Microsoft ISA Server 2000 Feature Pack 1,第 1 版
Microsoft® Exchange Server 為使用者提供了重要的資訊。生產力及效能的關鍵不僅是能夠存取電子郵件,還要可以存取連絡人資訊、工作清單以及公用資料夾資訊。位在公司網路之外,往往代表此資訊的存取是特別重要的。存取 Exchange 完整功能的唯一方法,就是透過 Microsoft Outlook® 2000 或 Outlook 2002 用戶端。
透過防火牆存取 Exchange 伺服器是相當危險的方法,因為大部份的防火牆都是靠靜態地對應連接埠。ISA Server 使用其 RPC 應用程式篩選器,以便安全地發行 Exchange 伺服器。
本文件說明了設定 ISA Server 的逐步程序,讓 Outlook 2000 及 Outlook 2002 用戶端可以安全地連線到位於 ISA Server 防火牆後面的 Exchange 2000 Server 電腦。
此案例所採用的 ISA Server 設定是位於 ISA Server 電腦後面的 Exchange Server 電腦。
以下各節詳述將 ISA Server 設定為允許 RPC 連線能力所需要的步驟:
在您開始之前,請先收集下列資訊:
注意 不支援的設定
在您開始設定任何的 ISA Server 元件之前,必須先確定您的 DNS 基礎結構將會支援 MAPI 用戶端存取。檢查 DNS,以確保 Exchange 伺服器的主機 (A) 記錄是存在於您的外部 DNS 伺服器上。
注意 如果 Exchange 伺服器的主機名稱在內部及外部 DNS 電腦上均不同,請在用戶端電腦上的「主機」檔案中建立項目,使用 ISA Server 電腦的外部 IP 位址解析 Exchange 伺服器的 NetBIOS 名稱。
若要讓 Exchange 伺服器能夠成功進行通訊,必須將它設定為 SecureNAT (網路位址轉譯) 用戶端。這種類型的用戶端會使用其預設的閘道路由傳送網際網路流量。
對於複雜的網路而言,則建議使用 ISA Server 為內部網路上所有網路區段所定義的路由。路由表可以使用 ROUTE ADD 指令手動擴展,或使用動態路由通訊協定,例如 Routing Information Protocol (RIP)。
ROUTE ADD 指令的語法如下:
ROUTE ADD 目的地網路 ID遮罩預設閘道 IP 位址
注意 如果您的 Exchange 伺服器收到來自 DHCP 伺服器的保留 IP 位址,便必須在範圍內容中變更預設閘道。
由於本機位址表 (LAT) 會定義位於內部網路上的伺服器,因此其為安全環境的基本需求。您必須確定使 Exchange 服務能夠運作的所有必要伺服器,均位於 LAT 中。
若要檢閱 LAT
若是獨立安裝,展開 Servers and Arrays 樹狀目錄,然後展開適當的伺服器或陣列。
當安裝 ISA Server 時,便會設定 LAT。在詳細資料窗格中,您會看到一系列定義內部網路的 IP 位址。
請建立允許內部用戶端存取所有網際網路網站及所有網際網路內容的網站及內容規則。
建立用戶端位址集,指定將使用通訊協定規則 (在步驟 6:建立通訊協定規則中加以說明) 的內部 Exchange 伺服器。
設定可以讓您的內部 Exchange 伺服器與外部伺服器及用戶端進行通訊的通訊協定規則。此規則將允許兩種輸出通訊協定 - DNS 及 SMTP,並且僅套用到您為內部 Exchange 伺服器所建立的用戶端位址集。
若要使用內部網域控制站來驗證 Outlook 用戶端,必須將 Exchange 伺服器設定為擔任 Outlook 用戶端的 Proxy。
接下來,ISA Server 需要伺服器發行規則,為內部 Exchange 伺服器提供外部 MAPI Outlook 用戶端連線能力。
本節說明如何設定 Outlook 用戶端,以便啟用 Exchange 伺服器的連線能力,並且解決有關新郵件通知的問題。
透過發行 Exchange 伺服器,用戶端可以在使用網際網路進行連線時,使用與本機連線時相同的設定。然而,如果 Exchange 伺服器的內部及外部名稱不同,您可能就必須建立不同的設定檔。
利用新的 Feature Pack,可以讓您的 Outlook 用戶端更快速地使用 Exchange 2000 Server。這些功能可以讓您更輕鬆、實用地透過網際網路使用 RPC 發行:
在網際網路上為 Outlook 用戶端發行 Exchange 的系統管理員,現在可以要求 Outlook 使用加密。之前,系統管理員必須靠使用者自行設定 Outlook。
ISA Server 電腦後面的 Outlook 用戶端現在可以存取 ISA Server 電腦前面的 Exchange 2000 Server 電腦。當您安裝此 Feature Pack 時,會建立新的通訊協定定義,稱為 RPC。您可以使用此通訊協定規則,讓內部用戶端可以存取防火牆外的 Exchange 伺服器。
在設定這些案例時,可以使用下列文件做為參考:
在背對背 ISA Server 的情況中,請依照下列步驟設定外部 ISA Server 電腦:
圖 2 背對背 ISA 設定允許 MAPI 用戶端存取