Exchange Smart Host Kurulumu
Exchange’de giden postayı yönlendirmek için bir Send connector oluşturulur: DNS yönlendirmesi kapatılır, smart host olarak MXGate adresi verilir ve TLS sonrası kimlik doğrulama seçilir. Sihirbazda port alanı bulunmadığı için 587 değerini kabuktan ayrıca vermek gerekir. Receive connector’larınıza ve MX kaydınıza dokunulmaz.
Değişen tek şey postanın çıkış yolu
Bugün Exchange, alıcının MX kaydını arayıp e-postayı doğrudan gönderiyor; teslim edilip edilmeyeceğini tek başına kurumsal IP adresinizin sicili belirliyor. Kurulumdan sonra aynı posta önce MXGate’e teslim edilir, orada denetlenir ve itibarı izlenen adreslerden çıkar.
Yedi adımda Exchange smart host kurulumu
İlk dört adım Exchange yönetim merkezindeki sihirbazda, kalan üçü Exchange Management Shell üzerinde yapılır. Sihirbazı hiç açmadan tek komutla ilerlemek isterseniz beşinci adımdaki uzun komutu kullanabilirsiniz.
-
EAC’de yeni Send connector sihirbazını açın
Exchange yönetim merkezinde Mail flow bölümündeki Send connectors sekmesine gidin ve Add düğmesine basın. Açılan sihirbazda bağlayıcıya bir ad verin ve Type olarak Custom seçin.
EAC YOLU kopyalayınMail flow › Send connectors › Add › New Send connector # Name: MXGate Smarthost · Type: Custom
-
Smart host yönlendirmesini seçin ve adresi ekleyin
Sihirbazın ikinci sayfasında Route mail through smart hosts seçeneğini işaretleyin, Add düğmesine basın ve açılan pencerede MXGate sunucusunun adını yazın. Kaynak sunucular bu adı DNS üzerinden çözebilmelidir.
ADD SMART HOST kopyalayın# Fully qualified domain name (FQDN) smtp.mxgate.com.tr
Adresi IP olarak da verebilirsiniz, ancak bir sonraki adımdaki TLS’li kimlik doğrulama sunucu sertifikasının bu tam alan adını içermesini şart koşar. Bu yüzden IP değil ad kullanın. -
Kimlik doğrulama yöntemini seçin
Route mail through smart hosts bölümünde Offer basic authentication only after starting TLS seçeneğini işaretleyin ve MXGate panelinden aldığınız kullanıcı adı ile şifreyi girin. Bu seçenek kimlik bilgilerini yalnızca TLS kurulduktan sonra gönderir.
NoneBasic authenticationOffer basic authentication only after starting TLSUsernamepanelden alınan kullanıcı adıPassword••••••••••••Exchange Server authenticationExternally securedBack NextEkranın temsilî gösterimi. Seçenek adları Exchange yönetim merkezindeki İngilizce etiketlerle aynıdır.
Diğer dört seçenek MXGate bağlantısı için uygun değildir; hangisinin ne yaptığı aşağıdaki tabloda karşılaştırılmıştır. -
Adres alanını ve kaynak sunucuları tanımlayın
Address space bölümünde Type olarak SMTP, tam alan adı olarak yıldız ve Cost olarak 1 girin. Ardından Source server bölümünde postayı smart host’a gönderecek posta kutusu sunucularını seçin ve sihirbazı tamamlayın.
ADDRESS SPACE kopyalayın# Type SMTP # FQDN * (tüm dış alan adları) # Cost 1 (düşük değer tercih edilen yol demektir)
Birden çok Active Directory sitesi varsa Scoped send connector kutusu bağlayıcıyı yalnızca aynı siteyle sınırlar. İşaretlemezseniz bağlayıcı ormandaki tüm aktarım sunucuları tarafından kullanılabilir; varsayılan davranış budur. -
Portu 587 olarak ayarlayın
Sihirbazda port alanı yoktur ve bağlayıcı 25 numaralı portla oluşturulur. MXGate bağlantısı 587 kullandığından bu değeri kabuktan ayrıca vermeniz gerekir. Kurulumun en sık atlanan adımı budur.
EXCHANGE MANAGEMENT SHELL kopyalayınSet-SendConnector -Identity "MXGate Smarthost" -Port 587 # Tüm bağlayıcıyı tek komutla oluşturmak isterseniz $cred = Get-Credential New-SendConnector -Name "MXGate Smarthost" -Custom -AddressSpaces "*" ` -DNSRoutingEnabled $false -SmartHosts "smtp.mxgate.com.tr" ` -SmartHostAuthMechanism BasicAuthRequireTLS -AuthenticationCredential $cred ` -Port 587 -RequireTLS $true
Varsayılan port 25’tir. Bu komutu çalıştırmazsanız bağlayıcı doğru görünür ama 587’ye hiç bağlanmaz; kuyrukta zaman aşımı hataları görürsünüz. -
Ayarları doğrulayın
Bağlayıcının gerçekten beklediğiniz değerlerle oluştuğunu kabuktan tek komutla görebilirsiniz. Özellikle port, kimlik doğrulama yöntemi ve DNS yönlendirmesinin kapalı olduğunu kontrol edin.
