http://www.5dmail.net/html/2009-5-13/200951300939.htm
出处:微软论坛 作者:Rock Wang
1.如何重建手机与Exchange服务器的同步关系?
请参照以下文档:
http://msexchangeteam.com/archive/2008/01/30/447971.aspx
2.手机与Exchange服务器同步时,出现错误代码0x85010004, 如何进行排错?
当用手机与Exchange服务器同步时,在手机上收到以下错误:
您的帐户没有同步您的当前设置的权限。 请与 Microsoft Exchange 管理员。
错误代码:0x85010004
A.对于永久性的0x85010004错误:
错误代码0x85010004等同于错误HTTP_403禁止访问,它可能发生于以下几种情况:
1)服务器端的Microsoft-Server-ActiveSync虚拟目录被设定为需要SSL连接,而您的手机上没有使用SSL。
2)服务器端的Exchange虚拟目录被设定为需要SSL连接。
3)您有一个防火墙,且没有为Microsoft-Server-ActiveSync添加允许的规则,请参照这篇知识库文章的描述。
B.对于间断的0x85010004错误:
当您的主机有多个IP地址的时候,这个问题可能会出现。在手机连接到/Microsoft-Server-ActiveSync虚拟目录后,它无法连接到服务器上的/Exchange虚拟目录以访问用户的邮箱。
如果您在一台服务器上运行了多个站点且为他们分配了不同的IP地址,我们建议您使用在非默认站点(即手动添加的其他站点)上使用主机标题名(host headers)的方式来实现。
如果您运行的需要SSL连接的其他站点已经在使用默认站点,或者我们确实需要有多个IP地址,我们建议您把这些不同的IP地址分配到另外一块附加的网卡上,需要注意的是在网络连接的属性里,不要将这些IP注册到DNS中。
在同时,请确保在包含有OWA与ActiveSync的默认站点上,没有指定IP(all unassigned)且没有使用主机标题名。
相关的帖子:
http://social.technet.microsoft.com/forums/en-US/exchangesvrmobility/thread/e2867374-9a87-4a25-ad40-da8b64cc211c/
3.如何重置OWA相关的虚拟目录的设置?
当我们在OWA相关的问题上不能再做其他的排错,无法解决问题时,我们可以试着来重置OWA相关的虚拟目录的设置。
注意:在做重置设置之前,请将内部URL,外部URL以及其他的一些在Client Access Server/Front-end Server上的设置进行备份。
1)对于Exchange 2007,具体操作步骤可以参考以下文章:
尝试使用 Outlook Web Access 登录 Exchange 2007 时收到错误消息:“440 Login Timeout”(440 登录超时)http://support.microsoft.com/kb/941201/zh-cn
除此之外,我们可以尝试卸载CAS ,然后重新安装CAS来获得默认的设置。
2)对于Exchange 2003具体操作步骤可以参考以下文章:
如何在 Exchange Server 2003 中重置提供 Outlook Web Access、Exchange ActiveSync 和 Outlook Mobile Access 服务所需的默认虚拟目录
http://support.microsoft.com/kb/883380/zh-cn
其它参考文章:
如何创建和管理 Internet Information Services 7.0 中的配置备份
http://support.microsoft.com/kb/954872/zh-cn
HOW TO:在 Windows Server 2003 中使用 IIS 6.0 创建元数据库备份
http://support.microsoft.com/kb/324277/zh-cn
4.如何解决密码相关的问题?
A.密码不符合复杂度需求
1)可以在“运行“ 中填写“rsop.msc”。
2)在“策略结果集(Result Set of policy)” 找到“计算机设置(Computer Configuration)”->“Windows 设置(Windows Settings)”-> “安全设置(Security Settings) ”-> “账户策略(Account Policy)”.
3)在右面的结果栏里,找到“密码必须符合复杂性要(Password must meet complexity requirements)”,检查是否被起用,并且记住他的“Source Policy”
4)如果已经启用,那么请尝试修改该策略。
如果你不想启用“密码必须符合复杂性要(Password must meet complexity requirements)”,那么我们可以修改它的设置,我们推荐在DC上安装GPMC来对GPO进行操作。
1)打开ADUC。
2)在域名上面右单击并且选择“属性(properties)”。
3)找到“组策略(Group Policy)”目录,找到我们曾经记住的“Source Policy”,然后选择 “修改(edit)”。
4)按照以下的目录找到“密码必须符合复杂性要(Password must meet complexity requirements)”。
“计算机设置(Computer Configuration)”->“Windows 设置(Windows Settings)”-> “安全设置(Security Settings) ”-> “账户策略(Account Policy)”->密码策略(Password Policy)”
1)右单击“Password must meet complexity requirements”并选择“properties”。
2)在安全策略设置(Security Policy Settings),你可以选择启用或者禁用。
参考文章:
用户接收密码复杂性要求邮件未指定密码的字符组要求
http://support.microsoft.com/kb/821425/zh-cn
B.部署密码更改功能。
1)在OWA 2007中,我们可以使用Set-CASMailbox -identity adam@contoso.com - OWAChangePasswordEnabledTrue命令来启用密码更改功能。
注意:使用命令以后我们需要检查是否其他的功能被禁用。
如果命令使用后,功能并没有实现,那么我们可以 参考以下的文章来部署IISADMPWD虚拟目录,这篇文章同样也是用于OWA 2003.
