COMMUNICATION
Sous projet sécurité / communication
Il nous a été demandé de mettre en place :
Un pare-feu monté en tri résident pour assurer la sécurité entrante et sortante pour tous les services publiés.
Une zone démilitarisée publique comprenant un serveur Web accessible par les machines de l’internet.
Un serveur de messagerie installé dans le réseau interne. Il gère le courrier de tous les utilisateurs de l’entreprise. Il sera accessible par les internautes.
Un système de communication interne (messagerie instantanée, serveur de news).
Un DNS qui gère le domaine racine synthese.edu.
Une stratégie de protection contre les attaques externes (virus, scanne de port, Spam…).
Une machine représentant le monde Internet fera office de serveur Web pour les tests en sortie et de machine d’attaque pour les tests en entrée.
Sommaire
I - Vue d’ensemble de Active Directory
1 - Présentation de Active Directory
2 - Présentation des domaines
3 - Catalogue Global
4 - Présentation des arborescences de domaine et des forêts
5 - Attribution de noms de domaine
6 - Clients Active Directory
II - Rôles de maître d’opérations à l’intérieur d’une forêt
1 - Contrôleur de schéma
2 - Maître d’attribution de noms de domaine
III - Mise en place du contrôleur de domaine sous Windows 2000 Serveur
IV - Intégration DNS
1 - Spécifications des serveurs DNS pour Active Directory
2 - Les Serveurs DNS et l’assistant Installation de Active Directory
V - Configuration du serveur DNS sous Windows 2000 Serveur
VI - Présentation des approbations de domaine
1 - Chemin d’approbation
2 - Approbation transitive
3 - Approbation bidirectionnelle
VII – Mise en place d’approbations sous Windows 2000 Serveur
VIII - Installation d’Exchange 2000
1 - Préparation de la forêt
2 - Préparation du domaine
3 - Installation de Microsoft Exchange 2000
IX - Configuration d’Exchange 2000
1 - Implémentation des services Internet dans Exchange 2000
A - Protocoles pris en charge par les services Internet
B - Protocoles pris en charge par les services Internet avec Exchange
2 - Connectivité et sécurité des clients
3 - Enregistrement DNS
4 - Serveur virtuel SMTP
5 - Ressources d’Exchange
6 - Envoi de messages électroniques à l’aide d’Outlook Web Access
Conclusion
Glossaire
Dans le cahier des charges, ils nous a été demandé de mettre en place un serveur de messagerie sécurisé interne et externe.Nous avions à notre disposition une machine connectée en permanence à Internet, ceci dans le but de faciliter les recherches d’informations nécessaires à l’élaboration de notre projet. En cours de projet, cette machine nous a aussi servi pour tester la redirection et la délégation de zone DNS. Dans ce but, elle a été placée sur le réseau 192.168.13.0 afin de simuler les réseaux privés. De plus elle nous a aussi servit pour tester l’envoi de mail à l’aide d’Outlook Web Access.

Pour mettre en œuvre un planning efficace de maintenance et de surveillance, il est important de bien comprendre le rôle du service Windows 2000 Active Directory.
En raison du niveau d’intégration de ces deux composants, il est maintenant impossible de considérer Exchange 2000 sans aussi faire référence à Active Directory.Active Directory est le service d'annuaire de Windows 2000 Server. Il renferme des informations relatives aux objets d'un réseau et facilite leur recherche et leur utilisation vis-à-vis des administrateurs et des utilisateurs. Le service d'annuaire Active Directory organise de façon hiérarchique et logique les informations de son annuaire.
La sécurité est intégrée dans Active Directory à travers l'authentification de l'ouverture de session et le contrôle d'accès aux objets contenus dans l'annuaire. Avec une connexion réseau unique, les administrateurs réseau peuvent gérer les données et l'organisation de l'annuaire à travers leur réseau, et les utilisateurs autorisés peuvent accéder aux ressources n'importe où sur le réseau. La gestion du réseau est facilitée par une administration basée sur des stratégies.
Active Directory intègre totalement les protocoles d'annuaire et de nommage standard Internet. Il utilise un moteur de base de données comme support de transaction et prend en charge plusieurs normes d'interface de programmation d'applications.
Active Directory stocke les informations sur les différents objets du réseau :
Serveurs, domaines, sites, utilisateurs, ordinateurs, imprimantes…
Un domaine désigne une étendue ou une unité de stratégie. Un objet Stratégie de groupe définit le nombre de ressources auxquelles vous pouvez accéder, et que vous pouvez configurer et utiliser. Ces stratégies s'appliquent uniquement à l'intérieur du domaine et non à travers les domaines.
Un domaine offre plusieurs avantages :
· Organisation des objets.
La gestion des comptes et des ressources du domaine est facilitée par l’utilisation des unités d’organisation.
· Publication des ressources et des informations sur les objets du domaine.
Vous pouvez optimiser le service d’annuaire Active Directory en fonction de vos besoins administratifs et de publication de l ‘annuaire, avec plusieurs domaines.
Un domaine étant une limite de sécurité, par défaut, les autorisations administratives pour un domaine se limitent au domaine. Par exemple, un administrateur avec des autorisations pour définir des stratégies de sécurité dans un domaine ne reçoit pas automatiquement le droit de définir des stratégies de sécurité dans un autre domaine de l'annuaire.
Pour créer un domaine, vous devez promouvoir un ou plusieurs ordinateurs exécutant Windows 2000 Server afin qu'ils deviennent des contrôleurs de domaine. Un contrôleur de domaine fournit le service d'annuaire Active Directory aux utilisateurs et ordinateurs du réseau, stocke les données de l'annuaire et gère les interactions entre l'utilisateur et le domaine, y compris les processus d'ouverture de session de l'utilisateur, l'authentification et les recherches d'annuaire. Chaque domaine doit contenir au moins un contrôleur de domaine.
Pour gérer le DNS racine du domaine synthese.edu, il faut que ce domaine est au moins un contrôleur de domaine chargée de sa gestion.
Par défaut, un catalogue global est créé automatiquement sur le premier contrôleur de domaine de la forêt. Il stocke une réplique complète de tous les objets de l'annuaire pour son domaine hôte et une réplique partielle de tous les objets de l'annuaire pour tous les autres domaines de la forêt. Cette réplique est partielle parce qu'elle ne stocke qu'une partie des valeurs des propriétés pour chaque objet de la forêt. Le catalogue global joue deux rôles clés dans l'annuaire :
Il autorise les ouvertures de session sur le réseau en fournissant des informations sur l'appartenance à un groupe universel à un contrôleur de domaine lorsque le processus d'ouverture de session démarre.
Il permet de retrouver des informations de l'annuaire quel que soit le domaine de la forêt qui stocke réellement les données.
Lorsqu'un utilisateur ouvre une session sur le réseau, le catalogue global fournit des informations sur l'appartenance à un groupe universel pour le compte qui envoie la demande d'ouverture de session au contrôleur de domaine.
Remarque :
Lors de la réalisation du projet, le sous groupe Windows 2000 a déclaré son contrôleur de domaine du domaine os1.synthese.edu en tant qu’unique contrôleur principal de domaine, nous n’avons donc pas pu partager le même catalogue global.
Il aurait fallut qu’il déclare leur contrôleur de domaine, une fois que notre contrôleur principal du domaine synthese.edu était actif. Ensuite il aurait suffit de se déclarer en tant que contrôleur principal du domaine os1.synthese.edu, lui même dépendant de notre contrôleur de domaine.
Chaque domaine de l'annuaire est identifié par un nom de domaine DNS et nécessite un ou plusieurs contrôleurs de domaine. Si votre réseau requiert plusieurs domaines, vous pouvez facilement les créer.
Un ou plusieurs domaines qui partagent un schéma commun et un catalogue global sont appelés forêt. Si plusieurs domaines à l'intérieur d'une forêt ont des noms de domaine DNS contigus, tel qu'il apparaît dans la première illustration, la structure est appelée arborescence de domaine.

