设为首页 收藏本站
查看: 2303|回复: 0

[经验分享] Exchge2010配置-为CAS服务器申请PKI证书

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2015-6-15 11:22:02 | 显示全部楼层 |阅读模式
                      序:在Exchange 2007中,如果客户端使用的是Outlook,那么客户会以MAPI方式直接连接到邮箱服务器上,但如果使用的是其他方式访问邮箱,如POP3、OWA、IMAP4、Activesync等,他们是直接连接到客户端访问服务器,然后此服务器再将用户定位到邮箱服务器上。但在Exchange 2010中,所有的客户端访问请求都要连接到CAS服务器,经过身份验证之后,再通过代理转到相应的邮箱服务器。
那么客户端和CAS服务器通信的安全性就至关重要。默认Exchange2010安装完毕,使用的是自签名证书。
使用自签名证书的主要缺点是,没有第三方来对证书的真实性进行验证。每个收到您的已签名文档的人员都必须手动决定是否相信您的证书。
对于大型组织,有两种获取数字证书的主要方法:使用组织或公司 PKI 创建的证书以及商业证书。只想将已签名文档在组织中的其他员工中共享的组织首选公司 PKI,这样可降低成本。想要将已签名文档与组织外的人员共享的组织可能偏好使用商业证书。
下面我们看下如何创建企业PKI证书
拓扑环境:
wKiom1V6qSzjOxahAACuPuuqRS8572.jpg
主要步骤:
  • 搭建企业CA服务
  • Exch2010向CA申请证书,下载证书
  • Exch2010安装证书并分配服务
  • 客户端验证证书加密访问

配置过程:
首先确认下Exchange默认的自签名证书
wKiom1V6qSzxSQgDAAGQil-N3ck908.jpg
Step1:我们在DC上安装AD证书服务
wKioL1V6qteQ4LQOAAFxdr7i310159.jpg
下一步
wKioL1V6qtixfqGXAAFMtsu67JA152.jpg
勾选“证书颁发机构WEB注册”,方便用户通过浏览器来申请证书,下一步
wKioL1V6qtijtgFSAAFVuTo6Tr4535.jpg
wKioL1V6qtrT21jzAAFaIYOZ2-U325.jpg
选择“企业根CA”,根CA可以自动颁发证书,并且在域中客户端会通过组策略自动信任根CA,下一步
wKioL1V6qtrRiR5lAAFUfdkQWq8042.jpg
设置根CA的名称
wKioL1V6qtuACg4AAAEot4pIh40463.jpg
安装进行,等待完成。
Step2:切换至EMC控制台,exchange开始申请证书
wKioL1V6qtzTq-voAAGTIbL8mIw626.jpg
点击”新建exchange证书“
wKioL1V6quDC3tkNAAHdbVR_nVE360.jpg
输入证书的友好名称,下一步
wKiom1V6qTrDyL-gAAHUfiHpJk4537.jpg
下一步,
wKiom1V6qT6BCn0tAAIo-QJdJDw483.jpg
确认内外网域名信息,下一步
wKiom1V6qUDxTA7QAAHUKh-6ts0381.jpg
确保有以下域名信息,本实验域名为ms.com
wKiom1V6qUPicaqxAAIN-KJwbIs729.jpg
填写组织信息,最后生成证书请求文件c:\Exch2010Cert.req.
Exchange2010正式申请,地址输入CA地址
wKiom1V6qUSD2rEZAAGS5qI1x30343.jpg
键入域用户名及密码
wKiom1V6qUXA3eU1AAG2ykTDCx4974.jpg
申请证书
wKiom1V6qUbht1VzAAEPOs9NuRY214.jpg
高级证书申请
wKiom1V6qUbCHq6PAAFjyaZE2AM636.jpg
使用base64编码。。。
wKiom1V6qUfiI9dOAAG3kldQsWI878.jpg
粘贴之前生成的证书申请文件内容,证书模板选择”WEB服务器“,提交。
wKiom1V6qUixTaMyAAE1fQB_J6k551.jpg
提交完会自动颁发,并出现下载向导。
wKiom1V6qUnz3th7AAE1fQB_J6k982.jpg
选择保存位置c:\certnew.cer.
wKiom1V6qUuC1InTAAHtLd-GZwk981.jpg
Step3:接下来安装证书并分配给服务
wKiom1V6qUywdBcTAAGfiRMNvwc214.jpg
点击刚新建的证书,完成搁置请求
wKiom1V6qU6wOh6CAAIsYIiaQU0482.jpg
找到证书c:\certnew.cer
wKiom1V6qVHyuxOBAAHuCaYtPy8010.jpg
完成。
wKioL1V6qvriaGc7AAG2PrKfPYg208.jpg
将服务分配给证书
wKioL1V6qvzRzPFaAAGzV9ckE-I211.jpg
选择CAS服务器
wKioL1V6qv6D7SFbAAG4T53JVcc892.jpg
选择服务,确保勾选IIS
wKiom1V6qVmBFanYAAHtTbU6X_4044.jpg
询问是否覆盖当前自签名证书,选”全是“
wKioL1V6qwOjDTb8AAGgsMHz5aw926.jpg
完成。
Step4:域客户端owa访问验证
wKioL1V6qwPD3F_8AAEfscowMcs524.jpg
如果客户端提示证书颁发机构不受信任,可以手工刷新组策略gpupdate /force或等待90min左右,解决信任关系。而对于工作组用户或外部用户,则需要手动建立信任关系,否则就是这个样子
wKioL1V6qwSRWuruAAEyMsswTy0176.jpg
需要点击“继续浏览网站“继续,用户体验会差一些
所以如果证书服务的客户端是公网用户还是建议去专门的CA公司去申请证书,因为这些CA的根证书已经导入到系统的信任列表。
好了,下一篇我们将介绍下Exchange2010如何启用Outlook Anwhere功能。
                   


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.iyunv.com/thread-77532-1-1.html 上篇帖子: 无法打开Outlook邮件中的超链接 下篇帖子: outlook客户端打开后报证书错误 服务器 证书
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表