Migração Contas Exchange

Hardware para redes, configurações de redes, tudo sobre redes excepto Segurança Informática que tem o seu fórum próprio

Moderadores: Administradores, Moderadores

Migração Contas Exchange

Mensagempor Bruno_Mega » Quinta Mar 13, 2008 14:26

Então é assim... IStop é um pouco técnico, mas vou tentar ser claro...
Tou aqui com um "problema" na empresa e queria saber se algu´me já passou pelo mesmo que me possa dar uma ajuda...

Actualmente existe uma máquina com Exchange 2003 onde está a BD Exchange, o domain controller (contas de utilizadores), serviços http (webmail), Pop3, SMTP,...
O objectivo por questões de performance e segurança é transformar isto em 3 máquinas passando também quem sabe para o Exchange 2007. 2 dessas máquinas na rede corporativa onde 1 tenha o domain controller e outra em cluster a BD (o denominado "back end").
Depois uma firewall ao meio e do "outro lado" a máquina restante na rede de perímetro (DMZ) onde esteja o pop3, smtp, webmail (o denominado "front end").
E tudo isto sem parar o serviço obviamente!!! :)
Alguma ideia?
Espero ter sido claro...
Gracias...
Bruno_Mega
Aprendiz
Aprendiz
 
Mensagens: 88
Registado: Quarta Out 05, 2005 1:24

Mensagempor Mercy_PT » Quinta Mar 13, 2008 14:42

Quantas máquinas tens disponiveis!? Espero que 3 além da que actualmente usas. Não entendi a necessidade do DMZ para o pop3 e smtp dado que quem fornece esse serviço continuará a ser o Exchange (dentro da rede) bastando que lhe seja dado acesso do e ao exterior na configuração da firewall.

A parte do cluster para suportar uma BD de exchange certamente terás alguma razão para tal, nomeadamente, uma pancada de utilizadores em cima dele...caso contrário...(oferece-me a máquina que lhe dou bom uso).

Presumindo ainda que tenhas licenças para esta cangalhada toda, devo alertar que para teres um cluster com Windows Server tens que ter a versão Enterprise dado que as inferiores (Web e Standard) não o permite.

O resto, isto é, a migração passará por teres ambas os exchanges instalados e fazer a passagem de contas e dados entre ambos (para manter os serviços a funcionar) ou então fazes uma noitada e podes desmontar a rede toda. Depois de teres novo exchange podes activar a firewall (e configura-la para deixar o exchange passar em condições). Já agora tens exchange e usas Pop3 porque?! Salvo se tiveres mesmo muitos users continuo sem ver razão para o cluster da BD além de ou muito me engano ou isso só com SQL Server com licenças para cluster.

Claro que presumi que tudo isto é feito dentro de uma base legal e com as necessárias licenças existentes.

Fiquem bem...
Cruising life......in low speed...
Imagem
Mercy_PT
Membro Vitalício
Membro Vitalício
 
Mensagens: 2338
Registado: Terça Set 14, 2004 14:33

Mensagempor Bruno_Mega » Quinta Mar 13, 2008 14:57

Boas.
Porque dizes que tenho de ter + 3 máquinas? Não posso usar a k já tenho ou dizes isso apenas porque eu disse k não keria parar o serviço?

A parte da DMZ era mias no sentido de concentrar muitos serviços em uma única máquina gerar maior fragilidade a vulnerabilidades pois quanto mais serviços disponíveis, mais falhas podem ser exploradas e, consequentemente, existe um maior grau de exposição e risco de invasão. Tratar de colocar os servidores acessíveis externamente (Web, FTP, correio eletrônico, etc.) em uma área isolada...

Kaunto ao cluster pra a BD é de facto por isso... são uma "pancada" de utilizadores como dizes... :P e também tenho a aversão Enterprise...

Este projecto não é só meu... por isso não te sei dizer se teremos de ter o tal SQL Server com licenças para cluster de que falas...

E tudo lega... e com licenças não te preocupes... Sendo uma epresa enm podia ser de outra forma...

