Exchange电子邮件系统解决专项方案模版.docx
《Exchange电子邮件系统解决专项方案模版.docx》由会员分享,可在线阅读,更多相关《Exchange电子邮件系统解决专项方案模版.docx(42页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 Exchange电子邮件系统解决方案模版Exchange电子邮件系统解决方案模版目录一、用户需求2二、名词解释2三、方案拓扑3四、方案推介4Microsoft Active Directory4地址分配4名称解析5DNS5域结构6组织单元结构7Microsoft Exchange 201011防火墙和边缘服务器11中心传输服务器12客户端访问服务器13邮箱服务器14Exchange Server 2010群集服务14可实现的功能:15Symantec Backup Exec For Windows Server16产品简介22Windows Server 2008简体中文标准版22Micro
2、soft Exchange Server 201026Symantec Backup Exec 2010 For Windows33方案介绍37建议方案一37建议方案二38Exchange服务器角色简介391.客户端访问服务器角色:392.边缘传输服务器角色:393.中心传输服务器角色:404.邮箱服务器角色:43一、用户需求XXX原有WinMail邮件服务器,因业务需要和对邮件数据要求提升,期望经过布署Microsoft Exchange Server来完成对现有邮件系统升级,以此来满足需求。因XXXExchange属于全新架构,所以,我们针对其现有结构情况和需求制订本方案。本方案为前期方案
3、,依据实际需求改变和最终确定需求详情,我们将制订具体实施布署方案,以此作为项目过程归档目录之一。二、名词解释Microsoft Exchange :微软新一代电子邮件服务系统。Active Directory:Active Directory(活动目录)动目录(Active Directory)是面向Windows Standard Server、Windows Enterprise Server和 Windows Datacenter Server目录服务。(Active Directory不能运行在Windows Web Server上,不过能够经过它对运行Windows Web Serv
4、er计算机进行管理。)Active Directory存放了相关网络对象信息,而且让管理员和用户能够轻松地查找和使用这些信息。Active Directory使用了一个结构化数据存放方法,并以此作为基础对目录信息进行合乎逻辑分层组织。反垃圾邮件网关:用于针对已经有垃圾邮件进行过滤和阻断设备。备份系统:传统机制备份系统无法对现在使用应用平台做完整细粒度备份,一旦应用发生灾难性损坏,后果将不堪设想,我们利用专业备份系统来填补这个问题空白。三、方案拓扑提议方案1提议方案2四、方案推介Microsoft Active Directory方案计划XXX采取单林单域方法,组织单元计划依据企业实际行政计划来
5、设计。AD明细以下:地址分配地址分配即IP地址分配和管理。我们能够依据实际情况来确定IP获取方法,依据部门来划分静态IP和DHCP数量级和安全等级。名称解析名称解析是指在访问网络资源(包含文件服务器和打印机)时,怎样将资源名称转换成对应IP地址服务。现在企业内部用户在访问网络资源时经过直接IP地址来定位资源,这么带来问题时每个用户必需记住要访问资源IP地址,使用效率不高而且管理成本较高。经过DNS和WINS服务,相关服务器会自动将某个名称转换成实际IP地址,用户只需记住轻易辨识资源名称即可进行对应访问。这么网络资源共享和使用效率将得到很大程度提升。DNS我们将在企业DC01、DC02两台DNS
