Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
SI APPLICA A:
2016
2019
Edizione in abbonamento
In Exchange 2010, il dumpster di trasporto ha contribuito a proteggere dalla perdita di dati mantenendo una coda di messaggi recapitati correttamente che non erano stati replicati nelle copie del database delle cassette postali passive nel gruppo di disponibilità del database (DAG). Quando un errore del database delle cassette postali o del server richiedeva la promozione di una copia obsoleta del database delle cassette postali, i messaggi nel dumpster di trasporto venivano reinviati automaticamente alla nuova copia attiva del database delle cassette postali.
Il cassonetto di trasporto è stato migliorato in Exchange 2013 e ora si chiama Safety Net. Exchange 2016 ed Exchange 2019 presentano questi stessi miglioramenti.
Di seguito vengono descritte le analogie tra Rete sicura e il dumpster di trasporto in Exchange 2010:
La rete di sicurezza è una coda associata al servizio di trasporto in un server Cassette postali. Questa coda archivia le copie dei messaggi elaborati correttamente dal server.
È possibile specificare la permanenza delle copie dei messaggi elaborati correttamente in Rete sicura prima che scadano e vengano eliminati automaticamente. Il valore predefinito è 2 giorni.
Di seguito vengono descritti i miglioramenti apportati a Rete sicura partendo dal dumpster di trasporto in Exchange 2010:
Safety Net non richiede un DAG: per i server Cassette postali che non appartengono a un DAG, Safety Net archivia copie dei messaggi recapitati su altri server Cassette postali nel sito Active Directory locale.
La rete di sicurezza in sé non è un singolo punto di errore: la ridondanza è fornita utilizzando una rete di sicurezza primaria e una rete di sicurezza ombra. Se la Rete sicura primaria non è disponibile per oltre 12 ore, le richieste di reinvio diventano richieste di reinvio shadow e i messaggi vengono recapitati di nuovo dalla Rete sicura shadow.
Safety Net si assume alcune responsabilità della ridondanza shadow negli ambienti DAG: la ridondanza shadow non deve mantenere un'altra copia del messaggio recapitato in una coda shadow mentre attende che il messaggio recapitato venga replicato nelle copie passive del database delle cassette postali. La copia del messaggio recapitato è già memorizzata in Rete sicura, così il messaggio può essere inviato di nuovo da Rete sicura, se necessario.
Safety Net cerca di garantire la ridondanza dei messaggi: Safety Net è più di un semplice sforzo per la ridondanza dei messaggi, quindi non è possibile specificare un limite di dimensione massima per Safety Net. È possibile specificare solo per quanto tempo Safety Net archivia i messaggi prima che vengano eliminati automaticamente.
Per ulteriori informazioni sulle funzionalità di trasporto a disponibilità elevata in Exchange Server, vedere Trasporto a disponibilità elevata in Exchange Server. Per ulteriori informazioni sulla ridondanza dei messaggi per i messaggi in transito, vedere Ridondanza shadow in Exchange Server.
Funzionamento di Rete sicura
La ridondanza shadow mantiene una copia ridondante del messaggio mentre questo è in transito. Rete sicura mantiene una copia ridondante di un messaggio dopo che questo è stato elaborato correttamente. In tal modo entra in funzione dove la ridondanza shadow finisce. Gli stessi concetti sulla ridondanza shadow, incluso il limite di disponibilità elevata del trasporto, i messaggi primari, i server primari, i messaggi shadow e i server shadow si applicano anche a Rete sicura. Per ulteriori informazioni, vedere Ridondanza shadow in Exchange Server.
La Rete sicura primaria è presente nel server Cassette postali che ha conservato il messaggio primario prima che venisse elaborato correttamente dal servizio di trasporto. Ne potrebbe risultare che il messaggio sia stato recapitato al servizio Recapito alle cassette postali sul server di destinazione Cassette postali. Oppure che il messaggio sia stato inoltrato tramite il server Cassette postali in un sito Active Directory designato come sito hub nel percorso verso il DAG o il sito Active Directory di destinazione. Dopo che il server primario ha elaborato il messaggio primario, il messaggio viene spostato dalla coda di recapito attiva alla Rete sicura primaria sullo stesso server.
