, и на этом межсетевом экране открыты только порты для клиентского доступа. На внутреннем межсетевом экране, расположенном между серверами FE и BE, должны быть открыты порты 135, 1024+, 445 и порты, о которых мы только что рассказали, в противном случае придется вносить изменения в файл Hosts и Active Directory, однако это определенно лучше, чем открывать эти порты на внешнем межсетевом экране.

    Если сервер FE будет размещен в периметровой сети для обслуживания HTTP-запросов, то на межсетевом экране, граничащем с интернетом, следует открыть только порт 80. На межсетевом экране между серверами FE и BE следует открыть порты, о которых говорилось в предыдущем разделе, либо соответственно приведенным инструкциям внести изменения в файл Hosts и DSAccess.

    Кроме того, понадобится настроить два ключа реестра. Первым из них является ключ DisableNetlogonCheck. DSAccess подключается к Active Directory для проверки свободного дискового пространства, синхронизации времени и участия в процессе репликации с использованием NetLogon через RPC. Если запретить RPC-трафик через межсетевой экран, то нужно остановить проверку NetLogon. Ниже приведены данные ключа реестра DisableNetlogonCheck.

    Ключ:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess
       Имя значения: DisableNetlogonCheck Тип данных: REG_DW0RD Значение: 1

    На серверах FE следует создать ключ реестра для предотвращения отправки службой DSAccess пинг-пакетов на контроллеры домена, и это можно сделать посредством изменения ключа LdapKeepAliveSecs. Создайте этот ключ реестра, как показано ниже.

    Расположение ключа:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeDSAccess 
      Имя значения: LdapKeepAliveSecs Тип данных: REG_DW0RD Значение: О

    Несмотря на то что между серверами FE и BE нельзя использовать SSL (443), можно применить протокол IPSec на сетевом уровне. IPSec настраивается либо на обязательное соблюдение мер безопасности, либо на предложение обеспечить безопасность.

    ).

    Пользовательские функции OWA

    В данном разделе рассказывается о пользовательском интерфейсе OWA, а также обсуждаются некоторые возможности, уникальные для Exchange 2003 Server.

    При открытии OWA интерфейс, отображаемый по умолчанию, кажется очень похожим на Outlook 2003 (см. рис 6.8); панели интерфейса представлены в вертикальном формате. Пользователь, который желает работать в более привычном представлении Outlook, может сменить это представление по умолчанию, нажав кнопку Show/Hide Preview Pane (Отобразить/Скрыть область просмотра).

    (рис 6.8) Интерфейс OWA по умолчанию, отображающий почтовый ящик пользователя

    С помощью интерфейса OWA пользователи могут устанавливать параметры конфигурации для следующих компонентов:

  • помощник Out of Office Assistant;
  • обмен сообщениями;
  • проверка орфографии;
  • безопасный обмен сообщениями;
  • секретность и пресечение нежелательной почты;
  • форматы даты и времени;
  • календарь;
  • оповещения;
  • контакты;
  • изменение пароля (если он включен на сервере);
  • восстановление удаленных элементов.
  • Параметры, представленные в интерфейсе OWA, не столь всеобъемлющи, как в клиенте Outlook. Многие опции отсутствуют, однако некоторые наиболее важные параметры доступны пользователям OWA через интерфейс браузера. Также имеется ограниченная версия мастера правил, которая позволяет пользователям OWA осуществлять управление сообщениями, основываясь на предопределенном наборе критериев.

    Сегментация OWA

    Сегментация OWA обеспечивает возможность выборочно включать или отключать функции OWA в пользовательском интерфейсе браузера. Например, существует возможность включения и выключения календаря, контактов и общих папок. Сегментация осуществляться либо для каждого пользователя, либо для каждого сервера. Параметры пользователей имеют преимущество перед настройками серверов при возникновении конфликтов.

    Сегментация полезна в том случае, если требуется ограничить функциональность клиента из-за вопросов, связанных с обучением, либо в соответствии с другими политиками, специфичными для организации, назначать приоритет для определенных функций либо снизить потерю производительности определенных функций на сервере, в сети или на низкоскоростном WAN-соединении, через которое работает клиент. Чтобы включить на сервере сегментацию, измените строку реестра следующим образом.

