Der gesamte Verkehr zwischen Hub-Transport-Servern wird mithilfe von TLS mit selbstsignierten Zertifikaten, die standardmäßig vom Exchange 2007-Setup installiert werden, verschlüsselt.
Der gesamte Verkehr zwischen Edge-Transport-Servern und Hub-Transport-Servern wird authentifiziert und verschlüsselt. Der zugrundeliegende Mechanismus für Authentifizierung und Verschlüsselung ist gegenseitiges TLS. Statt die X.509-Gültigkeitsprüfung zu verwenden, verwenden Exchange 2007-Benutzer direkte Vertrauensstellungen zum Authentifizieren der Zertifikate. "Direkte Vertrauensstellung" bedeutet, dass die Anwesenheit des Zertifikats in Active Directory oder ADAM die Gültigkeit des Zertifikats bezeugt. Active Directory wird als vertrauenswürdiger Speicherungsmechanismus angesehen. Wenn die direkte Vertrauensstellung verwendet wird, ist es nicht von Bedeutung, ob das Zertifikat selbstsigniert oder von einer Zertifizierungsstelle signiert ist. Wenn Sie einen Edge-Transport-Server für eine Exchange-Organisation abonnieren, veröffentlicht das Edge-Abonnement das Edge-Transport-Serverzertifikat für die Überprüfung durch die Hub-Transport-Server in Active Directory. Der Microsoft Exchange-EdgeSync-Dienst aktualisiert ADAM mit dem Satz von Hub-Transport-Serverzertifikaten, damit diese vom Edge-Transport-Server überprüft werden können.
Standardmäßig wird der Verkehr zwischen Edge-Transport-Servern in verschiedenen Organisationen verschlüsselt. Standardmäßig erstellt Exchange 2007-Setup ein selbstsigniertes Zertifikat, und TLS ist aktiviert. Dadurch kann jedes sendende System die bei Microsoft Exchange eingehende SMTP-Sitzung verschlüsseln. Ebenfalls standardmäßig versucht Exchange 2007, TLS für alle Remoteverbindungen zu verwenden.
Die Authentifizierungsmethoden für Verkehr zwischen Hub-Transport-Servern und Postfachserver unterscheiden sich, wenn die Serverfunktionen Hub-Transport und Mailbox auf dem gleichen Computer ausgeführt werden. Bei lokaler Nachrichtenübermittlung wird Kerberos-Authentifizierung verwendet. Bei Remote-Nachrichtenübermittlung wird NTLM-Authentifizierung verwendet.
Exchange 2007 unterstützt außerdem Domänensicherheit. Domänensicherheit bezieht sich auf die Funktionssammlung Exchange 2007 und Outlook 2007, die eine relativ kostengünstige Alternative zu S/MIME oder anderen Sicherheitslösungen auf Nachrichtenebene darstellt. Der Zweck der Funktion "Domänensicherheit" besteht darin, Administratoren ein Verfahren an die Hand zu geben, um gesicherte Nachrichtenpfade zwischen Domänen über das Internet verwalten zu können. Nachdem diese gesicherten Nachrichtenpfade konfiguriert wurden, werden Nachrichten, die den gesicherten Pfad von einem authentifizierten Absender aus durchlaufen haben, Benutzern in der Benutzeroberfläche von Outlook und Outlook Web App als "domänengesichert" angezeigt. Weitere Informationen finden Sie unter Planen der Domänensicherheit.
Auf Hub-Transport-Servern und Edge-Transport-Servern werden möglicherweise viele Agents ausgeführt. Im allgemeinen, arbeiten Antispam-Agents auf der Grundlage von Informationen, die für den Computer, auf dem der Agent ausgeführt wird, lokal sind. Daher ist nur wenig Kommunikation mit Remotecomputern erforderlich. Eine Ausnahme stellt jedoch die Empfängerfilterung dar. Diese erfordert Aufrufe von entweder ADAM oder Active Directory. Es stellt das optimale Verfahren dar, Empfängerfilterung auf dem Edge-Transport-Server auszuführen. In diesem Fall befindet sich das ADAM-Verzeichnis auf dem gleichen Computer wie der Edge-Transport-Server, und es ist keine Remotekommunikation erforderlich. Wenn die Empfängerfilterung auf dem Hub-Transport-Server installiert und konfiguriert wurde, greift die Empfängerfilterung auf Active Directory zu.
Der Protokollanalyse-Agent wird vom Absenderzuverlässigkeits-Feature in Exchange 2007 verwendet. Dieser Agent nimmt auch verschiedene Verbindungen zu außerhalb befindlichen Proxyservern vor, um die Pfade eingehender Nachrichten auf verdächtige Verbindungen zu prüfen.
Alle anderen Antispamfunktionen verwenden Daten, die ausschließlich auf dem lokalen Computer erfasst, gespeichert und verwendet werden. Häufig werden die Daten, wie etwa Daten zur Aggregation sicherer Listen oder Empfängerdaten für die Empfängerfilterung, mithilfe des Microsoft Exchange-EdgeSync-Diensts per Push in das lokale ADAM-Verzeichnis hochgeladen.
Journal- und Nachrichtenklassifizierung werden auf Hub-Transport-Servern ausgeführt und basieren für ihre Funktion auf Active Directory-Daten.