La Rete sicura shadow si trova sul server Cassette postali che ha conservato il messaggio shadow. Dopo che aver determinato che il server primario ha elaborato correttamente il messaggio primario, il server shadow sposta il messaggio shadow dalla coda shadow alla Rete sicura shadow sullo stesso server. Sebbene possa sembrare ovvio, l'esistenza della Rete sicura shadow richiede l'abilitazione della ridondanza shadow (che è abilitata per impostazione predefinita).
Nella tabella seguente sono descritti i parametri che vengono utilizzati dalla Rete sicura.
| Parametro | Valore predefinito | Descrizione |
|---|---|---|
| SafetyNetHoldTime in Set-TransportConfig | 2 giorni | I messaggi primari elaborati correttamente entro il periodo di tempo previsto vengono conservati nella Rete sicura primaria mentre i messaggi shadow riconosciuti vengono memorizzati nella Rete sicura shadow. È anche possibile specificare questo valore nell'interfaccia di amministrazione di Exchange nel flusso> di postaRicevere connettori>Icona Altre opzioni Altre I messaggi shadow non riconosciuti alla fine scadono da Shadow Safety Net dopo la somma dei valori dei parametri SafetyNetHoldTime e MessageExpirationTimeout . Per evitare la perdita di dati durante i nuovi invii della rete di sicurezza, il valore di questo parametro deve essere maggiore o uguale al valore di ReplayLagTime su Set-MailboxDatabaseCopy per la copia ritardata del database delle cassette postali. |
| ReplayLagTime in Set-MailboxDatabaseCopy | Non configurato | La quantità di tempo di attesa del servizio Replica di Microsoft Exchange prima di riprodurre i file di registro copiati nella copia passiva del database. Impostando questo parametro su un valore maggiore di 0, si crea una copia del database delle cassette postali ritardata. Il valore massimo è 14 giorni. Per evitare la perdita di dati durante il nuovo invio di Safety Net, il valore di questo parametro per la copia ritardata del database delle caselle postali deve essere minore o uguale al valore di SafetyNetHoldTime su Set-TransportConfig. |
| MessageExpirationTimeout in Set-TransportService | 2 giorni | Quanto tempo un messaggio può rimanere in coda prima della scadenza. |
| ShadowRedundancyEnabled in Set-TransportConfig | $true |
$true: la ridondanza shadow è abilitata in tutti i server Cassette postali dell'organizzazione.
La ridondanza per Rete sicura richiede che la ridondanza shadow sia abilitata. |
Misure massime supportate in Safety Net
In Microsoft Exchange Server 2019 e 2016, le dimensioni massime supportate per il database Safety Net JET di trasporto sono 2 TB.
Quando si utilizza una topologia Hub-and-spoke, il database JET di Safety Net per il trasporto può crescere oltre i 2 TB. Per rimanere entro il limite supportato di 2 TB, seguire queste linee guida:
I server hub usati per l'inoltro dei messaggi non possono essere configurati per recapitare i messaggi alle cassette postali.
Disabilita la rete di sicurezza nei server hub utilizzati per l'inoltro dei messaggi. A tal fine, attenersi alla seguente procedura:
In una finestra del prompt dei comandi aprire il file EdgeTransport.exe.config in Blocco note eseguendo il comando seguente nel server:
Notepad %ExchangeInstallPath%Bin\EdgeTransport.exe.configAggiungere la chiave seguente nella sezione appSettings .
<add key="SafetyNetHoldTimeInterval" value="0.00:00:15" />Al termine, salvare e chiudere il file EdgeTransport.exe.config.
Riavviare il servizio Exchange Transport eseguendo il comando riportato di seguito:
net stop MSExchangeTransport && net start MSExchangeTransport
Reinvio di messaggi da Rete sicura
Il componente Active Manager del servizio di replica di Microsoft Exchange (MSExchangeRepl.exe) gestisce i gruppi di disponibilità del database e le copie del database delle cassette postali. I nuovi invii dei messaggi dalla Rete sicura non richiedono operazioni manuali e vengono avviati dal componente Active Manager. Per ulteriori informazioni su Active Manager, vedere Active Manager.
