Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống
1
/ 29 trang
THÔNG TIN TÀI LIỆU
Thông tin cơ bản
Định dạng
Số trang
29
Dung lượng
1,32 MB
Nội dung
QuảnlýcácchứngchỉtrongExchange - Phần 1 Cácchứngchỉ có thể được sử dụng để mã hóa luồng dữ liệu truyền thông giữa hai điểm kết cuối (cả các máy chủ và các máy khách). Bên cạnh đó cácchứngchỉ cũng được sử dụng bởi các điểm kết cuối này để tự thẩm định bản thân chúng đối với các thành phần khác. Exchange 2007 sử dụng cácchứngchỉ X.509 để thẩm định và mã hóa. Cácchứngchỉ này tuân theo một định dạng chuẩn khi được công bố bởi ITU-T (Telecommunication Standardization Sector). Có một vài thành phần trongExchange 2007 dựa vào cácchứngchỉ để phục vụ cho mục đích mã hóa và thẩm định hoặc cả hai. Trong phần một của loạt bài này, chúng tôi sẽ cung cấp cho các bạn một cách nhìn tổng quan về các thành phần khác nhau của Exchange có sử dụng cácchứng chỉ. Sau đó chúng tôi sẽ giới thiệu sâu hơn về các tính năng của mỗi một chứngchỉ self-signed được tạo một cách mặc định. Việc Sử dụng chứngchỉ bởi các thành phần Exchange Server 2007 Như giới thiệu ở trên, một số thành phần của Exchange Server 2007 có sử dụng cácchứngchỉ X.509 cho việc mã hóa và thẩm định hoặc cả hai. Bạn sẽ thấy rằng khi cài đặt Exchange 2007 Hub Transport server role, Client Access server role, Unified Messaging server role và Edge Transport server role, Exchange sẽ tạo một chứngchỉ self-signed mặc định để bảo đảm rằng các thành phần duy nhất của nó có thể sử dụng chứngchỉ đó để thực hiện chức năng như yêu cầu. Hình 1 bên dưới thể hiện cho các bạn thấy chứngchỉ self-signed được tạo bởi Exchange như thế nào trong suốt quá trình cài đặt các role Exchange 2007 Client Access, Hub và Unified Messaging. Chứngchỉ này sẽ được sử dụng bởi các dịch vụ: IIS, SMTP, POP, IMAP và UM. Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Hình 1: Chứngchỉ self-signed được tạo mặc định khi cài đặt role Exchange 2007 HUB, CAS, UM server Cácchứngchỉ và role Hub/Edge Transport Bảo mật lớp truyền tải giữa các site Active Directory Role Exchange 2007 Hub Transport server sử dụng một chứngchỉ để mã hóa tất cả lưu lượng giữa các site Active Directory. Bạn không thể cấu hình Exchange để cho phép lưu lượng SMTP không bị mã hóa giữa các máy chủ Hub Transport nằm trongcác site khác nhau. Để xem chứngchỉ nào được sử dụng giữa các máy chủ Hub Transport nằm trongcác site Active Directory khác nhau, hãy sử dụng giao thức SMTP đăng nhập vào Send connector bên trong tổ chức trên mỗi máy chủ Hub Transport, xem trong hình 2 bên dưới, bằng cách sử dụng lệnh Set- TransportServer của Exchange Management Shell. Hình 2: Thiết lập IntraOrgConnectorProtocolLogging thành verbose Bằng cách thiết lập IntraOrgConnectorProtocolLoggingLevel thành verbose, giao thức đăng nhập sẽ được bổ sung vào bản ghi giao thức của Send connector. Sau khi gửi một mail từ Mailbox trong site B đến một Mailbox được đặt trên máy chủ Mailbox Exchange 2007 trong site A, quan sát bản ghi giao thức Send bạn sẽ thấy được rằng Exchange Hub Transport server trong Site B (Ex2007SE) sử dụng chứngchỉ được cung cấp bởi Exchange Hub Transport server trong Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com site Active Directory đích (Ex2007EE) để khởi động Transport Layer Security, xem cụ thể trong hình 3. Hình 3: Gửi bản ghi giao thức giữa các site Active Directory Bạn có thể quan sát ngay được chứngchỉ trên máy chủ Hub Transport đang ở trạng thái có sẵn cho TLS, điều đó thể hiện