Bu Blogda Ara

6 Haziran 2012 Çarşamba

Enable AntispamAgents in Exchange 2010

After installing Exchange 2010, if you want to enable build in Antispam Agents, simply fallow the steps below. These steps are identical as Exchange 2007
Navigate fallowing directory on your Exchange HTS server
  • E:\Program files\Exchange\V14\Scripts
Use fallowing CMD-let
install-AntispamAgents.ps1
[PS] E:\Program files\Exchange\V14\Scripts>.\install-AntispamAgents.ps1
image

image
  • Restart-Service MSExchangeTransport
image

  • Use PS to see the service
image
  • use asterisks to see all Exchange related services, this is pretty cool actually
get-service MSExchange*
[PS] E:\Program files\Exchange\V14\Scripts>get-service MSExchange*
image
get-service MSExchange* FL
[PS] E:\Program files\Exchange\V14\Scripts>get-service MSExchange* FL

image
Open EMC and drill down to Org config, Hub transport and locate the “Anti-Spam” tab
image

Exchange 2010 Sertifika Oluşturma

Merhaba,bu  makalemizde  Exchange  2010  üzerinde  sertifika  oluşturmayı  ve  bu  sertifikayı  bazı Exchange  servislerine  atamayı  göstereceğim.Exchange  2010  kurulduktan  sonra  default olarak  oluşan sertifika ile  şirket içindeki outlooklar  üzerinden   sorunsuz  bir  şekilde bağlanabilmekteyiz.Fakat gerek intranet ortamında gerekse internet ortamında web üzerinden yani OWA (Outlook Web Adress) üzerinden yapılan bağlantılarda sertifikanın güvenilir olmadığı ile ilgili uyarılar almaktayız.Bu uyarının gelmemesi için yeni bir sertifika oluşturmalıyız.Bunun yanında Exchange Outlook Anywhere özelliğini kullanmak içinde bu sertifikayı kullanabiliriz.
Yukarıdaki şekilde görülen sertifika, Exchange kurulduktan sonra otomatik olarak oluşan  sertifikadır.Bu sertifika sayesinde IMAP,POP,MAPI gibi outlook bağlantılarında sorunsuz olarak kullanılmaktadır fakat IIS gibi web üzerinden bağlanılan mail sistemleri(OWA) ya da  Outlook Anywhere gibi https rotokolünü kullanan servisler için yeni ve güvenilir bir sertifika oluşturmamız gerekmektedir.
Dış networkten https://owa.yktest.com  olan owa adresini girdiğim zaman gördüğünüz gibi sertifika ile ilgili uyarı vermektedir.”Continue to this website” dediğimiz zaman sertifika güvenilirliğini yok sayıp uygulamaya erişebiliriz.
Yukraıdaki şekilde görüldüğü gibi devam edip bağlansak bile uyarıyı görmeye devam ediyoruz.Şimdi bu uyarıyı görmemek için yeni bir sertifika oluşturmaya başlayalım.
Server Configuration altındaki sertifika bölümünden “New Exchange Certificate” diyerek sertifika oluşturmaya başlıyoruz.
Sertifikaya herhangi bir isim verip NEXT ile devam ediyoruz.
Subdomainleriniz varsa ya da OWA yı intranet.yktest.com ve internet.yktest.com şeklinde kullanmak isterseniz “Wildcard Certificate” özelliğini aktif etmelisiniz.Fakat bu pek tercih edilen bir yöntem değildir.Böyle bir durum için genellikle SAN (Subject Alternative Name) kullanılır.Birazdan buna da değineceğiz.Subdomainiz yoksa sizde benim gibi işaretlemeden geçebilirsiniz.
Yukraıdaki şekil sertifika oluşturma işleminin en önemli kısmı diyebiliriz.Çünkü bu ekranda oluşturacağımız sertifikayı hangi uygulamalar için kullanacağımızı belirteceğiz.
