25.01.2013 Aufrufe

Multiple Exchange Vero ffentlichungen mit einer Zugangs ... - aixperts

Multiple Exchange Vero ffentlichungen mit einer Zugangs ... - aixperts

Multiple Exchange Vero ffentlichungen mit einer Zugangs ... - aixperts

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

<strong>Multiple</strong> <strong>Exchange</strong> <strong>Vero</strong> <strong>ffentlichungen</strong> <strong>mit</strong><br />

<strong>einer</strong> <strong>Zugangs</strong>-URL<br />

Thema:<br />

Das Jahr 2010 hat es für Microsoft-Affine in sich! Es gibt Versionssprünge in allen Software-<br />

Produkten, die nicht bei 3 auf den Bäumen waren. Ein alter Klassiker in neuem Gewand ist der<br />

<strong>Exchange</strong>-Server.<br />

Wie beim letzten Versionswechsel steht für viele Unternehmen ein Umzug ins Haus. Zumindest in<br />

dieser Übergangsphase wird die alte sowie neue <strong>Exchange</strong>-Struktur parallel betrieben. Die Benutzer<br />

der betroffenen Netzwerke sollen von diesem Wechsel natürlich nur die Vor- und nicht die Nachteile<br />

zu spüren bekommen. Der Umzug der Mailboxen soll so transparent wie möglich erfolgen.<br />

Aufgabe:<br />

Da<strong>mit</strong> der webbasierte Postfach-Zugriff für die betroffenen Benutzer so einfach wie möglich bleibt<br />

wäre es wünschenswert, wenn sich die <strong>Zugangs</strong>wege nicht ändern würden. Im konkreten Fall von<br />

„Outlook Web Access“ aka „Outlook Web App“ aka „OWA“ würde dies bedeuten: Der externe<br />

Benutzer greift auf die ihm bekannte „alte“ OWA-URL zu und bekommt den Inhalt seines Postfachs<br />

angezeigt, egal auf welcher internen Infrastruktur sein Postfach liegen mag.<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Umsetzung:<br />

Die oben genannte Aufgabe lässt sich <strong>mit</strong> einem TMG 2010 umsetzen. Der Clou hierbei ist die<br />

benutzerbezogene Weiterleitung. Es folgen Screenshots aus einem Testszenario welches nicht die<br />

oben erwähnten URLs verwendet. Im Einsatz sind drei interne <strong>Exchange</strong>-Versionen und zwar 2003,<br />

2007 und 2010.<br />

Vorarbeiten:<br />

Nicht nur für dieses Szenario ist eine gute Vorbereitung Pflicht. Arbeiten, die im Vorfeld getätigt<br />

wurden:<br />

- Eine domänenintegrierte CA ist im Einsatz<br />

- Alle <strong>Exchange</strong>r haben passende Webserverzertifikate für die benötigten internen FQDNs<br />

gebunden. Für die internen Zugriffe sind ebenfalls HTTPS-Verbindungen empfehlenswert.<br />

- TMG hat ein Webserverzertifikat für den öffentlichen FQDN im Zertifikatsspeicher.<br />

- Alle OWA-Zugriffe werden intern im Vorfeld getestet. Auf allen <strong>Exchange</strong>-Versionen müssen<br />

für diese Test-Zugriffe Test-Postfächer zur Verfügung stehen.<br />

- Für die internen OWA-Zugriffe wird die formularbasierte Authentifizierung (FBA) auf den<br />

<strong>Exchange</strong>rn abgeschaltet. Alternativ wird dann die Standard- und integrierte Windows-<br />

Authentifizierung angeboten.<br />

- Ist für interne OWA-Zugriffe ebenfalls eine FBA gefordert, dann zeigt Herr Grote hier wie sich<br />

dies <strong>mit</strong> einem virtuellen IIS-Verzeichnis realisieren lässt:<br />

http://www.it-training-grote.de/blog/?p=3693<br />

- Ein gutes Grundverständnis über Webverö<strong>ffentlichungen</strong> setze ich voraus und zeige nur die<br />

benötigten Konfigurationsschritte auf.<br />

Der Weblistener:<br />

Nachdem die Vorarbeiten erfolgreich abgeschlossen sind wird zuerst ein Weblistener erstellt. Der<br />

Weblistener stellt den Clients gegenüber die Schnittstelle dar, die vom Internet aus erreichbar ist. Hier<br />

wird z.B. die Pre-Authentifizierung des Benutzers abgefragt. In diesem Testszenario wird für den<br />