    Ключ:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\MSExchangeWEB\OWA
    Тип данных: REG_DWORD
    Имя значения: DefaultMailboxFolderSet
    Значение: варьируется

    В значении ключа реестра указано "варьируется", так как вводимое значение зависит от возможностей, отображаемых в интерфейсе OWA. Для каждой отображаемой возможности необходимо просуммировать значения и ввести в реестр получившуюся величину. Значения представлены в таблице, которая взята непосредственно из файла справки Exchange 2000 (см. рис 6.9).

    (рис 6.9) Значения сегментации OWA серверной части из файла справ-ки Exchange 2000

    Давайте рассмотрим пример и обратимся к рис 6.9. Предположим, что требуется включить только пользовательскую папку Inbox (Входящие), новую почту и функции календаря. Для каждой из функций следует указать десятичное значение, как показано ниже:

    1 (Входящие) + 256 (новая почта) + 2 (календарь) = 259

    Десятичная сумма равна 259. В ключе реестра (см. рис 6.10) выбирается опция Decimal (Десятичное) и затем указывается значение 259. После нажатия ОК десятичное число автоматически преобразуется в шест-надцатеричное и отображается на экране, как показано на рис 6.11.

    (рис 6.10) Ввод десятичного значения для ключа реестра DefaultMailboxFolderSetВвод десятичного значения для ключа реестра DefaultMailboxFolderSet

    Результат ввода десятичной суммы показан на рис 6.12; мы видим, что пользовательская папка по умолчанию, установленная для OWA, теперь изменилась - в ней доступны только папки Inbox (Входящие), Calendar (Календарь) и Options (Параметры). Папка Folders (Папки) просто указывает на доступные папки в этом представлении, а секция Options (Параметры) не может быть отключена. Меню в секции Options (Пара-метры) также являются ограниченными, например, не отображаются параметры папки Contacts (Контакты) в меню Options (Параметры), так как мы не указали необходимость в отображении папки Contacts.

    (рис 6.11) Отображение значения 259 для ключа реестра DefaultMailboxFolderSet в редакторе реестра Отображение значения 259 для ключа реестра DefaultMailboxFolderSet в редакторе реестра (рис 6.12) Интерфейс OWA с примененным ограниченным значением DefaultMailboxFolderSetИнтерфейс OWA с примененным ограниченным значением DefaultMailboxFolderSet

    Если требуется включить ограничения интерфейса индивидуально для каждого пользователя, добавьте атрибут Active Directory msExchMailboxFolderSet. Для добавления атрибута необходимо расширить схему посредством импортирования файла owa-schema.ldf. Этот файл включен в набор файлов Exchange 2000 Service Pack 2 или Service Pack 3 и расположен в папке Support\Owaschema. Вместе с файлом также поставляется файл сценария Owa-schema.vbs, который при запуске выполняет расширение схемы без вашего участия.

    После расширения схемы измените атрибут , используются для образования набора папок, который должен отображаться для каждого конкретного пользователя в OWA. Учетная запись пользователя располагается в разделе домена (см. рис 6.14). Откройте свойства учетной записи, дважды щелкните на атрибуте msExchMailboxFolderSet и введите значение в появившемся диалоговом окне.

    (рис 6.14) Матрица значений поклиентной сегментации OWA из файла справки Exchange 2000(рис 6.13) Пользовательская учетная запись, выделенная в программе ADSI Edit в разделе домена

    Заключение

    В данной лекции рассматривались функции OWA, реализация OWA, а также методы обеспечения безопасности транзакций клиентов. Здесь также рассказывалось о том, как ограничить интерфейс OWA как на уровне серверов, так и на уровне учетных записей. В следующей лекции рассматриваются различные протоколы Exchange, такие как РОРЗ, IMAP4 и SMTP. Кроме того, будет рассказано о компоненте SMTP Virtual Server и о том, как осуществлять его настройку.

    Вернуться к учебному плану