rằng nó là một chứngchỉ self-signed đã được sử dụng (hình 4). Hình 4: Chứngchỉ Self Signed EdgeSync Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Once EdgeSync được cấu hình giữa các máy chủ Hub Transport bên trong và Edge Transport, cả hai máy chủ đều sẽ sử dụng một chứngchỉ để mã hóa vấn đề truyền thông của chúng. Thêm vào đó, cả hai đều sẽ được sử dụng để cung cấp chỉ thị cho sự tin cậy. Sự tin cậy này là một phương pháp thẩm định nơi chứngchỉ có thể được sử dụng để thẩm định khi chứngchỉ đã cấp hiện diện trong Active Directory (với Hub Transport server role) hoặc ADAM/LDS (cho Edge Transport server role). Khi thiết lập EdgeSync, cácchứngchỉ được yêu cầu sẽ được công bố trong đúng location. Bảo mật lớp truyền tải Bất cứ khi nào một máy chủ mở mọt kết nối với Exchange 2007 Hub/Edge Transport server role, Exchange sẽ cho phép một TLS bằng cách cung cấp chứngchỉ của nó. Bảo mật miền Cácchứngchỉ cũng có thể được sử dụng bởi Hub/Edge Transport để cấu hình Domain Security với các tổ chức đối tác, cả mã hóa và thẩm định. Role Client Access Server và cácchứngchỉ Client Access Cácchứngchỉ được sử dụng bởi Client Access server role để cho phép luồng dữ liệu truyền thông được mã hóa giữa Client Access server và các máy khách của nó. Mặc định SSL được yêu cầu cho: • Outlook Web Access • Outlook Anywhere • Exchange ActiveSync • POP3 • IMAP4 • Exchange Web Services như Autodiscover, EWS và Unified Messaging Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Hình 5: Yêu cầu SSL Với thư mục ảo, sự sử dụng chứngchỉ không được yêu cầu mặc định, là thành phần làm cho Offline Address Book có sẵn download bởi các máy khách Microsoft Office Outlook 2007 và mới hơn. Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Hình 6: OAB Virtual Directory không yêu cầu SSL Thẩm định dựa trên chứngchỉ Bạn có thể cấu hình việc thẩm định dựa trên chứng chỉ, bằng cách cấu hình đó để cho phép các máy khách tự thẩm định chúng đối với máy chủ Client Access bằng cách sử dụng chứngchỉ cá nhân của chúng. Unified Messaging Server Role và cácchứngchỉCácchứngchỉ được sử dụng bởi Unified Messaging Server role để mã hóa việc truyền thông khi gửi một thông báo Voice Mail được ghi lạ i đến Exchange Hub Transport Server role. Cácchứngchỉ cũng được sử dụng để mã há lưu lượng SIP hoặc RTP cho UM IP Gateway, và phải được sử dụng khi bạn quyết định triển khai Office Communications Server trong môi trường củau bạn, vì Office Communications Server chỉ truyền thông với các role máy chủ khác thông qua sự mã hóa. Khi bạn triển khai Exchange 2007 Server role, ngoại trừ Mailbox Server role, Exchange sẽ tạo một chứngchỉ self-signed và cho phép Exchange sử dụng chứngchỉ này khi yêu cầu cho các dịch vụ IIS, SMTP, POP3, IMAP4 và UM. Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Các đặc điểm của chứngchỉ Self-Signed Chúng ta hãy đi xem xét các tính năng của chứngchỉ Self-Signed được tạo mặc định này. Cácchứngchỉ Self-Signed chỉ hợp lệ khoảng một năm, xem trong hình 7, và cần phải remew sau một năm. Hình 7: Chứngchỉ Self-Signed chỉ hợp lệ cho một năm Để renew chứngchỉ Self-Signed, bạn có thể sử dụng lệnh New-ExchangeCertificate. Nếu có được chứngchỉ này đang tồn tại bằng cách chạy Get-ExchangeCertificate, bạn có thể trích dẫn đối tượng cho lệnh New-ExchangeCertificate, khi đó sẽ tạo được một chứngchỉ Self-Signed mới với các thiết lập tương tự và kích hoạt nó cho các dịch vụ tương tự một cách mặc định. Trong hình 8, bạn có thể thấy chứngchỉ Self-Signed đang tồn tại được renew. Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Hình 8: Làm mới lại một chứngchỉ Self-Signed đang tồn tại Exchange 2007 Client Access server chỉ cho phép một chứngchỉ được kích hoạt để sử dụng với IIS, tuy nhiên bạn có thể vẫn có nhiều chứngchỉ được kích hoạt cho POP, IMAP, UM và SMTP. Khi có nhiều chứngchỉ hiện hữu, Exchange sẽ chọn ra một chứngchỉ dựa vào tiêu chuẩn khác nhau. Chúng tôi sẽ đề cập đến quá trình chọn này trong phần hai của loạt bài. Chứngchỉ Self-Signed được tạo khi triển khai Exchange 2007 sẽ có tập tên chung cho Host name của Exchange server và có hai thiết lập tên Subject Alternative Names đối với tên Host và Fully Qualified Domain Name của nó. Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Hình 9: Chứngchỉ Self-Signed và Subject lẫn CertificateDomains của nó Mặc dù vậy hoàn toàn có thể tạo một chứngchỉ Self-Signed với Subject và Subject Alternative Names để bảo đảm rằng nó có thể được sử dụng trong tổ chức Exchange. Sử dụng lệnh New-ExchangeCertificate, bạn có thể tạo một ví dụ về một chứngchỉ với Common Name là webmail.proexchange.global, sau đó chỉ định Subject Alternative Names như Exchange cho Host và Fully Qualified Domain Name, xem hình 10. Không quên bổ sung thêm tham số boolean PrivateKeyExportable và thiết lập True, nếu muốn bạn có thể export chứngchỉ này nhằm cho phép người dùng của bạn tin tưởng nó (các chi tiết sẽ được giới thiệu trong phần 2). Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Hình 10: Tạo chứngchỉ Self-Signed với Subject Alternative Names tùy chỉnh Trong phần hai của loạt bài này, chúng tôi sẽ quay trở lại với các tên yêu cầu của chứng chỉ. Trong phần ba sẽ giải thích chi tiết hơn về các lệnh được sử dụng. Bạn cần lưu ý để biết rằng chứngchỉ Self-Signed chỉ được tin cậy bởi người phát hành ra nó , điều đó có thể làm cho Exchange không hoạt động nếu không được cấ u hình đúng cách. Chúng ta hãy xem đến những gì bạn cần quan tâm nếu quyết định sử dụng chứngchỉ Self-Signed: • Outlook Anywhere và Exchange ActiveSync không hỗ trợ sử dụng chứngchỉ self-signed. • Dịch vụ web Autodiscover sẽ không kiểm tra nếu người phát hành chứngchỉ được tin cậy khi khởi chạy Microsoft Office Outlook 2007 từ máy khách nằm trong miền, tuy nhiên sẽ phàn nàn về chứngchỉ nếu bạn đang sử dụng Microsoft Office Outlook 2007 từ máy khách không nằm trong miền, xem thể hiện trong hình 11. Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com [...]... các bạn những yếu tố giúp các bạn có thể tin tưởng và chứngchỉ này và các yêu cầu của một chứngchỉ mà bạn cần lưu ý khi sử dụng chúng Phần cuối cùng của loạt bài sẽ cung cấp cho các bạn những quan sát sâu hơn về các lệnh của Exchange Management Shell dùng để tạo, quảnlý và remove cácchứngchỉExchange Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Quản lýcácchứng chỉ. .. chúng Để kết thúc, trong phần ba của loạt bài, chúng tôi sẽ cung cấp cho các bạn một xem xét cận hơn về các lệnh Exchange Management Shell dùng để tạo, quảnlý và xóa các chứngchỉ Exchange Tin cậy chứngchỉ tự ký như thế nào? Như đã giới thiệu trong phần một của loạt bài này, bạn hoàn toàn có thể cấu hình Exchange để sử dụng chứngchỉ tự ký cho các kịch bản bên trong Để bảo đảm rằng các máy khách của... hợp lệ và,…) Tên trong một chứngchỉ Hãy quan sát một chứngchỉ và tại sao một chứngchỉ không được sử chấp nhận để được sử dụng cho việc mã hóa và thẩm định bởi Exchange, nó được gói gọn vào một trong những lý do sau: 1 Chứngchỉ bảo mật phải được phát hành bởi một nhà thẩm định chứngchỉ tin cậy; 2 Chứngchỉ bảo mật phải không bị thu hồi bởi nhà thẩm định đã phát hành nó; 3 Chứngchỉ bảo mật phải... Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Hình 11: Chứngchỉ tự ký đã được tin cậy Lấy chứngchỉ từ nhà thẩm định công Mặc dù Exchange 2007 có khả năng tạo chứngchỉ tự ký trong quá trình cài đặt và bạn có thể kích hoạt các máy khách để tin cậy nó, tuy nhiên vẫn cần lưu ý những gì đã được giới thiệu trong phần một, đó là: 1 Chứngchỉ tự ký chỉ hợp lệ trong vòng một năm 2 Chứng. .. chỉtrongExchange – Phần 2 Trong phần này chúng tôi sẽ giới thiệu các yêu cầu cần phải lưu ý khi làm việc với cácchứngchỉ Giới thiệu Các chứngchỉ có thể được sử dụng để mã hóa luồng dữ liệu truyền thông giữa hai điểm đầu cuối, có thể là các máy khách và máy chủ Chúng cũng được sử dụng bởi các điểm kết cuối để tự thẩm định với nhau Có một số thành phần trongExchange 2007 dựa vào các chứngchỉ để... vòng một năm 2 Chứngchỉ tự ký chỉchỉ được tin cậy bởi người phát hành nó 3 Chứngchỉ tự ký chỉ không được hỗ trợ cho Outlook Anywhere không có Exchange ActiveSync Chính vì vậy bạn cần phải có được một chứngchỉ từ nhà thẩm định Bạn có thể triển khai nhà thẩm định chứngchỉ của riêng mình hoặc lấy chứngchỉ từ một nhà thẩm định công Cách thứ hai được Microsoft khuyên bạn trongcác tình huống dưới đây:... yêu cầu các thông tin Free và Busy Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Hình 12: Chứngchỉ Self-Signed không tin cậy • Microsoft hỗ trợ sử dụng các chứngchỉ Self-Signed, nhưng chri cho các kịch bản bên trong như: o o o o o o Để mã hóa các phiên SMTP giữa các máy chủ Hub Transport và các site khác; Để mã hóa các phiên SMTP giữa các máy chủ Hub Transport và các máy... Domain Security Nhà thẩm định chứngchỉ công là gì? Nhà thẩm định chứngchỉ công là nhà cấp phát chứngchỉ được tin cậy bởi tất cả các trình duyệt và các ứng dụng chính thống Khi quyết định lấy chứngchỉ từ nhà thẩm định, bạn cần phải xem xét xem liệu nhà thẩm định chứngchỉ công có được tin cậy bởi tất cả các ứng dụng mà bạn sẽ sử dụng và xem nó có thể cho phép bạn có được chứngchỉ mà bạn cần (đề cập về... của bạn không có một chứngchỉ hơp lệ hiện hữu để mã hóa việc truyền thông giữa các máy khách và Client Access server hoặc Unified Messaging server, thì sự truyền thông sẽ không được mã hóa và do đó không an toàn Kết luận Trong phần một này, cúng tôi đã giới thiệu cho các bạn các thành phần của Exchange 2007 có sử dụng đến cácchứngchỉ và các đặc điểm của chứngchỉ “self-signed” Trong phần hai của loạt... ngoài vào Exchange (POP, IMAP, Outlook Web Access, Outlook Anywhere, Exchange ActiveSync, Autodiscover) Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com • Nếu bạn muốn cài đặt bảo mật Domain với các tổ chức đối tác Nếu lấy chứngchỉ từ một nhà thẩm định chứngchỉ công thì bạn sẽ tự vơ lấy rất nhiều sự phức tạp trong việc để nhà thẩm định chứngchỉ nhận ra một chứngchỉ được tin . về các lệnh của Exchange Management Shell dùng để tạo, quản lý và remove các chứng chỉ Exchange. Simpo PDF Merge and Split Unregistered Version - http://www.simpopdf.com Quản lý các chứng chỉ. Quản lý các chứng chỉ trong Exchange - Phần 1 Các chứng chỉ có thể được sử dụng để mã hóa luồng dữ liệu truyền thông giữa hai điểm kết cuối (cả các máy chủ và các máy khách) cấp cho các bạn một xem xét cận hơn về các lệnh Exchange Management Shell dùng để tạo, quản lý và xóa các chứng chỉ Exchange. Tin cậy chứng chỉ tự ký như thế nào? Như đã giới thiệu trong phầ n