Verbinden von Organisationen

Exchange ist logisch in Organisationen und Standorte bzw. Administrative Gruppen gegliedert. Dabei ist die Organisation die Grenze zwischen Exchange Installationen. Während mit Exchange 5.5 mehrere Organisationen in einer Firma auch innerhalb der gleichen Domäne bestehen konnten, gilt für Exchange 2000/2003, dass ein Active Directory Forest auch zugleich die Organisation für Exchange 2000/2003 darstellt.

Innerhalb einer Organisation können:

Alle anderen Systeme außerhalb der Organisation gelten für Exchange zuerst als "Internet" und damit als nicht vertrauenswürdig.

Achtung
Wenn Sie nicht nur die Verbindung von zwei Exchange Organisationen planen, sondern zukünftig eine Konsolidierung der Benutzer in einen Forrest per ADMT, dann sollten Sie keine Kontakte als Ziel anlegen, sondern MailBenutzer, die später mit den migrierten Konten zusammengeführt werden können. Es ist viel einfacher aus einem Mailuser einen Mailboxuser zu machen. Ein Kontakt muss immer gelöscht und als Benutzer neu angelegt werden.

Die Anforderung

Nun rücken immer mehr Firmen enger zusammen oder bilden Partnerschaften, die auch eine engere Zusammenarbeit von Exchange bedarf. Im Hinblick auf Exchange 2000 bedeutet dies:

Damit sind die Anforderungen gestellt. Und all dies ist sogar möglich. das folgende Bild zeigt, wie Firma 1 seine Daten für Firma 2 bereitstellen kann. Natürlich kann man die gleiche Konfiguration auch bidirektional aufbauen.

Übersicht Interorg Verbindung

Schauen wir uns die einzelnen Komponenten im Details an.

Verzeichnisabgleich

Exchange 2000 pflegt alle Adressen im Active Directory als Email aktivierte Benutzer oder Kontakte. Outlook hingegen kennt neben den Exchange Server Adressen auch Kontaktordner. Für die Umsetzung muss nun entschieden werden, wie die Adressen der entfernten Firma in das eigene System eingespielt werden.

Bei allen Varianten muss natürlich sicher gestellt werden, dass Löschbefehle und Veränderungen ebenso übertragen werden. Das "Hinzufügen" von neuen Benutzern ist nur die halbe Arbeit. Siehe auch Verzeichnisabgleich

In einfachen Umgebungen mit direkter TCP/IP Verbindung kann daher der ADC genutzt werden. Dabei werden Postfächer aus einer Exchange Organisation zu Kontakten im anderen Forest.

Achtung: Der ADC kann nur zwei Exchange Organisationen abgleichen, wenn eine Seite Exchange 5.5 ist und die andere Seite ein AD. Ein Abgleich zweier Active Directory Forest ist nicht möglich.
Eine Beschreibung finden Sie auf ADC Interorg

Idealerweise trenne man zu exportierende und importierte Informationen in eigenen OU's ab, da so auch Rechte zum Schreiben kontrolliert werden können.

Aber auch hierbei gibt es das ein oder anderen zu beachten. Siehe Details unter Verzeichnisabgleich und Ex552AD.  Der auf dem Bild vorhandene ADC ist nicht für die Replikation zwischen zwei ADs nutzbar, sondern nur zwischen einer Exchange 5.5 Organisation mit einer Exchange 2000/2003 Organisation.

Nachrichtenaustausch

Die Übertragung der Nachrichten erfolgt zweckmäßigerweise über SMTP. Dieses weit bekannte und verbreitete Protokoll ist leicht zu diagnostizieren, aufgrund der Nutzung eines Ports Firewall freundlich und auch die Sicherheit per TLS/SSL oder VPN und NAT-Tauglichkeit sprechen für den Einsatz.

Beim Einsatz von Exchange 2000 ist entsprechend ein SMTP-Connector einzurichten, welcher als Smarthost den Mailserver der Gegenseite über die private Leitung erreichen kann und als Adressraum die SMTP-Domäne des Empfängers hat. Nun werden alle Nachrichten an diese Domänen über den speziellen Connector direkt zur Partnerfirma geleitet.

