SMTP relay'i kurmuşlar.
Exchange Server SE Edge Transport Kullanarak Standalone SMTP Relay Kurulumu
kurumsal ortamlarda kimlik doğrulama yapamayan sistemlerin e-posta gönderebilmesi için güvenli bir smtp relay altyapısı gereklidir. bu rehberde, exchange mailbox sunucuları yerine edge transport rolü ile standalone smtp relay kurulumu anlatılıyor.
kurumsal ortamlarda yazıcılar, erp uygulamaları, izleme sistemleri, yedekleme yazılımları ve çeşitli otomasyon cihazları gibi smtp kimlik doğrulaması yapamayan birçok sistemin e-posta gönderebilmesi için güvenli bir smtp relay altyapısına ihtiyaç duyulur. çoğu ortamda bu ihtiyaç doğrudan exchange mailbox sunucuları üzerinde oluşturulan receive connector’lar ile karşılanmaktadır. ancak bu yaklaşım, mailbox sunucularının gereksiz smtp trafiğine maruz kalmasına ve ….
Kurumsal ortamlarda yazıcılar, ERP uygulamaları, izleme sistemleri, yedekleme yazılımları ve çeşitli otomasyon cihazları gibi SMTP kimlik doğrulaması yapamayan birçok sistemin e-posta gönderebilmesi için güvenli bir SMTP Relay altyapısına ihtiyaç duyulur. Çoğu ortamda bu ihtiyaç doğrudan Exchange Mailbox sunucuları üzerinde oluşturulan Receive Connector’lar ile karşılanmaktadır. Ancak bu yaklaşım, Mailbox sunucularının gereksiz SMTP trafiğine maruz kalmasına ve saldırı yüzeyinin genişlemesine neden olabilir.
Microsoft Exchange Server Subscription Edition (SE) ile birlikte sunulan Edge Transport rolü, SMTP trafiğini Mailbox sunucularından ayırarak daha güvenli ve yönetilebilir bir mimari oluşturulmasına olanak tanır. Edge Transport sunucusu, yalnızca SMTP iletişimini yöneten bağımsız bir rol olduğundan, Active Directory etki alanına dahil edilmeden de çalışabilir ve yalnızca SMTP Relay amacıyla kullanılabilir.
Bu makalede, Exchange Server SE Edge Transport rolünün Workgroup ortamında kurulumu, gerekli yapılandırmalar ve yalnızca belirli IP adreslerinden SMTP Relay hizmeti verecek şekilde güvenli olarak nasıl yapılandırılacağı adım adım anlatılacaktır.
Neden Edge Transport Kullanılmalı?
Edge Transport rolünün yalnızca SMTP Relay amacıyla kullanılmasının birçok avantajı bulunmaktadır.
Senaryo
Hadi başlayalım
Edge Transport sunucusu Workgroup ortamında çalışacak olsa da, SMTP haberleşmesinde kullanılacak tam etki alanı adının (FQDN) doğru oluşturulabilmesi için Primary DNS Suffix değeri yapılandırılmalıdır. Bu ayar, sunucunun EHLO/HELO komutlarında kendini doğru FQDN ile tanıtmasını sağlar ve SMTP sertifikası ile DNS kayıtlarının uyumlu şekilde çalışmasına katkıda bulunur. Bu işlem sunucuyu Active Directory etki alanına dahil etmez.
Edge Transport sunucusunun FQDN değerinin DNS üzerinden doğru şekilde çözümlenebilmesi için bir A (Host) kaydı oluşturun. Bu kayıt, SMTP haberleşmesi sırasında sunucunun doğru şekilde bulunmasını ve diğer sistemler tarafından erişilebilmesini sağlar.
Ön Gereksinimler
Exchange Server SE Edge Transport rolü, Microsoft Visual C++ Redistributable paketine ve AD LDS (Active Directory Lightweight Directory Services) bileşenine ihtiyaç duyar. Kuruluma başlamadan önce bu ön gereksinimlerin yüklenmesi gerekmektedir.
Tüm ön gereksinimler tamamlandıktan sonra Exchange Server SE Edge Transport rolünü komut satırı üzerinden unattended (katılımsız) modda kurulumunu başlatın. Bu yöntem, kurulumun daha hızlı ve tekrarlanabilir şekilde gerçekleştirilmesini sağlar.
Exchange SE iso bağlayın uygun sürücüye gidin ve aşağıdaki komutu çalıştırın tabi bunları powershell i administrator olarak çalıştırıp yapınız.
