Exchange 2016/2019: Installation av SSL-certifikat
Komplett guide till SSL på Exchange 2016/2019: DNS-planering, split-DNS, tjänsternas URL-adresser, CSR-generering, certifikatinstallation och aktivering av tjänster.
Komplett guide till hantering av SSL-certifikat på Exchange 2016/2019: DNS-planering, Split-DNS, CSR-generering, certifikatinstallation och aktivering av tjänster.
Byt från interna till internetgiltiga servernamn
När Exchange-servern installeras är standardkonfigurationen att den använder ett internt servernamn för intern kommunikation. Offentligt betrodda SSL-certifikat kan dock inte längre utfärdas för interna servernamn. Eftersom Exchange bara kan använda ett certifikat per tjänst får certifikatet enbart innehålla externt giltiga DNS-namn.
Exempel på interna servernamn:
- server01
- exch01.fairssl.local
- srv01.domain.lan
- localhost
- 192.168.100.10
- 10.0.0.10
Det krävs ett eller flera DNS-namn som pekar på Exchange-servern och kan nås både externt och internt. Exchange-servern måste sedan konfigureras med dessa namn.
Vi rekommenderar en av följande två vanliga lösningar:
Split-DNS
Ett DNS-namn, t.ex. webmail.fairssl.dk, pekar på Exchange-serverns interna IP-adress i det lokala nätverket och på den offentliga IP-adressen från internet.
Om du inte vill göra hela domänen till en split-DNS-zon rekommenderar vi att du skapar servernamnet som en egen zon och bara kör split-DNS för det namnet.
Se avsnittet om konfiguration av split-DNS
Ställ sedan in serverns interna och externa URL-adresser på det namnet.
Två DNS-namn
Här används olika DNS-namn för intern och extern åtkomst. Det är vanligt hos företag som har skapat en underdomän till sin offentliga domän, t.ex. intern.fairssl.dk.
Det skulle t.ex. kunna vara webmail.fairssl.dk som pekar på den externa IP-adressen och exchangeint.fairssl.dk som pekar på den interna IP-adressen.
Därefter ställs Exchanges interna och externa URL-adresser in på dessa namn.
Konfiguration av Split-DNS
- Logga in på domänkontrollanten med ett administratörskonto
- Tryck på Windows-tangenten + R och skriv följande kommando för att öppna DNS Manager:
dnsmgmt.msc
- Högerklicka på Forward Lookup Zone och klicka på New Zone.

- Klicka på Next.
Välj Primary zone och Store the zone in Active Directory om det alternativet finns.
Klicka på Next.

- Välj To all DNS servers running on domain controllers in this forest.
Klicka på Next.

- Skriv det DNS-namn som den interna DNS-servern ska svara för (t.ex. mail.fairssl.dk).
Du kan också välja att använda domänen (t.ex. fairssl.dk), men då måste du skapa en host-post för varje DNS-namn (se punkt 9).
Klicka på Next.

- Välj Allow only secure dynamic updates.
Klicka på Next.
Klicka på Finish.

- Högerklicka på den nya zonen och klicka på New Host (A or AAAA).

- Lämna Name tomt.
Skriv in Exchange-serverns interna IP-adress.
Om du har skapat en reverse lookup-zon eller planerar att göra det, markera Create associated pointer (PTR) record, lämna annars rutan omarkerad.
Klicka på Add Host.

- Om du har skapat en zon för hela domänen följer du stegen nedan. Kom ihåg att skapa en post för varje DNS-namn ni använder (t.ex. www.domain.dk, vpn.domain.dk, login.domain.dk).
Skriv DNS-namnet utan domän i name (t.ex. mail).
Skriv in den interna IP-adressen till Exchange-servern.
Om du har skapat en reverse lookup-zon eller planerar att göra det, markera Create associated pointer (PTR) record, lämna annars rutan omarkerad.

Konfiguration av interna och externa URL-adresser för Exchange-tjänster
- Logga in på Exchange 2016-servern som har CAS-rollen. Använd ett konto som är medlem i gruppen "Exchange Administrators" samt gruppen "Administrators" på den lokala servern.
- Högerklicka på genvägen till Exchange Management Shell och välj Run as Administrator.