Die Verbindung kann per VPN oder auch mittels Authentifizierung und SSL gesichert werden. Wenn beide Systeme "Exchange" Sprechen, dann kann beim Connector als Nachrichtenformat "RTF" aktiviert werden. Nun werden sogar "Terminvereinbarungen" und formatierte Nachrichten transparent übermittelt. Die den Anwender ist kaum noch ersichtlich, dass die Nachrichten die eigene Organisation verlässt und bei einer andere Firmen ankommt.

Zusammenarbeiten mit gleichem Adressraum

Ein Sonderfall ist die Nutzung des Verzeichnisabgleich für die gemeinsame Nutzung einer SMTP-Domäne in mehreren Organisationen. Hier ist ein Abgleich erforderlich, der die Empfänger zu Kontakten der anderen Seite macht und dabei eine eindeutige Adressierung erlaubt:

In diesem Fall kommt der abweichenden TargetAddress eine Bedeutung zu, anhand der die Mails von einer Organisation in die andere Geleitet werden, obwohl die Mailadresse eigentlich auch in der gleichen Organisationen vorhanden sein könnte. Voraussetzung ist natürlich, dass Exchange nicht autoritativ für diese Domäne ist. (Siehe auch MSXFAQ.DE - Empfängerrichtlinien)

Gleicher Adressraum mit "Eimerkette"

Ein Sonderfall ist eine gemeinsame Nutzung des Adressraums als Verkettung von Mailsystemen: Dies wird oft bei Migrationen durchgeführt, so dass die Mails zugestellt werden aber kein aufwändiger Verzeichnisabgleich notwendig ist.

Die Verzeichnisreplikation ist NICHT erforderlich zum Routing der Nachrichten. Nachrichten aus dem Internet werden durch den MX-Record zum linken Server (z.B.: die Exchange Organisation) geleitet. Dort ist die Domäne "nicht autoritativ", so dass Exchange Empfänger, die er lokal nicht findet, anhand des zweiten SMTP-Connectors an den rechten Server weiter gibt. Umgekehrt muss der Server rechts alle Nachrichten an die Exchange Organisation senden, die diese Nachrichten nun lokal Zustellt oder als Relay in das Internet sendet.

Allerdings hat dieses Konzept den "Nachteil", dass es zu Mailschleifen zwischen den beiden Servern kommen kann, wenn nämlich eine Mail an einen nicht existenten Empfänger adressiert wird. Dann läuft die Mail mehrfach zwischen den Systemen hin und her, bis der "Hopcount" überschritten ist oder ein anderer Mechanismus die Schleife unterbricht.

Dies kann aber recht einfach gelöst werden, indem zumindest auf dem Exchange Server in der Mitte die Benutzer des rechten Servers als Kontakte gepflegt werden, so dass die Exchange 2003 Empfängerprüfung ungültige Empfänger gleich ablehnen kann.

Ordner Replikation

Um die Zusammenarbeit nun weiter zu optimieren ist es sinnvoll auch öffentlichen Ordner selektiv zu replizieren. Das Programm "EXCHSYNC" von Microsoft sorgt dafür, indem es auf einem System läuft und regelmäßig eine Verbindung mit je einem Server herstellt. Es liest dann die angegebenen öffentlichen Ordner und übermittelt die Änderungen.

Als Besonderheit kann EXCHSYNC auch die Frei/Belegt Zeiten auslesen und in die andere Organisation übertragen. Siehe auch EXCHSYNC - InterOrg Replication Tool und Frei/Belegt Zeiten.

Weitere Links

Adamsync is a command-line utility that performs a one-way synchronization of data from Active Directory into ADAM. Adamsync uses an XML-based con-figuration file that drives the parameters of the ongoing synchronization

Keywords: Interorg Dirsync PFRepl MIIS MetaDirectory