Последнее изменение раздела: 2011-04-18
Предполагаемое время выполнения: 20 минут
Выбрана маршрутизация всех сообщений электронной почты,
пересылаемых между Интернетом и почтовыми ящиками в облачной
организации, через локальный сервер совместной работы Exchange
2010. Маршрутизация сообщений через локальный сервер совместной
работы позволяет применять правила транспорта, политики защиты от
вирусов и правила защиты от нежелательной почты ко всем
сообщениям.
Процедуры на этом этапе контрольного списка служат для настройки
следующих потоков обработки почты в организации:
- Сообщения между почтовым ящиком в облачной организации и
Интернетом пересылаются через локальный сервер совместной
работы.
- Сообщения, пересылаемые между почтовыми ящиками в облачной
организации, остаются в пределах этой организации. Они не будут
пересылаться через локальный сервер совместной работы.
- Поток сообщений, пересылаемых между локальным почтовым ящиком
Exchange и почтовым ящиком в облачной организации, будет
обрабатываться локальным сервером совместной работы.
В дополнение к параметрам, которые необходимо настроить в
локальной и облачной организациях, также требуется настроить
параметры оперативной защиты Forefront для Exchange (FOPE). Служба
FOPE располагается между облачной организацией и Интернетом и
обеспечивает защиту от вирусов и нежелательной почты для облачных
почтовых ящиков. Служба FOPE также обеспечивает управление
маршрутизацией сообщений, пересылаемых из облачной организации, и
определяет тех отправителей, которые могут отправлять сообщения в
эту организацию.
Дополнительные сведения см. в разделе Общие сведения о
параметрах транспорта в системе Exchange 2007
Внимание! |
Данный раздел представлен для ознакомления как часть
контрольного списка для совместной работы пакета Microsoft
Office 365 и системы Exchange 2007. Информация или процедуры в
данном разделе могут зависеть от необходимых условий, настроенных в
предыдущих разделах контрольного списка. Контрольный список см. в
разделе Контрольный список —
совместная работа пакета Office 365 с системой Exchange
2007 |
Как настроить параметры транспорта в
локальной организации?
Для выполнения этой процедуры необходимы
соответствующие разрешения. Дополнительные сведения о необходимых
разрешениях см. в записях «Удаленные домены», «Соединители
отправки» и «Соединители получения» в разделе Разрешения
транспорта.
Для выполнения этой процедуры используется командная
консоль Exchange, позволяющая настроить следующие параметры:
- Шифрование TLS для всех сообщений, пересылаемых между локальной
и облачной организациями.
- Для входящих и исходящих сообщений, пересылаемых между
локальной и облачной организациями, устанавливается отношение
доверия. Правила защиты от нежелательной почты не будут применяться
к этим сообщениям.
- Все сообщения, отправляемые в облачную организацию,
маршрутизируются через промежуточный узел FOPE.
- На локальном сервере совместной работы создайте удаленный домен
для входящих сообщений, получаемых из облачной организации.
|
Скопировать код |
New-RemoteDomain "Inbound Remote Domain" -DomainName contoso.com
|
- На локальном сервере совместной работы создайте удаленный домен
для исходящих сообщений, отправляемых в облачную организацию.
|
Скопировать код |
New-RemoteDomain "Outbound Remote Domain" -DomainName service.contoso.com
|
- На локальном сервере совместной работы настройте удаленный
домен для входящих сообщений, чтобы задать отношение доверия для
сообщений, отправляемых из облачной организации.
|
Скопировать код |
Set-RemoteDomain "Inbound Remote Domain" -TrustedMailInboundEnabled $True
|
- На локальном сервере совместной работы настройте удаленный
домен для исходящих сообщений, чтобы задать отношение доверия для
сообщений, доставляемых в облачную организацию.
