最近接到一個(gè)客戶報(bào)的一個(gè)CASE,反饋他們的Exchange 通訊組可以接收外網(wǎng)的發(fā)來(lái)的郵件,這樣的CASE還是第一次碰到,于是檢查了通訊組接收郵件的權(quán)限,發(fā)現(xiàn)權(quán)限確實(shí)是只接受組織內(nèi)部發(fā)來(lái)的郵件。
看到了吧?Exchange通訊組上明明寫上只接受組織內(nèi)發(fā)件人的郵件,但是組織外發(fā)來(lái)的郵件怎么也會(huì)收到呢?難道是Exchange的Bug?想到這里有點(diǎn)小激動(dòng)了,趕緊新創(chuàng)建一個(gè)組測(cè)試,發(fā)現(xiàn)結(jié)果一樣,和同事討論后,有可能是這封郵件在傳遞的時(shí)候被郵件網(wǎng)關(guān)或者Exchange郵件服務(wù)器篡改了郵件頭,被改成內(nèi)部的了。于是仔細(xì)檢查了這封郵件的郵件頭發(fā)現(xiàn),真是這樣。
為什么會(huì)出現(xiàn)這樣的情況呢?明明是一封垃圾組織外部的郵件,卻被標(biāo)記成了:Internal(內(nèi)部的標(biāo)識(shí)),所以Exchange服務(wù)器會(huì)認(rèn)為這是一封內(nèi)部的郵件。仔細(xì)檢查后發(fā)現(xiàn)原來(lái)是用戶自己更改了接收連接器的導(dǎo)致的。用戶勾選了接收連接器的外部保護(hù)。
根據(jù)微軟的官方資料:連接器的外部保護(hù),因使用 Exchange 外部安全機(jī)制而被視為外部安全連接。該連接可能是 Internet 協(xié)議安全性 (IPsec) 關(guān)聯(lián)或虛擬專用網(wǎng)絡(luò) (VPN)。或者,服務(wù)器可能駐留在受信任的物理控制網(wǎng)絡(luò)中。ExternalAuthoritative
身份驗(yàn)證方法需要 ExchangeServers
權(quán)限組。 這種將身份驗(yàn)證方法與安全組結(jié)合使用的做法,允許對(duì)通過(guò)該連接器接收的郵件的匿名發(fā)件人電子郵件地址進(jìn)行解析。
詳細(xì)可以參考:https://technet.microsoft.com/zh-CN/library/jj657472.aspx
http://blogs.technet.com/b/exchange/archive/2006/12/28/3397620.aspx
聯(lián)系客服