EXCHANGE MANAGEMENT SHELL kopyalayınGet-SendConnector "MXGate Smarthost" | Format-List ` Name, SmartHosts, Port, SmartHostAuthMechanism, DNSRoutingEnabled, RequireTLS # Beklenen değerler # SmartHosts : [smtp.mxgate.com.tr] # Port : 587 # SmartHostAuthMechanism : BasicAuthRequireTLS # DNSRoutingEnabled : False
-
Test gönderip protokol kaydını okuyun
Bağlayıcı için protokol kaydını ayrıntılı düzeye alın, bir kullanıcıdan dışarıya e-posta gönderin ve kayıtta MXGate ile kurulan oturumu izleyin. Kayıtta 250 yanıtını gördüğünüzde kurulum çalışıyor demektir.
KAYIT kopyalayınSet-SendConnector -Identity "MXGate Smarthost" -ProtocolLoggingLevel Verbose # Varsayılan kayıt konumu %ExchangeInstallPath%TransportRoles\Logs\Hub\ProtocolLog\SmtpSend # Kuyrukta bekleyen ileti var mı? Get-Queue | Where-Object { $_.Identity -like "*MXGate*" }Kurulum tamam. Kayıtta MXGate ile TLS oturumunun kurulduğunu ve iletinin 250 yanıtıyla kabul edildiğini gördüğünüzde giden posta kimlik doğrulamalı ve şifreli olarak MXGate üzerinden gidiyor demektir. Sorun giderme bittiğinde kayıt düzeyiniNone’a geri alın.
Beş kimlik doğrulama yöntemi, hangisi neden?
Sihirbaz bu noktada beş seçenek sunar ve yalnızca biri MXGate bağlantısı için uygundur. Sağdaki sütun her seçeneğin PowerShell karşılığını verir.
| Sihirbazdaki seçenek | PowerShell değeri | Ne yapar | MXGate |
|---|---|---|---|
| None | None | Kimlik doğrulama yok. Yalnızca smart host erişimi kaynak IP adresiyle kısıtlandığında kullanılır. | Uygun değil |
| Basic authentication | BasicAuth | Kullanıcı adı ve şifre ister, ancak bilgiler düz metin olarak gönderilir. | Uygun değil |
| Offer basic authentication only after starting TLS | BasicAuthRequireTLS | Önce TLS kurulur, kimlik bilgileri ancak şifreli kanal üzerinden gönderilir. MXGate bağlantısı için kullanılacak seçenek budur. | Bunu seçin |
| Exchange Server authentication | ExchangeServer | GSSAPI tabanlı kimlik doğrulama; Exchange sunucuları arasındaki bağlantılar içindir. | Uygun değil |
| Externally secured | ExternalAuthoritative | Bağlantının IPsec veya VPN gibi Exchange dışı bir yöntemle güvenli hale getirildiği varsayılır. | Uygun değil |
Sihirbazdaki her alanın PowerShell karşılığı
Aynı bağlayıcı iki yoldan da oluşturulabilir. Bu tablo, arayüzden ilerlerken hangi alanın hangi parametreye karşılık geldiğini gösterir; komut satırıyla çalışıyorsanız da doğrudan başvuru olarak kullanabilirsiniz.
| Sihirbazdaki alan | PowerShell parametresi | Ne işe yarar |
|---|---|---|
| Type | -Custom | Bağlayıcı kullanım türü. Smart host yönlendirmesinde Custom ya da Internet seçilir. |
| Route mail through smart hosts | -DNSRoutingEnabled $false | Exchange’in alıcının MX kaydını aramasını kapatır; posta yalnızca verilen adrese teslim edilir. |
| Add smart host › FQDN | -SmartHosts "smtp.mxgate.com.tr" | Postanın teslim edileceği adres. Kaynak sunucular bu adı DNS’te çözebilmelidir. |
| Kimlik doğrulama seçeneği | -SmartHostAuthMechanism BasicAuthRequireTLS | TLS kurulduktan sonra kullanıcı adı ve şifre ile kimlik doğrulama. |
| Kullanıcı adı ve şifre | -AuthenticationCredential (Get-Credential) | BasicAuth veya BasicAuthRequireTLS seçildiğinde bu parametre zorunludur. |
| Address space › FQDN | -AddressSpaces "*" | Bağlayıcının hangi alan adlarına uygulanacağı. Yıldız tüm dış alan adları demektir. |
| Source server | -SourceTransportServers | Postayı smart host’a gönderecek posta kutusu sunucuları. Verilmezse yerel sunucu kullanılır. |
| (sihirbazda yok) | -Port 587 | Sihirbazda port alanı bulunmaz ve varsayılan 25’tir. 587 kullanılacaksa ayrıca verilmelidir. Varsayılan 25. |
Arayüz etiketleri ve parametre adları üretici belgelerinden alınmıştır: Send connector ile smart host yönlendirmesi ve New-SendConnector.
Kuyrukta veya protokol kaydında gördüğünüz hata ne anlama geliyor?
