Situatie:
Binnen de organisatie waar ik stage loop zijn er twee verschillende groepen gebruikers te onderscheiden:
Er draait een Windows 2000 server met Exchange 2000 server. Momenteel met een redelijk standaard configuratie die alleen de mogelijkheden voor Groep 1 aanbiedt. Clients verbinden met de Exchange server middels Outlook / MAPI.
Probeem 1 heeft een minder makkelijke oplossing. Ik dacht dat de oplossing voor dit probleem zou liggen in de mogelijkheden om relaying voor de “Default Virtual SMTP server” te beperken.
Thuis heb ik een test Exchange 2003 sp1 op Windows 2K3 draaien om wat instellingen te testen.
De “Default Virtual SMTP Server” is de SMTP server waar externe mail op binnenkomt. “Anonymous Access” moet dus worden toegestaan anders komt externe mail niet meer binnen.
Naast “Anonymous Access” staat ook “Integrated Windows Authentication” aangevinkt om het voor Windows clients mogelijk te maken te “authenticaten” (als dit niet staat aangevinkt werkt mail verzenden vanuit Outlook nog steeds echter).
Bij Relay staan de volgende instellingen:
Aangevinkt: “Only the list below”-> Lijst is leeg
Uitgevinkt: “Allow all computers which successfully authenticate to relay regardless of the list above.
Users: Mail Submit Users met Submit rechten
Mail Relay Users met Submit en Relay rechten.
Via telnet maak ik een verbinding naar de Exchange server om het één en ander te testen.
Test 1: Proberen te relayen vanaf een extern subnet en vanaf een intern subnet.
Mail from: blaat@externdomein.nl
Rcpt to: blaat.externdomein.nl
550 5.7.1 Unable to relay for blaat@externdomein.nl
Mooi, ik ben dus geen Open Relay.
Test 2: Proberen te ontvangen vanaf een extern subnet en vanaf intern.
Mail from: blaat@externdomein.nl
Rcpt to: blaat@onsdomein.nl
250 2.1.5 blaat@onsdomein.nl
Mooi, ik ben dus bereikbaar vanaf externe mail servers.
Relayen kan nu dus alleen wanneer ik succesvol authenticate en lid ben van de groep “Mail Relay Users”. Dit is echter alleen het geval als ik een mail client gebruik die niet werkt met MAPI. Deze mail client maakt een SMTP verbinding met de Exchange server, authenticates met “Windows Integraded Authentication”, verstuurt via SMTP de mail naar de Exchange server, Exchange controleert of de gebruiker lid is van “Mail Relay Users” en relayed vervolgens het bericht naar de desbetreffende externe mailserver.
Via Outlook icm MAPI maakt het echter geen flikker uit of ik wel of niet lid ben van de groep “Mail Relay Users”. Zelfs als ik geen lid ben van “Mail Submit Users” of van “Mail Relay Users” kan ik gewoon mail versturen, intern en extern. Als in “netstat” gebruik tijdens het versturen van een e-mail zie ik ook dat er geen SMTP verbinding wordt gemaakt met de Exchange server vanaf de Outlook client. Via MAPI wordt de e-mail naar de Exchange server verstuurt, deze verstuurt de e-mail vervolgens (waarschijnlijk met de SMTP Virtual server) zonder de relay restricties in acht te nemen.
Kan iemand dit bevestigen? Weet iemand hoe ik dan een oplossing kan implementeren voor bovengenoemde problemen?
De Microsoft site en andere hulpsites helpen niet veel. Ook de help functie van Exchange schiet tekort. Er wordt nooit genoemd dat er met MAPI wordt gewerkt. Bij MS gaan ze er vanuit dat de mail via SMTP van Outlook/mailclient naar de Exchange server gaat en dat er geen gebruik wordt gemaakt van MAPI (of van OWA, zelfde resultaat als Outlook for that matter).
http://support.microsoft....aspx?scid=kb;en-us;818778
Bij voorbaat dank.
Groet,
BlaaT
Binnen de organisatie waar ik stage loop zijn er twee verschillende groepen gebruikers te onderscheiden:
- Groep 1: Gebruikers die zowel intern als extern mogen mailen.