使用 Outlook Web Access 实现更改密码功能
http://support.microsoft.com/kb/297121/zh-cn
2)如果在使用ISA发布OWA的情况下:
更改密码功能支持在客户使用基于窗体的身份验证时,ISA Server使用Windows (活动目录)认证或轻型目录访问协议( LDAP )身份验证来验证证书。
在创建使用的规则的Web listener的属性页,将发布的Outlook Web Access ,使用供用户更改他们的密码的选项。此外,配置期满倒计时警告。
Configuring and Troubleshooting the Password Change Feature in ISA Server 2006
http://technet.microsoft.com/en-us/library/cc514301.aspx
Password Change with FBA
https://blogs.technet.com/isablog/archive/2007/08/23/password-change-with-fba.aspx
C.密码提示
1)在安全策略设置(Security Policy Setting),我们可以选择启用或者是禁用。
2)在 Microsoft Internet Information Services 6, PasswordChangeFlags 元数据库属性,请包含控制密码过期和密码更改处理服务器和客户端之间的值。默认情况下, PasswordChangeFlags 元数据库属性可能会被设置为 6。
将 PasswordChangeFlags 元数据库属性可能设置为 IIS 6 中的 6
http://support.microsoft.com/kb/920723/zh-cn
3)我们可以使用useraccountcontrol 标志来控制用户帐户的属性。可以参考以下的文章来检查在useraccountcontrol。
如何使用 UserAccountControl 标志操纵用户帐户属性
http://support.microsoft.com/kb/305144/zh-cn
5.Outlook 日常排错步骤有哪些?
A.安全模式
以安全模式打开Outlook,以下的特性将不被使用:
1)工具栏自定义关闭/停用。
2)Exchange客户端扩展关闭/禁用。
3)轮询新邮件已关闭/禁用。
4)预览窗格是关闭/禁用。
5)Wordmail是关闭/禁用。 (这是适用于之前的版本的Office 2007 )
6)没有使用自定义词典。
如果问题还是没有得到解决,那么可以尝试以下的方法:
1)重命名:
outcmd.dat
views.dat
frmcache.dat
extend.dat
2)停用任何插件管理器。
3)备份注册表然后删除任何Outlook addins
HKCU\Software\Microsoft\Office\Outlook\Addins\
HKLM\Software\Microsoft\Office\Outlook\Addins
4)查看任务管理器(运行“ taskmgr ”打开) ,看看是否加载任何程序与Outlook若然删除相关软件。
5)请尝试执行cleanboot禁用第三方应用程序。
6)您可以尝试使用listdlls比较正常模式和安全模式下的dll.
Listdlls
http://www.sysinternals.com/utilities/listdlls.html
B.数据扫描
1)请将*. PST 和*. OST(所有Outlook数据文件)从防病毒应用程序中排除。此外,您也可以暂时禁用防病毒应用程序或卸载。
注意:*. PST 和*. OST的文件位置在“C:\Documents and Settings\user\Local Settings\Application Data\Microsoft\Outlook”.
2)可以使用 scanost.exe 和scanpst.exe来检查outlook的数据。这些工具可以在…\Program Files\Microsoft Office\Office11下找到。
注意:在使用这些工具之前,请先对原来的pst 文件和ost文件进行备份。一旦工具使用,我们无法再让pst和ost文件恢复到原来的状态。
C.重新创建profile。
我们可以尝试重新创建outlook profile。如果问题还是不能解决,那么请重新创建windows profile,然后在创建outlook 的profile。
D.如果以上所有的方法都不能解决问题,那么请尝试使用MFCMapi来检查邮件数据是否有问题。
Microsoft Exchange Server MAPI Editor
http://www.microsoft.com/downloads/details.aspx?FamilyID=55FDFFD7-1878-4637-9808-1E21ABB3AE37&displaylang=en
6.如何更改活动目录中的用户的显示名称?
一些公司需要更改用户的显示名。 当我们在活动目录中创建一个新用户或者联系人的时, 总是以 ”名 姓” 格式生成全名字段, 此字段又会设置显示名称字段. 因此, 用户是以 ”名 姓” 的格式出现在全局地址列表.
在Exchange 2003里, 我们可以用ADSI Edit 工具来更改全名和显示名称字段的默认构建方式. 关键点就是更改createDialog的值,它的路径是CN=DisplaySpecifiers, CN=409, CN=user-Display. 需要注意的是409是美国区域的英语代码. 如果你是一个多语言的环境, 你可以更改为其他代码. 有关更详细的信息, 你可以参考下面文章去操作:
http://technet.microsoft.com/zh-cn/library/aa998290.aspx
http://support.microsoft.com/default.aspx/kb/250455
但是在Exchange 2007里, 我们可以直接在EMC来创建一个新用户的邮箱. 然而, 全名和显示名称字段构建方式并不是有createDialog来控制的. 这与在活动目录里创建新用户的邮箱是不同的. 不管你如何更改createDialog的值, 全名和显示名称字段总是以 “名 姓” 格式来构建.