Aşağıdaki altı satır, Exchange smart host kurulumundan sonra karşılaşılan hataların neredeyse tamamını kapsar. Belirtiyi soldaki sütunda arayın.
| Belirti | Ne anlama gelir | Çözüm |
|---|---|---|
| Kuyrukta zaman aşımı, bağlantı kurulamıyor | Bağlayıcı hâlâ 25 numaralı portu kullanıyor | Sihirbaz port sormaz ve varsayılan 25’tir. Set-SendConnector komutuna Port parametresini 587 vererek düzeltin ve Get-SendConnector ile doğrulayın. |
| TLS negotiation failed | Smart host sertifikası bağlayıcıdaki adla eşleşmiyor | TLS sonrası kimlik doğrulama, sertifikanın bağlayıcıda yazılı tam alan adını içermesini şart koşar. Smart host alanına IP değil alan adını yazın. |
| 5.7.3 Authentication unsuccessful | Kimlik bilgisi girilmemiş veya yanlış | BasicAuth veya BasicAuthRequireTLS seçildiğinde AuthenticationCredential parametresi zorunludur. Bilgileri panelden yeniden kopyalayıp Set-SendConnector ile güncelleyin. |
| 451 4.4.0 DNS query failed | Bağlayıcı hâlâ MX kaydı arıyor | DNSRoutingEnabled değerinin False, SmartHosts değerinin dolu olduğunu doğrulayın. Smart host yönlendirmesi ancak DNS yönlendirmesi kapalıyken çalışır. |
| Bazı sunucular hâlâ doğrudan gönderiyor | Kaynak sunucu listesi eksik | Source server bölümüne postayı dışarı gönderen tüm posta kutusu sunucularını ekleyin. Listede olmayan sunucular başka bir bağlayıcıyı kullanmaya devam eder. |
| Bağlayıcı hiç kullanılmıyor | Aynı adres alanını kapsayan daha düşük maliyetli bir bağlayıcı var | Get-SendConnector ile tüm bağlayıcıları listeleyin. Eski internet bağlayıcısını devre dışı bırakın veya maliyetini yükselterek yenisinin tercih edilmesini sağlayın. |
Geri dönüş
Kurulumdan vazgeçmek isterseniz bağlayıcıyı devre dışı bırakmanız yeterli; silmenize gerek yoktur. Eski internet bağlayıcınız etkin kaldığı sürece posta hemen eski yolundan akmaya devam eder.
# Bağlayıcıyı devre dışı bırakın Set-SendConnector -Identity "MXGate Smarthost" -Enabled $false # Tamamen kaldırmak isterseniz Remove-SendConnector -Identity "MXGate Smarthost"
Exchange yöneticilerinden gelen sorular
Sihirbazda port alanı yok, 587 portunu nasıl veririm?
Send connector her zaman 25 numaralı portla oluşturulur; sihirbaz port sormaz. 587 kullanmak için bağlayıcıyı oluşturduktan sonra Exchange Management Shell üzerinden Set-SendConnector komutuna Port parametresini vermeniz gerekir. Bağlayıcıyı tek komutla oluşturuyorsanız Port parametresini New-SendConnector komutuna da ekleyebilirsiniz.
Hangi kimlik doğrulama seçeneğini seçmeliyim?
Offer basic authentication only after starting TLS seçeneğini, yani PowerShell karşılığıyla BasicAuthRequireTLS değerini seçin. Bu yöntem kimlik bilgilerini yalnızca TLS kurulduktan sonra gönderir. Bu seçenek kullanıldığında kullanıcı adı ve şifre girmek zorunludur; ayrıca smart host sertifikasının bağlayıcıda yazdığınız tam alan adını içermesi gerekir.
Mevcut internet bağlayıcımı silmem gerekiyor mu?
Silmeniz gerekmez, ancak aynı adres alanını kapsayan iki bağlayıcı varsa Exchange daha düşük maliyetli olanı seçer. Eski bağlayıcıyı devre dışı bırakabilir veya maliyetini yükselterek yeni bağlayıcının tercih edilmesini sağlayabilirsiniz. İki bağlayıcının da etkin kalması, postanın hangisinden çıktığını belirsiz hale getirir.
Bu kurulum gelen e-postaları etkiler mi?
Hayır. Send connector yalnızca Exchange’den çıkan postanın hangi yoldan gideceğini belirler. Receive connector’larınız, MX kayıtlarınız ve posta kutularınız olduğu gibi kalır. Gelen tarafı da MXGate üzerinden geçirmek ayrı bir adımdır ve MX kaydı üzerinden yapılır.
Microsoft 365 (Exchange Online) kullanıyorum, bu rehber geçerli mi?
Hayır. Bu rehber şirket içinde çalışan Exchange Server kurulumları içindir. Exchange Online tarafında giden posta yönlendirmesi, Exchange yönetim merkezindeki bulut bağlayıcılarıyla yapılır ve alan adı doğrulaması gibi ek adımlar gerektirir. Karma yapıda ise şirket içindeki sunucular için bu rehber geçerlidir.