Remarque : si nous avions partagé le même catalogue global avec os1.synthese.edu nous aurions pu constituer une arborescence de domaine.
Si, tel qu'il apparaît dans la seconde illustration, plusieurs domaines ont des noms de domaine DNS non contigus, ils forment des arborescences de domaine différentes à l'intérieur de la forêt. Une forêt peut contenir une ou plusieurs arborescences de domaine. Le premier domaine d'une forêt est appelé domaine racine de la forêt.

Vous créez un domaine en installant le premier contrôleur de domaine pour un domaine. Au cours de l'installation du premier contrôleur de domaine, l'Assistant Installation de Active Directory utilise les informations que vous fournissez pour installer le contrôleur de domaine et créer le domaine à l'intérieur du contexte (s'il en existe un) existant de relations avec d'autres domaines et contrôleurs de domaine. Ce contexte peut être le premier domaine dans une nouvelle forêt, le premier domaine dans une nouvelle arborescence de domaine ou un domaine enfant d'une arborescence de domaine existante.
Remarque :
Lorsque le contrôleur du domaine os1.synthese.edu a été installé, il aurait du l’être avec l’option « domaine enfant d’une arborescence de domaine existante ». Ainsi nous aurions partagé le même schéma et catalogue global, et dans la même forêt, nous aurions formé une arborescence de domaine.
Après avoir installé le premier contrôleur de domaine pour un domaine, vous pouvez en installer d'autres dans un domaine existant afin de garantir la tolérance de panne et une haute disponibilité de l'annuaire.
Dans le cadre de notre projet nous n’avions qu’une machine, mais en entreprise il est préférable d’avoir plusieurs contrôleurs de domaines pour gérer son domaine racine.
Les domaines qui forment une arborescence de domaine unique partagent un espace de noms contigu (hiérarchie de nommage). Selon les normes DNS, le nom de domaine complet d'un domaine qui fait partie d'un espace de noms contigu est le nom de ce domaine ajouté aux noms du domaine parent et du domaine racine séparés par un point (.). Par exemple, un domaine qui porte le nom NetBIOS « os1 » et qui a un domaine parent nommé « synthese.edu », a comme nom de domaine DNS complet « os1.synthese.edu ».
Les arborescences de domaine associées dans une forêt partagent le même schéma Active Directory, ainsi que la même configuration d'annuaire et les mêmes informations de réplication, mais elles ne partagent pas un espace de noms de domaine DNS contigu.
La combinaison des arborescences de domaine et des forêts vous offre des options d'attribution de noms de domaine flexibles. Vous pouvez inclure des espaces de noms DNS à la fois contigus et non contigus dans votre annuaire.
Le client Active Directory est un logiciel client réseau pour les ordinateurs qui se connectent aux réseaux Active Directory. Un ordinateur configuré avec le client Active Directory peut ouvrir une session sur le réseau en recherchant un contrôleur de domaine. Le client peut ensuite bénéficier amplement des fonctionnalités de Active Directory.
Les ordinateurs avec des clients Active Directory sont :
des ordinateurs qui exécutent Windows 2000 Server ou Windows 2000 Professionnel ;
des ordinateurs qui exécutent Windows 98 ou Windows 95 avec le module complémentaire logiciel client Active Directory installé.
Le client Active Directory est fourni dans un module de mise à niveau unique situé dans le dossier Clients du CD-ROM Windows 2000 Server.
Pour ouvrir une session sur un réseau Active Directory, un client Active Directory doit d'abord localiser un contrôleur de domaine Active Directory pour son domaine. Pour localiser un contrôleur de domaine pour un domaine spécifique, un client Active Directory envoie une requête de nom DNS à son (ses) serveur(s) configuré(s) avec les caractéristiques suivantes :
Type de requête : Localisateur de service (SRV)
Nom de la requête : _ldap._tcp.nom_domaine
Par exemple, pour ouvrir une session sur le domaine synthese.edu, un client Active Directory envoie une requête de nom DNS de type SRV pour le nom _ldap._tcp.synthese.edu.
