Multiple Exchange Vero ffentlichungen mit einer Zugangs ... - aixperts
Multiple Exchange Vero ffentlichungen mit einer Zugangs ... - aixperts
Multiple Exchange Vero ffentlichungen mit einer Zugangs ... - aixperts
Erfolgreiche ePaper selbst erstellen
Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.
<strong>Multiple</strong> <strong>Exchange</strong> <strong>Vero</strong> <strong>ffentlichungen</strong> <strong>mit</strong><br />
<strong>einer</strong> <strong>Zugangs</strong>-URL<br />
Thema:<br />
Das Jahr 2010 hat es für Microsoft-Affine in sich! Es gibt Versionssprünge in allen Software-<br />
Produkten, die nicht bei 3 auf den Bäumen waren. Ein alter Klassiker in neuem Gewand ist der<br />
<strong>Exchange</strong>-Server.<br />
Wie beim letzten Versionswechsel steht für viele Unternehmen ein Umzug ins Haus. Zumindest in<br />
dieser Übergangsphase wird die alte sowie neue <strong>Exchange</strong>-Struktur parallel betrieben. Die Benutzer<br />
der betroffenen Netzwerke sollen von diesem Wechsel natürlich nur die Vor- und nicht die Nachteile<br />
zu spüren bekommen. Der Umzug der Mailboxen soll so transparent wie möglich erfolgen.<br />
Aufgabe:<br />
Da<strong>mit</strong> der webbasierte Postfach-Zugriff für die betroffenen Benutzer so einfach wie möglich bleibt<br />
wäre es wünschenswert, wenn sich die <strong>Zugangs</strong>wege nicht ändern würden. Im konkreten Fall von<br />
„Outlook Web Access“ aka „Outlook Web App“ aka „OWA“ würde dies bedeuten: Der externe<br />
Benutzer greift auf die ihm bekannte „alte“ OWA-URL zu und bekommt den Inhalt seines Postfachs<br />
angezeigt, egal auf welcher internen Infrastruktur sein Postfach liegen mag.<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Umsetzung:<br />
Die oben genannte Aufgabe lässt sich <strong>mit</strong> einem TMG 2010 umsetzen. Der Clou hierbei ist die<br />
benutzerbezogene Weiterleitung. Es folgen Screenshots aus einem Testszenario welches nicht die<br />
oben erwähnten URLs verwendet. Im Einsatz sind drei interne <strong>Exchange</strong>-Versionen und zwar 2003,<br />
2007 und 2010.<br />
Vorarbeiten:<br />
Nicht nur für dieses Szenario ist eine gute Vorbereitung Pflicht. Arbeiten, die im Vorfeld getätigt<br />
wurden:<br />
- Eine domänenintegrierte CA ist im Einsatz<br />
- Alle <strong>Exchange</strong>r haben passende Webserverzertifikate für die benötigten internen FQDNs<br />
gebunden. Für die internen Zugriffe sind ebenfalls HTTPS-Verbindungen empfehlenswert.<br />
- TMG hat ein Webserverzertifikat für den öffentlichen FQDN im Zertifikatsspeicher.<br />
- Alle OWA-Zugriffe werden intern im Vorfeld getestet. Auf allen <strong>Exchange</strong>-Versionen müssen<br />
für diese Test-Zugriffe Test-Postfächer zur Verfügung stehen.<br />
- Für die internen OWA-Zugriffe wird die formularbasierte Authentifizierung (FBA) auf den<br />
<strong>Exchange</strong>rn abgeschaltet. Alternativ wird dann die Standard- und integrierte Windows-<br />
Authentifizierung angeboten.<br />
- Ist für interne OWA-Zugriffe ebenfalls eine FBA gefordert, dann zeigt Herr Grote hier wie sich<br />
dies <strong>mit</strong> einem virtuellen IIS-Verzeichnis realisieren lässt:<br />
http://www.it-training-grote.de/blog/?p=3693<br />
- Ein gutes Grundverständnis über Webverö<strong>ffentlichungen</strong> setze ich voraus und zeige nur die<br />
benötigten Konfigurationsschritte auf.<br />
Der Weblistener:<br />
Nachdem die Vorarbeiten erfolgreich abgeschlossen sind wird zuerst ein Weblistener erstellt. Der<br />
Weblistener stellt den Clients gegenüber die Schnittstelle dar, die vom Internet aus erreichbar ist. Hier<br />
wird z.B. die Pre-Authentifizierung des Benutzers abgefragt. In diesem Testszenario wird für den<br />
<strong>Exchange</strong>-Zugriff ein Single-NIC-Szenario des TMG eingesetzt. In der Praxis bin ich allerdings eher<br />
von der Dual-NIC-Lösung überzeugt. In der Toolbox lege ich einen neuen Weblistener an. Wer hier<br />
gerne den neuen FBA-Look einsetzen möchte erstellt am einfachsten den Weblistener im Rahmen<br />
des <strong>Exchange</strong>-Webpublishing-Assistenten.<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Willkommen:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Intern wird SSL eingesetzt:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Da hier ein Single-NIC-TMG im Einsatz ist wird der Listener auf dem Netzwerk „Internal“ aufgespannt:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Auswahl des vorher (!) im Zertifikatsspeicher des lokalen Computers abgelegten Webserverzertifikats:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Hier wird das Zertifikat auf eine IP des Listeners gesetzt. Dieser Konfigurationsschritt ist nur zwingend<br />
