SecureMail · Exchange-Agent

Interne E-Mailsim Exchangeverschlüsseln.

Post zwischen zwei Postfächern desselben Servers erreicht kein Gateway. Der Exchange-Agent ändert das: interne Nachrichten laufen durch dieselben Regeln wie externe. Ohne neue Adressen, ohne Umbau.

Warum interne Post ungeschützt bleibt

Exchange stellt sie zu, bevor ein Connector greift.

Kein Connector erreicht sie

Der Postfachtransport stellt interne Nachrichten direkt zu. Sendeconnector und Gateway sehen sie nie.

Transportregeln helfen nicht

Die Regelaktion zum Umleiten über einen Connector gibt es nur in Exchange Online, nicht im eigenen Exchange.

Umbauten scheitern im Alltag

Hilfsdomänen und zweite Adressen funktionieren technisch. Im Alltag schreibt trotzdem jeder an die gewohnte Adresse.

S/MIME je Person kostet Pflege

Zertifikate für jedes Postfach, Verteilung auf jedes Gerät, regelmäßige Erneuerung. Und wer den Knopf vergisst, sendet im Klartext.

Exchange Server SE · interne Nachricht
Postfach A
Personalabteilung
Postfach B
Geschäftsführung
Direkte Zustellung ohne Gateway
Exchange-Agent
erkennt interne Post im Transportdienst
SMTP an das Gateway
Conbool Gateway
im eigenen Netz
SecureMail-Regel angewendet
Verschlüsselt nach Regel
In der Nachrichtenverfolgung
zurück an Exchange
Zugestellt in Postfach B
Gateway weg: zurückgestellt
Nachrichtenweg

Postfach an Postfach, über das Gateway.

So läuft eine interne Nachricht mit dem Exchange-Agenten.

Keine neuen Adressen, keine Hilfsdomäne

Dieselben Regeln wie für externe Post

Nachverfolgung für jede interne Nachricht

Zurückstellen statt Klartext bei Ausfall

So läuft interne Post über das Gateway

Drei Schritte, unsichtbar für Absender und Empfänger.

1. Agent erkennt interne Post

Der Exchange-Agent sitzt im Transportdienst. Gehören Absender und Empfänger zu den eigenen Domänen, übernimmt er die Nachricht.

2. Gateway wendet die Regeln an

SecureMail verschlüsselt nach Regel mit S/MIME, PGP, PDF oder Portal. Die Nachricht steht in der Nachrichtenverfolgung.

3. Zustellung wie gewohnt

Das Gateway gibt die Nachricht an den Exchange zurück, der Agent lässt sie lokal zustellen. Für die Beteiligten ändert sich nichts.

Gebaut für den Betrieb

Sechs Eigenschaften, auf die es im Rechenzentrum ankommt.

Kein Klartext bei Ausfall

Ist das Gateway nicht erreichbar, stellt der Agent die Nachricht zurück. Exchange versucht sie später erneut, ungeschützt zugestellt wird nichts.

Original erst nach Bestätigung

Der Agent verwirft das Original erst, wenn das Gateway die Übergabe bestätigt hat. Unterwegs geht nichts verloren.

Beobachten vor dem Umschalten

Zum Start protokolliert der Agent nur. Erst wenn das Protokoll die richtige Post zeigt, läuft der Verkehr über das Gateway.

Transportdienst bleibt stabil

Der Agent ist nicht als kritisch eingetragen. Lädt er nicht, läuft der Mailfluss ohne ihn weiter.

Termine bleiben unberührt

Einladungen, Absagen und Aufgaben laufen unverändert durch. Gewöhnliche Nachrichten aus Outlook Classic erfasst der Agent vollständig.

Einrichtung per Doppelklick

Das Paket liest Gateway und Domänen aus dem Exchange und fragt nur nach Bestätigung. Keine Verwaltungsshell nötig.

Exchange-Agent oder Umbau

Die zwei üblichen Wege zu verschlüsselter interner Post.

 
Exchange-Agent
Hilfsdomäne oder S/MIME je Person
Adressen und Postfächer ändern
nein
ja, oder Zertifikat je Person
Wirkt ohne Zutun der Absender
ja, nach Regel
nur wenn jeder mitdenkt
Nachverfolgung interner Post
im Portal
nicht vorhanden
Zertifikatspflege je Person
keine
für jedes Postfach
Empfänger ohne Schlüssel
PDF oder Portal
kein Weg

Angaben zu den Alternativen nach dem Verhalten von Exchange Server SE laut Produktdokumentation von Microsoft.

Häufige Fragen

Wie verschlüsselt man interne E-Mails im Exchange Server?
Mit S/MIME-Zertifikaten für jede Person oder über ein Gateway. Weil interne Post das Gateway normalerweise nicht erreicht, braucht der zweite Weg einen Transport-Agenten. Conbool liefert ihn mit.
Warum erreicht interne Post kein Gateway?
Exchange stellt Nachrichten zwischen Postfächern derselben Organisation direkt zu, bevor ein Sendeconnector gewählt wird. Die Regelaktion zum Umleiten über einen Connector gibt es nur in Exchange Online.
Was passiert, wenn das Gateway ausfällt?
Der Agent stellt die Nachricht zurück, Exchange versucht sie später erneut. Eine ungeschützte Zustellung gibt es nicht. Lehnt das Gateway eine Nachricht dauerhaft ab, erhält der Absender einen Unzustellbarkeitsbericht.
Welche Voraussetzungen gelten?
Ein Exchange Server mit Postfachrolle, erprobt mit Exchange Server SE, und eine Conbool-Installation im eigenen Netz, die der Exchange über SMTP erreicht.
Geht das auch mit Conbool aus der Cloud?
Für interne Post nicht. Das Gateway erkennt interne Nachrichten an ihrer Herkunft aus dem eigenen Netz, deshalb gehört es dorthin. Verschlüsselung und Signatur externer Post laufen auch aus der Cloud.
Kommen Kalendereinladungen weiter an?
Ja. Termine, Absagen und Aufgaben laufen unverändert durch. Gewöhnliche Nachrichten aus Outlook Classic erfasst der Agent, auch wenn Outlook sie intern im eigenen Format sendet.
Kann der Agent den Transportdienst lahmlegen?
Nein. Die Einrichtung nimmt die Einstufung als kritischer Agent zurück. Lädt der Agent nicht, läuft der Mailfluss ohne ihn weiter.

Verwandte Lösungen

Interne Post verschlüsselt ansehen

Wir zeigen den Weg einer internen Nachricht an einem Exchange Server SE, vom Beobachten bis zur verschlüsselten Zustellung.