La réponse du serveur DNS contient les noms DNS des contrôleurs de domaine et leurs adresses IP respectives. À partir de la liste d'adresses IP des contrôleurs de domaine, le client tente de contacter chaque contrôleur de domaine pour s'assurer qu'il est opérationnel. Le premier contrôleur de domaine qui répond est utilisé pour le processus d'ouverture de session.
Active Directory prend en charge la réplication MultiMaster du magasin de données de l'annuaire parmi tous les contrôleurs du domaine. Certaines modifications ne peuvent pas être effectuées de manière MultiMaster. Toutefois, un seul contrôleur de domaine, appelé maître d'opérations, accepte les requêtes pour ces types de modifications.
Chaque forêt Active Directory doit avoir les rôles suivants :
Contrôleur de schéma
Maître d'attribution de noms de domaine
Ces rôles doivent être uniques à l'intérieur de la forêt. En d'autres termes, il ne peut exister qu'un contrôleur de schéma et un maître d'attribution de noms de domaine sur l'ensemble de la forêt.
Le contrôleur de domaine contrôleur de schéma contrôle toutes les mises à jour et les modifications du schéma. Pour mettre à jour le schéma d'une forêt, vous devez accéder au contrôleur de schéma. À tout moment, il ne peut exister qu'un seul contrôleur de schéma sur l'ensemble de la forêt.
Le contrôleur de domaine qui joue le rôle de maître d'attribution de noms de domaine contrôle l'ajout ou la suppression de domaines dans la forêt. À tout moment, il ne peut exister qu'un seul maître d'attribution de noms de domaine dans l'ensemble de la forêt.
III - Mise en place du contrôleur de domaine sous Windows 2000 serveur
Tout d’abord vous devez exécuter la commande « dcpromo », pour cela il faut vous rendre dans la barre des tâches en bas à gauche de l’écran et cliquez sur démarrer, un menu déroulant apparaît, cliquez sur l’icône « Exécuter …», une fenêtre s’ouvre dans laquelle vous allez saisir « dcpromo » puis valider en tapant sur la touche « entrée ».

Une fenêtre apparaît l’assistant d’installation de Active Directory se lance et vous demande de cliquez sur suivant si vous voulez poursuivre votre installation.

Une nouvelle fenêtre apparaît, choisissez l’option « contrôleur de domaine pour un nouveau domaine » puisque notre serveur est le serveur racine du domaine synthese.edu .
.
Ensuite sélectionnez « Créer une nouvelle arborescence de domaine »

Le système vous demande maintenant quel est le nom DNS de votre domaine, inscrivez synthese.edu et cliquez sur suivant.

Ensuite rentrer le nom NetBIOS de votre domaine : synthese.edu .

Maintenant le système demande où stocker la base d’annuaire d’Active Directory, nous laissons ce champ par défaut et cliquons sur suivant.
Remarque : Pour renforcer la sécurité il aurait été plus judicieux de stocker la base d’annuaire sur une autre partition que la partition système.

Ensuite le système vous demande où vous voulez stoker le dossier Sysvol, laissez ce choix par défaut et cliquez sur suivant.

L’assistant vous indique qu’il n’a pas réussi à trouver le serveur DNS qui gère votre domaine, c’est tout à fait normal puisque nous avons décider d’installer le serveur DNS qu’après avoir mis en place notre contrôleur de domaine pour que notre serveur DNS puisse communiquer avec les treize serveurs ROOT d’internet.


L’assistant d’installation vous demande maintenant de configurer les autorisations par défaut pour les utilisateurs et les groupes, sélectionnez la deuxième option pour plus de sécurité.

Maintenant l’assistant vous demande le mot de passe que vous voulez attribuer au compte administrateur de Restauration des services d’annuaire, c’est ce compte qui vous permettra de restaurer les services d’annuaire en cas de problème sur le serveur.

L’assistant vous présente les options que vous avez choisies dans votre configuration de Active Directory, cliquez sur « suivant » pour confirmer l’installation si ces options correspondent à vos besoins.

Le système configure maintenant les services de Active Directory en fonction des options sélectionnées et des performances de votre machine, ce processus peut nécessiter de quelques minutes à quelques heures.

L’assistant vous informe que l’installation de Active Directory est terminée, cliquez sur terminé, votre ordinateur a besoin d’être redémarrer pour que les paramètres de Active Directory soient pris en compte.