这是因为Exchange 2007 EMC无法识别createDialog的值, 是Exchange 2007的一个默认限制. 解决的办法就是在活动目录里创建新用户。
7.如何处理在发送会议请求或者回复会议请求时,收到了未发送报告?
有一种场景, 一个名叫test1的用户已经被从活动目录里删除, 但是当test2给test3发送会议请求或者回复会议请求时,却收到了未发送报告.在这种情况下, 可能的原因就是test2设置test1为自己的委派人或者test1仍然存在于活动目录中.
解决这个问题, 首先需要用ADSI Edit工具确认test1已经被完全的删除. 排除这个原因后, 可以转向委派的问题。我们需要明白委派是有一个规则来控制的且隐藏于邮箱里.
解决的办法是用MFCMAPI工具来删除 “Schedule” 文件上的委派规则和 receive folder 的IPM.SCHEDULE.MEETING class.
1)删除以前的委派规则:
a)首先保证邮箱是在联机模式下, 然后登录MFCMAPI,
b)选择 Session—>Logon and Display Store table,
c)选择用户配置文件,点OK,
d)双击用户的邮箱,
e)展开 Root Container,
f)右键单击 “Schedule”, 选择 “Open Associated Contents Table”,
g)删除在这个表里所有信息。
2)删除Receive folder 的IPM.SCHEDULE.MEETING class:
a)在邮箱联机模式下登录MFCMAPI,
b)选择 Session—>Logon and Display Store table,
c)选择用户配置文件,点OK,
d)双击用户的邮箱,
e)展开 Root Container,
f)首先选择MDB-->Display-->Receive Folder Table, 确认IPM.SCHEDULE.MEETING class 是存在的。
g)如果存在, 右键单击” Schedule”, 选择 “Set Receive Folder”。
h)在对话框里输入”IPM.SCHEDULE.MEETING”,
i)点”Delete Association”,
j)点OK,
k)重复f的步骤,确认IPM.SHEDULE.MEETING class已经被删除.
|
8.如何限制用户访问OWA?
关于这个问题, 最好的方案就是部署一台ISA Server. ISA Server 能够基于控制活动目录里的用户或者组来发布网站
对于ISA Server 2004, 请参考下面的链接:
http://technet.microsoft.com/zh-cn/library/cc713316(en-us).aspx
请找到 “Create a mail publishing rule” 的段落, 在第11项, 你可以找到关于如何限制用户从外部访问OWA的步骤
对于ISA Server 2006, 请参考下面的链接:
http://www.isaserver.org/tutorials/Publishing-Exchange-2007-OWA-Exchange-ActiveSync-RPCHTTP-2006-ISA-Firewall-Part6.html
在第十幅图下面, 是关于如果限制用户访问OWA的表述. 此外, 我们也可以通过配置IIS或者组策略来达到这个目的.
http://www.microsoft.com/technet/prodtechnol/WindowsServer2003/Library/IIS/130228a0-68a7-440c-9194-5bcee964ffe2.mspx?mfr=true|
9.在Exchange 2007中,当下载脱机地址薄的时候出现0X8004010F错误,如何排错?
在开始之前,首先我们需要明白脱机地址薄的产生过程:
首先Microsoft System Attendant service把脱机地址薄的数据发布到邮箱服务器的共享文件里: C:\Program Files\Microsoft\Exchange server\ExchangeOAB 下面的<oabguid>子文件夹. 然后运行在 客户端访问服务器上的Microsoft Exchange File Distributions service会去从共享文件里拿这些数据,把它们复制到C:\Program Files\Microsoft Exchange server\ClientAccess\OAB下面的<oabguid>的子文件夹里。在IIS里的OAB 虚拟目录通过oab.xml的定向OAB的路径会去发布脱机地址薄.
Outlook 2007 客户端通过Autodiscover service获得oab.xml的URL去联系OAB 虚拟目录来下载脱机地址薄.
详细的信息你可以参考下面的链接:
http://blogs.msdn.com/dgoldman/archive/2006/08/25/How-Exchange-2007-OAB-Files-are-replicated-to-a-Client-Access-Server-for-download.aspx
解决步骤:
•首先通过运行get-Offlineaddressbook |fl 命令确认Web Distribution 是否启用.
•检查你用户所在的邮箱存储是否有脱机地址薄
•如果这个问题仍然存在, 请分别删除以下路径的子文件夹 C:\Program files\Microsoft\ Exchange Server\ExchangeOAB 和C:\Program files\Microsoft\Exchange Server\ClientAccess\OAB. 然后, 做以下的操作:
a.打开 Exchange管理工具,组织配置,邮箱
b.找到脱机地址薄, 右键单击默认脱机地址薄, 选择更新
c.检查一下子文件夹<oabguid>是否在邮箱服务器的下面路径上产生:C:\Program files\Microsoft\ Exchange Server\ExchangeOAB
d.如何文件成功产生,请重新启动Microsoft Exchange File Distributions service, 然后检查文件是否被复制到客户端访问服务器上的C:\Program files\Microsoft\Exchange Server\ClientAccess\OAB
e.如何文件成功复制, 请打开Outlook 2007 去检查脱机地址薄是否可以被下载.
•如何问题仍然存在, 请运行 test-outlookwebservices |fl 命令, 查看一下我们是否可以正常获得 OAB的URL。
10.如何对Exchange 2000或2003中“不能查看或发布忙/闲数据”的相关问题进行排错?