Explica porque perguntas o uso de pop3 dado k tenho exchange... sei umas coias mas pode-me estar a escapar algo...

Gracias e até já... ;)
Bruno_Mega
Aprendiz
Aprendiz
 
Mensagens: 88
Registado: Quarta Out 05, 2005 1:24

Mensagempor Mercy_PT » Quinta Mar 13, 2008 15:05

Ora bem, 3 máquinas (exchange novo, AD, Firewall) e não estou aqui a considerar o cluster do Exchange.

A pergunta do Pop3 tinha a ver com o facto de que regra geral com exchange costuma-se usar o acesso por IMAP e não por POP3. A diferença é que em POP3 as mensagens são descarregadas do servidor para o computador de cada utilizador. Por IMAP o utilizador acede ao servidor de email e ve/gere as mensagens a partir dele, nunca sendo descarregadas para os computadores pessoais.

Convinha ter uma ideia de qual o tamanho da vossa lista de users para haver noção de valerá ou não a pena o uso do cluster e da necessidade da sua complexidade.

No DMZ não me parece haver necessidade, até porque se vais ter uma firewall dedicada havendo uma correcta configuração dos acessos e das portas não haverá perda de performance e penso que até decréscimo de vulnerabilidades.

Espero que ajude....
Cruising life......in low speed...
Imagem
Mercy_PT
Membro Vitalício
Membro Vitalício
 
Mensagens: 2338
Registado: Terça Set 14, 2004 14:33

Mensagempor Bruno_Mega » Quinta Mar 13, 2008 15:25

Boas uma vez mais...
Kual falas em AD dizes Active Directory certo?
É na parte onde estou... ainda não percebi bem como vou "isolar" esse serviço...
Usamos POP3 e IMAP... depende do user e das necessidades... Por isso deveruia tar isolado... podes aceder na própria empresa ou na china... não inspira mt confiança... hehe
Tmabé porque o acesso "geral" à rede e as contas de mail (domain controller) tém users e pass diferentes...
Os users são de facto mts... mas veremos se a complexidade do uso do cluster na BD se justifica...
E kuanto ao exchange 2003 ou 2007? Axo k vou manter 2003...~
Vai dando as dicas que possas...
Gracias
Bruno_Mega
Aprendiz
Aprendiz
 
Mensagens: 88
Registado: Quarta Out 05, 2005 1:24

Mensagempor Mercy_PT » Quinta Mar 13, 2008 16:01

Bruno_Mega Escreveu:B
Kual falas em AD dizes Active Directory certo?
É na parte onde estou... ainda não percebi bem como vou "isolar" esse serviço...

Sim, Active Directory. Não percebi a parte de isolar o serviço.Dependendo do número de postos que tens até poderia ser preferível não ter apenas 1 domain controller mas sim mais.

Usamos POP3 e IMAP... depende do user e das necessidades... Por isso deveruia tar isolado... podes aceder na própria empresa ou na china... não inspira mt confiança... hehe

A confiança depende das regras de segurança impostas, mas se a ideia inicial seria colocar POP3 e SMTP em DMZ onde vais ter segurança assim!? Será pouco menos do que dizer acesso generalizado aos serviços.

Tmabé porque o acesso "geral" à rede e as contas de mail (domain controller) tém users e pass diferentes...

Sim, faz sentido....em pop3...Imap não existe tal.

Os users são de facto mts... mas veremos se a complexidade do uso do cluster na BD se justifica...

Sem números aproximados é complicado ajudar....

E kuanto ao exchange 2003 ou 2007? Axo k vou manter 2003...~

Se tens ambos e algum tempo para "brincar" não há como experimentar o 2007 e ver como se porta, por uns tempos até pode ficar como backup do outro (uma ideia) só para ver a estabilidade dos serviços.
Cruising life......in low speed...
Imagem
Mercy_PT
Membro Vitalício
Membro Vitalício
 
Mensagens: 2338
Registado: Terça Set 14, 2004 14:33

Mensagempor Bruno_Mega » Quinta Mar 13, 2008 16:19

Sim, Active Directory. Não percebi a parte de isolar o serviço.Dependendo do número de postos que tens até poderia ser preferível não ter apenas 1 domain controller mas sim mais.