Esistono due scenari di base di reinvio di messaggi di Rete sicura:
In seguito a failover automatico o manuale di un database delle cassette postali in un DAG.
In seguito all'attivazione di una copia ritardata di un database delle cassette postali.
Una copia ritardata del database delle cassette postali o una copia ritardata è una copia passiva di un database delle cassette postali in cui gli aggiornamenti al database vengono ritardati intenzionalmente per proteggersi dal danneggiamento logico del database delle cassette postali. Per ulteriori informazioni, vedere Gestire le copie del database delle cassette postali.
L'unica differenza significativa tra i due scenari è quanto è necessario andare indietro nel tempo per reinviare i messaggi da Rete sicura. Per il failover del database in un DAG, la nuova copia attiva del database delle cassette postali è in genere da diversi minuti a diverse ore antecedente alla vecchia copia attiva. Una copia ritardata del database delle cassette postali è in genere di diverse ore antecedente alla vecchia copia attiva.
Il requisito principale per un reinvio dei messaggi corretto da Rete sicura per una copia ritardata è che la permanenza dei messaggi in Rete sicura deve essere superiore o uguale al ritardo della copia ritardata. In altre parole, il valore di SafetyNetHoldTime su Set-TransportConfig deve essere maggiore o uguale al valore di ReplayLagTime su Set-MailboxDatabaseCopy per la copia ritardata.
Reinvio di messaggi dalla Rete sicura shadow
I reinvii dei messaggi dalla Rete sicura shadow (come i reinvii dalla Rete sicura primaria) sono completamente automatizzati e non richiedono interventi manuali. Questo scenario descrive l'interazione tra la Rete sicura primaria e la Rete sicura shadow durante il reinvio dei messaggi:
Active Manager richiede un reinvio dei messaggi dalla Rete sicura per un database delle cassette postali per l'intervallo di tempo specificato (ad esempio, 05:00-09:00). Il server Cassette postali su cui si trova la Rete sicura primaria ha tuttavia subito un arresto anomalo a causa di un errore dell'hardware. Active Manager tenta di contattare la Rete sicura primaria per le successive 12 ore con esito negativo.
Trascorse le 12 ore, Active Manger invia un messaggio di trasmissione al servizio di trasporto su tutti i server Cassette postali entro il limite di disponibilità elevata del trasporto (il DAG o il sito Active Directory in ambienti non DAG) alla ricerca di altre reti sicure che contengano i messaggi per il database delle cassette postali di destinazione per l'intervallo di tempo specificato. La Rete sicura shadow risponde e reinvia i messaggi per il database delle cassette postali per l'intervallo di tempo compreso tra le 05:00 e le 09:00.
Quando una Rete sicura shadow risponde, reinvia i messaggi per il database delle cassette postali richiesto solo durante l'intervallo di tempo richiesto. Questa limitazione del database delle cassette postali e dell'intervallo di tempo consente di ridurre i potenziali problemi:
Il nuovo invio dei messaggi dalla Rete sicura potrebbe provocare recapiti duplicati. Non si tratta di un problema per le cassette postali nell'organizzazione Exchange, perché il rilevamento di messaggi duplicati impedisce agli utenti delle cassette postali di visualizzare i messaggi duplicati. Il recapito dei messaggi duplicati a destinatari esterni, tuttavia, potrebbe fare in modo che il destinatario visualizzi copie dei messaggi duplicati.
I messaggi shadow reinviati dalla Rete sicura shadow richiedono classificazione ed elaborazione complete tramite il servizio di trasporto sul server Cassette postali. Il reinvio di una quantità notevole di messaggi shadow può essere dispendioso in termini di impiego di risorse per il server Cassette postali.
È necessario tenere presenti alcune considerazioni importanti per i messaggi shadow archiviati nella Rete sicura shadow:
La Rete sicura shadow non conosce il punto in cui il server primario ha trasmesso il messaggio primario.
I messaggi shadow nella Rete sicura shadow contengono soltanto i destinatari della busta del messaggio originale e non i destinatari effettivi a cui è stato recapitato il messaggio primario. Il destinatario di una busta del messaggio potrebbe, ad esempio, essere un gruppo di distribuzione che richiede espansione.