1.在问题用户的电脑上,使用“/cleanfreebusy”来启动Outlook。 这样可以删除忙/闲数据,并在公共文件夹中重新发布忙/闲信息.
注意:该方法主要使用于代理人安排会议时所产生的问题,
其错误信息:不能打开忙 / 闲信息
2.使用浏览器(Internet Explorer)来判断,在问题用户的忙 / 闲文件夹中是否存在忙 / 闲信息。同时,检查忙/闲文件夹中是否存在重复的忙/闲信息,如何有,删除旧的信息。
a.运行Internet Explorer,进入URL (http://server.domain.com/public/non_ipm_subtree),
b.在“SCHEDULE+ FREE BUSY ”公共文件夹下,扩展到“/o=Exchange的组织名称/ou=管理组名称”文件夹,在右边的窗口中,以格式“/cn=Recipients/cn=帐户别名”来找出特定用户的忙/闲信息
其错误信息:忙/闲信息显示“不正确”或“没有信息”
3.确认忙/闲信息复制的设置是正确的。
注意:“SCHEDULE+ FREE BUSY ”公共文件夹是创建在第一台Exchange服务器上的,具有“读”,“写”权限。为提高性能,一些组织会复制忙/闲信息,使用这种方式时所产生的复制问题会造成用户收到忙/闲信息的错误信息
4.获得正常用户和问题用户的LDP输出以比对不同。
5.请参考下面的文章,确定是否符合故障原因。
您在配置忙 / 闲信息时,或当您尝试委派信息时遇到问题在 Outlook 2007 或 Outlook 2003 中
http://support.microsoft.com/kb/958443/zh-cn
注意:文章中的解决方案要求Outlook运行于在线模式
6.收集相关信息作进一步的分析。
a.在应用程序和系统日志中查找相关的警告或错误事件;
b.参考下面的文章来运行Microsoft Exchange Server 最佳实践分析工具:
如何使用 Microsoft Exchange Server 最佳实践收集和分析数据在 Exchange2000 组织或 Exchange2003 组织中的分析工具
http://support.microsoft.com/kb/873290/zh-cn
更多信息,请参考下面的文章:
•如果用户在连接Exchange服务器时收到忙/闲错误信息,请参考下面文章:
XADM: Error Message Updating Free and Busy Data in Exchange 2000 Server
http://support.microsoft.com/kb/286783/zh-cn
•如果忙/闲错误仅发生于装有office 2003 SP2或Office 2003 SP 3和安全更新949031 (MS08-015)的客户端,请参考下面的文章:
2006 版 Outlook 2003 修补程序包: 2008 4 月 22
http://support.microsoft.com/kb/951982/zh-cn
•如果用户的忙/闲信息过时,请修改拓扑结构和发布间隔。 在不同拓扑结构下,用户的不同步可介于15-105分钟之间。
•如何使用updatefb.exe来重新发布忙/闲信息,请参考下面的文章:
如何使用 Updatefb.exe 要重新发布忙/闲数据缺少
http://support.microsoft.com/kb/294282/zh-cn
•如何重设系统文件夹
XADM:如何在 Exchange 2000 Server 上重置系统文件夹
http://support.microsoft.com/kb/275171/zh-cn
如何在 Exchange Server 2003 中重置系统文件夹
http://support.microsoft.com/kb/822444/zh-cn
11.如何对公共文件夹复制进行排错?
对公共文件夹复制影响最大的东西有:数据库、活动目录、传输组件和第三方软件
基本排错步骤:
1.禁用所有公共文件夹服务器上的所有第三方服务,
2.现在,将诊断水平上升到最高,以监测故障的和正常的公共文件夹服务器之间的复制过程,
•Exchange 2003:在Exchange系统管理器(ESM)中,将复制传入和传出的诊断水平上升到最高,具体步骤请参考下面的文章:
如何用诊断日志记录标识公用文件夹复制问题
http://technet.microsoft.com/zh-cn/library/bb124197(EXCHG.65).aspx
•Exchange 2007:在Exchange Management Shell中,使用“Set-EventLogLevel”命令,将“MSExchangeIS\9001 Public\Replication Incoming Messages”和“MSExchangeIS\9001 Public\Replication Outgoing Messages”两项的诊断水平上升到最高。
注意:请在排错结束后,将诊断水平恢复原状。
我们可以基于下列事件查看器中的事件类型,以确定不同的复制日志中。通过这种方式来查出问题的根源:
•层次- 0x2
•内容- 0x4
•回填请求- 0x8
•回填回应- 0x80000002 (对层次)或0x80000004 (对内容)
•状态- 0x10
•状态请求- 0x20
3.提高诊断水平后,请等待10到15分钟以使设置生效(时间会根据实际环境有所出入);