Étant donné que Active Directory est intégré dans DNS et partage la même structure d'espace de noms, il est important de noter les différences qui existent :
DNS est un service de résolution de noms.
Les clients DNS envoient des requêtes de noms DNS à leur serveur DNS configuré. Le serveur DNS reçoit la requête de noms et la résout à l'aide de fichiers stockés en local ou consulte un autre serveur DNS pour la résolution. DNS ne requiert pas le fonctionnement de Active Directory.
Active Directory est un service d'annuaire.
Active Directory fournit un espace de stockage d'informations et des services permettant de mettre des informations à la disposition des utilisateurs et des applications. Les clients Active Directory envoient des requêtes aux serveurs Active Directory à l'aide du protocole LDAP (Lightweight Directory Access Protocol). Afin de localiser un serveur Active Directory, un client Active Directory lance une requête de DNS. Active Directory requiert le fonctionnement de DNS.
Active Directory utilise DNS comme un service de détecteur et résout les noms de domaine, de site et de service Active Directory pour une adresse IP. Pour ouvrir une session sur un domaine Active Directory, un client Active Directory lance une requête du serveur DNS configuré pour l'adresse IP du service LDAP qui est exécuté sur un contrôleur de domaine pour un domaine précis.
Pour que Active Directory fonctionne correctement, les serveurs DNS doivent accepter les enregistrements de ressources Emplacement du service (SRV) décrits dans RFC 2052, A DNS RR for specifying the location of services (DNS SRV). Les enregistrements de ressources SRV mappent le nom d'un service vers le nom d'un serveur proposant ce service. Les clients et contrôleurs de domaine Active Directory utilisent les enregistrements SRV afin de déterminer les adresses IP des contrôleurs de domaine. Même s'il ne s'agit pas d'une spécification technique de Active Directory, il est fortement conseillé que les serveurs DNS acceptent les mises à jour dynamiques DNS décrites dans RFC 2136.
Le service DNS Windows 2000 accepte à la fois les enregistrements SRV et les mises à jour dynamiques. Si c'est un serveur DNS non Windows 2000 qui est utilisé, vérifiez qu'il accepte au moins l'enregistrement de ressources SRV. Si ce n'est pas le cas, il doit être mis à niveau vers une version acceptant l'utilisation de l'enregistrement de ressources SRV. Par exemple, les serveurs DNS Windows NT Server 4.0 doivent être mis à niveau vers le Service Pack 4 ou une version ultérieure afin d'accepter les enregistrements de ressources SRV. Un serveur DNS acceptant les enregistrements SRV mais pas la mise à jour dynamique doit être mis à jour avec le contenu du fichier Netlogon.dns créé par l'Assistant Installation de Active Directory tout en promouvant un Windows 2000 Server dans un contrôleur de domaine. Le fichier Netlogon.dns est décrit dans la section ci-dessous.
Par défaut, l'Assistant Installation de Active Directory tente de détecter un serveur d'autorité DNS pour le domaine configuré dans sa liste de serveurs DNS configurés acceptant une mise à jour dynamique d'un enregistrement de ressources SRV. Si ce serveur existe, tous les enregistrements adéquats pour le contrôleur de domaine sont automatiquement enregistrés avec le serveur DNS une fois le contrôleur de domaine redémarré.
S'il n'existe pas de serveur DNS acceptant les mises à jour dynamiques, soit parce que le serveur DNS n'accepte pas les mises à jour dynamiques, soit parce que les mises à jour dynamiques ne sont pas activées pour le domaine, les étapes suivantes permettent de s'assurer que le processus d'installation est exécuté avec l'inscription nécessaire des enregistrements de ressources SRV :
1. Le service DNS est installé sur le contrôleur de domaine et est automatiquement configuré avec une zone en fonction du domaine Active Directory.
Par exemple, si le domaine Active Directory que vous choisissez comme premier domaine de la forêt était synthese.edu, une zone à la racine du nom de domaine DNS de synthese.edu est ajoutée et configurée pour utiliser le service DNS sur le nouveau contrôleur de domaine.
2. Un fichier texte contenant les enregistrements de ressources DNS adéquats pour le contrôleur de domaine est créé.
Le fichier appelé Netlogon.dns est créé dans le dossier %systemroot%\System32\config et contient tous les enregistrements nécessaires pour inscrire les enregistrements de ressources du contrôleur de domaine. Netlogon.dns est utilisé par le service NetLogon de Windows 2000 et pour accepter Active Directory pour les serveurs DNS non Windows 2000.
Si vous utilisez un serveur DNS acceptant l'enregistrement de ressources SRV mais pas les mises à jour dynamiques (comme un serveur DNS UNIX ou un serveur DNS Windows NT Server 4.0), vous pouvez importer les enregistrements de Netlogon.dns dans le fichier de la zone principale adéquat pour configurer manuellement la zone principale sur ce serveur afin d'accepter Active Directory.
V - Configuration du Serveur DNS sous Windows 2000 Serveur :
Nous allons procéder à la mise en place du serveur DNS sous windows 2000 serveur.
Nous supposons que ce service est déjà installé et démarré sur votre machine, vous reportez à la documentation sur l’installation de Windows 2000 Serveur pour l’installation du service DNS.
Allez dans la barre des tâches, cliquez sur « Démarrer », puis « Programmes », « Outils d’administration », et enfin « DNS ».

Vous voyez maintenant votre DNS, cliquez sur celui-ci avec le bouton droit, un menu déroulant apparaît, sélectionnez « configurer le serveur ».

L’assistant vous demande si votre serveur DNS est un serveur racine sur le réseau, notre serveur étant la racine du domaine « synthese.edu », choisissez « Ceci est le premier serveur DNS sur ce réseau ».

L’assistant vous propose maintenant de créer une zone de recherche directe qui permettra de convertir les noms DNS en adresse IP.

Vous allez maintenant définir le type de zone que vous voulez créer pour la recherche.
Cliquez sur « Zone principale standard » pour permettre à votre DNS racine de communiquer avec les autres serveurs DNS de votre entreprise.

L’assistant vous propose de créer un fichier de zone pour stocker les informations de la zone de recherche que vous venez de créer.