<strong>Exchange</strong>-Zugriff ein Single-NIC-Szenario des TMG eingesetzt. In der Praxis bin ich allerdings eher<br />

von der Dual-NIC-Lösung überzeugt. In der Toolbox lege ich einen neuen Weblistener an. Wer hier<br />

gerne den neuen FBA-Look einsetzen möchte erstellt am einfachsten den Weblistener im Rahmen<br />

des <strong>Exchange</strong>-Webpublishing-Assistenten.<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Willkommen:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Intern wird SSL eingesetzt:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Da hier ein Single-NIC-TMG im Einsatz ist wird der Listener auf dem Netzwerk „Internal“ aufgespannt:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Auswahl des vorher (!) im Zertifikatsspeicher des lokalen Computers abgelegten Webserverzertifikats:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Hier wird das Zertifikat auf eine IP des Listeners gesetzt. Dieser Konfigurationsschritt ist nur zwingend<br />

erforderlich wenn mehrere Sockets auf dem Listener verwendet werden sollen:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Die Authentifizierungsmethode auswählen:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


SSO wird auf dem Listener nicht verwendet:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Der „uralte“ <strong>Exchange</strong> 2003:<br />

Re:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Auswahl von Version und Funktion:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Das Veröffentlichen <strong>einer</strong> Webserverfarm wäre natürlich auch denkbar, so vorhanden:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Intern wird auch SSL verwendet:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Angabe des internen <strong>Exchange</strong> 2003 FQDN:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Öffentlicher FQDN:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Den bereits vorhandenen Weblistener auf die Regel binden:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Als Authentifizierungsdelegierung wird die Standardauthentifizierung verwendet:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Erstellen eines neuen Benutzersatzes:<br />

Im AD wurden vorher drei globale Gruppen für die jeweiligen <strong>Exchange</strong>-Versionen angelegt. Beim<br />

Verschieben der Mailbox muss das Benutzeraccount nur in die jeweilige Gruppe verschoben werden:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Hier wird der Benutzersatz auf die Regel gebunden:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Die erste Regel ist fertig. Ein beherzter Klick auf den Test-Button zeigt hoffentlich grünes Licht!<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Der „alte“ <strong>Exchange</strong> 2007:<br />

Die Vorgehensweise beim <strong>Exchange</strong> 2007 ist nahezu identisch. Der Unterschied ist der Einsatz eines<br />

anderen Benutzersatzes sowie ein anderes internes Ziel.<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Hier wird der interne FQDN des <strong>Exchange</strong> 2007 (CAS) eingetragen:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Alle Veröffentlichungsregeln teilen sich denselben Listener:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Hier wird die speziell für den <strong>Exchange</strong> 2007 angelegte globale Gruppe aus dem AD verwendet:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Die zweite Regel ist nun fertig:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Der „funkelnagelneue“ <strong>Exchange</strong> 2010:<br />

Ein weiteres Mal wird der <strong>Exchange</strong>-Webclientzugriffs-Assistent angeworfen. Die Einstellungen<br />

bleiben wieder nahezu gleich bis auf Ziel und Benutzersatz:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Angabe des internen <strong>Exchange</strong> 2010 (CAS) FQDN:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Die dritte Regel und immer noch derselbe Listener:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Hier die Referenz auf die globale Gruppe die für den Zugriff auf den <strong>Exchange</strong> 2010 verwendet<br />

werden soll:<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de


Das finale Regelwerk:<br />

Drei Regeln lösen die Aufgabe, der Trick ist es das Regelwerk auf Benutzergruppen aufzubauen. Die<br />

Abwärtskompabilität der jeweiligen <strong>Exchange</strong>r erlaubt den Zugriff über einen Subfolder, nämlich<br />

/exchange.<br />

Fazit:<br />

Auf Benutzerkonten basierendes Regelwerk ist die Kernaussage eines Proxy-Servers. Diese Funktion<br />

lässt sich in Reverse-Proxy-Konfigurationen ebenfalls sehr gut einsetzen. Das Webpublishing <strong>mit</strong> nur<br />

einem Einstiegspunkt (sprich URL) spart nicht nur weitere Sockets und Zertifikate, sondern bietet den<br />

betroffenen Benutzern einen gewohnten Zugang zu den internen Strukturen.<br />

Karsten Hentrup<br />

An der Schanz 18<br />

52064 Aachen<br />

Telefon: 0241/8941677<br />

Mobil: 0176/22522973<br />

Mail 1: karsten@hentrup.net<br />

Mail 2: hentrup@<strong>aixperts</strong>.de<br />

Web: www.<strong>aixperts</strong>.de

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!