注意:使用“邮件跟踪中心”,您能够确认问题服务器是否发出复制邮件,目标服务器是否收到复制邮件。公共存储数据库的SMTP地址是:
Exchange 2003: ServerName-IS@DomainName.com
Exchange 2007: PublicFolderName@DomainName.com
下面罗列了各种情况下的公用文件夹复制问题和排错方法:
在给出排错步骤之前,我会先描述正常的复制过程,以帮助您熟悉其流程,并在发生问题时能够及时发现问题。
情景1:当文件夹或邮件被修改后,新的变化没有从一台服务器复制到另一台
首先,让我们了解下在正常情况下,该类复制过程应当是如何进行的。
新的变化可分为两类:新层次的变化或新内容的变化:
•当文件夹被创建、删除,或属性(如用户访问属性)被修改,新层次的复制就会发生。源公共文件夹服务器每15分钟会发送一封包含变化内容的复制邮件(0x2)给所有其他的公共文件夹服务器,其他公共文件夹服务器应当收到这封复制邮件(0x2)。
•当文件夹中的邮件被创建、删除,或邮件属性被修改,新内容的复制就会发生。和新层次变化的复制一样,源公共文件夹服务器每15分钟会发送一封包含变化内容的复制邮件(0x4)给所有其他的公共文件夹服务器,而其他有该公共文件夹副本的公共文件夹服务器应当收到这封复制邮件(0x4)。
好了,我们已经了解了正常情况下的复制过程。现在让我们开始对情景1进行排错吧:
1.故障公共文件夹服务器是否尝试将其变化通过复制邮件(0x2/0x4)发送?请检查提高诊断水平后地应用程序日志。如果没有,请参考下面链接所提供地文章来检测设置。
2.复制邮件是否生成并发送,请使用“邮件跟踪中心”来监控复制邮件。
3.目标公共文件夹服务器是否收到复制邮件,还是请使用“邮件跟踪中心”来确认。
注意:在通过以上步骤缩小了故障范围之后,我们可以参考下面的文章(英文)中描述的方法来解决问题。
http://msexchangeteam.com/archive/2006/01/17/417611.aspx
情景2:如果环境中发生下列状况,您就有一个回填问题了。当公用存储数据库创建及挂载在新服务器上时,层次并没有复制到其他公共文件夹服务器;当一个新的公用存储数据库被添加到一个公共文件夹副本的复制名单中,内容不会复制层次并没有复制到其他公共文件夹服务器;当旧公用存储储数据库从备份中恢复,但层次/内容没有进行复制同步。
和情景1一样,让我们先来了解在正常情况下,该类复制过程应当是如何进行的。
正常的回填过程如下:
a.源公用存储数据库会将丢失变化的记录添加到回填阵列中,并设置超时限制(默认是15分钟)。
b.数据库每5分钟会检查一次记录。如果有记录到达或超过了超时限制,源公用存储数据库会根据回复的复制邮件(0x10)对报告有丢失变化数据的服务器直接发送回填请求(0x8)。
c.在目标服务器收到传入的回填请求邮件(0x8)后,它会处理请求并回复邮件(层次:0x80000002,内容:0x80000004),邮件内包含了实际丢失的数据。
d.在源公用存储数据库处理完回复邮件后,它会将记录从回填阵列中删除。
好了,我们已经了解了正常情况下的回填过程。现在让我们开始进行排错吧:
1.问题服务器是否知道它已经丢失数据了?如果知道,它应当发送回填请求(0x8),发送间隔是24到48小时。
2.问题服务器是否已经发送回填请求(0x8)?可以使用“邮件跟踪中心”来监控。
3.有丢失数据的服务器是否收到了回填请求(0x8)?如果是,它应当立刻回复。
4.问题服务器是否收到并回复邮件(层次:0x80000002,内容:0x80000004)?还是使用“邮件跟踪中心”来监控。
注意:在通过以上步骤缩小了故障范围之后,我们可以参考下面的文章(英文)中描述的方法来解决问题。
http://msexchangeteam.com/archive/2006/01/19/417737.aspx
附加说明:复制过程中也会牵涉到公用存储数据库和传输组件,可以使用下列方式来分析这些方面的故障。
1.在目标服务器上的SMTP虚拟服务器中,确保“集成Windows身份验证”已经启用。
2.如果复制邮件可以在“邮件跟踪中心”中看到,但相对应的事件却没有记录在事件查看器中,可能是XEXCH50 参数错误。详细的信息,请参考下面的文章:
如何解决“504 need to authenticate first”(504 需要首先进行身份验证)SMTP 协议错误
http://support.microsoft.com/kb/843106/zh-cn
参考文档:
•想要了解更多的共同复制过程中的概念及术语,请参阅下面的文章中“控制 Exchange Server 2003 公用文件夹复制”一节
http://technet.microsoft.com/zh-cn/library/aa996360.aspx
•更多的关于公用文件夹的排错方法,请参考下面的链接:
http://msexchangeteam.com/archive/2008/01/10/447843.aspx
12.邮件信任级别(SCL)的分数的含义是什么?
邮件信任级别 说明
-1 被Exchange服务器保留,用作内部提交。
0 分配给确定不是垃圾邮件的信息。
1 邮件是垃圾邮件的概率非常低。
9 邮件是垃圾邮件的概率非常高。
13.Exchange Server 2007 传输服务器什么时候使用以及如何使用ESE数据库?该过程和Exchange Server 2003有什么不同?
