Configurar el Rol de Client Access en Exchange 2013

La configuración del Rol de Client Access, que abarca multiples tareas, desde la resolución de nombres, lo que viene a ser la configuración de los registros en el DNS, certificados, configuración de URLs de los distintos servicios de Exchange. Y autodiscovery

Vamos a comenzar viendo como estamos a nivel de certificados en el servidor. Para ello ejecutamos el siguiente comando.

Vamos a ver como se ve esto desde el admin center.

Aquí vemos el certificado que usaran los clientes, como vemos es autofirmado por el servidor y valido para los servicios que se indican.

Si nos vamos a ver los detalles.

Vemos que nos aparecen en el asunto el nombre del servidor y como nombres alternativos el FQDN del servidor, este certificado no seria confiable para los clientes. Y menos estando en un ambiente de alta disponibilidad, lo normal es que el cliente se conecte a un nombre comun, y que sea el que se conecte a uno u otro servidor. Y lo recomendable es que este nombre común sea el mismo ya si nos conectamos desde dentro de la organización como desde fuera. Ejemplo (correo.xxxxx.es)

Lo primero que tenemos que hacer en nuestro servidor DNS es configurar una zona interna, en la cual pondremos los registros correspondientes.

Lo primero es ver las zonas que tenemos en nuestro DNS.

Y vemos que tenemos en nuestra zona, los nombres de los registros de nuestros servidores.

Ahora tenemos que añadir los registros mail y autodiscover apuntando a cada uno de nuestros servidores de correo.

Ahora vamos a comprobar que esto funciona.

Lo primero sera borrar la cache dns

Ahora hacemos un ping y vemos que nos devuelve la dirección de nuestro primer servidor.

Lo siguiente que tenemos que tener en cuenta son los directorios virtuales, de forma predeterminada los directorios virtuales vienen configurados con la url interna con el nombre del servidor.

En las propiedades vemos cuál es la url.

Ya que nos vamos a conectar a los servidores con el nombre correo.xxxxx.es o autodiscover.xxxxx.es tanto de forma interna como externa, tenemos que configurar cada uno de estos directorios virtuales con esta url.

Primero configuramos el nombre de dominio de acceso externo.

Y le ponemos el nombre con el que nos vamos a conectar.

Seleccionamos cualquier directorio, por ejemplo el Activesyn y vemos que efectivamente se ha cambiado la dirección externa. Pero vemos que la dirección interna sigue igual, haciendo referencia a cada uno de los servidores internos. Por lo que tenemos que cambiar esto, para que ambas urls sean la misma. Lo vamos haciendo con todos los directorios excepto con el autodiscover que se hace de otra forma que veremos al final.

Ahora vamos al navegador y abriremos una sesión a nivel OWA, veremos que nos da un error de certificado, pues este certificado esta apuntando al servidor local.

Esto es porque la dirección correo.xxxxx.es no esta incluida en el certificado autofirmado del servidor. Por lo que aun falta configuración.

Ahora vamos al aparadado Outlook Anywhere

Y ponemos la misma dirección tanto para la url externa como para la interna, y desmarcamos la opción SSL pues los clientes se comunicaran con SSL.

Y el mecanismo de autentificación lo dejamos en negociar.

Dejandolo como vemos en esta imagen.

Ahora tenemos que cambiar la configuración de autodiscovery. Si ponemos el siguiente comando desde una consola de Powershell nos dira los servidores que tienen el rol de client access.

Get-ClienteAccessServer

Para traer todas las propiedades que incluyan la palabra autodiscover, vamos a ver una propiedad que es AutodiscoverServiceInternalUri que es la dirección que usan los servidores para establecer el autodescubrimiento.

Que de forma predeterminada usa el FQDN del servidor.

Asi que pondremos.

Get-ClientAccessServer | Set-ClientAccessServer –AutodiscoverServiceInternalUri https://autodiscover.xxxxx.es/Autodiscover/Autodiscover.xml

Ahora lo que nos falta es solicitar un certificado que incluya estos nombres.

Y asignarlo a los distintos servicios que tengamos en uso. Asi que generamos una nueva solicitud de certificado.

Después tendremos que generar un conector de envio de correo a Internet. Y añadir los servidores que van a utilizar dicho conector. Vamos a ser originales y al conector lo vamos a llamar Internet.

En cuanto al registro MX que vamos a utilizar, lo dejamos tal y como vemos aquí

Ahora tenemos que especificar las direcciones. Le damos a añadir y lo dejamos tal y como podemos ver en las siguientes imágenes.

Selecionamos los servidores que pueden utilizar dicho conector de envio.

Una vez añadido, le damos a finalizar y tiene que quedar así.

Con lo que ya tenemos el Rol de Client Access instalado, configurado y listo para poder enviar correos, tanto por nuestro cliente de correo preferido, como por Web o por cualquier dispositivo móvil.

Ir arriba