Cấu hình FQDN cho Receive Connector (SMTP STARTTLS) trong Exchange

Một trong những nguyên nhân phổ biến gây lỗi SSL certificate mismatch trong Microsoft Exchange là Receive Connector đang công bố hostname nội bộ (ví dụ: EXCH1.local) thay vì FQDN công khai (ví dụ: mail.example.com).

Khi client gửi lệnh EHLO rồi yêu cầu STARTTLS, server sẽ trả về cert với CN/SAN không khớp → trình duyệt, Outlook hoặc công cụ kiểm tra sẽ cảnh báo.

Giải pháp: cấu hình lại Receive Connector để dùng FQDN đúng với SSL certificate.


1. Mục tiêu

  • Đảm bảo FQDN trên Receive Connector trùng với CN hoặc SAN của chứng chỉ SSL.
  • Tránh lỗi “The certificate name is invalid or does not match the name of the site” khi gửi/nhận mail.

2. Kiểm tra FQDN hiện tại

Chạy lệnh trong Exchange Management Shell:

Get-ReceiveConnector | fl Name,Fqdn,Bindings

Nếu thấy Fqdn : EXCH1.local thì cần đổi thành mail.example.com.


3. Cập nhật FQDN cho Receive Connector

Ví dụ với Default Frontend EXCH1:

Set-ReceiveConnector "EXCH1\Default Frontend EXCH1" -Fqdn mail.example.com

Lặp lại cho các connector khác nếu cần (Client Frontend, Outbound Proxy…).


4. Gán chứng chỉ SSL cho dịch vụ SMTP

Trước tiên, kiểm tra danh sách chứng chỉ:

Get-ExchangeCertificate | fl Subject,Thumbprint,Services

Sau đó gán cert đúng (trùng CN/SAN với mail.example.com):

Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services SMTP

5. Kiểm thử bằng OpenSSL

Chạy test STARTTLS:

openssl s_client -connect mail.example.com:25 -starttls smtp

Kết quả cần xác nhận:

  • Certificate CN hoặc SAN = mail.example.com.
  • Không còn cảnh báo mismatch.

Best Practices

  • Chứng chỉ SSL:
    • Nên dùng SAN cert hoặc Wildcard cert (*.example.com) để bao phủ nhiều dịch vụ (SMTP, IMAP, POP, Autodiscover).
  • DNS:
    • mail.example.com phải trỏ đúng IP Exchange server.
    • PTR (reverse DNS) cũng nên khớp mail.example.com để tránh bị mail server khác chặn.
  • TLS Policy:
    • Chỉ bật TLS 1.2/1.3, disable TLS 1.0/1.1 trong Windows.
  • Giám sát:

Kết luận

  • Nếu Receive Connector dùng local name (EXCH1.local), sẽ gây lỗi khi STARTTLS.
  • Fix bằng cách:
    1. Cập nhật FQDN connector sang mail.example.com.
    2. Gán đúng SSL certificate cho dịch vụ SMTP.
    3. Kiểm tra lại bằng OpenSSL.

Sau bước này, Exchange sẽ phát cert hợp lệ qua STARTTLS, không còn cảnh báo mismatch, và hệ thống mail đạt chuẩn bảo mật TLS.

Tác giả SSL
TÁC GIẢ: Staff

Tác giả chưa cập nhật thông tin

Xem thêm

Bài viết liên quan


Sản phẩm liên quan


Secure Site Pro with EV

Secure Site Pro with EV DES

Ngày đăng 16 / 05 / 2020

1 năm:

62.029.000vnđ

2 năm:

32.640.000vnđ
Xem chi tiết

True Business ID with EV Multi - Domain

Ngày đăng 16 / 05 / 2020

1 năm:

13.500.000vnđ

2 năm:

7.800.000vnđ
Xem chi tiết

RapidSSL Wildcard

RapidSSL Wildcard

Ngày đăng 16 / 05 / 2020

1 năm:

4.500.000vnđ

2 năm:

2.800.000vnđ
Xem chi tiết

RapidSSL

Ngày đăng 16 / 05 / 2020

1 năm:

500.000vnđ

2 năm:

300.000vnđ
Xem chi tiết
Kinh doanh: 0977503750
Hỗ trợ kỹ thuật: 0559800766
Skype
Viber
Zalo