6、服务器。该服务器同时也是域控制器。企业内部网络域名为: 或 baiyyy.localDNS服务器包含两个区域,以下是它们技术参数:Name: _.Type: Active Directory-IntegratedReplication: To All DNS servers in the Active Directory forest Dynamic updates: Nonsecure and secureName: .Type: Active Directory-IntegratedReplication: To All DNS servers in the Active Director
7、y domain Dynamic updates: Nonsecure and secureDNS服务器全部将DNS数据放在当地AD数据库中,不过作为独立Application Partition来参与域控制器之间目录复制(Directory Replication)从而同时DNS数据库。全部域控制器全部将主域控设为首选DNS服务器外部(Internet)名称解析在DC01,将当地ISPDNS服务器设为转发器。将全部非内部网域名解析请求转发至Internet上全部企业内用户端全部将经过DNS来进行名称解析。包含登入域和访问文件服务器或其它用户端。每一个加入域用户端全部经过动态注册在DNS服务器
8、上注册自己主机纪录(A)和指针纪录(PTR)。管理员在服务器上能够轻松了解全部用户端注册情况。另外,在DC01DNS服务出现临时不可用情况时,能够依靠其它额外DC (DNS服务器)来进行必需名称解析。域结构域结构设计是活动目录中最关键,也是最基础工作,是多个原因权衡结果,它既要尽可能贴近用户管理模式和组织结构,也要考虑网络情况及以后多种改变。以下是单域结构相对于其它结构优缺点:优点 集中管理整个集团安全策略; 集中管理整个集团组策略; 完全利用组织单元反应集团管理结构; 当企业机构重组时能够很灵活进行调整; 当资源和用户需要在组织机构内迁移时能够很灵活调整; 不需要GC服务器 因为全部DC全部
9、拥有AD全备份; 相对其它方案,能够使用较少域控制器; 简单名字空间设计 只需要1个DNS名字后缀; 用户在查找AD内信息时相对简单; 单一组策略更轻易实施。缺点 在IT系统管理权限相对分散组织结构中,难以区分“管理权”。 整个企业集团只能实施一个安全策略,比如统一口令策略。.全部域控制器(DC)全部拥有整个AD数据备份,AD任何更改也要反应到域内全部DC上,这对每台DC硬件配置要提出更高要求,同时对那些广域网带宽有限区域会带来效率上问题。对于DC服务器本身安全也提出更高要求。组织单元结构组织单元设计将遵照两点标准: 反应企业内部组织结构 有利于经过组策略进行细化终端管理现在企业组织结构需依据
10、XXX实际人事组织拓扑制订,会在制订项目实施方案时提供。因为用户帐号(在这里包含用户组账号)和计算机账号分数两种不一样资源类型,所以也需要分开管理。所以,我们将组织单元设计成以下结构: 第一级:资源类型 第二级:地理位置 第三级:事业部名称 第四级:部门名称请参考下图以了解这个结构模型: 账号和口令管理账号管理能够分为个人账号管理、组账号管理和机器账号管理。个人账号能够分为两类: 第一类为一般账号,采取一人一号方法,为每一位职员建立自己账号。当职员加入或离开时,根据一定规则增加或删除用户账号。 第二类为特殊账号,通常不属于某一位职员,而是为了满足一些特殊功效,比如系统管理、匿名访问等等。特殊账
11、号有以下多个: Administrator,系统管理员账号,含有最高权限,能够进行任何管理操作,该账号不能被删除,只能更改用户名。为了提升系统安全性,提议将管理员账号用户名更改,比如hqadmin(仅仅是提议,系统管理员能够自行决定)。 Guest,匿名登录账号,为了提升系统安全性,提议将Guest账号严禁。 服务账号,在Windows 中,每一个服务全部需要一个账号,通常这些账号采取系统账号,我们无须关心,但有部分服务需要特殊用户账号。 每个个人账号全部有一个口令来保护,为了预防口令被盗用和攻击,我们将在整个域中启用对应密码策略以确保每个密码全部符合一定复杂度,具体要求以下: 长度不得小于8