L’assistant vous propose maintenant de créer une zone de recherche inversée qui permettra de convertir les adresses IP en noms DNS.

Tout comme la zone de recherche directe, nous allons mettre en place une zone principale standard.

Pour installer la zone de recherche inversée, l’assistant a besoin de connaître votre ID réseau.

Maintenant l’assistant vous propose de créer un fichier de zone, laissez le nom par défaut et cliquez sur suivant.

La configuration de votre serveur DNS est maintenant terminée, si les paramètres spécifiées vous conviennent cliquez sur « Terminer » pour enregistrer la nouvelle configuration.

VI - Présentation des approbations de domaine
Une approbation de domaines est une relation entre les domaines qui permet aux utilisateurs d'un domaine d'être authentifiés par un contrôleur d'un autre domaine. Les demandes d'authentification suivent un chemin d'approbation.
Un chemin d'approbation est la série de relations d'approbation que les demandes d'authentification doivent suivre entre les domaines. Pour qu'un utilisateur puisse accéder à une ressource d'un autre domaine, la sécurité Windows 2000 doit déterminer si le domaine d'approbation (domaine contenant la ressource que l'utilisateur tente d'accéder) entretien une relation d'approbation avec le domaine approuvé (domaine d'ouverture de session de l'utilisateur). Pour le déterminer, le système de sécurité Windows 2000 traite le chemin d'approbation entre un contrôleur du domaine d'approbation et un contrôleur du domaine approuvé. Dans l'illustration, les chemins d'approbation sont signalés par des flèches indiquant le sens de l'approbation :

Toutes les relations d'approbation de domaine n'ont que deux domaines dans la relation : le domaine autorisé à approuver et le domaine approuvé. Il existe deux types d’approbations :
Approbation transitive
Approbation Bidirectionnelle
Une relation d’approbation transitive entre deux domaines est automatiquement étendue aux autres domaines approuvés (ex. : si A approuve B et ce dernier approuve C, alors A approuve C).
Toutes les approbations de domaines d'une forêt Windows 2000 sont des approbations transitives. Les approbations transitives sont toujours des relations bidirectionnelles. Les deux domaines de la relation s'approuvent mutuellement.
Une approbation transitive n'est pas liée par les deux domaines de la relation d'approbation. Chaque fois que vous créez un nouveau domaine enfant, une approbation transitive bidirectionnelle est automatiquement créée entre le nouveau domaine enfant et le domaine parent. C'est ainsi que les relations d'approbation transitives se déplacent vers le haut dans l'arborescence du domaine lors de sa formation, en créant une approbation transitive entre tous les domaines de l'arborescence.
Chaque fois que vous créez une nouvelle arborescence de domaine dans une forêt, une relation d'approbation transitive bidirectionnelle est créée entre le domaine racine de la forêt et le nouveau domaine (racine de la nouvelle arborescence du domaine). Si aucun domaine enfant n'est ajouté au nouveau domaine, le chemin d'approbation est situé entre ce nouveau domaine racine et le domaine racine de la forêt. Si des domaines enfants sont ajoutés au nouveau domaine (en créant ainsi une arborescence de domaine), l'approbation se déplace vers le haut dans l'arborescence du domaine vers le domaine racine de l'arborescence, en étendant le chemin d'approbation initial créé entre la racine du domaine et le domaine racine de la forêt. Si le nouveau domaine ajouté à la forêt est un domaine racine unique (ne possédant pas de domaine enfant) ou une arborescence de domaine, les chemins d'approbation s'étendent dans le domaine racine de la forêt vers tous les autres domaines racine de la forêt. C'est ainsi que les relations d'approbation transitives se déplacent à travers tous les domaines de la forêt. Les demandes d'authentification suivent ces chemins d'approbation, par conséquent les comptes provenant d'un domaine de la forêt peuvent être authentifiés dans n'importe quel autre domaine de la forêt. Grâce à un processus d'ouverture de session unique, les comptes possédant les autorisations adéquates peuvent éventuellement accéder aux ressources d'un domaine de la forêt.
Cette illustration montre comment les approbations transitives se déplacent à travers tous les domaines d'une forêt.

Le Domaine 1 entretenant une relation d'approbation transitive avec le Domaine 2 et le Domaine 2 entretenant une relation d'approbation transitive avec le Domaine 3, les utilisateurs du Domaine 3 (à condition que les autorisations adéquates soient accordées) peuvent accéder aux ressources du Domaine 1. Le Domaine 1 entretenant une relation d'approbation transitive avec le Domaine A et les autres domaines de l'arborescence du Domaine A entretenant des relations d'approbation transitives avec le Domaine A, les utilisateurs du Domaine B (à condition que les autorisations adéquates soient accordées) peuvent accéder aux ressources du Domaine 3.
Important :
Les approbations transitives peuvent exister uniquement entre les domaines Windows 2000 de la même forêt. En raison du déplacement nécessaire de l'approbation, il est impossible d'avoir des approbations non transitives entre des domaines de la même forêt Windows 2000.
Toutes les approbations de domaines d'une forêt Windows 2000 sont des approbations transitives bidirectionnelles.
Lorsqu'un nouveau domaine enfant est créé, une approbation transitive bidirectionnelle est automatiquement créée entre le nouveau domaine enfant et le domaine parent. Dans une approbation bidirectionnelle, le Domaine A approuve le Domaine B et le Domaine B approuve le Domaine A. Cela signifie que les demandes d'authentification peuvent passer entre les deux domaines dans les deux sens.
Pour créer une approbation non transitive bidirectionnelle, vous devez créer deux approbations unidirectionnelles entre les domaines impliqués.
Remarque importante :
Toutes les relations d’approbation établies entre des domaines autres que des domaines Windows 2000 de la même forêt sont non transitives (une approbation non transitive est unidirectionnelle).
Les approbations de domaine non transitives constituent l’unique forme de relation d’approbation possible entre : - un domaine Windows 2000 et un domaine Windows NT
- un domaine Windows 2000 d’une forêt et un domaine Windows 2000 d’une autre forêt (synthese.edu => os.synthese.edu)
- un domaine Windows 2000 et un domaine MIT Kerberos V5. (synthese.edu => os2.synthese.edu)
VII - Mise en place des approbations entre domaines
Tout d’abord vous devez vous rendre sur la machine qui est approuvé, c’est à dire le contrôleur de domaine de os1.synthese.edu, pour autoriser le domaine synthese.edu a approuvé le domaine os1.synthese.edu.
Ensuite vous pouvez vous rendre sur le domaine approuvant, pour terminer l’approbation.
C’est d’abord le domaine approuvé qui autorise le domaine approuvant, et ensuite le domaine approuvant qui approuve le domaine approuvé.
Pour ce faire, il faut vous rendre dans « outils d’administration », puis sur « Domaines et approbations Active Directory ».