|
Скопировать код |
Set-RemoteDomain "Outbound Remote Domain" -TrustedMailOutboundEnabled $True -TargetDeliveryDomain $True -AllowedOOFType InternalLegacy -AutoReplyEnabled $True -AutoForwardEnabled $True -DeliveryReportEnabled $True -NDREnabled $True -DisplaySenderName $True -TNEFEnabled $True
|
- На локальном сервере совместной работы измените соединитель
отправки «В облако», который реализует транспорт TLS и
маршрутизирует все сообщения, отправляемые в облачную организацию,
через промежуточный узел FOPE с помощью следующей команды.
|
Скопировать код |
Set-SendConnector "To cloud" -RequireTLS $True -TlsAuthLevel DomainValidation -TlsDomain mail.messaging.microsoft.com -Fqdn mail2.contoso.com -ErrorPolicies DowngradeAuthFailures
|
- На локальном сервере совместной работы настройте следующий
параметр для соединителя получения, чтобы разрешить серверу
принимать сообщения, отправляемые из облачной организации как
внутренние.
|
Скопировать код |
Set-ReceiveConnector "ex2010\Default ex2010" -TlsDomainCapabilities mail.messaging.microsoft.com:AcceptOorgProtocol
|
Как настроить параметры транспорта в
облачной организации?
Для выполнения этой процедуры необходимы
соответствующие разрешения. Дополнительные сведения о необходимых
разрешениях см. в записях «Удаленные домены» и «Обслуживаемые
домены» в разделе Разрешения
транспорта.
Для выполнения этой процедуры используется командная
консоль, позволяющая настроить следующие параметры:
- Настройте общий домен SMTP в качестве внутреннего домена
ретрансляции и задайте для него только обработку исходящей
почты.
- Для входящих и исходящих сообщений, пересылаемых между
локальной и облачной организациями, устанавливается отношение
доверия. Правила защиты от нежелательной почты не будут применяться
к этим сообщениям.
- В облачной организации создайте удаленный домен для входящих
сообщений, получаемых из локальной организации. Имя домена должно
содержать имя сертификата, опубликованного на сервере совместной
работы.
Примечание. |
Этот домен должен соответствовать имени FQDN, указываемому в
сертификате TLS, соответствующем домену, при последующем создании
входящего соединителя FOPE. |
|
Скопировать код |
New-RemoteDomain "Inbound Remote Domain" -DomainName mail2.contoso.com
|
- В облачной организации создайте удаленный домен для исходящих
сообщений, отправляемых получателям в локальной организации. Этот
домен должен быть указан в качестве доменной части адреса
получателя для локальных получателей.
|
Скопировать код |
New-RemoteDomain "Outbound Remote Domain to On-Premises Recipients" -DomainName contoso.com
|
- В облачной организации настройте удаленный домен для входящих
сообщений, чтобы задать отношение доверия для сообщений,
отправляемых из локальной организации.
|
Скопировать код |
Set-RemoteDomain "Inbound Remote Domain" -TrustedMailInboundEnabled $True
|
- В облачной организации настройте удаленный домен для исходящих
сообщений для локальных получателей, чтобы задать отношение доверия
для доставки сообщений в локальную организацию и реализовать
расширенные функции почтового клиента.
|
Скопировать код |
Set-RemoteDomain "Outbound Remote Domain to On-Premises Recipients" -TrustedMailOutboundEnabled $True -TargetDeliveryDomain $True -AllowedOOFType InternalLegacy -AutoReplyEnabled $True -AutoForwardEnabled $True -DeliveryReportEnabled $True -NDREnabled $True -DisplaySenderName $True -TNEFEnabled $True
|
- В облачной организации настройте удаленный домен для исходящих
сообщений для получателей в Интернете, чтобы задать отношение
доверия для сообщений, отправляемых в локальную организацию.
|
Скопировать код |
Set-RemoteDomain Default -TrustedMailOutboundEnabled $True
|
- В облачной организации задайте обслуживаемый домен для общего
домена SMTP, который будет использоваться в качестве домена
внутренней ретрансляции. С помощью следующей команды настройте этот
домен для обработки только исходящей почты.
|
Скопировать код |
Set-AcceptedDomain "contoso.com" -DomainType InternalRelay -OutboundOnly $True
|
Как настроить службу FOPE для
маршрутизации почты из локальной организации и в нее?