İlk olarak “Outlook Web App” için bilgileri giriyoruz.Dış networkte ve iç networkteki OWA isimlerini farklı vermenizde fayda var.İç networkte benim yaptığım gibi sunucu ismini kullanabilirsiniz.Dış network içi ise genelde mail.domainismi.com ya da owa.domainismi.com şeklinde tanımlar yapılır.
İkincil olarak Exchange ActiveSync için sertifikayı kullanabiliriz.Exchange ActiveSync mobil çözümler için kullanılan bir sistem çözümüdür.Exchange ActivSync sayesinde telefon üzerinden mail tanımlaması yaptıktan sonra aynı outlookta olduğu gibi contact ve takvim bilgileri de telefonunuza yüklenir.Mail gelir gelmez push e-mail özelliği sayesinde otomatik olarak telefona da düşer.Bu özelliğide işaretleyerek  IPhone gibi cihazların mail tanımlarında kullanabiliriz.
Bir diğer uygulama da Outlook Anywhere ve AutoDiscover uygulamasıdır.Outlook Anywhere özelliğinin hangi amaçla kullanıldığını bilmiyorsanız buradan bakabilirsiniz. Autodiscover özelliği sayesinde ise kullanıcıların sunucuya bağlantıları sırasında otomatik olarak login bilgilerine göre sunucunun ve mailboxın bulunması gibi işlemleri yapar.Bu özellikler içinde oluşturacağım sertifkayı kullanmak istiyorum.Bu  kısmlara dilerseniz iç  ve  dış  network  için  ayrı  tanım  yapabilirsiniz.Örneğin  hem  owa.domainsimi.com hem de mail.domainismi.com diye kullanmak isterseniz virgül ile ayırarak iki şekilde de tanım yapabilirsiniz.
Yukarıdaki şekilde ise kullanacağınız domain isimlerini giriyoruz.Dışarıdan kullanıcıların hangi isimle girmesini istiyorsanız “Set as common name” olarak belirtin.Bu kısımda ayrıca client access rolünü üstlenen sunucunun FQDN ismini de girmelisiniz.Yukarıdaki örnekte ben client access rolüne sahip sunucunun ismi olan casarray.yktest.local ismini de listeye ekledim.Eğer bu ismi eklemezseniz kullanıcılar şirket içinde outlooklarını açtıkları zaman sertifika uyarısı ile karşılaşırlar.Bütün roller tek sunucu üzerindeyse haliyle exchangesunucuismi.domainsimi.local olan FQDN ismini yazmanız gerekir.Bu özellik güvenilir sertifika veren kurumlar tarafından SAN (Subject Alternative Name) olarak dikkate alınır.Bazı kurumlar SAN desteği vermiyor.Sertifika alırken ilgili kuruma SAN desteğinin olup olmadığını sormanızda fayda var.
Yukarıdaki ekranda organizasyon bilgilerinizi girdikten sonra BROWSE diyerek oluşturacağınız sertifika isteğini isim vererek nereye kaydedeceğinizi belirtin.Kayıt edilen dosyanın uzantısı .req olacaktır.NEXT ile devam edelim.
New diyerek sertifika isteğini oluşturmaya başlayabiliriz
Oluşturma işlemi bittikten sonra Finish diyerek sonlandırıyoruz.
Şu anda sadece sertifika isteğinde bulunmuş olduk.Oluşturduğunuz sertifikaya sağ tıklarsanız henüz işlemin bitmediğini anlayabilirsiniz.Bu andan sonra iki tane seçeneğiniz var.Ya bu kayıt ettiğimiz sertifika isteğini iç networkümüzdeki sertifika sunucusuna(CA) gösterip sertifika alacağız ya da internette geçerli olan herhangi bir sertifika veren kuruma (Global Sign gibi) gönderip sertifika alacağız.İç networkten sertifika talebinde bulunursak bu sertifikayı dış networkte kullanamayız.Global Sign gibi sertifika firmalarından alırsak her yerde kullanabiliriz.Ben test ortamında olduğum iç networkte kurulu olan Sertifika Sunucumdan sertifikayı alacağım.
İç networkteki sertifika sunucunuz neredeyse o sunucuya gelip browser üzerine http://localhost/certsrv yazıyoruz ve yukarıdaki ekranla karşılaşıyoruz.”Request a certificate” diyerek devam ediyoruz.