Cliquer avec le bouton droit sur le nom de votre domaine, puis « propriétés ».

Ensuite cliquez sur « ajouter »

Ensuite indiquer dans la fenêtre qui vient de s’ouvrir, les informations concernant le domaine dont on veut être approuvé, il vous faut le mode de passe administrateur du domaine synthese.edu.
Après il faut recommencer l’opération sur le domaine synthèse.edu, pour terminer l’approbation.
VIII - Installation d’Echange 2000
Pour installer Exchange 2000, il vous faut Windows 2000 ou supérieur et y ajouter le service NNTP qui n’y est pas d’origine, les Services Internet IIS et NNTP. Il vous faut aussi le service pack 4 pour Windows 2000 server. La configuration minimum est un PII 300MHz, 128 Mo (256 Mo recommandés), 500 Mo de libre sur le disque d’installation.
Exchange 2000 s’installe obligatoirement dans un environnement Active Directory, sur Windows 2000 Server, Windows 2000 Advanced Server ou Windows 2000 Datacenter Server. Il faut donc que la machine sur laquelle vous désirez installer Exchange 2000 soit membre d’un domaine Windows 2000.
Vous devez être membre du groupe de sécurité
Avant d’installer Exchange 2000, nous vous conseillons de paramétrer votre fichier d’échange avec une taille double de celle de la mémoire vive installée. Nous vous conseillons aussi d’installer Exchange 2000 sur une partition NTFS différente de la partition système (dans un souci d’optimisation et de sécurité).
1 - Préparation de la forêt à l’aide du commutateur /forestprep
Tout d’abord vous devons modifier la configuration et le schéma de Active Directory en préparant la forêt grâce au commutateur /forestprep du programme d’installation d’Exchange.
Il faut se placer dans la barre des tâches, cliquez sur « Démarrer » puis « Exécuter », et dans la fenêtre qui s’ouvre tapez la commande : X:\Setup\I386\Setup.exe /forestprep (où X désigne la lettre de votre lecteur CD-ROM).
L’exécution de cette commande devra se faire dans le domaine hébergeant le contrôleur de schéma de la forêt.

L’assistant vous demande si vous accepter les accords de licence, vous devez accepter ces accords si vous voulez poursuivre l’installation.

Entrez la clé du produit indiquée sur le CD et cliquez sur suivant.

Sur le type d’installation, on peut soit créer une nouvelle organisation, ce qui sera notre cas, ou alors joindre et mettre à niveau un serveur qui serait en version Exchange 5.5.

Donner un nom à l’organisation du serveur Exchange 2000.

Maintenant la préparation de la forêt terminée, la configuration et le schéma d’Active Directory ont été modifiés.
2 – Préparation du domaine à l’aide du commutateur /domainprep
Tout comme pour la préparation de la forêt, vous devez exécuter la commande suivante :
X:\Setup\I386\Setup.exe /domainprep (où X désigne la lettre de votre lecteur CD-ROM).
Ce commutateur prépare le domaine en vue de l’installation d’Exchange, il effectue les tâches suivantes :
- Création du groupe global de domaine Exchange Domain Servers
- Création du groupe local de domaine Exchange Entreprise Servers
- Affectation d’autorisations sur différents conteneurs du domaine a ces groupes
- Création d’un compte d’utilisateur EUSER_EXSTOREEVENT utilisé avec l’hôte d’événements de scripts. Ce compte dispose d’autorisations extrêmement réduites

Valider le contrat de licence Microsoft et entrez la clé du produit.


Maintenant le domaine préparé vous pouvez procéder à l’installation de Exchange.
3 - Installation de Microsoft Exchange 2000
Avant de poursuivre l’installation vérifier que les composants SMTP et NNTP ont été préalablement installés, faute de quoi vous aurez le message d’erreur suivant : « Le composant NNTP des services de Microsoft Internet Information Server (IIS) n’est pas installé ».
Une fois le serveur préparé pour l’installation, il suffit d’exécuter la commande « setup.exe » qui sur le CDROM d’installation, pour exécuter l’assistant d’installation.
Ensuite, sélectionner les composants, vous avez jute à choisir les composants par « action » et l’emplacement par « lecteur ».
On choisira ici « Action/Custom » pour le composant « Microsoft Exchange » sur le lecteur E : et « Action/Install » pour le composant « Microsoft Exchange Messaging and Collaboration Services » sur le lecteur E : et « Action/Install » pour le composant « Microsoft Exchange System Management Tools » et « Microsoft Exchange Instant Messaging Service » sur le lecteur E : .