Exchange Server 2007中心传输和边缘传输服务器角色使用ESE存储来保存它们的配置信息,像允许列表和其他被MEX代理使用的信息,并临时保存正在被路由的邮件。不管是中心传输还是边缘服务器,ESE存储的主要作用是临时保存电子邮件。活动目录应用程序模式(ADAM)也保存在ESE数据库中,但只是在边缘传输服务器上。邮箱服务器将邮箱和公用文件夹保存在ESE数据库中。
14.边缘传输服务器上的灾难恢复的基本步骤有哪些?
a.首先使用ExportEdgeConfig 任务导出边缘传输配置来生成正确的克隆配置文件。
b.备份克隆配置到合适的媒介(SAN、NAS、DAS、磁带等等)。
c.执行边缘传输服务器的干净安装。
d.中止传输服务并导出队列中的邮件。
e.从边缘传输配置文件中应用克隆的配置。
f.重新恢复到活动目录的边缘订阅(如果订阅到活动目录中的话)。
g.加载邮件队列。
15.在Exchange Server 2007中,诊断路由问题有哪些基本工具?
Exchange 2007 提供工具和大量的日志资源来帮助你处理邮件流问题。下面的诊断工具在Exchange 管理控制台中的工具箱中是可用的:
• Exchange 服务器最佳实践分析器: 使用最佳实践分析器来检查Exchange拓扑的配置和健康。该工具自动收集和检查关于Exchange组织的配置并将发现的信息汇总到报告中。该报告根据严重性列出每个问题,为每个问题的包含建议的解决方法。此外,该工具提供了最近更改的列表和Exchange 组织配置的详细汇总。
• Exchange邮件流故障诊断仪: 使用Exchange 邮件流故障诊断仪来帮助诊断邮件流和传输相关的问题。该工具让你选择邮件流的症状,分析你的配置,并将发现的信息输出到一个报告中。
• 邮件跟踪: 使用邮件跟踪工具来检查邮件跟踪日志的内容。
• 队列查看器: 使用Exchange 队列查看器来检查和管理Exchange邮件队列。
16.Exchange Server 2007有哪些传输日志?
•连接日志: 连接日志记录到目的邮件服务器、智能主机或域的出站邮件传递队列的简单邮件传输协议(SMTP)的连接活动。连接日志在中心传输服务器和边缘传输服务器上是可用的。在缺省情况下,连接日志被禁用。
•协议日志: 协议日志记录用于记录在邮件传递过程中,在邮件服务器之间进行的简单邮件传输协议 (SMTP) 动作。这些 SMTP 动作在已安装集线器传输服务器或边缘传输服务器上所配置的发送连接器和接收连接器上进行。在缺省情况下,协议日志被禁用。
•邮件跟踪日志: 邮件跟踪日志是一个当邮件被运行Exchange的计算机发送和接收的时候所有的邮件活动的详细记录。邮件跟踪在中心传输服务器、边缘传输服务器和邮箱服务器上都可用。在缺省情况下,邮件跟踪被启用。
代理日志记录对邮件执行的操作,该操作由已安装边缘传输服务器角色或集线器传输服务器角色且正在运行 Microsoft Exchange Server 2007 的计算机上安装和配置的特定反垃圾邮件代理执行。仅下列代理可向代理日志中写入信息:
•代理日志: 代理日志是由Exchange 2007反垃圾和防病毒代理对邮件执行操作的记录。通常情况下,这些代理在边缘传输服务器上被启用。然而,您也能够在中心传输服务器上启用它们。在缺省情况下,代理日志被启用。
•路由表日志: 路由表日志记录定期记录被集线器传输服务器角色或边缘传输服务器角色用来传递邮件所使用的路由表的快照。在缺省情况下,路由表日志被启用。
17.如何在接收连接器上允许匿名中继?
“中继”是指在接收 SMTP 消息服务器并非消息的最终目标时,在简单邮件传输协议 (SMTP) 消息服务器之间进行的邮件传送。没有限制时,Internet SMTP 消息服务器上的“匿名中继”是严重的安全缺陷,它可能被商业垃圾邮件发送方或垃圾邮件制造者用来隐藏其邮件的源。因此,在面向 Internet 的消息服务器上施加了限制,以防止中继到未经授权的目标。
在 Exchange 2007 中,通常使用接受域来处理中继。接受域是在边缘传输服务器或集线器传输服务器上配置的。另外,还将接受域分类为内部中继域或外部中继域。
您还可以基于传入邮件的源来限制匿名中继。当未验证的应用程序或消息服务器必须使用集线器传输服务器或边缘传输服务器作为中继服务器时,此方法很有用。
要执行此步骤,必须为您使用的帐户委派以下角色:
•目标服务器的 Exchange Server 管理员角色和本地管理员组
在创建被配置为允许进行匿名中继的接收连接器时,需要在接收连接器上施加以下限制:
•本地网络设置 将接收连接器限制为只在集线器传输服务器或边缘传输服务器上的相应网络适配器上进行侦听。
•远程网络设置 将接收连接器限制为仅接受来自指定的单个或多个服务器的连接。此限制是必要的,因为接收连接器被配置为接受来自匿名用户的中继。通过 IP 地址限制源服务器是此接收连接器上允许实行的唯一保护措施。
要向接收连接器上的匿名用户授予中继权限,可以使用以下部分中描述的任一策略。每个策略都具有优缺点。
向匿名连接授予中继权限
此策略涉及以下任务:
•新建将使用类型设置为 Custom 的接收连接器。
•向该接收连接器添加匿名权限组。
•向该接收连接器上的匿名登录安全主体分配中继权限。
匿名权限组向该接收连接器上的匿名登录安全主体授予以下权限:
•Ms-Exch-Accept-Headers-Routing
•Ms-Exch-SMTP-Accept-Any-Sender
•Ms-Exch-SMTP-Accept-Authoritative-Domain-Sender
•Ms-Exch-SMTP-Submit
但是,要允许在此接收连接器上进行匿名中继,还必须向接收连接器上的匿名登录安全主体授予以下权限:
•Ms-Exchange-SMTP-Accept-Any-Recipient
此策略的优点是它将中继所需的最少权限授予指定的远程 IP 地址。