Yukarıdaki ekrandan “advanced certificate request” diyerek devam ediyoruz.
Yukarıdaki ekrandan kırmızı çerçeve içinde olan seçeneği seçip devam edelim.
Şimdi .req uzantısı olarak kayıt ettiğim dosyayı aşağıdaki gibi notepad ile açıp yukarıdaki işaretlediğim yere kayıt edeceğim.
Yukarıdaki gibi notepad ile açıyorum ve “Saved Request” yazan yere aşağıdaki gibi yapıştırıyorum.
“Certificate Template” kısmında da Web Server seçip Submit diyerek devam ediyorum.
Yukarıdaki ekran “Download Certificate” diyoruz.
certnew.cer adıyla sertifikayı bilgisyarımıza kayıt ediyoruz.Eğer bu işlemi local değilde internet ortamı için yapacak olsaydık .req uzantılı dosyayı sertifika kurumuna yollayacaktık.Onlar o dosyaya bakarak bize .cer uzantılı bir sertifika yollayacaklardı.Yani bizim yukarıda yaptığımız işlemi yapacaklardı.Biz iç networkteki sertifika sunucumuzda .cer uzantılı sertifikamızı oluşturduk.
Sertifika sunucumuzdan oluşturduğumuz ya da Global Sign gibi sertifika firmasının bize yolladığı .cer uzantılı sertifikayı Exchange Sunucumuza göstermek için yukarıdaki gibi “Complete Pending Request” diyoruz.
BROWSE diyerek .cer uzantılı sertifikamızı gösteriyoruz ve COMPLETE diyerek işleme devam ediyoruz.
Finish diyerek tanıtma işini bitiriyoruz.Finish dedikten sonra sertifikamıza onay ikonu gelir.Yapmamız gereken tek bir işlem kaldı o da atama yapmak (assign).
Sertifikamıza sağ tıklayarak “Assign Services to Certificate” diyoruz.
Sunucumuz yukarıdaki gibi otomatik gelecektir.Gelmezse Add diyerek Exchange sunucunuzu seçebilirsiniz.
Yukarıdaki şekilden bu sertifikanın hangi servisler için kullanılacağını seçebilirsiniz.Sertifika oluşturma ekranında hatırlarsanız sertifikayı hangi uygulamalar için kullanacaksak o uygulamalar için tanım yapmıştık.Burada da o uygulamaları çalıştıran servisleri seçiyoruz.Test ortamımda “Unified Messaging” kurulu olmadığı için o hariç diğerlerinin hepsini seçiyorum ve NEXT ile devam ediyorum.
Assign diyerek işlemi bitiriyorum.
SMTP için atanmış bir sertifika bulunduğunu ve yeni oluşturduğumuz sertifika ile değiştirmek isteyip istemediğimizi soruyor.”Yes to All” diyerek bütün servisleri bu yeni sertifika üzerine atıyorum.
Sertifikaların son durumunu yukarıdaki şekilden görebilirsiniz.IMAP,POP,IIS,SMTP servislerinin yeni olşturduğumuz sertifikaya atandığını görüyoruz.Artık bu servisler üzerinden Exchange Sunucuya bağlanan client makinelere bu sertifikayı kullanacaklar.
Şimdi test olması açaısından Browser üzerinden Exchange Sunucuya bağlanalım bakalım aynı uyarıyı verecek mi?Ben test oretamında sertifikamı iç networkteki sertifika sunucusundan (CA) oluşturduğum için testimide iç networkten yapıyorum.
Evet gördüğünüz gibi herhangi bir uyarı ekranı gelmedi.
Not:Sertifikanızı bizim yaptığımız gibi iç networkte oluşturduysanız bu sertifikayı internet ortamındaki herhangi bir bilgisayara elle yüklerseniz yine uyarı ekranı almazsınız.Böylece Global Sign gibi sertifika kurumlarından sertifika almaya gerek kalmaz.Ama bu sertifika yükleme işlemini her bilgisayarda elle yapmanız gerekir:).Kurumsal siteler için bu tabiki mümkün değil ama müşteri dayalı bir şirket değilseniz dışarıdan OWA kullananrak bağlanan birkaç şirket kullanıcısına (müdür gibi) bu işlemi yaparak olayı bitirmek az da olsa rastlanan bir durumdur.

