邮件系统规划.doc
《邮件系统规划.doc》由会员分享,可在线阅读,更多相关《邮件系统规划.doc(49页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 邮件系统规划邮件系统规划微软(中国)有限公司2011年2月文档控制SignoffAuthor(s), quality control and client sign-offCompanyNameSignatureAuthor(s):Microsoft (china)zhangliangyangQuality control:Client:TaslyDocument TitleCustomer:TaslyTitle:邮件系统规划Document Name: 邮件系统规划.docPreparationActionNameDateCreate By:zhangliangyang2011-02-18
2、ReleaseVersionDate ReleasedChange NoticePages AffectedRemarks/Changes文档控制2第1章概述51.1xxx集团组织结构51.2xxx网络现状51.2.1局域网61.2.2互联网接口61.2.3用户管理61.2.4网络管理61.2.5客户端操作系统6第2章邮件-体系架构设计72.1综述72.2现状分析82.3远景考虑82.4设计原则82.5总体架构92.6安全性设计112.7可靠性设计12第3章邮件-系统框架设计133.1.1系统架构设计133.2网络带宽需求133.2.1邮件系统带宽的需求133.2.2与活动目录的关系153.3
3、与DNS的关系16第4章邮件-服务器和存储设计204.1基本概念204.1.1Windows 2008群集技术204.1.2群集的优点224.1.3Exchange 2007群集功能234.2现状分析244.3服务器体系架构254.3.1IP 地址和网络名264.4服务器的数量274.5联机存储设计274.5.1联机存储27第5章邮件-用户接入设计295.1.1现状分析295.1.2企业本地用户邮箱访问295.1.3Internet网用户邮箱访问32第6章邮件-安全设计366.1服务器物理安全设计366.2操作系统安全设计376.2.1组策略376.3邮件安全设计386.3.1数字签名386.
4、3.2邮件加密396.3.3身份认证406.4传输安全设计406.5系统更新升级设计426.6防病毒设计446.7反垃圾邮件及内容过滤49第1章 概述邮件系统规划项目由xxxx集团有限公司(简称“xxx集团”)的信息中心和xxx合作,通过此项目,旨在利用先进信息化技术,统一规划和实施,覆盖整个xxx集团,下属的办公、科研、生产、销售和服务等单位的电子邮件系统,使xxx集团所属各个公司能实现用户信息集中认证,电子邮件互联互通。同时,通过建立统一的电子邮件对外域名,树立xxx集团对外的统一形象。本规划,是项目组在充分了解xxx集团目前在网络带宽、管理模式、现存系统的基础上,通过测试和论证最终形成的
5、。技术方案以微软Exchange 2007电子邮件系统为基础。本规划方案包括了需求和分析,Windows 2008域模型规划,Exchange 2007的邮件规划,实施方案和运营维护管理设计。本规范还从技术层面,阐明xxx集团的域模型,电子邮件系统的设计原则,部署实施系统及其相关的管理和维护任务。1.1 xxx集团组织结构1.2 xxx网络现状xxx集团内部网络暂时只有局域网部分。1.2.1 局域网1.2.2 互联网接口1.2.3 用户管理目前xxx集团纳入域管理的共有不到xxx用户。在xxx集团内部,已经建立有企业级的统一用户管理系统。这个域面向桌面管理,邮件管理的用户域(xxx.COM)。
6、集团总部从桌面统一化的角度实施了桌面管理,使集团总部的用户能使用软件自动分发、远程系统支持、管理邮件,使用企业门户等用户服务,集团总部采用集中管理用户帐号。1.2.4 网络管理xxx集团目前的广域网设备维护和管理是集团信息中心负责。其他地区公司的局域网设备都是由地区公司管理和维护的。1.2.5 客户端操作系统在xxx集团中,大部分的桌面操作系统为Windows XP和Windows 7。第2章 邮件-体系架构设计2.1 综述邮件系统是一个综合性的系统。它包括了对邮件用户、邮件服务器和邮件存储方面的管理和设计。同时,邮件系统也是企业中信息共享和协作的基础。Exchange 2007 Server