12、个字符 必需包含大写和小写字母 必需包含特殊字符(比如:!#$%&*()_+) 密码使用期=3个月 个人账号命名规则用户名称将使用汉字名,帐号名称为: 采取姓名拼音全称,如有反复则在末尾加用户所在部门名称首字母,若仍有反复则在末尾加数字以示区分。 比如:姓名姓名拼音 帐户名张刚(工程实际部)Gang.ZhangGang.Zhang.SJ张钢(财务部) Gang.ZhangGang.Zhang.CW计算机账号管理全部加入到域中计算机全部需要一个计算机账号,经过该帐号,我们能够对计算机多种配置进行管理。企业现在计算机命名规则为:事业部+部门+序号。比如:SJ-BMB-001(设计保密部第一台计算机
13、)。组账号管理分组管理是关键而有效管理策略。在Windows 中有三种组帐户:通用组(Universal Group)、全局组(global group)和域当地组(Domain local group),全局组能够包含本域用户帐户(user account),域当地组能够包含本域和资源域用户帐户和全局组帐户,通用组使用则没有任何限制。(企业如采取单域结构,则没有使用Universal组必需)良好分组策略能够降低管理复杂性,避免安全上漏洞,大大提升管理可靠性。我们采取这么分组策略:1. 根据职位分组。2. 按职能分组,比如全部财务人员,全部科技人员,全部系统管理员等等。3. 对职员分类,比如一
14、般职员,临时职员等等。4. 根据部门分组.因为维护用户和组账号是一项日常工作,这项工作将由企业人员,依据管理需求来创建。此次项目中,将为每一个部门创建一个管理员组,用来进行部分日常管理工作,包含安装额外硬件,共享文件和打印机,等等。现在,企业全部用户全部已被分到各个不一样组织单元(OU)下面。每个组织单元下还包含一个用户组,该用户组组员即是该组织单元内全部用户,这么能够较为轻松管理用户资源。Microsoft Exchange 防火墙和边缘服务器防火墙实现机构局域网和广域网之间隔离,是实现安全性保障。首先系统和Internet公网之间设置一台硬件防火墙,为系统提供第一层安全防护。然后停火区建立
15、Exchange 边缘服务器,负责对外邮件往来。外部邮件首先抵达边缘服务器,经过反垃圾、防病毒系统检验,确定安全后再转发给内网中心传输服务器。边缘服务器将内外邮件系统隔离开来,使得这些不得不和外界连通服务器即使被黑客攻击,也不会影响防火墙后面内部网络内服务器,它提升了安全性和设计灵活性。因为前端服务器不存放邮件存放系统或 Active Directory 数据库,所以它们成为“黑客”攻击对象价值就会降低。边缘传输服务器角色上可管理:Internet邮件流 运行边缘传输服务器角色服务器接收经过 Internet 进入 Exchange 组织邮件。边缘传输服务器对邮件进行处理以后,会将它们路由到组
16、织内部中心传输服务器。边缘传输规则 用于控制发送到 Internet 或从其接收邮件流。边缘传输规则经过将操作应用于满足指定条件邮件帮助保护企业网络资源和数据。边缘传输规则条件以数据为基础,比如,邮件专题、正文、标题或发件人地址中特定字词或文本模式,垃圾邮件信任等级 (SCL) 或附件类型。当指定条件为真时,这些操作可确定处理邮件方法。可能操作包含隔离邮件、丢弃或拒绝邮件、附加其它收件人或统计事件。有例外情况(可选)能够不对特定邮件实施操作。反垃圾邮件和防病毒保护 在 Exchange 中,能够阻止网络外围病毒和垃圾邮件或未经请求商业电子邮件。边缘传输服务器角色服务器经过提供一组协同工作以提供
17、不一样垃圾邮件筛选层和保护层代理,以帮助预防组织中用户接收垃圾邮件。地址重写 能够为来自您 Exchange 组织邮件外部收件人提供一致外观。针对边缘传输服务器角色配置地址重写代理,能够修改善站和出站邮件 SMTP 地址。当含有多个域新合并组织期望为外部收件人提供一致电子邮件地址时,地址重写尤为有用。中心传输服务器每个Exchange 站点必需要有一台中心传输服务器。负责内部邮件路由,提供规则引擎,实现对邮件控制和过滤。中心传输服务器角色布署在 Active Directory 目录服务林内部,用于处理组织内全部邮件流、应用传输规则、应用日志策略和向收件人邮箱传输邮件。发送到 Internet
