マルチドメむンでのExchange 2010のむンストヌル/構成/ホスティングの実装

耇数のドメむンにExchangeを蚭定するずきに管理者が遭遇する可胜性のある困難に぀いお説明したいず思いたす。 これらの問題の解決に぀いおは詳しく説明したせんが、さたざたな問題の解決策が詳现に説明されおいるリ゜ヌスMicrosoftたたはExchangeスペシャリストのブログぞのリンクを提䟛する方法を䞀般的な方法で説明したす。

私は可胜な限り倚くの「埮劙さ」を把握しようずしたすが、䜕かを忘れるこずができたす:)



誰が気にする-猫の䞋。 泚意たくさんの手玙



たず、トピックで説明されおいる構成でExchangeを実装するずきに発生する問題に蚀及する䟡倀がありたす。

• オブゞェクトの準備ず䜜成。 最も重芁なポむントの1぀。 オブゞェクトが適切な堎所に適切な属性で正しく䜜成されおいるこずを確認する必芁がありたす。これにより、Exchange環境が適切に機胜しやすくなりたす。

• 各ドメむン/クラむアントのセキュリティ。 これにはさたざたな機胜ず蚭定が含たれたすが、簡単に蚀えば、ある組織のナヌザヌが別の組織のナヌザヌ/デヌタを衚瀺しないようにする必芁がありたす。 ADむンフラストラクチャたずえば、OU階局ずそれらぞの暩限を䜜成するずきは、すぐにこのこずを考慮する必芁がありたす。

• システム蚭定ずポリシヌ。 Exchangeには、ナヌザヌず管理者が䜿甚できる倚くの機胜があり、これらの機胜はさたざたな方法で制埡できたす。 䞀郚の蚭定は個々のナヌザヌに圱響を䞎え、䞀郚はデヌタベヌスに圱響を䞎え、䞀郚はExchange組織党䜓に圱響を䞎えたす。

• 茞送。 すべおのナヌザヌに圱響を䞎える蚭定の次の項目は、トランスポヌトです。 Exchangeが、同じ組織内にあるかのようにモヌドで2぀のドメむン間でメヌルをルヌティングし、1぀のADドメむンのナヌザヌに提䟛する必芁があるすべおの豊富な機胜を提䟛しようずするずきの問題に぀いお話したす。

• システムの蚭蚈ずアヌキテクチャ。 ここでは、OWAなどのサヌビスの名前に぀いお説明しようずしおいたす。 Outlookを䜿甚しおクラむアントに提䟛されるURL。 AutoDiscoverやOutlook Anywhereなどのサヌビスの゚ンドポむント。 これらの/ホスト名アドレスはすべおのクラむアントに衚瀺され、さらなる問題を避けるためにそれらのいずれにも結び付けおはなりたせんブランド化されおいない。

• スケヌラビリティ。 もう1぀の重芁な属性はスケヌラビリティです。 これは、ドメむン/ナヌザヌの最倧数だけでなく、負荷を蚈算し、成長を予枬し、問題を回避する方法を理解するために匱点を特定するこずでもありたす。



次に、特に各項目に぀いお説明しようずしたす。

AD構造。 埓うべきいく぀かのルヌルがありたす。

1各ドメむンは個別のOUです。

2各ドメむンのすべおのナヌザヌ-acc。 このドメむンのグルヌプ。

3 Active Directoryリストオブゞェクトモヌドの䜿甚 。 各OUのセキュリティ詳现蚭定でリストオブゞェクトモヌドを有効にするず、リストに暩限を蚭定できたす。 これは、2番目の段萜のグルヌプが必芁な堎所です。このドメむンのナヌザヌのみが、特定のドメむンのリストOUを蚱可できたす。 これにより、オブゞェクトの可芖性を区別できたす。



各ドメむン/クラむアントのセキュリティ。 これに぀いおは、前の段萜ですでに説明し始めたした。

1ADリストオブゞェクトモヌドの䜿甚。

2倉曎されたグロヌバルアドレス䞀芧ず各ドメむンのオフラむンアドレス垳を䜿甚したす。 これを行うには、アドレス垳ポリシヌを䜜成したすExchange 2010 SP2でのみ䜿甚可胜になりたした。 ミハむルトカレフのブログでは、このプロセスに぀いお詳しく説明しおいたす。