Kuanto ao active directory ainda ando a ver umas coias k não sei muito bem como funcam algumas coisas...

A confiança depende das regras de segurança impostas, mas se a ideia inicial seria colocar POP3 e SMTP em DMZ onde vais ter segurança assim!? Será pouco menos do que dizer acesso generalizado aos serviços.


Acho k tens razão... axo k vou deixar o Pop3 e SMTP no Exchange e depois configuro a firewall

Sem números aproximados é complicado ajudar....


Nem sei ao certo, mas a empresa deve ter perto de 1000 users directos e indirectos...

Se tens ambos e algum tempo para "brincar" não há como experimentar o 2007 e ver como se porta, por uns tempos até pode ficar como backup do outro (uma ideia) só para ver a estabilidade dos serviços.


Explica lá isso melhor de um ficar como backup do outro??
Eu não queria era tar a ter trabalho e depois daqui a uns tempos ter outra vez trabalho pra passar pró 2007...
Bruno_Mega
Aprendiz
Aprendiz
 
Mensagens: 88
Registado: Quarta Out 05, 2005 1:24

Mensagempor Mercy_PT » Quinta Mar 13, 2008 17:19

Backup um do outro é basicamente em vez de teres um cluster do proprio exchange.

Segundo a Microsoft o 2007 já inclui funcionalidades nativas que suportam a replicação dos dados entre servidores exchange para o DR (Distater Recovery). No 2003 terá que ser feito a maozinha.
Cruising life......in low speed...
Imagem
Mercy_PT
Membro Vitalício
Membro Vitalício
 
Mensagens: 2338
Registado: Terça Set 14, 2004 14:33

Mensagempor Bruno_Mega » Quinta Mar 13, 2008 21:23

Backup um do outro é basicamente em vez de teres um cluster do proprio exchange.


Peço desculpa... Axo k falta alguma palvar e não faz mt sentio e assim sendo não sei se percebi...

Segundo a Microsoft o 2007 já inclui funcionalidades nativas que suportam a replicação dos dados entre servidores exchange para o DR (Distater Recovery). No 2003 terá que ser feito a maozinha.


Isso pode ser fixe... Em caso de problemas... Mas tb não sei o trab k dá em fazer À mão com o 2007...

Vai-te mantendo atento que eu vou dando noticias da evolução... Ainda estamos na fase do papel...
Gracias...
Bruno_Mega
Aprendiz
Aprendiz
 
Mensagens: 88
Registado: Quarta Out 05, 2005 1:24

Mensagempor Bruno_Mega » Quinta Mar 13, 2008 21:24

Com o 2003 keria eu dizer obviamente... ;)
Bruno_Mega
Aprendiz
Aprendiz
 
Mensagens: 88
Registado: Quarta Out 05, 2005 1:24

Mensagempor Mercy_PT » Sexta Mar 14, 2008 10:53

Bruno_Mega Escreveu:
Backup um do outro é basicamente em vez de teres um cluster do proprio exchange.


Peço desculpa... Axo k falta alguma palvar e não faz mt sentio e assim sendo não sei se percebi...



Tens razão....o raciocionio ficou preso nas teclas :D. O que queria dizer é que basicamente o que tens é uma replicação/clone do exchange num outro servidor. Com isso tens a possibilidade de caso falhe o primário passares as ligações todas para o de backup e manter o serviço operacional.

