Opciones de transporte en las implementaciones híbridas de Exchange

Una implementación híbrida contiene buzones en una organización de Exchange local y también en una organización de Exchange Online. Para más información sobre la solución híbrida, consulte Implementaciones híbridas de Exchange Server.

Un componente crítico para hacer que estas dos organizaciones separadas parezcan una sola es el transporte híbrido. Los mensajes enviados entre destinatarios de cualquiera de las organizaciones se autentican, cifran y transfieren mediante Seguridad de la capa de transporte (TLS). Estos mensajes aparecen como "internos" en los componentes de Exchange (por ejemplo, como reglas de transporte, registro en diario y directivas contra correo electrónico no deseado). El Asistente para configuración híbrida configura automáticamente el transporte híbrido en Exchange 2013.

Para que el transporte híbrido funcione con el Asistente para configuración híbrida, el punto de conexión SMTP local que acepta conexiones de Exchange Online debe ser uno de los siguientes servidores de Exchange:

  • Actualización acumulativa 8 (CU8) de Exchange 2016 o posterior:
    • Servidor de buzones de correo
    • servidor de transporte perimetral.
  • Actualización acumulativa 15 (CU15) de Exchange 2013 o posterior:
    • servidor de Acceso de cliente.
    • servidor de transporte perimetral.
  • Exchange 2010 Service Pack 3 (SP3) con el paquete acumulativo de actualizaciones 11 (RU11) o posterior:
    • Servidor de transporte de concentradores.
    • servidor de transporte perimetral.

Importante

No coloque hosts o servicios SMTP entre Microsoft 365 y el punto de conexión local de la organización de Exchange. La información crítica para el transporte híbrido se quita de los mensajes que pasan a través de un punto de conexión que ejecuta una versión no compatible de Exchange o un host SMTP genérico.

Opciones de enrutamiento híbrido

Debe elegir cómo enrutar el correo entrante y saliente al planear y configurar la implementación híbrida:

  • ¿Desea enrutar el correo entrante de remitentes externos de Internet a destinatarios locales y en la nube a través de Microsoft 365 o a través de su organización de Exchange local? La configuración depende de varios factores:

    • ¿La mayoría de los buzones están en la nube o en Exchange local?
    • ¿Quiere usar el complemento de seguridad integrado para buzones locales para proteger su organización de Exchange local?
    • ¿Dónde está configurada la infraestructura de cumplimiento?

    La ruta de los mensajes entrantes a ambas organizaciones depende de si habilita el transporte de correo centralizado en la implementación híbrida.

  • ¿Quiere enrutar el correo saliente de remitentes de Exchange Online a destinatarios externos a través de su organización local (transporte de correo centralizado) o directamente a Internet?

    El transporte de correo centralizado enruta todo el correo de los remitentes de Exchange Online a través de la organización local antes de su entrega a Internet. Este enfoque es importante en escenarios de cumplimiento en los que los servidores locales deben procesar todo el correo enviado a Internet y desde él. O bien, puede enviar mensajes de remitentes de Exchange Online a destinatarios externos directamente a Internet.

    Nota:

    Se recomienda el transporte de correo centralizado solo para organizaciones con necesidades de transporte específicas relacionadas con el cumplimiento. Nuestra recomendación típica es no usar el transporte de correo centralizado debido al aumento del ancho de banda y la sobrecarga de procesamiento de correo en su organización local.

  • ¿Desea implementar un servidor de transporte perimetral en su organización local?

    Si no desea exponer los servidores internos de Exchange unidos a un dominio directamente a Internet, puede implementar servidores de transporte perimetral compatibles en la red perimetral. Para obtener más información, vea Servidores de transporte perimetral con implementaciones híbridas.

Independientemente de su selección, todos los mensajes enviados entre la organización local de Exchange y la organización de Exchange Online utilizan transporte seguro. Para obtener más información, vea Comunicación de confianza más adelante en este artículo.

Para obtener más información sobre cómo estas opciones afectan el enrutamiento de mensajes en su organización, consulte Enrutamiento de transporte en las implementaciones híbridas de Exchange.

Características de seguridad en la nube integradas en implementaciones híbridas

Todas las organizaciones en la nube de Microsoft con buzones en la nube incluyen características de seguridad integradas para proteger a los destinatarios de virus, spam, estafas de suplantación de identidad (phishing) e infracciones de directivas. Estas mismas características de seguridad integradas también están disponibles para proteger los entornos de correo electrónico locales (no solo Exchange) en el complemento de seguridad integrado para buzones locales.

Las características de seguridad integradas para todos los buzones de nube son la puerta de entrada de su organización de Exchange Online. Todos los mensajes entrantes (independientemente de su origen) pasan por estas características de seguridad integradas antes de llegar a los destinatarios de la organización en la nube. Todos los mensajes enviados desde su organización de Exchange Online pasan por estas características de seguridad integradas antes de llegar a Internet.

Comunicación de confianza

El flujo de correo entre la organización local y la organización de Exchange Online está configurado para usar TLS forzado. Esta configuración ayuda a garantizar que los mensajes enviados entre las organizaciones no se intercepten. El transporte seguro de correo utiliza certificados TLS proporcionados por una autoridad de certificación comercial (CA) de confianza.

En el transporte TLS forzado, los servidores emisor y receptor examinan los certificados del otro. El campo Asunto o Nombre alternativo del firmante (SAN) del certificado debe contener el FQDN que identifica al otro servidor.

Por ejemplo, la organización Exchange Online está configurada para aceptar y proteger los mensajes enviados desde el mail.contoso.com FQDN. El certificado TLS del servidor de acceso de clientes local de origen o del servidor de transporte perimetral debe contener mail.contoso.com en el campo Asunto o Nombre alternativo del firmante (SAN). De lo contrario, Microsoft 365 rechaza la conexión.

Sugerencia

No es necesario que el FQDN coincida con el nombre de dominio de correo electrónico de los destinatarios. El campo Asunto o Nombre alternativo del firmante (SAN) del certificado debe contener el FQDN que los servidores de recepción o envío están configurados para aceptar.

Además de usar TLS, los mensajes entre las organizaciones locales y en la nube se tratan como "internos". Este enfoque permite que los mensajes omitan algunos servicios de protección contra amenazas, filtrado y otros servicios.

Para obtener más información, consulte Requisitos de certificado para implementaciones híbridas y Descripción de los certificados TLS.