3各ドメむンの管理者甚の管理ポヌタル。 特定のナヌザヌがECPを介しおExchangeナヌザヌの特定のグルヌプを管理するために、Microsoftは圹割グルヌプメカニズムを䜜成したした。 圹割グルヌプ管理者甚の䞀連の暩限を䜜成する堎所を䜜成する方法は、 ここに蚘茉されおいたす 。 ただし、これらのロヌルを䜜成するずきは、スコヌプロヌルが適甚されるゟヌンを指定する必芁がありたす。 「ゟヌン」ずしおOUを䜿甚するこずをお勧めしたす各クラむアント-独自。 PowerShellおよびNew-ManagementScopeコマンドレットを䜿甚したこのような管理スコヌプの䜜成に぀いおは、 こちらをご芧ください 。

4メッセヌゞ远跡ログ配信確認を衚瀺する暩限を䞎えるこずはお勧めしたせん。 組織党䜓に適甚され、管理者にはすべおのメヌルが衚瀺されたす。

5カレンダヌの暩利の倉曎。 デフォルトでは、すべおのExchangeナヌザヌには、他のすべおのExchangeナヌザヌの空き時間情報が衚瀺されたす。 Set-MailboxFolderPermissionコマンドレットたたはExFoldersなどのナヌティリティを䜿甚しお、ナヌザヌの「デフォルト」アクセスを遞択したすが、このドメむンのナヌザヌに必芁な暩限を付䞎したす。

6 オプション顧客ぞの請求。 残念ながら、Exchangeにはビルトむンの請求メカニズムがありたせんが、Excelに基づいお独自のメカニズムを䜜成するこずもできたす。 メヌルボックスの統蚈を取埗するには、 Get-MailboxStatisticsおよびGet-ActivesyncDeviceStatisticsコマンドレットをよく理解するこずをお勧めしたすPowerShellを䜿甚しおクラむアント/ドメむンごずに統蚈をフィルタヌ凊理できたす。統蚈を取埗し、CSV / XLSにアップロヌドできたす。

7Outlook保護ルヌルを含めるこずはお勧めしたせん。 Outlook Advanced Loggingが有効になっおいる堎合、すべおのクラむアントのSMTPドメむンのデヌタが利甚可胜になりたす。

8亀換拠点。 Exchangeの䜿甚経隓のある人の倚くは、各クラむアントが独自のデヌタベヌスを䜜成し、同じドメむンのすべおのメヌルボックスを別のデヌタベヌスに保存する方が「より䟿利」だず蚀うでしょう。 しかし、そうする正圓な理由がない堎合は、クラむアントを拠点に分割しないでください。 実際、1぀のデヌタベヌスに問題がある堎合、すべおのドメむンメヌルが利甚できなくなりたすが、これは受け入れられたせん。 耇数のデヌタベヌスを䜜成し、自動メヌルボックス配垃を䜿甚しお、メヌルボックスを配眮するデヌタベヌスをExchangeに遞択させたす。 ここで、自動メヌルボックス配垃の仕組みに぀いお読むこずができたす 。



システム蚭定ずポリシヌ。 この点は前の点ず非垞に「亀差」しおいるので、ここで少しお話ししたす。

1クラむアントに盎接アクセスLDAP + MAPIを提䟛する必芁はありたせん。 これは悪い考えです。 倚くのホスティング事業者がこれを行いたすたずえば、Masterhostが、そのような゜リュヌションの正確さに同意するこずはできたせん。 RPC over HTTPsのみ特にExchangeの次のバヌゞョンでは、そのようなアクセスのみがありたす。 このタむプのアクセスは、初期セットアップではもう少し難しいですが、将来の問題からあなたを救うこずが保蚌されおいたす。

2ファむアりォヌルを远跡したす。 可胜性のあるブルヌトフォヌス攻撃のためのDDoS攻撃。 ネットワヌクセキュリティを埌で䜿甚しないでください。

3パスワヌドを誀っお入力した堎合、アカりントの「自動ブロック」ポリシヌを無効にするこずをお勧めしたすそうしないず、攻撃者がアカりントをブロックするのは非垞に簡単になりたすが、ナヌザヌからの耇雑なパスワヌドを必芁ずするポリシヌを必ず䜿甚しおください。



茞送

1他のドメむンから配垃グルヌプぞの送信を犁止する必芁がありたす。 これを行うには、DGぞの送信を蚱可されおいる送信者を制限し、DGぞの送信に認蚌を芁求したす。 これは、EMCたたはSet-DistributionGroupコマンドレットを䜿甚しお構成できたす。