Разрешения, необходимые для выполнения этой процедуры,
автоматически предоставляются учетной записи администратора
облачной службы при первом входе в службу FOPE.
С помощью данной процедуры можно настроить следующие
параметры:
- Входящий соединитель в службе FOPE, принимающий сообщения,
отправляемые в облачную организацию, только с локального сервера
совместной работы. Соединитель также настраивается таким образом,
чтобы принимать только сообщения, отправляемые по протоколу
TLS.
- Исходящий соединитель в службе FOPE, пересылающий сообщения,
отправляемые из облачной организации в Интернет, через локальный
сервер совместной работы. Кроме того, необходимо настроить
соединитель на отправку сообщений по протоколу TLS.
- Перейдите в центр администрирования FOPE
- При первом получении доступа к службе FOPE выполните следующие
действия.
- Щелкните ссылку Требуется пароль.
- В поле Имя пользователя введите адрес электронной почты
учетной записи в облачной службе. Это адрес, который указывается
при создании учетной записи в облачной службе. Например,
admin@contoso.onmicrosoft.com.
- Войдите в учетную запись электронной почты администратора
облачной службы по адресу https://www.outlook.com/contoso.com.
Откройте сообщение, отправленное службой FOPE на адрес этой учетной
записи, и скопируйте полученный пароль.
- Снова перейдите на сайт Центр администрирования FOPE
- В поле Имя пользователя введите адрес электронной почты
учетной записи в облачной службе.
- Введите пароль FOPE в поле Пароль.
- Перейдите на вкладку Администрирование, а затем на
вкладку Организация.
- В разделе Параметры подключения конечной точки Интернета
нажмите кнопку Добавить рядом с элементом Входящие
соединители.
- В диалоговом окне Добавить входящий соединитель введите
значения в следующие поля:
- Имя Введите имя входящего
соединителя.
- Описание Введите описание входящего
соединителя.
- Исходные домены Оставьте это поле
пустым. В него будет подставлено значение *.* в следующем
действии.
- Установите флажок Применять этот соединитель к сообщениям из
любого исходного домена.
- Исходные IP-адреса Укажите исходные
IP-адреса, представляемые брандмауэром узлам в Интернете. В
зависимости от конфигурации брандмауэра это может быть внешний
IP-адрес сервера совместной работы или IP-адрес брандмауэра в
глобальной сети.
- Установите флажок Отклонять сообщения, поступающие не с этих
исходных IP-адресов.
- Выберите вариант Принудительное шифрование TLS.
- Установите флажок Сертификат соответствует домену и в
соответствующем текстовом поле укажите имя субъекта сертификата,
настроенного на локальном сервере совместной работы. Например,
mail2.contoso.com.
Примечание. |
Указываемое здесь имя FQDN должно соответствовать домену,
который был задан при создании удаленного домена для входящих
сообщений в облачной организации (описывается ранее). |
- Нажмите кнопку Сохранить.
- Нажмите кнопку Принудительно рядом с созданным входящим
соединителем. Установите флажок в диалоговом окне Применение
входящего соединителя и нажмите кнопку ОК.
- В разделе Параметры подключения конечной точки Интернета
нажмите кнопку Добавить рядом с элементом Исходящие
соединители.
- В диалоговом окне Добавить исходящий соединитель задайте
значения в следующих полях:
- Имя Введите имя исходящего
соединителя.
- Описание Введите описание исходящего
соединителя.
- Конечные домены Оставьте это поле
пустым. В него будет подставлено значение *.* в следующем
действии.
- Установите флажок Применять этот соединитель к сообщениям,
отправляемым на все конечные домены.
- Установите флажок Доставлять все сообщения в следующее место
назначения.
- Выберите параметр FQDN и укажите внешнее имя FQDN
локального сервера совместной работы. Например,
mail2.contoso.com.