- Groep 2: Gebruikers die alleen intern mogen mailen.
Er draait een Windows 2000 server met Exchange 2000 server. Momenteel met een redelijk standaard configuratie die alleen de mogelijkheden voor Groep 1 aanbiedt. Clients verbinden met de Exchange server middels Outlook / MAPI.
- [Probleem 1: Gebruikers uit groep 2 mogen niet naar externe mailadressen mail kunnen sturen (mogen dus niet relayen).
- Probleem 2: Gebruikers uit groep 2 mogen niet vanaf externe mailservers te bereiken zijn.]
Probeem 1 heeft een minder makkelijke oplossing. Ik dacht dat de oplossing voor dit probleem zou liggen in de mogelijkheden om relaying voor de “Default Virtual SMTP server” te beperken.
Thuis heb ik een test Exchange 2003 sp1 op Windows 2K3 draaien om wat instellingen te testen.
De “Default Virtual SMTP Server” is de SMTP server waar externe mail op binnenkomt. “Anonymous Access” moet dus worden toegestaan anders komt externe mail niet meer binnen.
Naast “Anonymous Access” staat ook “Integrated Windows Authentication” aangevinkt om het voor Windows clients mogelijk te maken te “authenticaten” (als dit niet staat aangevinkt werkt mail verzenden vanuit Outlook nog steeds echter).
Bij Relay staan de volgende instellingen:
Aangevinkt: “Only the list below”-> Lijst is leeg
Uitgevinkt: “Allow all computers which successfully authenticate to relay regardless of the list above.
Users: Mail Submit Users met Submit rechten
Mail Relay Users met Submit en Relay rechten.
Via telnet maak ik een verbinding naar de Exchange server om het één en ander te testen.
Test 1: Proberen te relayen vanaf een extern subnet en vanaf een intern subnet.
Mail from: blaat@externdomein.nl
Rcpt to: blaat.externdomein.nl
550 5.7.1 Unable to relay for blaat@externdomein.nl
Mooi, ik ben dus geen Open Relay.
Test 2: Proberen te ontvangen vanaf een extern subnet en vanaf intern.
Mail from: blaat@externdomein.nl
Rcpt to: blaat@onsdomein.nl
250 2.1.5 blaat@onsdomein.nl
Mooi, ik ben dus bereikbaar vanaf externe mail servers.
Relayen kan nu dus alleen wanneer ik succesvol authenticate en lid ben van de groep “Mail Relay Users”. Dit is echter alleen het geval als ik een mail client gebruik die niet werkt met MAPI. Deze mail client maakt een SMTP verbinding met de Exchange server, authenticates met “Windows Integraded Authentication”, verstuurt via SMTP de mail naar de Exchange server, Exchange controleert of de gebruiker lid is van “Mail Relay Users” en relayed vervolgens het bericht naar de desbetreffende externe mailserver.
Via Outlook icm MAPI maakt het echter geen flikker uit of ik wel of niet lid ben van de groep “Mail Relay Users”. Zelfs als ik geen lid ben van “Mail Submit Users” of van “Mail Relay Users” kan ik gewoon mail versturen, intern en extern. Als in “netstat” gebruik tijdens het versturen van een e-mail zie ik ook dat er geen SMTP verbinding wordt gemaakt met de Exchange server vanaf de Outlook client. Via MAPI wordt de e-mail naar de Exchange server verstuurt, deze verstuurt de e-mail vervolgens (waarschijnlijk met de SMTP Virtual server) zonder de relay restricties in acht te nemen.
Kan iemand dit bevestigen? Weet iemand hoe ik dan een oplossing kan implementeren voor bovengenoemde problemen?
De Microsoft site en andere hulpsites helpen niet veel. Ook de help functie van Exchange schiet tekort. Er wordt nooit genoemd dat er met MAPI wordt gewerkt. Bij MS gaan ze er vanuit dat de mail via SMTP van Outlook/mailclient naar de Exchange server gaat en dat er geen gebruik wordt gemaakt van MAPI (of van OWA, zelfde resultaat als Outlook for that matter).
http://support.microsoft....aspx?scid=kb;en-us;818778
Bij voorbaat dank.
Groet,
BlaaT
BlaaT het niet dan SchaapT het niet!