Параметры транспорта при гибридных развертываниях Exchange

Гибридное развертывание содержит почтовые ящики в локальной организации Exchange, а также в организации Exchange Online. Дополнительные сведения о гибридном развертывании см. в статье Гибридные развертывания Exchange Server.

Критическим компонентом создания этих двух отдельных организаций единого типа является гибридный транспорт. Сообщения, отправляемые между получателями в любой организации, проходят проверку подлинности, шифруются и передаются с помощью протокола TLS. Эти сообщения отображаются как "внутренние" для компонентов Exchange (например, как правила транспорта, ведение журнала и политики защиты от спама). Мастер гибридной конфигурации автоматически настраивает гибридный транспорт в Exchange 2013.

Чтобы гибридный транспорт работал с мастером гибридной конфигурации, локальной конечной точкой SMTP, принимающей подключения из Exchange Online, должен быть один из следующих серверов Exchange:

  • Exchange 2016 с накопительным пакетом обновления 8 (CU8) или более поздней версией:
    • Сервер почтовых ящиков
    • Пограничный транспортный сервер.
  • Exchange 2013 с накопительным пакетом обновления 15 (CU15) или более поздней версией:
    • Сервер клиентского доступа.
    • Пограничный транспортный сервер.
  • Exchange 2010 с пакетом обновления 3 (SP3) с накопительным пакетом обновления 11 (RU11) или более поздней:
    • Транспортный сервер-концентратор.
    • Пограничный транспортный сервер.

Важно!

Не размещайте узлы или службы SMTP между Microsoft 365 и локальной конечной точкой организации Exchange. Сведения, важные для гибридного транспорта, удаляются из сообщений, проходящих через конечную точку, на которой работает неподдерживаемая версия Exchange или универсальный узел SMTP.

Варианты гибридной маршрутизации

При планировании и настройке гибридного развертывания необходимо выбрать способ маршрутизации входящей и исходящей почты.

  • Вы хотите маршрутизировать входящую почту от внешних интернет-отправителей к локальным получателям и получателям в облаке через Microsoft 365 или через локальную организацию Exchange? Конфигурация зависит от различных факторов:

    • Большая часть ваших почтовых ящиков находится в облаке или в локальной среде Exchange?
    • Хотите ли вы использовать встроенную надстройку безопасности для локальных почтовых ящиков, чтобы защитить свою локальную организацию Exchange?
    • Где настроена инфраструктура соответствия требованиям?

    Маршрут для входящих сообщений в обе организации зависит от того, включен ли централизованный почтовый транспорт в гибридном развертывании.

  • Вы хотите маршрутизировать исходящую почту от отправителей Exchange Online внешним получателям через локальную организацию (централизованный транспорт почты) или непосредственно в Интернет?

    Централизованный транспорт почты направляет всю почту от отправителей Exchange Online через локальную организацию перед доставкой в Интернет. Этот подход важен в сценариях соответствия требованиям, когда локальные серверы должны обрабатывать всю почту, отправляемую в Интернет и из Интернета. Кроме того, можно отправлять сообщения от отправителей Exchange Online внешним получателям непосредственно в Интернет.

    Примечание.

    Мы рекомендуем централизованный транспорт почты только для организаций с особыми потребностями в транспортировке, связанными с соблюдением нормативных требований. Наша типичная рекомендация — не использовать централизованный транспорт почты из-за увеличения пропускной способности и накладных расходов на обработку почты в локальной организации.

  • Будет ли разворачиваться в локальной организации пограничный транспортный сервер?

    Если вы не хотите предоставлять доступ к своим внутренним серверам Exchange, присоединенным к домену, непосредственно в Интернете, можно развернуть поддерживаемые пограничные транспортные серверы в своей сети периметра. Дополнительные сведения см. в разделе Пограничные транспортные серверы с гибридными развертываниями.

Независимо от выбора, все сообщения, отправляемые между локальной организацией Exchange и организацией Exchange Online, используют безопасный транспорт. Дополнительные сведения см. в разделе "Надежная связь " далее в этой статье.

Дополнительные сведения о том, как эти параметры влияют на маршрутизацию сообщений в организации, см. раздел Маршрутизация транспорта при гибридных развертываниях Exchange.

Встроенные функции облачной безопасности в гибридных развертываниях

Все облачные организации Майкрософт с облачными почтовыми ящиками включают встроенные функции безопасности для защиты получателей от вирусов, спама, фишинга и нарушений политик. Эти же встроенные функции безопасности также доступны для защиты локальных сред электронной почты (не только Exchange) в встроенной надстройке безопасности для локальных почтовых ящиков.

Встроенные функции безопасности для всех облачных почтовых ящиков — это главный доступ в вашу организацию Exchange Online. Все входящие сообщения (независимо от их происхождения) проходят через эти встроенные функции безопасности, прежде чем они достигнут получателей в облачной организации. Все сообщения, отправленные из организации Exchange Online, проходят через эти встроенные функции безопасности, прежде чем они попадут в Интернет.

Доверенное соединение

Поток почты между локальной организацией и организацией Exchange Online настроен на использование принудительного TLS. Такая конфигурация гарантирует, что сообщения, передаваемые между организациями, не перехватываются. Для безопасной транспортировки почты используются сертификаты TLS, предоставляемые доверенным коммерческим центром сертификации (ЦС).

При принудительном переносе TLS серверы отправки и получателя проверяют сертификаты друг друга. Поле субъекта или альтернативного имени субъекта (SAN) сертификата должно содержать полное доменное имя, определяющее другой сервер.

Например, организация Exchange Online настроена на прием и защиту сообщений, отправленных из mail.contoso.com полного доменного имени. Сертификат TLS на исходном локальном клиентском сервере или пограничном транспортном сервере должен содержать mail.contoso.com в поле "Субъект " или "Альтернативное имя субъекта " (SAN). В противном случае Microsoft 365 откажет в подключении.

Совет

Полное доменное имя не должно совпадать с доменным именем электронной почты получателей. Поле субъекта илиальтернативного имени субъекта (SAN) сертификата должно содержать полное доменное имя, которое настроено на прием серверами получателя или отправителя.

В дополнение к использованию TLS сообщения между локальными и облачными организациями рассматриваются как "внутренние". Такой подход позволяет сообщениям обходить некоторые службы защиты от угроз, фильтрации и другие службы.

Дополнительные сведения см. в статьях "Требования к сертификатам для гибридных развертываний " и "Общие сведения о сертификатах TLS".