18、 邮件由中心传输服务器中继到布署在外围网络中边缘传输服务器角色。从 Internet 接收邮件在中继到中心传输服务器之前,由边缘传输服务器进行处理。假如不含有边缘传输服务器,则能够将中心传输服务器配置为直接中继 Internet 邮件。还能够在中心传输服务器上安装和配置边缘传输服务器代理,方便在组织内部提供反垃圾邮件和防病毒保护。中心传输服务器角色将其全部配置信息全部存放在 Active Directory 中。这些信息包含传输规则设置、日志规则设置和连接器配置。因为此信息存放在 Active Directory 中,所以能够一次性配置设置,然后由组织中每个中心传输服务器应用这些设置。中心传输
19、服务器角色上可管理:内部邮件流 在将邮件传输到收件人收件箱或路由到组织外部用户之前,中心传输服务器角色将处理在 Exchange 组织内部发送全部邮件。此行为没有例外情况;邮件一直经过运行中心传输服务器角色服务器进行传输。邮件策略 传输代理集合使您能配置当邮件进入和离开邮件流组件时应用规则和设置。能够创建为符合不一样规范而设计邮件策略和规则设置,并可针对组织要求较轻易地更改这些策略和设置。反垃圾邮件和防病毒保护 Exchange 内置保护功效为邮件提供了反垃圾邮件和防病毒保护。尽管这些内置保护功效设计为在外围网络中边缘传输服务器角色上使用,但也能够在中心传输服务器上配置边缘传输代理。用户端访问
20、服务器在 Exchange Server 中将协议处理和存放服务分开,将处理HTTP、SMTP、EAS、POP及IMAP(Internet消息访问协议)请求一组IP服务器划分为用户端访问服务器,能够容留在独立于全部数据存放服务器上,而且无需RAID(容错磁盘阵列)控制器。这就降低了服务器成本,同时也能够预防SMTP故障和意外服务拒绝事件影响到通信存放或目录。用户端访问服务器还专门负责和Internet进行外部邮件收发和数据加密/解密,活动目录查询等任务。用户端访问服务器角色支持多种不一样用户端和 Exchange 服务器连接。Microsoft Outlook Express 和 Eudora
21、 等软件用户端使用 POP3 或 IMAP4 连接和 Exchange 服务器进行通信。移动设备等硬件用户端使用 ActiveSync、POP3 或 IMAP4 和 Exchange 服务器进行通信。假如用户使用任何非 Microsoft Outlook 用户端访问其收件箱,则必需在 Exchange 组织中安装用户端访问服务器角色。邮箱服务器邮箱服务器角色和 Active Directory 目录服务集成,提供更丰富日历功效、资源管理和脱机通讯簿下载,改善信息工作人员体验。可经过 OUTLOOK用户端直接访问Exchange邮箱服务器。邮箱服务器则专门管理邮箱。而为了提升系统稳定性和可用性,
22、后端邮件服务器将采取Cluster群集结构,就是两台服务器相互备份和同时,当其中一台服务器意外瓦解以后,另外一台会立即接替工作,不会引发服务中止。Exchange Server 群集服务Exchange Server 和Windows Server 支持群集。一个群集由两台以上计算机或节点组成,这些计算机或节点不仅相互相联,而且均和一部共享存放设备连接。群集中存在一个或多个Exchange虚拟服务器,而每个虚拟服务器均运行在群集中一个节点上。Exchange Server 在Windows Server 上能最多支持8节点群集。Exchange群集技术为通信提供了高度可用性。群集服务对群集中虚
23、拟服务器进行监视,在发生故障情况下,群集服务会重新引导系统或将受到影响虚拟服务器转移四处于正常状态节点上。为实施计划内停机,你能够将虚拟服务器以手工方法转移到其它节点上。而不管在意外故障还是计划停机情况下,用户全部将经历一个短暂服务中止期,而该中止期也只有在虚拟服务器处于在线或脱机挂起状态下才会发生。使用多个服务器能在提升可靠性同时降低系统成本,这是因为,你无须设置专门用于排除故障服务器。当地不间断复制和集群不间断复制除了支持群集技术外,Exchange 还提供两种新备份手段:当地不间断复制和集群不间断复制。经过日志复制技术,实时将数据从工作卷复制到备卷,备份能够跨地域以很小代价实现异地容灾。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Exchange 电子邮件 系统 解决 专项 方案 模版
限制150内