Exchange 2010 Outlook Anywhere

Bu makalemizde Exchange 2010 ile Outlook anywhere özelliğinin nasıl kullanıldığını inceleyeceğiz.Bu özellik Exchange 2003 te “RPC ove HTTPS” olarak geçiyordu.Exchange 2007 ve 2010 da ise isim olarak yerini “Outlook Anywhere” olarak aldı.Ama alışkanlık olsa gerek halen çoğu kişi tarafından (ben dahil :d) halen  daha “RPC over HTTPS” ismiyle anılmakta.Outlook Anywhere sayesinde internet olan herhangi bir yerden 443 SSL portu ile Exchange Servera bağlantı kurulabilmektedir.Bu sayede;

1-Şirket içinde notebook kullanan kullanıcılar  bilgisayarlarını eve götürseler bile şirketteymiş gibi outlooklarını herhangi bir ayar yapmadan kullanabilecekler.
2-Şirket dışından POP ya da IMAP gibi daha az güvenli bağlantılara gerek kalmayacak.
3-Outllok üzerinden maillere bakmak için VPN yapmaya gerek kalmayacak.
Outlook Anywhere özelliğini kullanmak için yapmamız gereken 3 şey var.İlk olarak Exchange 2010 üzerinden Outlook Anywhere özelliğini aktif edeceğiz.Daha sonra firewall üzerinden SSL(443) portunu açacağız.Son olarak Outlook üzerinde küçük bir değişiklik ile özelliğin kullanılabilmesini sağlayacağız.
Not:Exchange kurulumundan sonra otomatik olarak oluşan Self-Signed sertifika internet ortamında güvenilir bir sertifika değildir.Dışarıdan bağlanmak için güvenilir bir sertifika ile Outlook Anywhere bağlantısı kurulmalıdır.Ya da internet ortamında bu özelliği kullanacak bilgisayara iç networkte kullanılan sertifika manuel yüklenmelidir.Outlook Anywhere için sertifika oluşturulmasına buradan bakabilirsiniz.
Şimdi Exchange üzerinde Outlook Anywhere özelliğini aktif edelim.
“Server Configuration –> Client Acess” içerisinden server ismine sağ tıkladığımızda yukarıdaki şekilde olduğu gibi “Enable Outlook Anywhere” diyerek özelliği aktif etmeye başlıyoruz.
“External Host Name” olarak external mail adresini yazarız.Bu bizim aslında outlook web adresimizdir(OWA).Kullanıcılar RPC ile Exchange Servera bağlanırken authentication gerçekleşir.Bu kimlik denetimini ne şekilde yapmak istediğimizi soruyor.
Basic Authemtication: Bu denetimde kullanıcı outlook u açtığı her seferde kullanıcı adı şifre girmesini ister.Kullanıcı adı şifre bilgileri network üzerinden açık bir şekilde gönderilir ki bu pek güvenilir bir yöntem değildir.Eğer bilgisayar domainde değilse ya da firewall/ISA sadece basic authentication denetimini destekliyorsa bu seçenek kullanılabilir.
NTLM Authentication:Kullanıcı bilgisayara log on olduktan sonra o kullanıcı-adı şifre bilgileriyle Exchange Sunucuya bağlanıp Outlook Anywhere özelliğini kullanır.Daha güvenilir bir mekanizmadır.Kullanıcı adı-şifre bilgileri asla network üzerinden gönderilmez.Bir çeşit eşleme şeklinde authentication gerçekleşir.
Negotiate Ex Authentication:Bu özellik Microsoftun gelecekte kullanacağı bir kimlik doğrulama mekanizmasıdır.Şu anda sadece göz aşinalığı olsun diye koymuşlar heralde:).Bu seçenek seçilirse authentication başarısız olacaktır. (27.03.2012)
