为通过身份验证连接和匿名连接配置 SMTP

文档定义

关于 IT 的“注释”是 Microsoft IT 从技术角度对特定主题的简短深入探讨,通常都与现有的 IT Showcase 文档相关。“注释”可能逐步说明 Microsoft IT 如何执行一项特定的操作任务,或者如何配置某硬件设备或软件应用程序。它还可能叙述某个最佳实践的详细内容或包含有关 Microsoft IT 的操作方面经常请求的信息。

目标读者

Microsoft Exchange Server 2003 管理员

产品与技术

·      Exchange Server 2003

·      SMTP

------------------------------------------------------------------------------
为减少管理开销,Microsoft 信息技术 (Microsoft IT) 小组需要更改 Microsoft® Exchange Server 2003 进行内部简单邮件传输协议 (SMTP) 连接的方式。Microsoft IT 将 SmtpIpRestrictionFlag 属性设置为 1 来配置 SMTP 虚拟服务器,以允许来自明确的 IP 地址列表的匿名连接,但也允许来自其他 Exchange 服务器的所有通过身份验证的连接。
------------------------------------------------------------------------------

导言

许多消息传递环境使用内部网关服务器来路由源自各种源的消息。这些源可能包括本地电子邮件环境中的服务器、电子邮件环境之外的应用程序服务器以及来自其他电子邮件环境的服务器。当环境使用多种技术时,允许匿名连接往往很有必要,因为所有主机之间的身份验证并非总是可能的或可行的。虽然存在这样的选择只是允许所有匿名连接,但这样将创建一个未托管的环境。反之,管理多个被允许连接的列表可能会导致不必要的管理开销。

Microsoft IT 将其 Exchange 基础结构中的 SMTP 传输视为宝贵资源,因此该小组在对该基础结构的访问方面进行了控制和管理。在某些情况下,Microsoft IT 需要允许某些特定的 SMTP 客户端进行匿名连接,但仍允许来自所有通过身份验证的客户端的连接。

在使用 Microsoft Exchange 2000 Server 的环境中即便将某个单一 Internet 协议 (IP) 地址添加到了 SMTP 虚拟服务器上的允许连接列表中也无法连接任何其他客户端匿名的或通过身份验证的。对于要连接的通过身份验证的客户端例如其他 Exchange 服务器),必须将其 IP 地址添加到允许连接列表中。在企业环境中,这样做可能要涉及几十个甚至数百个 IP 地址。由于进行的更改未被共享(这些更改都是在每台虚拟服务器上分别配置),因此,如果有多台 SMTP 虚拟服务器,则问题就复杂了。

Microsoft IT 想确保只有经过授权的实体例如Exchange 服务器或特定的 SMTP 客户端才可将电子邮件直接提交给该小组的内部 Exchange 传输如图 1 所示。


1. Microsoft IT 中的 SMTP 需求拓扑结构图

在努力为 SMTP 路由环境提供安全性而又不产生大量管理开销的过程中Microsoft IT 需要更改 SMTP 虚拟服务器的行为。Microsoft IT 所实施的更改可使 SMTP 虚拟服务器允许来自明确 IP 地址列表的匿名连接但也允许来自其他 Exchange 服务器的所有通过身份验证的连接。

本文档专为 Exchange 管理员而准备。其假定读者已掌握了 Microsoft Windows Server 2003Microsoft Exchange Server 2003 SMTP 以及路由概念和各种系统工具方面的应用知识。除了涉及完成各任务所必需的步骤之外,本文档并未在其中全面介绍任何系统工具方面的详细信息。

注意出于安全原因本文档样例中使用的林状结构名称、域名、内部资源名称、组织名称以及内部开发的应用程序和文件的名称并不代表 Microsoft 内部使用的真实名称它们仅供说明之用。此外,本文档中内容主要描述 Microsoft IT 运行企业数据中心的方式。本文档中的步骤和过程并非有关如何运行通用数据中心的规定性指导,而且可能不受“Microsoft 客户支持服务”的支持。

分享到