Microsoft Exchange Server erişim yöntemlerini konuştuk ve her kuruluşun taleplerini karşılamak üzere esnek olduğunu, sahip olduğu alternatif erişim çözümleri ile güvenli ve hızlı erişimlere izin verdiğini sizlere paylaştık.
Exchange Server konsalidasyon süreci ile birlikte bir çok dönüşüme uğramış yüksek erişilebilirlik çözümleri ve erişim çözümleri başta olmak üzere bir çok değişim ve dönüşümü yaşamıştır. Bu değişim ve dönüşümler de Exchange Server tasarımlarına etki etmiştir. Eskiden de sorulmakta idi, Exchange Server e-posta sistemi DMZ olarak adlandırılan arındırılmış network içinde çalışabilir mi yada çalıştırılmalı mı?
Bu çalışmamız da bu sorulara cevaplar veriyoruz.
Microsoft Exchange Server DMZ Network
Kısaca cevap, günümüz Microsoft Exchange Server e-posta sistemi DMZ olarak bilinen arındırılmış network içinde çalıştırılabilmektedir. Aslında geçmiş çalışmalara da bu tasarımlara örnekler verdik.
Hatırlarsanız, Exhange Server active Directory bağımlılığı üzerine bir çok çalışmayı sizlere paylaştık ve etki alanı tasarımlarına, ESEA forest mimarisine ve office 365 tasarımlarına örnekler verdik.
Eğer, Exchange Server ‘i güvenlik için DMZ bölgesinde çalıştırmak istiyorsanız yapacak olduğunuz ESEA forest mimarisi, Hosted Exchange mimarisi, Office 365 mimarisi ve pera bilgi sistemleri bulut alt yapısında çalıştırmış olduğumuz kuruma özel Exchange e-posta sistemleri yeni nesil DMZ tasarımıdır.
Konsalidasyon sürecini tamamlamış olan Exchange Server e-posta sistemine erişimler artık sadece 443 portu üzerinden yapılmaktadır. Erişim yollarını konuşmuş olduğumuz çalışmalarımız da bu erişim yollarına bir çok farklı senaryo ile sizlere sunmuştuk.
Son kullanıcılar, e-posta sistemine erişmek isteyen uygulama ve clientlar artık 443 portu üzerinden Exchange server e-posta sistemine erişim yapmaktadır. Bu sade erişim yöntemi artık Exchange Server ‘in DMZ bölgesinde çalıştırılmasını çok kolay duruma da getirmiştir.
Bir önceki çalışmamız da hatırlarsanız buna da örnek vermiştik. Iç ağda bulunan kullanıcıların sanki harici kullanıcıymış gibi Exchange server e-posta sistemine erişmesine örnekler vermiştik.
Erişim yöntemi için DMZ network tasarımının artık çok kolay olduğunu artık bilmekteyiz. DMZ bölge tasarımını biraz daha detaylandıralım. Eski zamanlar da istenilen ve eski e-posta sistemlerinde de yaptığımız tasarımlara da örnekler verelim.
Exchange Server e-posta sistemi ile son kullanıcı bağlantıları sadece 443 portu üzerinden iletişim kuruyor olsa bile Exchange Server e-posta sistemi bir çok bilgi işlem çözümüne bağımlıdır.
Etki alanı sunucuları, Domain Controller ve Global Catolog sunucuları ilk öncelikli varlıklardır. Kuruma göre değişen başka bilgi işlem varlıkları da bu listeyi takip etmektedir. Yedekleme çözümleri, arşivleme çözümleri, SMTP gateway çözümleri, güvenlik, network, iş süreklilik çözümleri gibi birçok bilgi işlem varlığı ile bağımlı çalışmaktadır.
Exchange Server e-posta sisteminin birlikte çalışmış olduğu bilgi işlem varlıklarının, Exchange server ile aynı network, aynı vlan içinde çalıştırılması önerilmektedir.
Exchange Server e-posta sistemi ile bir ilişkisi olmayan, kurumun diğer iş ihtiyaçları için hizmet veren sunucuları ayrı network içinde çalıştırarak Exchange Server e-posta sistemlerini DMZ bölgesinde çalıştırabilirsiniz.
Arındırılmış bölge tasarımlarında dikkat edilmesi gerekli olan üç başlık vardır. Birincisi ve en önemlisi exchange Server ‘a hizmet verecek olan ayrılmış domain controller ve global catolog sunucularının arındırılmış bölge içinde çalıştırılmasıdır. Bunun içinde Active Directory site and services tasarımının Exchange Server DMZ networkü için yapılması gerekmektedir.
Exchange Server için ayrılmış olan etki alanı sunucuları ile diğer networkler içinde bulunan etki alanı sunucuları arasında ki replicasyon networkü bu tasarıma dahil edilmeli ve exchange Server dan bağımsız olarak active directory seviyesinde network kurallarının izinlerinin verilmesi gerekmektedir.
Ikinci önemli başlığı zatan belirtmiştik.
Exchange Server ‘a bağımlı çalışan sistemlerin Yedekleme çözümleri, arşivleme çözümleri, SMTP gateway çözümleri, güvenlik, network, iş süreklilik çözümlerinin Exchange Server ile aynı network içinde barınması önerilmektedir. Yoksa her bir hizmet için exchange server dan port izinlerinin verilmesi gerekmekte bu izinlerde karmaşık bir ağ yapısını bizlere sunmaktadır.
Üçüncü ve kuruma göre değişen, iş taleplerine göre belirlenen özel izinler ise Relay izinleridir. DMZ bölgesi, arındırılmış bölge dışında bulunan sunucu ve uygulamaların yapacak oldukları Relay izinleri için networkler arasında relay portları için özel izinler verilmelidir.
Yada bu relay hizmetleri için ayrılmış bir relay server kurulmasıdır. Bu relay serverin exchange server için tasarlanan DMZ bölgesinde çalıştırılması önerildiği gibi Relay isteklerinin yapılacak olduğu network içinde de barınabilir. Bu relay server üzerinden exchange Server ‘a SMTP izinlerinin verilmesi yeterlidir.
Microsoft Exchange Server e-posta sistemi için DMZ networkünü kurmak yada arındırılmış bölge tasarımı yapmak eski exchange server e-posta sistemlerine göre çok daha kolay olsa bile her kuruluşun beklentileri ve güvenliğe bakışına bağlı olarak özel olarak tasarlanmalıdır.
Bu arındırılmış bölge tasarımı vlan seviyesinde mi yapılacak, güvenlik duvarları ile mi iki bölge bir-birinden ayrılacak, bu güvenlik duvarları üzerinde çalıştırılacak olan güvenlik modüllerinin IDS, IPS olarak bilinen üç harfli güvenlik çözümlerininin izinleri nasıl olacak gibi sorular özel olarak, kuruluş güvenlik beklentilerine göre belirlenmelidir.