Bu adımda PowerShell kullanılarak SMTP Relay hizmeti sunacak Receive Connector oluşturulmaktadır. Script öncelikle CSV dosyasında tanımlanan IP adreslerini okuyarak yalnızca bu istemcilerin bağlanmasına izin verecek şekilde RemoteIPRanges ayarını yapılandırır. Ardından Receive Connector üzerinde kullanılacak dinleme adresi (Bindings), FQDN bilgisi, kimlik doğrulama mekanizması (AuthMechanism), izin grupları (PermissionGroups), mesaj boyutu, alıcı sayısı, bağlantı limitleri ve protokol günlükleme (Protocol Logging) gibi SMTP yapılandırmaları otomatik olarak uygulanır. Son olarak Add-ADPermission komutu ile NT AUTHORITY\ANONYMOUS LOGON hesabına Ms-Exch-SMTP-Accept-Any-Recipient Extended Right yetkisi atanarak, yalnızca RemoteIPRanges içerisinde tanımlanan istemcilerin Exchange organizasyonu dışındaki alıcılara da e-posta iletebilmesi (SMTP Relay) sağlanır. Yapılandırma tamamlandıktan sonra Get-ADPermission komutu ile atanan izinler doğrulanarak Receive Connector’ın doğru şekilde oluşturulduğu kontrol edilir.
SMTP Relay sunucusunun dış ortamlara e-posta gönderebilmesi için bir Send Connector oluşturulmaktadır. Bu örnekte oluşturulan Send Connector, tüm SMTP etki alanlarına (SMTP:*;1) posta iletecek şekilde yapılandırılmıştır. DNSRoutingEnabled parametresi True olarak ayarlandığından, e-postaların iletimi Smart Host kullanılmadan, alıcı etki alanlarının MX kayıtları sorgulanarak DNS üzerinden doğrudan gerçekleştirilir. Usage parametresi Internet olarak belirlendiği için Connector, internet üzerindeki tüm SMTP etki alanlarına posta gönderecek şekilde yapılandırılmıştır. Böylece Edge Transport sunucusu, kendisine Relay edilen e-postaları DNS çözümlemesi yaparak hedef posta sunucularına güvenli ve standart SMTP iletişimi ile iletebilir.
İstersen bunun altına şu notu da ekleyebilirsin:
Not: Eğer kurumunuzda tüm e-postaların bir güvenlik geçidi, e-posta güvenlik ürünü veya akıllı ana bilgisayar (Smart Host) üzerinden gönderilmesi isteniyorsa, DNSRoutingEnabled değeri False olarak yapılandırılmalı ve ilgili Smart Host adresi Send Connector üzerinde tanımlanmalıdır. Bu makaledeki senaryoda ise doğrudan internet çıkışı tercih edildiğinden DNS yönlendirmesi kullanılmaktadır.
Exchange Server Subscription Edition (SE) ile sunulan Edge Transport rolü, yalnızca SMTP Relay hizmeti sunacak ortamlar için güvenli, desteklenen ve yönetimi kolay bir çözüm sunmaktadır. Özellikle artık desteklenmeyen IIS 6.0 SMTP Virtual Server altyapısının yerine modern bir alternatif olarak kullanılabilen Edge Transport, merkezi yönetim, gelişmiş SMTP denetimi, ayrıntılı günlükleme ve güvenlik özellikleriyle kurumsal ihtiyaçları karşılayabilecek bir mimari sağlamaktadır.
Bu makalede, Exchange Server SE Edge Transport rolünün Standalone olarak kurulumu, gerekli ön gereksinimlerin hazırlanması, Receive Connector ve Send Connector yapılandırmaları ile yalnızca yetkilendirilmiş IP adreslerinden SMTP Relay hizmeti verecek şekilde güvenli bir altyapının nasıl oluşturulacağı adım adım ele alınmıştır. Bu yapı sayesinde uygulama sunucuları, yazıcılar, ERP sistemleri ve diğer SMTP istemcileri için merkezi ve güvenilir bir Relay hizmeti sunulabilir.
Microsoft’un da belirttiği gibi, Standalone Edge Transport mimarisinde sunucunun Active Directory Edge Subscription ile ilişkilendirilmesine gerek yoktur. Böylece EdgeSync, Direct Trust sertifikaları ve diğer ek bileşenlere ihtiyaç duyulmadan, daha sade ve operasyonel yükü düşük bir SMTP Relay altyapısı kurulabilir.
Doğru yapılandırılmış Receive Connector’lar, IP tabanlı erişim kontrolleri, uygun Send Connector ayarları ve düzenli bakım ile Exchange Server SE Edge Transport, uzun yıllar güvenle kullanılabilecek, desteklenen ve ölçeklenebilir bir SMTP Relay çözümü sunmaktadır. Özellikle mevcut IIS SMTP altyapısını modern ve Microsoft tarafından desteklenen bir platforma taşımayı planlayan kurumlar için bu yaklaşım, hem güvenlik hem de yönetilebilirlik açısından önemli avantajlar sağlamaktadır.