设为首页 收藏本站
查看: 2633|回复: 6

[经验分享] Exchange Server2010系列之七:多邮箱搜索找出神秘邮件的幕后黑手

[复制链接]

尚未签到

发表于 2013-4-1 08:55:50 | 显示全部楼层 |阅读模式
  铃……….半夜中被一阵急促的手机铃声吵醒,年度服务客户打来电话需要进行邮件的排查和删除工作。问其原因,原来是组织中有人发了一封关于领导的不健康的邮件,并在企业内部进行了转发,领导要求立即找出此类邮件并进行删除。管理员深知领导的暴脾气,不敢怠慢!
        其实找出有问题的邮件进行删除并不难,利用Exchange Server2010提供的多邮箱搜索功能就可以实现。此功能使用的是由 Exchange 搜索创建的内容索引,来提供对整个组织内所有或者是指定范围内的邮件内容进行搜索能力,以满足类似于法律法规等合规性要求、企业内部的事故调查以及邮件监控等。正是因为此操作会涉及到员工的隐私等问题,负责搜索邮箱的操作不一定是IT部门管理人员,应该指定由法务部或者是人力资源部的人员进行操作。让这些不懂Exchange管理的人员进行多邮箱搜索操作,最好的工具就是ECP,以实现基于角色的访问控制RBAC。下面咱们就来看一如何让某个特殊人员进行多邮箱搜索操作。
        步骤1:创建“发现邮箱”
        发现邮箱是一种特殊类型的 Exchange 2010 邮箱,用于存储执行多邮箱搜索的结果。也就是说当使用 ECP 创建发现搜索时,只有发现邮箱可作为存储搜索结果的存储库。Exchange Server 2010部署完成后创建了一个名称为“发现搜索邮箱”的发现邮箱。如下图所示:
382644_13639304188su8.jpg
        一般来说,大家习惯创建一个发现邮箱以实现每个不同的搜索需求对应不同的搜索邮箱,因此我们第一步就创建一个新的发现邮箱。发现邮箱具有普通邮箱所不具备的特性:不能用作其他用途或转换为其他类型的邮箱;发现邮箱的邮箱存储配额默认为 50GB;发现邮箱的AD账号默认为禁用,无法登录到域;在SP1后续版本中,此邮箱账号默认启用从Exchange地址列表隐藏,用户无法给此账号发送邮件;并且无法使用控制台图形界面来创建发现邮箱。那么我们只能是使用EMS命令行,下面我们就创建一个名为DiscoveryUEC的发现邮箱。所使用的命令是:New-Mailbox DiscoveryUEC –Discover –UserPrincipalName DiscoveryUEC@uec.com。如下图所示:
382644_1363930422YDYA.jpg
        步骤2:创建执行人员使用的用户邮箱或者是使用现有用户邮箱
        此用户邮箱就是执行多邮箱搜索操作的邮箱账户,一般为法务部或者是人力部的员工邮箱,创建用户邮箱的方法直接使用EMC即可,在此不再介绍。我们就直接使用杜飞的邮箱dufei@uec.com
        步骤3:赋予用户邮箱对于发现邮箱的执行权限
        Exchange Server2010内置有“Discovery Management”管理角色组,此组具有多邮箱搜索的权限。但是默认此角色组中没有任何成员,因此我们将步骤2中的用户邮箱加入到此管理角色组中,可以使用命令:Add-RoleGroupMember –Identity “Discovery Management” –Member dufei。或者是使用Exchange控制面板,方法是打开ECP,使用administrator登录,然后选择“角色和审核”---找到“Discovery Management”组,如下图所示:
382644_1363930424Qpm4.jpg
        然后,双击“Discovery Management”角色组,会弹出此角色组的配置参数,其他参数都不用修改,只需要在成员字段入加入dufei即可,修改后的结果如下图所示:
382644_1363930425pNJ6.jpg
        步骤4:赋予用户对发现邮箱的完全访问权限
        当我们执行了步骤3之后,只是dufei这个用户具有多邮箱搜索的权限,但是搜索的结果还是需要存放到我们步骤1所创建的DiscoverUEC发现邮箱中,所以此用户必须对发现邮箱有完全访问的权限。方法是:打开Exchange管理控制台,“收件人配置”----“邮箱”,右键发现邮箱“DiscoveryUEC”,在弹出的菜单选择“管理完全访问权限”,如下图所示:
382644_1363930428EZST.jpg
        打开“管理完全访问权限”之后,出现下图所示的界面,单击添加按钮,将dufei添加到安全主体中,如下图所示:
382644_1363930429wkzv.jpg
         然后,依次点击“管理”、“完成”即可。
        步骤5:启用发现邮箱AD账号
        发现邮箱创建完成后,默认处于禁用状态,因此我们必须到AD DS用户和计算机中,找到此对象,先重置密码,然后再启用帐户,如下图所示:
134533843.jpg