Suivant le type d’installation, on peut soit créer une nouvelle organisation, ce qui sera notre cas, ou alors joindre et mettre à niveau un serveur qui serait en version Exchange 5.5 .

Donner un nom à l’organisation du serveur Exchange 2000.


Ensuite la copie des fichiers se déroule.
Un test de la sécurité des groupes est effectué. Puis les composants enfichables s’installent sur le serveur Windows 2000.
Voilà l’installation d’Exchange 2000 est terminée.
IX - Configuration d’Exchange 2000
1 - Implémentation des services Internet dans Exchange 2000 :
A - Protocoles pris en charge par les services Internet
Lors de l’installation de Windows 2000, les services Internet sont installés par défaut. Ces services prennent en charge les protocoles suivants :
HTTP : Le protocole HTTP (HyperText Transfert Protocol) est le protocole utilisé pour le World Wide Web.
Exchange met à disposition une interface appelée Outlook Web Access qui permet aux utilisateurs d’accéder à leurs données à partir d’un navigateur internet (Internet Explorer, Nescape, …).
SMTP : Le protocole SMTP (Simple Mail Transfert Protocol) assure l’envoi et la réception des messages.
Exchange utilise ce protocole par défaut pour remettre les messages au sein d’une organisation ou sur Internet.
NNTP : Le protocole NNTP (News Network Transfer Protocol) permet l’accès aux groupes de news et aux forums de discussion.
B – Protocoles pris en charge par les services Internet avec Exchange 2000
Après l’installation d’Exchange 2000, le support de nouvelles fonctionnalités orientées messagerie va être ajouté. Ainsi les protocoles suivants vont être implémentés :
POP3 : Le protocole POP3 (Post Office Protocol 3) permet uniquement de récupérer des messages sur un serveur. Ce protocole impose le téléchargement local des mails.
IMAP4 : Le protocole IMAP4 (Internet Message Access Protocol 4) permet exclusivement de lire ses messages à partir du serveur. Les messages ne sont pas gérés en local sur la machine cliente mais sur le serveur qui génère une arborescence virtuelle.
2 - Connectivité et sécurité des clients
Fonctionnalités des clients POP3 et IMAP4 :
Les protocoles POP3 et IMAP4 sont des protocoles standard qui permettent à un très grand nombre de communiquer avec un serveur Exchange. Leur fonction est exclusivement dédiée à la réception des messages à partir d’un serveur.
Le protocole POP3 fonctionne par défaut sur le port 110 et le protocole IMAP4 le port 143.
Le protocole IMAP4 accepte un plus grand nombre de commande que POP3, par contre il demande beaucoup plus de ressources au serveur (toutes les manipulations sont effectué par le serveur contrairement au POP3).
La sécurité des données est assurée par deux types de protections, l’authentification et le cryptage. Le cryptage est basé principalement sur SSL.
Pour intégrer le cryptage SSL, les protocoles POP3 et IMAP4 vont modifier leur port de communication.
POP3 avec SSL : TCP 995
IMAP4 avec SSL : TCP 993
Les protocoles SMTP, NNTP et HTTP utilisent eux aussi des ports particuliers qui sont modifiés avec SSL :
SMTP : Port TCP 25 (avec ou sans SSL)
NNTP : Port TCP 119 et 563 avec SSL
HTTP : Port TCP 80 et 443 avec SSL
3 - Enregistrement DNS :
Au niveau du serveur DNS, il faut identifier notre machine comme serveur de messagerie Exchange. Pour cela, on crée un enregistrement MX (Mail eXchange) pour chaque machine serveur Exchange.
Dans notre cas, il n’y a qu’un serveur de messagerie que l’on devra enregistrer dans tous les serveurs DNS.
Mais dans le cadre de notre projet, nous aurions pu mettre en place deux serveurs de messageries afin de renforcer la sécurité : un serveur de messagerie interne pour l’entreprise et un serveur de messagerie externe (publié) pour les mails venant d’Internet.
Dans ce cas là, il y aurait eu plusieurs enregistrements MX dans le DNS, chacun ayant un indice de préférence. La machine émettant un courrier SMTP récupère tous les enregistrements MX et les scrute par ordre d’indice jusqu’à obtenir une réponse d’un hôte SMTP. Sans cette manipulation, les utilisateurs possédant une boite sur le serveur Exchange 2000 ne recevraient jamais de mails car le serveur SMTP d’un domaine distant ne trouverait jamais l’adresse IP de notre serveur.
Pour plus de renseignements sur l’enregistrement MX dans le DNS, consulter le paragraphe « Intégration DNS » dans le chapitre « Active Directory ».
4 - Serveur Virtuel SMTP :
Vous avez la possibilité avec Exchange 2000 de configurer plusieurs serveurs SMTP à l’aide de serveurs virtuels sur un même serveur.
Note :
Il est à noter même si ce n’est pas notre cas que l’utilité de mettre en place plusieurs serveurs virtuels se présente lorsque l’on désire connecter un serveur à Internet sans passer par un firewall.
Pour cela il faut équiper le serveur de deux cartes réseau qui vont chacune avoir un serveur SMTP virtuel. Une carte doit être connecté sur le lan de l’entreprise et l’autre à Internet.
Un routage des messages doit être mis en place, et permettra ainsi aux utilisateurs d’envoyer et recevoir des messages en provenance de l’extérieur.
Configuration d’un serveur virtuel SMTP :
Chaque serveur virtuel SMTP sera configuré avec une adresse IP et un port TCP unique.
Il est possible de définir des filtres qui une fois appliqués dans la configuration du serveur SMTP virtuel, permettront de limiter l’arrivée de messages émis par certains utilisateurs.
On peut ainsi spécifier une limite de la taille des messages, de la taille des sessions SMTP, du nombre de messages par connexion, du nombre de destinataires par message.
Une fonctionnalité qui permet d’améliorer le niveau de sécurité et notamment l’authentification des émetteurs de messages est l’activation de la recherche DNS inversée. En effet, il est très simple avec SMTP d’envoyer un mail avec une fausse adresse ou en utilisant l’adresse d’un autre. Avec cette option, le nom de domaine SMTP envoyé sera résolu et comparé avec l’adresse IP avec laquelle l’utilisateur ma intentionné aura envoyé le message.
5 - Ressources d’Exchange :
Une fois Exchange installé les dossiers suivants sont partagés :
< Adress > : Cette ressource correspond au répertoire : \Exchsrvr\adress et donne accès aux dll de génération d’adresses de messagerie.
Elles sont utilisées lors des créations d’adresses email suivant un standard défini par les connecteurs installés (SMTP, X400, MsMail, etc…).
< Nomserveur >.log : correspond au répertoire : \Exchsrv\<Nomserveur>.log et donne accès aux fichiers journaux écrits par les services Exchange 2000.
<Maildat$> : correspond au répertoire : \Exchsrvr\connect\msmcon\Maildata et fournit un point de partage réseau caché pour le connecteur MsMail dont il représente le bureau de poste.
6 - Envoi de messages électroniques à l’aide d’Outlook Web Access
Au cours du processus d’installation, Exchange 2000 crée les dossiers propres à Outlook Web Access. Dans le répertoire \exchsrvr\bin et \exchsrvr\exchweb. De plus quatre alias des services Internet virtuels utilisés par Outlook Web Access sont créés : exchweb, exadmin, exchange (utilisé pour accéder à la racine de la structure de dossiers de boîtes aux lettres) et public (utilisé pour accéder à l’arborescence de dossiers publics).
Configurez votre serveur virtuel http pour n’utiliser que l’authentification intégrée Windows à l’aide du gestionnaire système exchange.
Exécutez l’outil « Exchange System Manager », puis développez successivement « Projet MSG », « Serveurs », « MESSAGERIE », « Protocoles » et « Serveur virtuel Exchange ».
Cliquez avec le bouton droit sur « Exchange », puis cliquez sur « Propriétés ».