- Skriv följande kommando och tryck på [ENTER]:
Get-ExchangeServer | fl name
- Skriv följande kommando och tryck på [ENTER]. SERVERNAVN är namnet du hittade i punkt 3, INTERNURL är e-postserverns interna adress, t.ex. exch01.fairssl.dk eller mail.fairssl.dk. EKSTERNURL är e-postserverns externa adress utan https://, t.ex. mail.fairssl.dk. Behåll citationstecknen runt SERVERNAVN, INTERNURL och EKSTERNURL:
$CASserver = "SERVERNAVN" ; $internalURL= "INTERNURL" ; $externalURL= "EKSTERNURL"
- Kopiera eller skriv följande kommandon och tryck på [ENTER] för att byta adresserna till internetgiltiga namn (alla kommandon samlade i ett skript finns i punkt 6):
Get-AutodiscoverVirtualDirectory -Server $CASserver | Set-AutodiscoverVirtualDirectory -InternalUrl "https://$internalURL/Autodiscover/Autodiscover.xml" -ExternalUrl "https://$externalURL/Autodiscover/Autodiscover.xml"
Get-ClientAccessService -Identity $CASserver | Set-ClientAccessService -AutodiscoverServiceInternalUri "https://$internalURL/Autodiscover/Autodiscover.xml"
Get-WebservicesVirtualDirectory -Server $CASserver | Set-WebservicesVirtualDirectory -InternalUrl "https://$internalURL/Ews/Exchange.asmx" -ExternalUrl "https://$externalURL/Ews/Exchange.asmx"
Get-OabVirtualDirectory -Server $CASserver | Set-OabVirtualDirectory -InternalUrl "https://$internalURL/Oab" -ExternalUrl "https://$externalURL/Oab"
Get-OwaVirtualDirectory -Server $CASserver | Set-OwaVirtualDirectory -InternalUrl "https://$internalURL/Owa" -ExternalUrl "https://$externalURL/Owa"
Get-EcpVirtualDirectory -Server $CASserver | Set-EcpVirtualDirectory -InternalUrl "https://$internalURL/Ecp" -ExternalUrl "https://$externalURL/Ecp"
Get-ActiveSyncVirtualDirectory -Server $CASserver | Set-ActiveSyncVirtualDirectory -InternalUrl "https://$internalURL/Microsoft-Server-ActiveSync" -ExternalUrl "https://$externalURL/Microsoft-Server-ActiveSync"
- Här är alla kommandon ovan samlade på en rad, så att du kan kopiera och klistra in dem på en gång. Har du redan följt punkt 5 behöver du inte köra dem:
Get-AutodiscoverVirtualDirectory -Server $CASserver | Set-AutodiscoverVirtualDirectory -InternalUrl "https://$internalURL/Autodiscover/Autodiscover.xml" -ExternalUrl "https://$externalURL/Autodiscover/Autodiscover.xml" ; Get-ClientAccessService -Identity $CASserver | Set-ClientAccessService -AutodiscoverServiceInternalUri "https://$internalURL/Autodiscover/Autodiscover.xml" ; Get-WebservicesVirtualDirectory -Server $CASserver | Set-WebservicesVirtualDirectory -InternalUrl "https://$internalURL/Ews/Exchange.asmx" -ExternalUrl "https://$externalURL/Ews/Exchange.asmx" ; Get-OabVirtualDirectory -Server $CASserver | Set-OabVirtualDirectory -InternalUrl "https://$internalURL/Oab" -ExternalUrl "https://$externalURL/Oab" ; Get-OwaVirtualDirectory -Server $CASserver | Set-OwaVirtualDirectory -InternalUrl "https://$internalURL/Owa" -ExternalUrl "https://$externalURL/Owa" ; Get-EcpVirtualDirectory -Server $CASserver | Set-EcpVirtualDirectory -InternalUrl "https://$internalURL/Ecp" -ExternalUrl "https://$externalURL/Ecp" ; Get-ActiveSyncVirtualDirectory -Server $CASserver | Set-ActiveSyncVirtualDirectory -InternalUrl "https://$internalURL/Microsoft-Server-ActiveSync" -ExternalUrl "https://$externalURL/Microsoft-Server-ActiveSync"
Generera CSR för certifikatbeställning
- Logga in på Exchange-servern som har CAS-rollen. Använd ett konto som är medlem i gruppen "Exchange Administrators" samt gruppen "Administrators" på den lokala servern.
- Tryck på Windows-tangenten.
Skriv Exchange ad för att söka.
Starta Exchange Administrative Center.

- Ange ditt administratörsanvändarnamn och lösenord.
Klicka på sign in.

- Klicka på servers till vänster.
Klicka på den server som ska få ett nytt certifikat i listan i mitten.

- Klicka på certificates uppe till höger.
Klicka på +-ikonen.

- Välj Create a request for a certificate from a certificate authority.
Klicka på Next.

- Ge ditt certifikat ett namn så att du kommer ihåg vad det ska användas till, t.ex. DNS-namnet.
Klicka på Next.

- Se till att Request a wildcard INTE är markerat.
Klicka på Next.

- Klicka på Browse och välj servern.
Klicka på Next.

