Cấu hình FQDN cho Receive Connector (SMTP STARTTLS) trong Exchange
Một trong những nguyên nhân phổ biến gây lỗi SSL certificate mismatch trong Microsoft Exchange là Receive Connector đang công bố hostname nội bộ (ví dụ: EXCH1.local) thay vì FQDN công khai (ví dụ: mail.example.com).
Khi client gửi lệnh EHLO rồi yêu cầu STARTTLS, server sẽ trả về cert với CN/SAN không khớp → trình duyệt, Outlook hoặc công cụ kiểm tra sẽ cảnh báo.
Giải pháp: cấu hình lại Receive Connector để dùng FQDN đúng với SSL certificate.
1. Mục tiêu
- Đảm bảo FQDN trên Receive Connector trùng với CN hoặc SAN của chứng chỉ SSL.
- Tránh lỗi “The certificate name is invalid or does not match the name of the site” khi gửi/nhận mail.
2. Kiểm tra FQDN hiện tại
Chạy lệnh trong Exchange Management Shell:
Get-ReceiveConnector | fl Name,Fqdn,Bindings
Nếu thấy Fqdn : EXCH1.local thì cần đổi thành mail.example.com.
3. Cập nhật FQDN cho Receive Connector
Ví dụ với Default Frontend EXCH1:
Set-ReceiveConnector "EXCH1\Default Frontend EXCH1" -Fqdn mail.example.com
Lặp lại cho các connector khác nếu cần (Client Frontend, Outbound Proxy…).
4. Gán chứng chỉ SSL cho dịch vụ SMTP
Trước tiên, kiểm tra danh sách chứng chỉ:
Get-ExchangeCertificate | fl Subject,Thumbprint,Services
Sau đó gán cert đúng (trùng CN/SAN với mail.example.com):
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services SMTP
5. Kiểm thử bằng OpenSSL
Chạy test STARTTLS:
openssl s_client -connect mail.example.com:25 -starttls smtp
Kết quả cần xác nhận:
- Certificate CN hoặc SAN = mail.example.com.
- Không còn cảnh báo mismatch.
Best Practices
- Chứng chỉ SSL:
- Nên dùng SAN cert hoặc Wildcard cert (*.example.com) để bao phủ nhiều dịch vụ (SMTP, IMAP, POP, Autodiscover).
- DNS:
- mail.example.com phải trỏ đúng IP Exchange server.
- PTR (reverse DNS) cũng nên khớp mail.example.com để tránh bị mail server khác chặn.
- TLS Policy:
- Chỉ bật TLS 1.2/1.3, disable TLS 1.0/1.1 trong Windows.
- Giám sát:
- Test định kỳ bằng OpenSSL hoặc SSL Labs Mail Test.
Kết luận
- Nếu Receive Connector dùng local name (EXCH1.local), sẽ gây lỗi khi STARTTLS.
- Fix bằng cách:
- Cập nhật FQDN connector sang mail.example.com.
- Gán đúng SSL certificate cho dịch vụ SMTP.
- Kiểm tra lại bằng OpenSSL.
Sau bước này, Exchange sẽ phát cert hợp lệ qua STARTTLS, không còn cảnh báo mismatch, và hệ thống mail đạt chuẩn bảo mật TLS.


