中继是指一封邮件从一个SMTP服务器传送到另外一台服务器,当接受邮件的SMTP服务器不是目标服务器。如果没有限制的话,Internet 上的SMTP服务器的匿名中继是一个严重的安全隐患,未经请求的商业电子邮件、垃圾邮件会利用它来隐藏自己的源地址。因此应该在面向Internet的邮件服务器上禁止它来阻止中继到非授权的目标地址。
在Exchange 2007中,中继是通过接受域来处理。可以在中心传输服务器或者边缘传输服务器上配置接受域,我们在这里不详细介绍接受域的概念。 您也可以根据进来的消息的源地址来限制匿名中继。如果一个没有经过认证的程序或者消息服务器必须使用中心传输服务器或者边缘传输服务器来作为中继服务器的话,该方法很有用。 执行前的准备 在执行该操作之前,您使用的账号必须具有具有下面的权限: Exchange Server Administrator 和目标服务器的本地管理员组 创建接收连接器并将匿名中继授予特定IP 当您创建接受连接器并允许匿名中继的时候,您应该在该接受连接器上配置下面的限制: Local network settings 在中心传输服务器或者边缘传输服务器上限制接受连接器只在某个特定的网卡上侦听 Remote network settings 限制接受连接器只指定的服务器或者服务器组,该限制是必须的,因为接收连接器接受匿名用户的中继,通过IP地址来限制源服务器是在接收连接器上唯一的保护方法。 要将接收连接器上的中继权限授权给匿名用户,您可以使用下面的两种方法中的任何一种,每种方法都有好处和坏处。 方法一 授权中继权限给匿名连接 该方法涉及到下面的几个任务: 创建一个接收连机器并将使用类型设置为custom 增加匿名权限组给该接收连接器 在接收连接器上指派中继权限给匿名登录 的安全主体 在接收连接器上,匿名权限组授予下面的权限给匿名登录的安全主体: Ms-Exch-Accept-Headers-Routing Ms-Exch-SMTP-Accept-Any-Sender Ms-Exch-SMTP-Accept-Authoritative-Domain-Sender Ms-Exch-SMTP-Submit 然后要在接收连机器上允许匿名中继,您必须在接收连接器上将下面的权限授予匿名登录的安全主体 Ms-Exchange-SMTP-Accept-Any-Recipient 使用该方法的好处是,只授予最小的中继权限给特定的远程主机IP地址 该方法有下面几个坏处: 在创建接收连接器后,您只能单独使用Exchange Management Shell来指派中继权限给接收连接器上的匿名登录的安全主体 那些来自特定IP地址的消息被认为是匿名消息,因此,这些消息不会绕过反垃圾邮件的检查,不会绕过消息大小限制 的检查,也不能解析匿名发件人。对于匿名消息,解析匿名发件人企图强制匹配发件人的邮件地址和全局地址簿中对应的显示名称。 使用Exchange Management Console创建一个新的接收连接器,并授权中继权限给匿名连接,具体的方法如下: 1、 打开Exchange Management Console,然后执行下面的步骤: 注意:这里我们举例说明在安装了中心传输服务器角色的服务器上的配置过程。 2、 定位到Server Configuration---Hub Transport,点击New Receive Connector,如图1所示,
15、 然后进入Exchange Management Shell,输入下面的命令,如图11所示,
方法二 将接收连接器配置为Externally Secured 1. 假设您已经创建好了一个接收连接器,名称为external secure, 2. 在EMC中,右键选中该接收连接器,选择属性,如图12所示,
|
|