设为首页 收藏本站
查看: 1438|回复: 0

[经验分享] 自定义 CA 来对Exchange 2003 OWA设置SSL-rrobin博客

[复制链接]

尚未签到

发表于 2018-7-9 09:42:15 | 显示全部楼层 |阅读模式
  地址:http://didda.blog.51cto.com/812410/192279
  为什么要购买一个三方的证书呢,浪费钱,为什么不自己建一个CA来对Exchange 进行加密呢?这篇文章将一步步教你使用自己的 CA 生成 SSL 证书,进而使你的 Exchange 服务器变得更安全。
  配置CA
  首先,你要确定在哪个服务器上安装CA服务,只要是一台加入域的成员服务器就可以了。对于有一些单服务器的环境,比如SBS, 这个决定并不难。
  注:
  为了安装证书服务的web注册组件,这台服务器上要安装IIS,我们稍后会用到这个组件,如果你还没安装,那就装吧。如果你准备在Exchange 2003 本身安装 CA, 那么就不用费心安装IIS了,人类都知道,Exchange 2003对IIS有较强的依赖性,这表示,它已经装过了。
  根据下面的步骤来安装CA:

  • 点开始-> 控制面板 –> 添加删除程序
  • 选添加/删除 Windows 组件
  • 选中 Certificate Service.
  • 下面的回弹出一个警告,直接点 “是”跳过
DSC0000.jpg

  Didda注:警告的意思是:装了证书服务后,计算机名字和域成员的关系也许就无法改变了,因为CA的信息被绑定到AD中了。如果你改了,就可能造成证书失效。在安装之前,请确认服务器名字和域成员的关系,你想继续吗?
  下面来选CA的种类,选Enterprise Root CA, 点下一步。
DSC0001.jpg

  我们来确定CA 的Common Name,这篇文章使用 mail.testdomain.com.
  其它的选项不用管,直接点 Next >
DSC0002.jpg

  我们现在来确定CA的数据库和日志文件的存放点,和配置信息,我们这里用默认的,一般情况下用默认的就可以。
  点下一步
DSC0003.jpg

  开始安装了,最后点完成就可以了。
DSC0004.jpg

  为 Exchange 生成一个证书申请
  我们安装了证书组件,现来为我们的默认站点创建一个证书申请

  • 点击开始-》 管理工具-》Internet 信息服务管理器
  • 展开网站-》 右键点击默认网站,选属性
  • 点目录安全选项卡
  • 在安全交流下,选服务器证书
   DSC0005.jpg
  默认就会选中建一个新证书
   DSC0006.jpg
  因为我们用的是自己的CA, 选以后发送申请
   DSC0007.jpg
  为你申请的证书起一个名字,起个好记点的,容易辨认的
   DSC0008.jpg
  输入组织信息
   DSC0009.jpg
  下面,要细心了,common name必须要和访问的OWA名字一致,就是外部internet 用户在浏览器里输入的地址。
  :因为一些小的企业,不会发布Exchange到Internet,Exchange使用的是私有IP地址,他们的服务提供商 ISP来处理外部的DNS设置。大多数情况下ISP创建了一个A记录,比如mail.domain.com,指向企业的外部公共IP 地址,把443端口的数据转发到内部的IP 地址。
   DSC00010.jpg
  填省市,国家信息
   DSC00011.jpg
  输入生成的请求文件的名字,默认的就可以
   DSC00012.jpg
  这里,我们可以看到前面填写的信息,如果有什么错,这是你最后更改的机会了。
DSC00013.jpg

  最后点完成就OK了。
  让CA接受这个待定的请求
  现在我们有一个待定的请求,我们要让CA接受它,参考下面的步骤

  • 打开IE
  • 输入http://CAservername/certsrv
  注:为了访问 Certsvr 这个虚拟目录,你可能会被要求输入用户名和密码,如果你用 Administrator 账户,Windows 2003很有可能会阻止访问CertSrv的目录,这意味着你要把它加入信任的站点。
  现在,我们可以看到证书服务欢迎你了,选申请证书。
   DSC00014.jpg
  选高级证书申请
DSC00015.jpg

  选提交一个基于base-64-encoded CMC or PKCS #10 编码的文件 或者提交一个基于 a base-64-encoded PKCS #7 的文件
   DSC00016.jpg
  找到前面生成的那个certreq.txt文件,打开,把内容都复制进去,然后选提交,记住下面的模板要选择Web Server
   DSC00017.jpg
  选 Base 64 编码 然后点下载证书
DSC00018.jpg

  选择保存
   DSC00019.jpg
  选择保存certnew.cer 到C盘
   DSC00020.jpg
  现在可以关掉证书服务的IE窗口了。
  把证书绑定到默认站点
  现在要把申请来的证书绑到默认站点
  点开始-》 管理工具-》Internet信息服务管理器
  展开站点 -》右键点击默认站点,选属性
  选择目录安全性选项卡
  选服务器证书,选择,下一步
   DSC00021.jpg
  选择继续安装证书
DSC00022.jpg

  除非你有特殊要求,一般都是用443端口做SSL加密
DSC00023.jpg

  看到前面步骤的信息的一个摘要,这是你最后的机会来修改。
DSC00024.jpg

  选择下一步,证书就被安装成功了。
  在默认站点上开启SSL加密
  证书被加到默认的站点了,这时候,客户端和服务器的通讯还不是加密的,选择安全通信下的 编辑,选中需要SSL加密,然后选择 128位加密。
DSC00025.jpg

  测试SSL加密是否被启用了
  现在来测一下证书安装和加密是否成功了
  在服务器或客户端上打开下面的地址
  http://exchange_server/exchange
  你会看到如下的提示
DSC00026.jpg

  这是正常的,因为站点已经加密了,所以你要用https访问 默认站点下的所有目录。使用下面的地址。
  https://exchange_server/exchange
  有可能会弹出下面的框
DSC00027.jpg

  注: 收到这个信息很正常,因为外部访问用的是mail.testdomain.com/exchange,现在你在内部访问,用的exchange_server/exchange,名称和证书的common name不一致,选择是
  如果你没有启用表单验证,那么会弹出一下的框,输入管理员的账户测试一下。
DSC00028.jpg

  可以看到邮箱内容了
DSC00029.jpg

  注意,IE浏览器,下面那个锁提示你和站点的通讯已经被加密了
  写在最后的话
  尽管我们可以不用SSL 证书对Owa进行加密,我们强烈推荐你使用SSL加密,如果不加密,你的密码使用明文传输,会有被截取的可能。但使用SSL进行加密并不是最优的方法,最好在Exchange 前面放置一台防火墙,比如ISA。
  你也许想要启用 表单认证,这种认证方法提供了一下额外的好处,比如登陆界面,用户进程的cookies使得OwA更安全。
  这次就写到这里,希望你喜欢这篇文章

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-535512-1-1.html 上篇帖子: Exchange2007SP3-安装 下篇帖子: exchange 2010 集线器(hub)外发邮件的配置
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表