此策略的缺点如下所示:
•只能在创建接收连接器后,使用 Exchange 命令行管理程序在单独的步骤中向接收连接器上的匿名登录帐户分配中继权限。
•来自指定 IP 地址的邮件均视为匿名邮件。因此,邮件不会绕过反垃圾邮件检查,不会绕过邮件大小限制检查,也不能解析匿名发件人。解析匿名发件人的过程中,将强行尝试将匿名发件人的电子邮件地址与全局地址列表中的相应显示名称进行匹配。
使用 Exchange 命令行管理程序新建向匿名连接授予中继权限的接收连接器
1. 运行以下命令:
New-ReceiveConnector -Name <Name> -Usage Custom -PermissionGroups AnonymousUsers -Bindings <LocalIPAddress:25> -RemoteIpRanges <SourceServer>
例如,要新建名为“Anonymous Relay”的接收连接器(该接收连接器在 IP 地址为 192.168.5.77 的源服务器的端口 25 上的本地 IP 地址 10.2.3.4 上进行侦听),请运行以下命令:
New-ReceiveConnector -Name "Anonymous Relay" -Usage Custom -PermissionGroups AnonymousUsers -Bindings 10.2.3.4:25 -RemoteIpRanges 192.168.5.77
2. 使用您在步骤 1 中创建的接收连接器的名称运行以下命令:
Get-ReceiveConnector "Anonymous Relay" | Add-ADPermission -User "NT AUTHORITY\ANONYMOUS LOGON" -ExtendedRights "Ms-Exch-SMTP-Accept-Any-Recipient"
将接收连接器配置为“外部安全”
此策略涉及以下任务:
•新建将使用类型设置为 Custom 的接收连接器。
•向该接收连接器添加 ExchangeServers 权限组。
•将 ExternalAuthoritative 身份验证机制添加到该接收连接器。
选择 ExternalAuthoritative 身份验证机制时,需要 ExchangeServers 权限组。此身份验证方法和权限组的组合会向接收连接器上允许的所有传入连接授予以下权限:
• Ms-Exch-Accept-Headers-Routing
• Ms-Exch-SMTP-Accept-Any-Sender
• Ms-Exch-SMTP-Accept-Authoritative-Domain-Sender
• Ms-Exch-SMTP-Submit
• Ms-Exch-Accept-Exch50
• Ms-Exch-Bypass-Anti-Spam
• Ms-Exch-Bypass-Message-Size-Limit
• Ms-Exch-SMTP-Accept-Any-Recipient
• Ms-Exch-SMTP-Accept-Authentication-Flag
此策略的优点如下所示:
•配置简便
•来自指定 IP 地址的邮件均视为已通过身份验证的邮件。该邮件会躲过反垃圾邮件检查,躲过邮件大小限制检查,并可以解析匿名发件人。
此策略的缺点是将远程 IP 地址视为完全可信的。授予远程 IP 地址的权限允许远程邮件服务器提交邮件,就像这些邮件来自 Exchange 组织内的内部发件人一样。
使用 Exchange 管理控制台新建被配置为外部安全的接收连接器:
运行以下命令:
New-ReceiveConnector -Name <Name> -Usage Custom -AuthMechanism ExternalAuthoritative -PermissionGroups ExchangeServers -Bindings <LocalIPAddress:25> -RemoteIpRanges <SourceServer>
例如,要新建名为“Anonymous Relay”的接收连接器(该接收连接器在 IP 地址为 192.168.5.77 的源服务器的端口 25 上的本地 IP 地址 10.2.3.4 上进行侦听),请运行以下命令:
New-ReceiveConnector -Name "Anonymous Relay" -Usage Custom -AuthMechanism ExternalAuthoritative -PermissionGroups ExchangeServers -Bindings 10.2.3.4:25 -RemoteIpRanges 192.168.5.77
18.什么是带毒邮件队列?
在Exchange 2003中,邮件可能会引起分类器或其他传输组件重复让SMTP服务崩溃。为了解决该问题,必须找到这些邮件并手动从NTFS分区或SMTP邮箱中提取出来。Exchange Server 2007引入了一个名为带毒邮件的概念来帮助识别,并从崩溃的事件的处理过程中删除该邮件。
宕一封邮件引起服务崩溃,该邮件的PoisonCount 属性值会增加。当邮件的PoisonCount值达到了与TransportServer 关联的PoisonThreshold设置,该邮件被删除并放置在带毒邮件队列中。在缺省情况下,传输服务的PoisonThreshold被设置为2。可以使用Exchange Management Shell来更改该阀值。
管理员现在有机会识别那些会引起不希望的行为的邮件,并能够从事件日志和代理日志来分析判断崩溃发生在什么地方。放置在带毒邮件队列中的邮件将一直停留在那里直到它们超过了与TransportServer 关联的MessageExpirationTimeout设置(缺省为2天)。可以使用Export-Message命令来导出这些邮件的副本。
19.什么是P1地址和P2地址?
