<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[gOxiA=苏繁=SuFan Blog]]></title> 
<link>https://sufan.maytide.net/index.php</link> 
<description><![CDATA[gOxiA,苏繁,sufan,Microsoft MVP]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[gOxiA=苏繁=SuFan Blog]]></copyright>
<item>
<link>https://sufan.maytide.net/read.php/1536.htm</link>
<title><![CDATA[[TMG] 多外网 IP 环境下为特定计算机或网络集指定 NAT 出口]]></title> 
<author>gOxiA &lt;sufan_cn@msn.com&gt;</author>
<category><![CDATA[Archive]]></category>
<pubDate>Mon, 24 Oct 2011 03:49:30 +0000</pubDate> 
<guid>https://sufan.maytide.net/read.php/1536.htm</guid> 
<description>
<![CDATA[ 
	<p><a href="http://goxia.maytide.net/ftpupfiles/Exchange_DD0C/Forefront_TMG2010_rgb_261x50.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="Forefront_TMG2010_rgb_261x50" border="0" alt="Forefront_TMG2010_rgb_261x50" src="http://goxia.maytide.net/ftpupfiles/Exchange_DD0C/Forefront_TMG2010_rgb_261x50_thumb.png" width="261" height="50"></a> 多外网 IP 环境下为特定计算机或网络集指定 NAT 出口</p> <p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<a href="goxia.maytide.net/" target="_blank">gOxiA</a> 所在的公司前段时间进行了并网，将办公室网络与机房主干网进行了联结！至此，访问互联网的速度得到了质的提升。而办公室内的 Windows Small Business Server 2011 Standard（SBS2011）服务器不再需要通过 Smart Host 进行邮件的外发处理，而可以直接使用机房的公网IP。但是随即也引发了一些问题！因为前端部署有 TMG 服务器，而外网多个 IP 都绑定在 TMG 的外部网卡上（用于服务发布），默认情况下内网用户都会经由 TMG 的 Primary IP 进行 NAT 访问，因为业务需求 TMG 开放了内网 SMTP 的访问权限，那么此时就会出现安全问题。</p> <p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;因为邮件服务器与其他用户使用同一个 Primary IP 访问 Internet，那么一些用户的访问行为可能会影响邮件服务器的信用等级！该如何为特定的计算机或网络集指定 NAT 呢？！<a href="goxia.maytide.net/" target="_blank">gOxiA</a> 就此问题曾咨询了 Microsoft Partner Support，获得的解决方案是需要部署 Exchange Edge，但是对于 SBS 来讲此解决方案并不合适，后来向 China MVP 的 MailList（NDA） 发送了求助邮件，获得了一个简单可行的解决办法！</p> <p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;在 ISA/TMG 中我们可以利用网络规则来为特定资源指定 NAT 地址，这样 <a href="goxia.maytide.net/" target="_blank">gOxiA</a> 便可以为 SBS2011 单独指定一个 NAT IP，与办公室上网所用默认的 Primary IP 分离，从而保证了服务器的安全。为此，需要打开 TMG 控制器进行配置。</p> <ul> <li>在左侧的“控制台树”中展开“Forefront TMG”，并切换至“网络连接”</li> <li>在中间的内容窗体中点击“网络规则选项卡”</li> <li>在任务窗体中点击“创建网络规则”</li> <li>跟随向导执行操作，创建一个名为“SBS2011 to Internet”的网络规则</li> <li>在网络通讯源中添加一个“计算机”源，其中计算机源就是 SBS2011</li> <li>在网络通讯目标中添加“外部”</li> <li>在网络关系中选择“网络地址转换”</li> <li>在 NAT 地址选择中选择“使用指定的 IP 地址”，为 SBS2011 指定专用的 NAT IP</li> <li>最后完成操作</li></ul> <p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;至此，配置操作即告完成。现在我们可以服务器上访问 ip138 网站看看识别的 NAT IP 是否为指定的地址。最后感谢 王春海 和 <a href="http://liulike.blog.51cto.com" target="_blank">刘力科</a> 两位 MVP 提供的帮助！</p><br/>Tags - <a href="https://sufan.maytide.net/go.php/tags/microsoft/" rel="tag">microsoft</a> , <a href="https://sufan.maytide.net/go.php/tags/forefront/" rel="tag">forefront</a> , <a href="https://sufan.maytide.net/go.php/tags/tmg/" rel="tag">tmg</a> , <a href="https://sufan.maytide.net/go.php/tags/isa/" rel="tag">isa</a> , <a href="https://sufan.maytide.net/go.php/tags/nat/" rel="tag">nat</a> , <a href="https://sufan.maytide.net/go.php/tags/exchange/" rel="tag">exchange</a> , <a href="https://sufan.maytide.net/go.php/tags/sbs/" rel="tag">sbs</a>
]]>
</description>
</item>
</channel>
</rss>