I messaggi nella Rete sicura shadow non contengono gli aggiornamenti dei messaggi avvenuti dopo l'elaborazione del messaggio da parte del server primario (ad esempio, la codifica del messaggio o la conversione del contenuto).
Questo scenario descrive cosa accade se ka Rete sicura primaria è offline durante una parte dell'intervallo per il reinvio richiesto:
Il database delle code sul server Cassette postali che contiene la rete di sicurezza primaria è danneggiato e alle 7:00 viene creato un nuovo database delle code. Tutti i messaggi primari archiviati nella rete di sicurezza primaria dall'1:00 alle 7:00 vengono persi, ma il server è in grado di archiviare copie dei messaggi consegnati correttamente nella rete di sicurezza a partire dalle 7:00.
Active Manager richiede un reinvio dei messaggi da Rete sicura per un database delle cassette postali per l'intervallo di tempo tra l'1:00 e le 9:00.
La Rete sicura primaria reinvia i messaggi per l'intervallo di tempo tra le 7:00 e le 9:00.
Perché la rete di sicurezza primaria non ha i messaggi richiesti per l'1:00-7:00. la rete di sicurezza primaria invia un messaggio di trasmissione al servizio di trasporto su tutti i server Cassette postali nel limite di disponibilità elevata del trasporto alla ricerca di altre reti di sicurezza che contengono i messaggi richiesti. La Shadow Safety Net genera una seconda richiesta di reinvio per conto della Primary Safety Net per inviare nuovamente i messaggi shadow per il database della cassetta postale di destinazione per l'intervallo di tempo 1:00-7:00.
Ci sono altre questioni da considerare quando i messaggi vengono reinviati da Rete sicura:
Tutte le notifiche sullo stato del recapito (note anche come DSN, rapporti di mancato recapito, rapporti di mancato recapito o messaggi di mancato recapito) vengono soppresse per i reimmissioni dei messaggi di Rete sicura: ad esempio, se il messaggio primario ha generato un rapporto di mancato recapito, il rapporto di mancato recapito per il messaggio inviato di nuovo non verrà recapitato.
Gli utenti rimossi da un gruppo di distribuzione potrebbero non ricevere un nuovo messaggio quando la Shadow Safety Net invia nuovamente il messaggio: Ad esempio, viene inviato un messaggio a un gruppo contenente l'utente A e l'utente B ed entrambi i destinatari ricevono il messaggio. L'utente B viene successivamente rimosso dal gruppo. In seguito viene inoltrata una richiesta di reinvio dalla Rete sicura primaria per il database delle cassette postali in cui si trova la cassetta postale dell'utente B. La Rete sicura primaria non è tuttavia disponibile per oltre 12 ore quindi il server della Rete sicura shadow risponde e reinvia il messaggio in questione. Durante il reinvio, quando il gruppo di distribuzione viene espanso, l'utente B non è più un membro del gruppo e non riceverà una copia del messaggio reinviato.
I nuovi utenti aggiunti a un gruppo di distribuzione possono ricevere un vecchio messaggio inviato di nuovo quando la Shadow Safety Net invia nuovamente il messaggio: Ad esempio, viene inviato un messaggio a un gruppo contenente l'utente A e l'utente B ed entrambi i destinatari ricevono il messaggio. L'utente C viene successivamente aggiunto al gruppo. In seguito viene inoltrata una richiesta di reinvio dalla Rete sicura primaria per il database delle cassette postali in cui si trova la cassetta postale dell'utente C. Il server della Rete sicura primaria non è tuttavia disponibile per oltre 12 ore quindi il server della Rete sicura shadow risponde e reinvia i messaggi in questione. Durante il reinvio, quando il gruppo di distribuzione viene espanso, l'utente C è ora un membro del gruppo e riceverà una copia del messaggio reinviato.
Distribuzione della rete di sicurezza nella topologia hub e spoke: la rete sicura è progettata per proteggere il recapito dei messaggi sui server Exchange che ospitano le cassette postali degli utenti finali. I clienti che hanno implementato una topologia di routing hub e spoke devono disabilitare la rete di sicurezza sui server di trasporto nei siti hub per evitare un aumento significativo delle dimensioni del database di trasporto nelle posizioni hub.