        步骤6:发送测试邮件
        此步骤是模拟某些用户发送了含有敏感信息的邮件,真实环境中此类邮件已经存在,此步骤可以不需要!我们在此就先让yulei这个用户给Lq发一封内容中含有“小三”的邮件,Lq这个用户又转发给了lsj。如下图所示:
134608664.jpg
        步骤7:多邮箱搜索
        下面就需要让审核用户dufei出马了,此用户登录ECP,选择“邮件”---“管理我的组织”---“邮件控制”---“发现”---“多邮箱搜索”,再点击“新建”,如下图所示:
382644_1363930434h9CE.jpg
        下图就是“新建邮箱搜索”的对话框,在关键字属性中,输入“小三”,在此可以看到,还可以支持逻辑运算符。在下面的搜索名称取,我们定义为“小三搜索”,选择“将搜索结果复制到目标邮箱”,去掉“启用删除重复”,选中“启用完整日志记录”,“选择用户存储搜索结果的邮箱”字段中找到我们创建的发现邮箱“DiscoveryUEC”。最后可以选择“搜索完成后向我发送电子邮件”,提醒dufei及时知道搜索的结果,当然不要忘记选择要搜索的邮箱,在此我选择“搜索所有邮箱”。
382644_13639304350zFC.jpg
        然后,点击保存,返回主页面,可以看到当前状态是“正在进行搜索”。就静下心等待吧!
382644_1363930436Pwsg.jpg
        当搜索完成后,状态就会变为“搜索已成功”,也可以点击刷新按钮查看状态,成功后的界面如下图所示:
382644_13639304379UDK.jpg
        在上图中的右侧,可以看到搜到的项目数,结果已经发送到DiscoveryUEC@uec.com邮箱,可以选择点击“打开”查看搜索结果,一般都是通过打开发现邮箱直接查看。此时登录dufei的邮箱,也可以看到检索成功的提示邮件。
       步骤8:查看搜索结果
        搜索成功后,我们使用DiscoveryUEC账号登录OWA,输入用户名、密码之后打开OWA界面,这个过程和打开普通邮箱的过程一样,进去之后在导航窗格中点击“DiscoveryUC”打开”小三搜索”文件夹,可以看到有多个搜索结果,这是因为我在操作的过程中,搜索了多次。如下图所示:
382644_13639304383LSA.jpg
        我在此就使用最后一次的搜索结果,可以在右侧的窗格中看到具体结果,里面会有搜索的开始时间、结果时间、大小、命中等内容,然后可以下载或者是打开附件,看到里面有两个文件,我们打开其中的CSV文件,从中可以看到LSJ的收件箱里有一封和关键字相关的邮件;yuelei发送了一封和关键字相关的邮件;Lq收到并发送了一封和关键字相关的邮件,如下图所示:
382644_1363930443DdOM.jpg
        如果仅仅是搜索的话,到此就结果了,但现在的任务是删除原邮件。在此可以使用Search-Mailbox命令加上DeleteContent参数。作为额外保护措施,可以考虑再加上TargetMailboxTargetFolder 参数,首先将邮件复制到另一个邮箱。这样可保留已删除邮件的副本,以防需要再次访问这些邮件。下面我们就准备将这些含有“小三”的邮件复制到dufei的邮箱中,然后删除源邮件。在此可以选择单独从一个邮箱中删除,也就是针对每个用户邮箱执行一次删除命令。也可以针对所有邮箱执行一次删除命令,但有可能会误伤。我在此使用的命令如下:Get-Mailbox | Search-Mailbox -SearchQuery '小三' -TargetMailbox "dufei" -TargetFolder "小三搜索" -LogLevel Full  -DeleteContent。
        需要注意的是,Search-Mailbox命令必须在SP1及以上版本上使用,如果发现此命令不能使用,则可能是没有把相关的用户加入到”Discovery Management”管理角色组中,我在此就是将administrator加入到此角色组中,如下图所示:
382644_1363930443x8Ra.jpg
        Search-Mailbox的DeleteContent参数除了Discovery Management的权限,还需要附加的权限设置:Mailbox Import Export权限。在此,我使用的方法是先创建一个角色组“DeleteContent Group”,选择分配的角色是"Mailbox Import Export",成员是“Administrator”,如下图所示:
134633532.jpg

        然后再运行此命令,如下图所示:此命令执行结束后,会显示其具体信息,如下图所示:
382644_13639304471cKv.jpg
        在此界面中可以看到,从yuelei的邮箱中删除了一封邮件,从lsj的邮箱中删除了一封邮件,从lq的邮箱中删除了两封邮件,并且都存到了dufei的用户邮箱中。如果需要验证的话,可以分别打开yuelei、lsj、lq的邮箱,会发现里面关于小三的邮件都没了,再打开dufei的邮箱会发现多出一个“小三搜索”文件夹,附件里就是生成的搜索文件。如下图所示:
382644_1363930449LyA8.jpg
        关于Serch-Mailbox命令的详细用法,可以参考:http://technet.microsoft.com/zh-CN/library/dd298173(v=exchg.141).aspx。写到这儿,利用多邮箱搜索找出神秘邮件的幕后黑手就顺利完成了。怎么样,还算简单吧!兄弟们,以后可不敢再发不健康的邮件了,Exchange太可怕了,妈呀!


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-4606-1-1.html 上篇帖子: exchange 2010基础维护之一:导出邮件组中的用户 下篇帖子: Exchange Server2010系列之八:利用通讯组方便地进行收件人管理 搜索 邮件

尚未签到

发表于 2013-4-1 09:03:13 | 显示全部楼层
男人靠的住,母猪能上树!

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

累计签到:2 天
连续签到:1 天
发表于 2013-5-17 16:31:57 | 显示全部楼层
与时俱进,你我共赴高潮!

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-5-20 08:42:39 | 显示全部楼层
找到好贴不容易,我顶你了,谢了

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-5-23 03:47:04 | 显示全部楼层
如果跟导师讲不清楚,那么就把他搞胡涂吧!

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-5-27 23:28:44 | 显示全部楼层
过来看看的

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

发表于 2013-6-2 10:26:02 | 显示全部楼层
走,MM,咱们化蝶去……

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表