A ideia aqui seria usares um bocado isso para testares a estabilidade do novo e a capacidade das tuas máquinas para suportarem "sozinhas" a carga.
Cruising life......in low speed...
Imagem
Mercy_PT
Membro Vitalício
Membro Vitalício
 
Mensagens: 2338
Registado: Terça Set 14, 2004 14:33

Mensagempor Bruno_Mega » Sexta Mar 14, 2008 12:08

Boas.
A ideia é estruturar tudo num ambiente virtual primeiro pra ver se tudo funciona... por assim dizer uma fase de teste... Depois se tudo estiver estável aí sim por o "plano" em prática...
Mas isto ainda vai demorar... há muita informação sobre isto... muitas incertezas tb... já nem sei o k será melhor... vamos lá ver...
Continuam-se a aceitar dicas e correcções... hehe
Hasta
Bruno_Mega
Aprendiz
Aprendiz
 
Mensagens: 88
Registado: Quarta Out 05, 2005 1:24

Mensagempor sh337 » Sexta Mar 14, 2008 12:38

Posso-te já avisar que meter um front-end Exchange numa DMZ é um pesadelo. A quantidade de portas que tens de abrir da DMZ para a LAN (sem falar no RPC que usa portas dinâmicas) é enorme.

O que eu uso onde trabalho é um Linux com o serviço de SMTP a fazer o relay para o Exchange. No caso do Webmail uso um Linux com Apache a fazer de reverse-proxy. Assim não tenho o Exchange exposto à Internet e evito a complicação de ter um Windows em domínio na DMZ.
sh337
Novato
Novato
 
Mensagens: 11
Registado: Quarta Mar 05, 2008 15:26

Mensagempor Mercy_PT » Sexta Mar 14, 2008 14:03

sh337 Escreveu:Posso-te já avisar que meter um front-end Exchange numa DMZ é um pesadelo. A quantidade de portas que tens de abrir da DMZ para a LAN (sem falar no RPC que usa portas dinâmicas) é enorme.

O que eu uso onde trabalho é um Linux com o serviço de SMTP a fazer o relay para o Exchange. No caso do Webmail uso um Linux com Apache a fazer de reverse-proxy. Assim não tenho o Exchange exposto à Internet e evito a complicação de ter um Windows em domínio na DMZ.


Ora aqui está. Alguem que concorda com a má ideia de usar o exchange em DMZ.

A proposta do Linux, se tiveres conhecimento, tempo, paciencia e recursos para tal, traz o aumento do nível de segurança que tanto pretendes.
Cruising life......in low speed...
Imagem
Mercy_PT
Membro Vitalício
Membro Vitalício
 
Mensagens: 2338
Registado: Terça Set 14, 2004 14:33

Mensagempor Bruno_Mega » Sexta Mar 14, 2008 14:24

Mercy_PT Escreveu:
sh337 Escreveu:Posso-te já avisar que meter um front-end Exchange numa DMZ é um pesadelo. A quantidade de portas que tens de abrir da DMZ para a LAN (sem falar no RPC que usa portas dinâmicas) é enorme.

O que eu uso onde trabalho é um Linux com o serviço de SMTP a fazer o relay para o Exchange. No caso do Webmail uso um Linux com Apache a fazer de reverse-proxy. Assim não tenho o Exchange exposto à Internet e evito a complicação de ter um Windows em domínio na DMZ.


Ora aqui está. Alguem que concorda com a má ideia de usar o exchange em DMZ.

A proposta do Linux, se tiveres conhecimento, tempo, paciencia e recursos para tal, traz o aumento do nível de segurança que tanto pretendes.


Não digo k não possam ter razão... Mas leio tantas coisas nesse sentido k nem sei o k pensar...
"The front-end and back-end server topology should be used for multiple-server organizations that provide e-mail access to their employees over the Internet. Additionally, organizations that use Microsoft® Office Outlook® Web Access, POP, IMAP, and RPC over HTTP on their internal network can also benefit from a front-end and back-end server topology. "

Kuanto ao linux... tenho conhecimentos... mas não ´tão alargados infelizmente...
Não se calem... hehe
Hasta
Bruno_Mega
Aprendiz
Aprendiz
 
Mensagens: 88
Registado: Quarta Out 05, 2005 1:24

Próximo

Voltar para Redes Informáticas

Quem está ligado:

Utilizador a ver este Fórum: Nenhum utilizador registado e 1 visitante

cron