P1地址是你在telnet到邮件服务器时在Mail From命令中所输入的地址
P2 地址是你的telnet到邮件服务器时在From中输入的地址
比如:
HELO server
MAIL FROM this_is@my_p1_address.com
RCPT TO: recipient@domain.com
DATA
FROM: this_is@my_p2_address.com
TO: recipient@domain.com
SUBJECT: This is a description on P1 and P2
P1地址是用来控制,而P2地址是用来显示在Outlook或者其他邮件客户端的。
20.什么是ResolveP2功能?
ResolveP2告诉Exchange服务器,当服务器需要将MIME格式的邮件转化成MAPI属性时,是否需要将SMTP地址解析成Exchange Distinguished Name (DN)。
一个在Outlook中显示的已经被解析的地址
From: First_NameLast_Name
一个在Outlook中显示的未被解析的地址
From: First_NameLast_Name [first_name.last_name@domain.com]
21.什么时候去启用或者禁用ResolveP2功能?
我想要举些例子去描述需要启用或者禁用ResolveP2功能的情形:
启用:当你需要发送邮件给一个外部的组,而这个组包含一些内部的Exchange用户。当该用户发送邮件给这个组时,对于那些内部用户来说,这封邮件时通过外部的邮件服务器通过SMTP投递过来的。如果你想要你的内部用户能够双击发件人已查看他的Exchange属性,那么你需要启用ResolveP2功能去解析From地址
禁用:假设有一些外部的用户伪造成你公司的CEO发送邮件给你的内部用户。他们通过伪造成你公司的CEO的P2地址发信。当这封邮件被你的内部用户收到时,如果他双击发件人,他能够看到CEO的详细信息就好像这封信是你的CEO发送过来的。在这个情况下,你需要禁用ResolveP2功能。当P2地址没有被解析时,当收件人双击发件人时,他只能看到一个对话框显示显示姓名,地址类型和SMTP地址。
22.在Exchange2003和2007中ResolveP2功能的默认配置以及我们如何去控制它?
默认情况下,Exchange 2003和2007不解析发件人地址如果这封邮件是通过匿名提交的。
在Exchange 2003,如果你想要解析匿名提交的发件人地址。你可以启用选项“解析匿名邮件”。你也可以控制ResolveP2功能通过ResolveP2注册表键值:
http://support.microsoft.com/kb/288635
在Exchange 2007, “解析匿名邮件”的选项不存在了。不过你可以控制ResolveP2功能通过选择接受连接器的外部安全选项。请注意,外部安全选项意味着在该接受连接器中所定义的外部地址是被你的组织所完全信任的。所以轻易不要使用这个设置。
你可以参考下面这篇文章:
允许应用程序通过Exchange2007中继邮件
http://msexchangeteam.com/archive/2006/12/28/432013.aspx
23.如果我收到一封来自我自己或者我同事的垃圾邮件可他并没有发过这封邮件,我们该如果去解决这个问题?
关于这个问题,你首先需要确保这封邮件不是从内部用户发送过来的。你可以同股检查邮件头或者邮件跟踪日志去得到相关的信息。如果你确定这封信使从Internet上收到的。我们有下面这些选择:
A. 就像我在前面描述的,默认情况下,Exchange服务器不解析发件人的地址如果这封信使匿名提交的。而且,未解析的发件人姓名和已经解析的发件人姓名在显示上是不一样的。不过对于终端用户来说这个方法比较困难.
B. 你可以使用Sender ID filter去解决这个问题。但是,一些合法的发信人可能还没有在他们的公网DNS上添加SPF记录。所以,这个方法可能会影响一些邮件传输。
C. 你可以用下面这个方法去解决这个问题:
对Exchange 2003:
为自己的域创建一个发件人过滤比如(*@mydomain.com),然后在面向Internet的SMTP虚拟服务器上启用这个发件人过滤。
注意:当你在SMTP虚拟服务器上启用了这个发件人过滤,所有发送给mydomain.com的信都会被拦截即使是认证的用户通过SMTP方式提交邮件。所以如果你有一些使用POP3客户端的用需要通过SMTP来发送邮件的话,你需要为这个用户建立一个新的SMTP虚拟服务器,并在这个新的SMTP虚拟服务器上禁用匿名用户。
对Exchange 2007:
你可以删除把ms-exch-smtp-accept-authoritative-domain-sender权限从匿名用户组中删除。你可以用下面这条命令:
Get-ReceiveConnector "Internet Receive Connector" | Get-ADPermission -user "NT AUTHORITY\Anonymous Logon" | where {$_.ExtendedRights -like "ms-exch-smtp-accept-authoritative-domain-sender"} | Remove-ADPermission
相关的文档:
接受连接器
http://technet.microsoft.com/zh-cn/library/aa996395.aspx |