erforderlich wenn mehrere Sockets auf dem Listener verwendet werden sollen:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Die Authentifizierungsmethode auswählen:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
SSO wird auf dem Listener nicht verwendet:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Der „uralte“ <strong>Exchange</strong> 2003:<br />
Re:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Auswahl von Version und Funktion:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Das Veröffentlichen <strong>einer</strong> Webserverfarm wäre natürlich auch denkbar, so vorhanden:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Intern wird auch SSL verwendet:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Angabe des internen <strong>Exchange</strong> 2003 FQDN:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Öffentlicher FQDN:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Den bereits vorhandenen Weblistener auf die Regel binden:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Als Authentifizierungsdelegierung wird die Standardauthentifizierung verwendet:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Erstellen eines neuen Benutzersatzes:<br />
Im AD wurden vorher drei globale Gruppen für die jeweiligen <strong>Exchange</strong>-Versionen angelegt. Beim<br />
Verschieben der Mailbox muss das Benutzeraccount nur in die jeweilige Gruppe verschoben werden:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Hier wird der Benutzersatz auf die Regel gebunden:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Die erste Regel ist fertig. Ein beherzter Klick auf den Test-Button zeigt hoffentlich grünes Licht!<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Der „alte“ <strong>Exchange</strong> 2007:<br />
Die Vorgehensweise beim <strong>Exchange</strong> 2007 ist nahezu identisch. Der Unterschied ist der Einsatz eines<br />
anderen Benutzersatzes sowie ein anderes internes Ziel.<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Hier wird der interne FQDN des <strong>Exchange</strong> 2007 (CAS) eingetragen:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Alle Veröffentlichungsregeln teilen sich denselben Listener:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Hier wird die speziell für den <strong>Exchange</strong> 2007 angelegte globale Gruppe aus dem AD verwendet:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Die zweite Regel ist nun fertig:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Der „funkelnagelneue“ <strong>Exchange</strong> 2010:<br />
Ein weiteres Mal wird der <strong>Exchange</strong>-Webclientzugriffs-Assistent angeworfen. Die Einstellungen<br />
bleiben wieder nahezu gleich bis auf Ziel und Benutzersatz:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Angabe des internen <strong>Exchange</strong> 2010 (CAS) FQDN:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Die dritte Regel und immer noch derselbe Listener:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Hier die Referenz auf die globale Gruppe die für den Zugriff auf den <strong>Exchange</strong> 2010 verwendet<br />
werden soll:<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de
Das finale Regelwerk:<br />
Drei Regeln lösen die Aufgabe, der Trick ist es das Regelwerk auf Benutzergruppen aufzubauen. Die<br />
Abwärtskompabilität der jeweiligen <strong>Exchange</strong>r erlaubt den Zugriff über einen Subfolder, nämlich<br />
/exchange.<br />
Fazit:<br />
Auf Benutzerkonten basierendes Regelwerk ist die Kernaussage eines Proxy-Servers. Diese Funktion<br />
lässt sich in Reverse-Proxy-Konfigurationen ebenfalls sehr gut einsetzen. Das Webpublishing <strong>mit</strong> nur<br />
einem Einstiegspunkt (sprich URL) spart nicht nur weitere Sockets und Zertifikate, sondern bietet den<br />
betroffenen Benutzern einen gewohnten Zugang zu den internen Strukturen.<br />
Karsten Hentrup<br />
An der Schanz 18<br />
52064 Aachen<br />
Telefon: 0241/8941677<br />
Mobil: 0176/22522973<br />
Mail 1: karsten@hentrup.net<br />
Mail 2: hentrup@<strong>aixperts</strong>.de<br />
Web: www.<strong>aixperts</strong>.de