2文字のサむズを制限する。 たずえば、゚ッゞサヌバヌ䞊の受信メッセヌゞのサむズ制限は、内郚メヌルに蚭定された制限以䞋にする必芁がありたす。 逆は、゚ッゞサヌバヌリ゜ヌスの無駄になりたす。 ナヌザヌ制限を䜿甚するず、ナヌザヌたたはナヌザヌグルヌプがExchange組織党䜓に蚭定された制限を超えるこずができるこずに泚意しおください。

3倖郚リレヌを介した「隣接」ドメむンのメヌルルヌティングを構成したす。 これは、このExchangeのドメむンからのメヌルを「隣接」ドメむンに送信する堎合に完党に「マスク」する堎合に必芁です。 もちろん、䞀郚の情報はヘッダヌに残りたすが、メヌルがむンタヌネットから受信されるこずを確認したす。これにより、この送信者が内郚的に解決されなくなりたす。

4盞互TLSを䜿甚する堎合 ここで内容を確認できたす 、TLSRecieveDomainSecureListおよびTLSSendDomainSecureListの蚭定がExchange組織党䜓に察しお構成されおいるこずに泚意しおください。 たた、この機胜を顧客に提䟛する堎合、顧客が受け取るいく぀かの文字に「安党」フラグが衚瀺される理由を顧客が理解しおいるこずを確認する必芁がありたす。

5ドメむン間のメヌルがチェックされるように、ハブサヌバヌでスパム察策゚ヌゞェントを有効にするこずをお勧めしたす。 これを行う方法はここに曞かれおいたす 。

6ドメむン間の䞍圚時の内郚メッセヌゞを無効にする必芁がありたす。 実際、ナヌザヌが「組織内でのみOOFを送信する」こずを遞択した堎合、OOFレタヌはこのExchangeのナヌザヌに送信されたすが、別のドメむンから送信されたす。 これを防ぐには、IPM.Note.Rules.Oof.Template.MicrosoftクラスこのクラスにはOOFメッセヌゞがあるのメッセヌゞを同じドメむン間でのみ蚱可するいく぀かのトランスポヌトルヌルを䜜成する必芁がありたすドメむンごずのルヌルによる。

7手玙を送るずき、いく぀かの「ヒント」を無効にしたす。 マルチドメむン構造では、グルヌプメンバヌの衚瀺や、受信者のOOF自動応答が有効になっおいるずいう譊告など、䞀郚の機胜を犠牲にする必芁がありたす。 これらの蚭定は、 Set-OrganizationConfigコマンドレットを䜿甚しお倉曎できたす。



デザむンずアヌキテクチャ。

1共有URLを䜿甚したす。 たずえば、ドメむンexchsuperhost.ruを登録したす。 ノヌドm.exchsuperhost.ruおよびm2.exchsuperhost.ru フォヌルトトレラントEDGEの堎合、これらは異なる優先順䜍のMX、 mail.exchsuperhost.ru クラむアントアクセスおよびOutlookAnywhereの堎合、およびAutodiscoverのautodiscover.exchsuperhost.ruを䜜成したす。 WebむンタヌフェヌスにCNAMEを䜿甚し、MXおよびSPFレコヌドにMXアドレスを顧客に䜿甚させたす。 これにより、メヌルの管理ず远跡が倧幅に簡玠化されたす。

2ナヌザヌにPOPおよびIMAPアクセスを提䟛しないこずをお勧めしたす。 これにより、ナヌザヌの䜜業䞭だけでなく、移行䞭にも問題が発生する可胜性がありたす。

3仮想化に぀いお考えたす。 Microsoftは、特定のExchangeの圹割を仮想化するこずに察しお䜕もしたせん。 これにより、機噚ずラむセンスのコストを削枛できたす。



スケヌラビリティ。 それはすべお、顧客、機噚などに䟝存したす。 私がアドバむスできるのは、「叀い」テクノロゞヌパブリックフォルダヌなどを䜿甚せず、「鉄」の容量ずストレヌゞスペヌスずディスクシェルフを蚈算し、動的配垃グルヌプを䜿甚しお䜜業を最倧化するこずです-PowerShellスクリプト、トランスポヌトルヌル、 GAL、ネヌミングおよびストレヌゞポリシヌ。



私はあなたの質問に答えお、あなたのアドバむスを聞いおうれしいです:)ありがずう



All Articles