- Выберите параметр Домен сертификата соответствует
следующему и в соответствующем текстовом поле укажите имя
субъекта сертификата, настроенного на локальном сервере совместной
работы. Например, mail2.contoso.com.
- Нажмите кнопку Сохранить.
- Нажмите кнопку Принудительно рядом с созданным исходящим
соединителем. Установите флажок в диалоговом окне Принудительно
установить исходящий соединитель и нажмите кнопку
OK.
Как настроить запись MX?
Для выполнения этой процедуры необходимы
соответствующие разрешения. Дополнительные сведения о необходимых
разрешениях см. в записи «Управление доменами» в разделе Назначение ролей администраторов.
Перед отправкой сообщений электронной почты получателям
в облачной службе, которой назначен SMTP-адрес service.contoso.com,
необходимо добавить запись ресурса почтового обменника (MX) для
домена service.contoso.com. Запись MX должна относиться к имени
FQDN, созданному для облачной организации.
Чтобы определить имя FQDN, которое будет использоваться
при создании записи MX, выполните следующие действия.
- Войдите на портал администрирования облачной службы
- Щелкните элемент Администрирование, а затем
Домены.
- Щелкните пространство имен SMTP для нужной облачной
организации. Например, service.contoso.com.
Примечание. |
Если для домена не отображаются параметры DNS, обратитесь в
службу поддержки Microsoft Office 365. |
- Нажмите кнопку Параметры DNS.
- В таблице DNS-записей Exchange Online найдите строку,
где Тип равняется MX. Используйте значение в поле
Адрес назначения. Например,
<значение>.mail.eo.outlook.com.
После определения имени FQDN для использования с
записью MX создайте запись MX в зоне DNS.
Например, запись MX для домена service.contoso.com
будет следующей:
Домен доставки |
Тип DNS-записи |
Приоритет MX |
Домен облачной организации |
service.contoso.com
|
MX
|
0
|
<значение>.mail.eo.outlook.com
|
Дополнительные сведения о добавлении записи MX в зону
DNS см. в справочной документации узла DNS.
Как проверить, что это работает?
Чтобы проверить правильность настройки параметров
транспорта, перешлите тестовые сообщения между Интернетом и
облачной организацией, а также между локальными почтовыми ящиками
Exchange и почтовыми ящиками в облачной организации. Затем для
проверки правильности параметров выполните следующие действия.
Чтобы выполнить следующие проверки, необходимо создать
в облачной организации тестовый почтовый ящик.
- Убедитесь в том, что получатели получили все тестовые
сообщения.
- В заголовках SMTP сообщений, отправленных из Интернета в
облачный почтовый ящик, в прыжке между локальным сервером
совместной работы и промежуточным узлом FOPE должно присутствовать
значение (TLS).
- В заголовках SMTP сообщений, отправленных получателю в
Интернете из облачного почтового ящика, должны присутствовать
сведения о правильной маршрутизации сообщений через локальный
сервер совместной работы. Также убедитесь, что в прыжке между
локальным сервером совместной работы и сервером FOPE присутствует
значение (TLS).
- В заголовках SMTP сообщений, пересылаемых из локальных почтовых
ящиков в облачные почтовые ящики, заголовок
X-MS-Exchange-Organization-AuthAs должен иметь значение
Internal (Внутреннее).
Если при настройке транспорта возникли проблемы, можно
включить ведение журнала протокола, чтобы получить дополнительные
сведения о проблеме. Функция ведения журнала протокола позволяет
записывать обмен данными, который происходит между сервером
совместной работы и другими почтовыми узлами. Эти сведения можно
использовать для того, чтобы определить факт подключения к
правильным почтовым узлам, обмена сертификатами SSL
и т. д.
Дополнительные сведения см. в разделе Общие сведения о ведении
журнала протокола, Настройка ведения
журнала протокола
Возникли сложности? Обратитесь за помощью к участникам
форума Office 365. Чтобы получить доступ к форуму, необходимо войти
в систему, используя учетную запись с правами администратора на
доступ к облачной службе. Посетите форум на странице Office 365 Forums