设为首页 收藏本站
查看: 1086|回复: 0

[经验分享] Exchange2016多租户方式单SSL证书登录(1)前期环境准备

[复制链接]
累计签到:29 天
连续签到:1 天
发表于 2018-6-28 10:03:43 | 显示全部楼层 |阅读模式
一.概述
  参考资料:
  https://technet.microsoft.com/zh-cn/library/bb310764(v=exchg.141).aspx
  写这篇文档初衷是项目有这个需求

  •   1.  企业内部原来含有多个域名后缀,a.com,b.cn,c.net,用户需要在不改变后缀的前提下,使用原来的后缀登录OWA和Outlook,例如OWA地址是https://mail.contoso.com/owa,用户可以用c@c.net或b@b.cn登录?
  •   2.  Exchange需要多域名证书,用户只申请了mail.a.com的证书,能不能单SSL的证书来做证书信任?
  用户的需求其实是多租户的方式登录,创建多个接受域就可以解决,而单SSL证书的问题,对于登录OWA问题不大,对于Outlook来说,就要通过添加一台IIS服务器来做Outlook重定向了。这里我记录下实验环境和配置方法以便学习和交流。以下是实验环境的拓扑和配置信息
DSC0000.png

  计算机名称:DC.contoso.com
  操作系统版本:Windows Server 2008 R2
  角色:域控,CA
  IP:10.0.0.10
  网关:10.0.0.1
  计算机名称: Ex2016.contoso.com
  操作系统版本:Windows Server 2012 R2
  角色:Exchange 2016 Mailbox
  IP:10.0.0.11
  网关:10.0.0.1
  计算机名称:IIS Server
  操作系统版本:Windows Server 2008 R2
  角色:Autodiscover重定向服务器,处于工作组
  IP:10.0.0.12
  网关:10.0.0.1
  计算机名称:03Router
  操作系统版本: Windows Server 2003
  角色:连接内外网路由器
  IP:10.0.0.1/192.168.0.1
  计算机名称:03DNS
  操作系统版本: Windows Server 2003
  角色:公网DNS服务器
  IP:192.168.0.11
  客户端
  内网客户端
  Win7
  IP:10.0.0.7
  网关:10.0.0.1
  Win8
  IP:10.0.0.8
  网关:10.0.0.1
  外网客户端
  Win10
  IP:192.168.0.10
  网关:192.168.0.1
二.操作过程

  •   ActiveDrivetory准备
  创建域的过程省略,这里我们直接先准备相关的用户和UPN设置,打开“Active Driectory域和信任关系”,右键“属性”
DSC0001.png

  建立三个UPN后缀,a.com,b.cn.c.net
DSC0002.png

  “Active Directory用户和计算机”中建立三个OU,分别是A,B,C,在对应的OU下建立对应的安全组和用户,注意建立用户时,选择不同的UPN
DSC0003.png

  如下图所示
DSC0004.png

DSC0005.png

DSC0006.png

  创建三个DNS区域,a.com,b.cn,c.net 在a.com区域添autodiscover记录和redirect记录(指向IIS重定向服务器),而mail记录(指向Exchange服务器)
DSC0007.jpg

  b.cn区域创建mail记录和MX解析记录,注意创建别名记录autodiscover.b.cn,目标主机是redirect.a.com
DSC0008.jpg

  c.net区域同样的设置
DSC0009.jpg

  DC上再安装证书角色下一步直到成功,就完成了ActiveDriectory的准备
DSC00010.png


  •   Exchange准备
  Exchange服务器加入域
DSC00011.png

  安装mailbox角色,直到完成
DSC00012.png

  安装完成后使用 https://mail.a.com/ecp登录管理中心,报证书没被信任,我们先添加证书
DSC00013.png

  已管理员的身份运行Exchange Powershell
DSC00014.png

  注意这里我们申请”mail.a.com“这个域名即可
  New-ExchangeCertificate -FriendlyName"Ex certificate" -DomainName mail.a.com -GenerateRequest-PrivateKeyExportable $true -keySize 2048 -RequestFile"C:\ex2016.cer"
DSC00015.png

  复制ex2016.cer文件里的内容
DSC00016.png

DSC00017.png

  申请证书
DSC00018.png

DSC00019.png

DSC00020.png

DSC00021.png

  下载证书到C盘根目录下
DSC00022.png

DSC00023.png

  通过Powershell导入证书,复制好Thumbprint选项里的指纹
  Import-ExchangeCertificate -FileNameC:\certnew.cer
DSC00024.png

  激活证书
  Enable-ExchangeCertificate -ThumbprintB7A0F8F7E673237E35466CB67EEEC7249E45DBF9 -Services POP,IMAP,SMTP,IIS
DSC00025.png

  确认证书分配的服务。再次登录管理中心可以看到没有报错
DSC00026.png

  创建好三个接受域
DSC00027.jpg

  根据接受域新增对应的地址策略
DSC00028.png

  启用用户邮箱,注意修改电子邮件地址,这用来建立三个域名后缀的邮箱
DSC00029.png

  接下来我们测试用户登录OWA的邮件收发,通过a@a.com发送邮件给b@b.cn
DSC00030.png

DSC00031.png

  用户b@b.cn成功收到邮件
DSC00032.png

DSC00033.png

  我们已经做好了AD和Exchange的前期准备,下一步配置重定向服务器IISServer

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-531605-1-1.html 上篇帖子: Exchange2016多租户方式单SSL证书登录(4)外部客户端登录 下篇帖子: Exchange2016多租户方式单SSL证书登录(2)配置IIS重定向
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表