- Här kan du ändra vilka DNS-namn tjänsterna ska nås på internt och externt.
Namn som slutar på .local eller liknande bör ändras. Följ vid behov avsnittet Byt från interna till internetgiltiga servernamn. Du kan vänta med att ändra dem tills CSR-filen är klar.
Klicka på Next.

- Ta bort alla DNS-namn du inte behöver och lägg till dem som saknas.
Klicka på Next.

- Fyll i företagsinformationen.
- Organization name: Företagsnamnet exakt som det är registrerat hos Bolagsverket.
- Department Name: Kan lämnas tomt.
- City/Locatity: Fullständigt ortsnamn, t.ex. Stockholm.
- State/Province: Län eller region, t.ex. Stockholm.
- Country/Region: Det land där företaget är registrerat.
Klicka på Next.

- Ange en UNC-sökväg dit CSR-filen ska sparas. I exemplet nedan sparas den som c:\www.fairssl.dk.csr på servern EX2016.
Klicka på Finish.

- Öppna CSR-filen i en textredigerare, t.ex. Notepad, och kopiera texten till CSR-fältet i beställningen.

Importera mellanliggande certifikat (Intermediate Certificate Authority)
Så här importerar du mellanliggande certifikat på en Windows-server, vilket även gäller en Exchange-server. Utfärdarens mellanliggande certifikat måste vara installerat på Exchange-servern för att klienterna ska kunna validera certifikatkedjan.
Windows installerar ibland det mellanliggande certifikatet automatiskt tillsammans med servercertifikatet. Det gör inget att importera samma mellanliggande certifikat flera gånger, du får bara en varning om att det redan finns.
- Logga in på servern med ett konto som är medlem i gruppen "Administrators" på den lokala servern.
Kopiera texten för det mellanliggande certifikatet (Intermediate certificate) från e-postmeddelandet med ditt nya certifikat till en textredigerare, t.ex. Notepad. Spara filen på skrivbordet med filnamnet intermediate.cer.
- Tryck på Windows-tangenten + R.
Skriv mmc.exe.
Tryck på OK.

- Klicka på File och därefter Add/Remove snap-in.

- Välj Certificates och klicka därefter på Add.

- Välj Computer account och klicka på Next>

- Se till att Local computer är valt.
Klicka på Finish.
Klicka på OK.

- Expandera Certificates (Local Computer) och Intermediate Certificate Authorities
Högerklicka på Certificates, välj All Tasks och klicka på Import...

- Klicka på Browse... och välj filen du sparade på skrivbordet.
Klicka på Next

- Välj Automatically select the certificate store based on the type of certificate
Klicka på Next
Klicka på Finish

Installera certifikatet från CSR:en
Installera certifikatet på den server där CSR:en (Certificate Signing Request) skapades, eftersom certifikatets privata nyckel finns där.
Den privata nyckeln skapades tillsammans med CSR:en, och installationen nedan kopplar ihop nyckeln med certifikatet.
- Spara det nya certifikatet som en fil på en plats där du kan nå den från servern via en UNC-sökväg.
t.ex. "\\exserver\c$\admin\certnew.cer".
- Tryck på Windows-tangenten.
Skriv Exchange ad för att söka.
Starta Exchange Administrative Center.

- Ange ditt administratörsanvändarnamn och lösenord.
Klicka på sign in.

- Klicka på servers till vänster.
Klicka på den server certifikatet ska installeras på i listan i mitten.
Klicka på certificates uppe till höger.

- Klicka på det friendly name du angav när du skapade CSR:en. Det har statusen pending request.
Klicka på complete till höger.

- Ange UNC-sökvägen till certifikatfilen.
Klicka på OK.

- Certifikatet installeras nu på Exchange-servern och dess status ändras från Pending Request till Valid (giltig) i certifikatöversikten på servern.
Aktivera certifikat för valda tjänster
- Logga in på Exchange-servern som har CAS-rollen. Använd ett konto som är medlem i gruppen "Exchange Administrators" samt gruppen "Administrators" på den lokala servern.
- Tryck på Windows-tangenten.
Skriv Exchange ad för att söka.
Starta Exchange Administrative Center.

- Ange ditt administratörsanvändarnamn och lösenord.
Klicka på sign in.

- Klicka på servers till vänster.
Klicka på den server där certifikatet ska aktiveras.
Klicka på certificates uppe till höger.

- Markera det certifikat du vill aktivera tjänster för.
Klicka på pennikonen (Edit).

- Klicka på Services till vänster.
Markera de tjänster du vill aktivera för certifikatet.
Klicka på Save.

- Om du har valt SMTP får du frågan om du vill skriva över det befintliga SMTP-certifikatet.
Klicka på Yes.

Förbättra din TLS-säkerhet
Använd IIS Crypto för att konfigurera säkra TLS-protokoll och chiffersviter på din Windows Server.
IIS Crypto TLS-konfigurationsguide