Cliquez sur l’onglet « Accès », puis sur « Authentification ».

Désactivez la case à cocher « Authentification de base », vérifiez que la case à cocher « Authentification intégrée Windows » est activée, puis cliquez sur « OK » pour fermer la boîte de dialogue « Propriétés de Exchange ».

Utilisation d’Internet Explorer pour ouvrir votre boîte aux lettres Exchange :
Lancez le navigateur Internet Explorer, puis dans la zone adresse tapez :
« http://messagerie/exchange/administrateur » ( où « messagerie » représente notre serveur de messagerie et « administrateur » l’utilisateur qui souhaite se loguer) et cliquez sur « OK ».

Voilà vous pouvez dès à présent accéder à la messagerie de votre entreprise depuis internent à l’aide d’Outlook web access.
Conclusion :
En général, l’existence de plusieurs forêts exerce une influence négative sur l’infrastructure et il est préférable d’éviter ce schéma. Certaines limites inhérentes affectent la communication entre les forêts. Les plus évidentes sont l’abscence d’un catalogue global unique et l’existence d’approbations non-transitives. Dans un tel cas, la topologie ressemble beaucoup à celle de Windows NT. Bien que ceci ne pose aucun problème avec un système Exchange 5.x, l’homogénéité d’une organisation Exchange 2000 Server est fortement compromise. Dans les versions antérieures d’Exchange, une organisation Exchange pouvait s’étendre sur plusieurs domaines Windows NT non sécurisés. Exchange procédait à la réplication à travers l’infrastructure de la messagerie, quelle que soit la topologie Windows NT. Dans Exchange 2000 Server, l’organisation Exchange est la forêt Active Directory et une organisation Exchange 2000 Server unique ne peut s‘étendre que sur une forêt.
GLOSSAIRE
Un domaine :
C’est un ensemble d’ordinateurs et d’utilisateurs qui partagent une même base de données d’annuaire.
Un site :
C’est une combinaison d’un ou plusieurs sous réseaux connectés entre eux par une liaison à haut débit fiable.
Un schéma :
Il stocke la définition de tous les objets Active Directory.
LDAP (Lightweight Directory Access Protocol):
C’est un protocole du service d’annuaire utilisé pour interroger et mettre à jour Active Directory.
Unité d’organisation :
C’est un objet conteneur utilisé pour organiser les objets au sein d’un domaine.
(Elles permettent d’utiliser de façon logique les objets de l’annuaire)
Arborescence de domaines :
C’est un ensemble de domaines partageant un nom commun.
Forêts :
C’est un ensemble de domaines (ou d’arborescences) n’ayant pas une partie de leur nom en commun mais qui partagent un schéma et un catalogue commun.
Catalogue global :
Il contient les informations nécessaires pour déterminer l’emplacement de tout objet dans l’annuaire.
(Un serveur de catalogue global est un contrôleur de domaine qui conserve une copie du catalogue global)
Contrôleur de domaine :
Un contrôleur de domaine est un ordinateur exécutant Windows 2000 serveur qui stocke un répliqua de l’annuaire. Il assure l’authentification et l’ouverture des sessions des utilisateurs, ainsi que les recherches faites dans l’annuaire.