7、,同Microsoft Windows 2008操作系统无缝地集成在一起,被设计用来满足各种规模的商业需求,从小型的、集中的组织到大规模分布式企业。同它的客户端Microsoft Outlook一起,Exchange提供了一个高度可靠的、可伸缩的且易于管理的消息传送和协同工作基础结构。Exchange的Web存储系统将Exchange的可靠性和可伸缩性同Web的可访问性和开放性有机地结合在一起,从而提供了一个强大的知识信息仓库以及一个商业应用程序平台。在xxx的电子邮件系统中,将结合Windows 2008与Exchange 2007提供面向xxx集团的电子邮件解决方案。Windows 200
8、8提供了电子邮件系统所需的基础服务。包括了:l 用户管理l AD活动目录服务l DNS域名解析服务l WINS解析服务l SMTP简单邮件传输协议支持在Windows 2008的基础上,Exchange 2007实现了安全,可靠的电子邮件系统。Exchange 2007加强并增加了对电子邮件系统的支持。包括:l 增强了SMTP的支持l 增加了邮件协议的支持(POP3/IMAP4/MAPI)l 邮件路由服务l 邮箱存储管理l 信息协作平台服务2.2 现状分析目前,由于Internet网络安全性降低,免费邮箱不稳定性,对数据保护较差,分析配置管理内部邮箱服务器。通过私有邮箱系统可以有效的保证数据安
9、全性,稳定性,最大限度的提高了员工办工效率。2.3 远景考虑在2011年,xxx集团建立邮件系统后,大部分的客户端通过使用企业邮件系统,邮件访问速度会比较稳定。2.4 设计原则在Exchange 2007设计原则中来自实际的经验是,保持邮件结构的简单化。l 结合AD的区域设置,合理划分站点l 在2Mb的带宽下,不用划分新站点,在2Mb的带宽下,当邮件总数大于1000时,划分新站点l 适当以中心站点为基础,逐步增加分支机构站点l 安全性,可靠性,可用性2.5 总体架构xxx集团电子邮件系统的总体架构上分为一级:xxx集团邮件站点。所有发送给xxx集团的电子邮件都通过集团站点分发,而发送给xxx集
10、团外部的电子邮件从集团站点的Internet出口发送。xxx集团站点实际上包含了DMZ区、总部的邮件站点xxx集团站点在Internet接入点和对Internet提供服务的服务器之后安装配置了两个防火墙。这样,在集团站点形成了三个区域:InternetDMZ区企业内部网DMZ区包含了OWA服务器、邮件接入服务器和邮件发送服务器。DMZ区中的邮件服务器都是需要与Internet直接通讯的服务器。在企业内部网的服务器则是不需要直接与Internet上的服务器通讯的服务器。DMZ区的邮件服务器需要特别关注其安全性。由于DMZ区中的服务器直接与Internet通讯,因此DMZ区的服务器更容易受到攻击。
11、同时,DMZ区服务器也是xxx集团电子邮件系统对外进行交流的门户。因此,在DMZ中需要专门的设计,以确定服务器的能力、容量、安全保护等。集团站点的服务器主要分为六种角色:OWA服务器。OWA服务器对Internet提供浏览器访问邮件的功能。xxx邮件服务器采用负载均衡的方式来提高对外服务的可用性。SMTP接入服务器。接收从Internet发给的邮件。SMTP同样通过负载均衡来提高对外服务器的可用性。SMTP发送服务器。将邮件发送到Internet上的服务器。SMTP发送服务器不需要负载均衡,而通过Exchange的自动路由算法提供高可用性。域控制器。域控制器为邮件系统提供用户认证服务,同时也为