NTLM Authentication kullanmama engel bir firewall olmadığı için NTLM Authentication seçeneğini seçiyorum.Eğer firewall ya da f5 gibi load balancer cihazınız SSL Offloading özelliğini destekliyorsa “Allow secure channel (SSL) offloading” özelliği seçilebilir.Eğer desteklemiyorsa ve bu özelliği seçerseniz Outlook Anywhere düzgün çalışmaz.SSL Offloading sayesinde firewall ya da load balancer tarzı cihazlar dışarıdan kendisine gelen SSL isteğini sonlandırır ve yeni bir bağlantı açarak Exchange sunucuya(iç networke) iletir.Aynı  işlemin tersini de yapabilir.Yani encrypt-decrypt özelliğine sahiptir bu cihazlar.Aynı zamanda bütün SSL işlemleri cihaz üzerinde yapıldığından SSL sunucusu üzerindeki CPU kullanımını da azaltarak performansa doğrudan etki eder.
SSL Offloading seçeneğini seçmeden “Enable” diyorum ve özelliği aktif ediyorum.
Yukarıdaki şekilde gözüken uyarıda bu özelliğin aktif olmasının yaklaşık 15 dakika süreceği belirtilmiştir.Finish diyerek aktif etme işini bitiriyoruz.
Evet Outlook Anywhere özelliğini Exchange üzerinde aktif ettik.Firewall üzerinden 443 portunun açtığımız varsayarak Outlook üzerindeki yapılandırmaya geçiyorum.Outlook üzerinde herhangi bir ayar yapmazsak default olark TCP portları üzerinden çalışacak ve Exchange sunucuya bağlanacaktır.Bu test etmek için;
Şekilde ok ile gösterilen outlook ikonuna Ctrl+sağ tıklıyoruz.
      Yandaki şekilde gözüktüğü gibi Bağlantı Durumuna   tıklıyoruz.
Yukarıdaki ekranda gözüktüğü gibi herhangi bir Outlook Anywhere ayarı yapmadığımız için port olarak TCP/IP gözüküyor.Outlook üzerinde “Outlook Anywhere” ayarı yaptıktan sonra burası HTTPS olarak gözükecek.Bu şekilde outlookun Exchange sunucuya hangi metod ile bağlandığını test edebiliriz.Şimdi Outlook Anywhere için ayar yapalım.Göstereceğim ayarlar Outlook 2007 içindir.
Araçlar–>Hesap Ayarları na giriyorum ve aşağıdaki ekranla karşılaşıyorum.
E-Posta üzerindeyken Değiştir diyerek devam ediyorum.
Diğer Ayarlar deyip devam ediyorum.
Bağlantı sekmesinden yukarıda gösterilen kutucuğu seçip “Exchange Proxy Ayarları” na giriyoruz ve aşağıdaki ekran karşılıyor bizi.
Yukarıdaki şekilde gözüktüğü gibi gerekli ayarları giriyoruz.Outlook Anywhere özelliğini aktif ederken seçtiğimiz NTLM Kimlik Doğrulamasını seçiyoruz.Hızlı ve Yavaş ağların ikisinide işaretlerseniz Outlook Exchange Sunucuya ulaşma sürenize göre hangi protokolü kullanacağınızı belirliyor.Her ikisinde de gördüğünüz gibi önce HTTP yani Outlook Anywhere özelliğini kullanacak.En üste de external Host ismi olan mail.yktest.com yazıyorum ve tamam diyerek konfigurasyonu bitiriyorum.
Gelen ekrana Uygula dediğimizde yukardaki uyarı ekranı geliyor ve değişiklik için Outlook un yeniden başlatılmasını istiyor.
            Outlooku yeniden başlattıktan sonra yine Outlook simgesi üzerine Ctrl+sağ click  ile “Bağlantı Durumu” diyoruz ve portun HTTPS olup olmadığını kontrol ediyoruz.
Test ortamımda geçerli bir sertifika oluşturmadığım için yukardaki şekli production ortamında gösteriyorum. Gördüğünüz şekilde connection olarak HTTPS gözüküyor.Bütün işlemleri düzgün yaptığınızda connection portu olarak HTTPS gözükmesi gerekir.Eğer HTTPS gözüküyorsa ve “Status” ksımında Established yazıyo ise Outlook Anywhere özelliğini kullanıyosunuz demektir.Gerek şirket içinde olsun gerek şirket dışında olsun bu ayarlar ile outlooku kullanabilirsiniz.