Exchange 混合式部署中的傳輸選項

混合式部署包含內部部署 Exchange 組織中的信箱,也包含 Exchange Online 組織中的信箱。 如需混合式的詳細資訊,請參閱 Exchange Server 混合式部署

使這兩個獨立的組織看起來合二為一的關鍵組成部分是混合交通。 在任一組織的收件者之間傳送的郵件會使用傳輸層安全性 (TLS) 進行驗證、加密和傳輸。 這些郵件對 Exchange 元件來說是「內部」的, (例如傳輸規則、日誌記錄和反垃圾郵件原則) 。 混合式設定精靈會自動在 Exchange 2013 中設定混合式傳輸。

若要讓混合式傳輸能與混合式設定精靈一起使用,接受來自 Exchange Online 連線的內部部署 SMTP 端點必須是下列其中一個 Exchange 伺服器:

  • Exchange 2016 累積更新 8 (CU8) 或更新版本:
    • 信箱伺服器
    • 邊緣傳輸伺服器。
  • Exchange 2013 累積更新 15 (CU15) 或更新版本:
    • 用戶端存取伺服器。
    • 邊緣傳輸伺服器。
  • Exchange 2010 Service Pack 3 (SP3) 含更新彙總套件 11 (RU11) 或更新版本:
    • 中樞傳輸伺服器。
    • 邊緣傳輸伺服器。

重要事項

請勿將 SMTP 主機或服務放置在 Microsoft 365 與內部部署 Exchange 組織端點之間。 混合式傳輸的關鍵資訊會從通過執行不支援的 Exchange 版本或一般 SMTP 主機的端點的訊息中移除。

混合式路由選項

當您規劃和設定混合式部署時,需要選擇如何路由傳入和傳出郵件:

  • 您是否要透過 Microsoft 365 或內部部署 Exchange 組織,將來自外部網際網路寄件者的傳入郵件路由傳送至內部部署和雲端收件者? 設定取決於各種因素:

    • 您大多數的信箱都在雲端或內部部署 Exchange?
    • 您是否要使用內部部署信箱的內建安全性附加元件來保護您的內部部署 Exchange 組織?
    • 您的合規性基礎結構設定在哪裡?

    傳入郵件傳送到兩個組織的路由,取決於您是否在混合式部署中啟用集中式郵件傳輸。

  • 是否要透過內部部署組織 (集中式郵件傳輸) 或直接將外寄郵件從Exchange Online寄件者路由傳送給外部收件者?

    集中式郵件傳輸會先透過內部部署組織路由傳送來自 Exchange Online 寄件者的所有郵件,然後再遞送到網際網路。 在合規性案例中,此方法非常重要,因為內部部署伺服器必須處理所有傳送至網際網路及從網際網路傳送的郵件。 或者,您可以將 Exchange Online 寄件者給外部收件者的郵件直接傳送至網際網路。

    注意事項

    我們建議只針對具有特定合規性相關傳輸需求的組織,集中式郵件傳輸。 我們一般的建議是不要使用集中式郵件傳輸,因為內部部署組織的頻寬和郵件處理額外負荷會增加。

  • 您想要在內部部署組織中部署 Edge Transport Server 嗎?

    如果您不想將已加入網域的內部 Exchange 伺服器直接公開在網際網路上,您可以在周邊網路中部署支援的邊緣傳輸伺服器。 如需詳細資訊,請參閱 混合式部署與 Edge Transport Server

無論您選取何種,在內部部署 Exchange 組織與 Exchange Online 組織之間傳送的所有郵件都會使用安全傳輸。 如需詳細資訊,請參閱本文稍後的 受信任通訊

若要深入了解這些選項如何影響組織中郵件路由傳送的方式,請參閱Exchange 混合式部署中的傳輸路由

混合式部署中的內建雲端安全性功能

所有擁有雲端信箱的 Microsoft 雲端組織都包含內建安全性功能,可保護收件者免於病毒、垃圾郵件、網路釣魚詐騙和原則違規。 這些相同的內建安全性功能也可用於保護內部部署電子郵件環境 (而不只是 Exchange) 內部 部署信箱的內建安全性附加元件

所有雲端信箱的內建安全性功能都是通往 Exchange Online 組織的前門。 所有傳入郵件 (無論其來源為何) 都會先經過這些內建的安全性功能,然後才能到達雲端組織中的收件者。 從 Exchange Online 組織傳送的所有郵件在到達網際網路之前,都會先通過這些內建的安全性功能。

信任的通訊

內部部署組織與 Exchange Online 組織之間的郵件流程設定為使用強制 TLS。 此設定有助於確保組織之間傳送的訊息不會遭到攔截。 安全郵件傳輸使用由受信任的商業憑證授權單位 (CA) 提供的 TLS 憑證。

在強制 TLS 傳輸中,傳送和接收伺服器會檢查彼此的憑證。 憑證的 [主體 ] 或 [ 主體替代名稱 ] (SAN) 欄位必須包含可識別其他伺服器的 FQDN。

例如,Exchange Online組織已設定為接受並保護從 FQDN mail.contoso.com 傳送的郵件。 來源內部部署用戶端存取伺服器或邊緣傳輸伺服器上的 TLS 憑證必須在 [ 主旨 ] 或 [ 主旨替代名稱 (SAN) ] 欄位中包含 mail.contoso.com。 否則,Microsoft 365 會拒絕連線。

提示

FQDN 不需要符合收件者的電子郵件網域名稱。 憑證的 [主體 ] 或 [ 主體替代名稱 ] (SAN) 欄位必須包含接收或傳送伺服器設定為接受的 FQDN。

除了使用 TLS 之外,內部部署與雲端組織之間的訊息也被視為「內部」。這種方法允許郵件繞過一些威脅防護、過濾和其他服務。

如需詳細資訊,請參閱 混合式部署的憑證需求了解 TLS 憑證