12、用户登录用户域提供认证服务。域控制服务器都配置为GC全局编目服务器。全局编目服务器包含xxx集团用户域中所有用户的基本信息,包括用户邮箱所在服务器等对邮件系统非常重要的信息。同时,域控制服务器还兼做DNS服务器或者WINS服务器。DNS服务器为邮件系统的服务器提供域名解析服务,这是邮件系统内服务器之间能正确通讯的基础服务。WINS服务器则为服务器或者客户端提供用户域的服务器解析服务。邮件服务器。前端邮件服务器能将用户的邮件访问点与用户的实际邮箱存储隔离开,使得用户无须记得邮箱所在的服务器,而可以直接通过前端邮件服务器,利用常见的邮件协议来访问邮箱。xxx集团电子邮件系统中,邮件服务器提供POP
13、3、SMTP、IMAP4和HTTP协议的支持。服务器通过负载均衡技术来实现用户的单点访问,同时也提高服务器的可用性。在集团站点,还配备带库,为邮件系统的备份提供服务。2.6 安全性设计由于电子邮件系统是信息系统的基础之一,因此,需要对电子邮件的安全性特别重视。Exchange 2007提供了一个安全的电子邮件系统所必须的安全特性:l 用户身份的认证。保证访问的用户是合法的用户。l 具有邮件回执功能。能有效的跟踪邮件,防止邮件丢失。l 邮件收发的跟踪功能。能用于查找问题原因并恢复邮件。l 邮件传输的加密。防止网络监听,保证邮件传输过程的安全。l 数字签名。能认证发信人的身份和信件的完整性,避免收
14、到伪造或被篡改的电子邮件。l 邮件的访问权限。能实现针对特定用户的邮件访问设置,包括发送邮件的范围,发送邮件的大小等。通过Internet发送的邮件是基于SMTP协议的,由于SMTP本身设计上的缺陷,通常Internet邮件的加密措施都很薄弱。但在Internet中存在多种多样的电子邮件系统,为了能与其它用户的电子邮件系统互通,都需要遵循基本的标准。所以,我们将重点放在xxx集团内部的邮件系统安全,即用户在外如何安全连接内部的邮件系统,并安全阅读/发送电子邮件,以及如何安全接收来自Internet的邮件。对此,邮件系统的安全涉及到以下几个方面:l 服务器的安全l 操作系统的安全l 邮件系统的安
15、全l 邮件传输的安全l 电子邮件的安全。包括防病毒和内容过滤等。2.7 可靠性设计电子邮件系统是一个庞大的、复杂的系统。同时,也是企业基础信息系统之一。电子邮件系统部署实施完成后,内部的通讯将越来越多地依靠电子邮件系统,成为员工日常工作中不可或缺的工具。所以,当电子邮件系统出现故障时,将直接影响到所有的邮件使用者。提高邮件系统的可靠性可以通过软硬件的冗余方式来达到,常见的方式有服务器集群和网络负载均衡。虽然Exchange 2007很好的支持这些软硬件的冗余技术,但提高软硬件的冗余度必然带来成本的增加。在xxx的电子邮件系统中,需要从性价比的方面出发,合理的考虑可靠性和成本之间的关系。以不存在
16、明显的单点故障为基础,提高邮件系统的整体可靠性。同时,可靠性也需要有完善的运营维护和灾难恢复计划作为后盾。在可靠性的基础上,实现最快的故障处理响应服务。保证系统即使出现故障时,能在最快的时间内恢复系统,重新提供电子邮件服务。第3章 邮件-系统框架设计3.1.1 系统架构设计根据xxx集团邮件系统总体规划,xxx集团邮件系统以集团为单位建设,邮件系统采用单一服务器模式,邮箱存储以及用户内网的Outlook访问功能,达到系统冗余,最大程度地提高邮件系统的可用性;并提供用户内网和公网的HTTP/HTTPS/Outlook Internet访问/Mobile/SMTP/POP/IMAP等服务,以及入站
17、、出站等功能;通过部署统一的防垃圾、防病毒网关/软件对Internet出站和入站邮件进行实时的防垃圾、防病毒检测;邮件系统邮箱的存储采用SAN结构的磁盘阵列,并使用磁盘阵列作为系统备份设备。3.2 网络带宽需求为了防止病毒和垃圾邮件的侵害,xxx集团统一邮件系统将采用统一的防病毒和防垃圾邮件的策略,整个邮件系统将设立1个独立的Internet邮件出入口。在出入口使用美讯智做防病毒和防垃圾邮件的控制。3.2.1 邮件系统带宽的需求基础数据根据集团邮件系统目前使用情况统计,每个用户的收发邮件情况如下:用户收发邮件情况基础数据项目单位数值每日工作时间小时8每个用户平均每日接收邮件数封20每个用户平均
18、每日发送邮件数封15来自和发送到xxx内部的比例70%来自和发送到xxx外部的比例30%平均每封邮件大小KB50高峰流量与平均流量的比例1.50网络带宽利用率70%计算方法l 每天发到外部邮件数 = 用户数*(每用户平均每日发送邮件数*来自和发送到xxx外部的比例)l 每天发送到外部的邮件字节数(M) = 每天发送到外部邮件数*平均每封邮件大小/1024l 高峰时每小时发到外部邮件字节数(M) = 每天发送到外部的邮件字节数/每日工作时间*高峰流量与平均流量的比例l 每天收到外部邮件数 = 用户数*(每用户平均每日收到邮件数*来自和发送到xxx外部的比例)l 每天收到外部的邮件字节数(M) =
19、 每天收到外部邮件数*平均每封邮件大小/1024l 高峰时每小时收到外部邮件字节数(M) = 每天收到外部的邮件字节数/每日工作时间*高峰流量与平均流量的比例l 高峰时实际需要带宽 =(高峰时入口带宽+高峰时出口带宽)/网络带宽实际利用率计算结果邮件系统带宽需求情况见下表:邮件系统带宽需求表名称用户邮箱数量高峰时(单位:Mbps)出口带宽入口带宽实际带宽集团站点600.53 0.40 0.93 合计600.53 0.40 0.93 3.2.2 与活动目录的关系Exchange Server 2007邮件系统与活动目录紧密集成,并且依赖活动目录完成其目录操作。活动目录可以为邮件系统提供邮箱信息、
20、地址列表服务以及其他跟收件人相关的信息,同时邮件系统的配置信息也存储在活动目录中。通过活动目录的复制功能,可以将这些收件人相关信息和配置信息复制到各个活动目录域和站点中的域服务器,以供邮件系统就近访问。可以说活动目录是邮件系统的安全系统,活动目录的安全机制保证了只有认证通过的用户可以访问邮箱,并且只有认证通过的管理员才能更改邮件系统中的配置信息。邮件系统内置活动目录访问模块,用于和活动目录通讯(LDAP请求)以及缓存活动目录的信息,通过共享访问和缓存机制,可以减少活动目录域控制器以及全局编目服务器的负载。邮件系统可以发现活动目录拓扑,确认域控制器和全局编目服务器,并且维持可用的域服务器列表。地
21、址簿信息存储在活动目录中,邮件系统也对Outlook客户端地址簿访问提供支持。包括活动目录请求转发(Outlook 2000以前版本)和活动目录请求代理(Outlook 2000及以后版本)两种方式。在消息传输过程中,邮件系统的SMTP Categorizer(SMTP分捡器)将根据消息头中包含的信息去查询活动目录,并且决定消息路由,即消息如何传递以及消息将被传递到何处。另外SMTP Categorizer通过查询活动目录,解析发件人、收件人,以及邮件组,并且将每个收件人和每个发件人的限制应用于消息。3.3 与DNS的关系由于 Exchange 2007 依赖 DNS 进行名称解析来进行邮件的
22、传递,因此 DNS 的设计在邮件系统的设计中起到了至关重要的作用。 在邮件系统中,SMTP 依赖 DNS 来确定其下一个内部或外部目标服务器的 IP地址。通常,内部 DNS可以帮助邮件服务器实现内部邮件服务器的查找,但是内部DNS 名称不在 Internet 上发布。因此,SMTP 必须能够联系到可以解析外部 DNS 名称以发送 Internet 邮件的 DNS 服务器,以及可以解析内部 DNS 名称以实现组织内传递的 DNS 服务器。DNS在邮件系统中的作用DNS有以下三方面的作用: DNS 在发送和接收内部邮件时的作用在xxx集团,将在集团建立一套邮件系统,Windows Server20
23、08 在DNS 中注册每个服务器的完全限定域名 (FQDN)。Exchange 服务器和 SMTP 虚拟服务器也使用该 FQDN。客户端在发送邮件的时候,邮件服务器的SMTP虚拟服务器在传递邮件的时候将使用DNS解析目标邮件服务器的IP地址。因此需要域中任何一台DNS服务器都可以解析全域邮件服务器的IP地址。 DNS 在接收 Internet 邮件时的作用要接收 Internet 邮件,外部 DNS 服务器必须有一个 MX 记录指向xxx集团邮件服务器(或者可以将邮件转发到邮件服务器的服务器,目前使用的方式)的 IP 地址的 A 记录。要确保 MX 记录的配置正确,可以使用 Nslookup
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 邮件系统 规划
限制150内