116480
Goto Top

Microsoft Exchange 2013 wurde vor längerer Zeit migriert . Exchange 2007 Server in der Exchange Domäne derzeit noch parallel am laufen. Firewall logs zeigen traffic an vom 2007er CAS

Hallo Zusammen,

wir hatten mal eine Exchange Migration von 2007 auf 2013 gemacht. Da es noch 1 Systeme gab , das auf 2007 angewiesen waren lief diese Umgebung noch parallel mit.
Nun will ich eigentlich die 2007er Exchange Server deinstallieren. Einer davon ist auch ein CAS Server . Aber laut Firewall haben diverse Clients noch Traffic mit dem CAS 2007.
Schaue ich aber auf einen Outlook Client 2013 von so einem PC , dann zeit es die Mail Settings vom Outlook an, das er auf den Server die Connections macht.

5960974efc91ed0ac6b54fc9e61a9aae

Hat jemand eine Idee , woher der Traffic kommt, was das sein kann ?

Danke und Gruss
Ralf

Content-Key: 287514

Url: https://administrator.de/contentid/287514

Printed on: April 24, 2024 at 09:04 o'clock

Member: TomAteBerlin
TomAteBerlin Nov 04, 2015 at 20:54:14 (UTC)
Goto Top
Hallo Ralf,

die Firewall kann dir doch sicherlich auch die Quell IP sagen die auf den CAS will. Oder du schaust mit wireshark was abgeht. Desweiteren kannst du dir auf dem CAS ja mal die LOG's anschauen z.B. SMTP. Häuft versenden diverse Monitoring Anwendungen, Helpdesk oder Drucker/Scanner(Scan to Mail) noch über alte Server weil die bei Migration schlicht vergessen wurden. Villt. ist noch ein alter DNS Eintrag vorhanden der nicht geändert wurde? Als letztes gibt es noch die etwas unschöne Methode das Ding einfach mal runterzufahren und schauen woher die Einschläge kommen face-wink

Viele Grüße
Tom
Mitglied: 116480
116480 Nov 05, 2015 at 07:28:04 (UTC)
Goto Top
Hallo,

ja eben die Firewall sagt . Der Client xxx connected auf den alten cas. Aber prüft man den Client , so sieht man keine Einträge.

Gruss
Ralf
Member: TomAteBerlin
TomAteBerlin Nov 05, 2015 at 07:53:15 (UTC)
Goto Top
Zitat von @116480:

Hallo,

ja eben die Firewall sagt . Der Client xxx connected auf den alten cas. Aber prüft man den Client , so sieht man keine Einträge.

Gruss
Ralf

Ah verstehe. Die Einstellung die du zeigst ist ja nur der Proxy für RPC over HTTP. Was ist denn in den "normalen" Servereinstellungen" hinterlegt?
Vielleicht funktionier RPC over HTTP ja nicht und er geht auf die MAPI Verbindung? Wäre das ne Möglichkeit? Eventuell noch öffentliche Ordner verbunden? Am Client mal mit gehaltener STRG Taste mit rechten Maustaste auf das Outlooksymbol im Systemtray klicken und dann auf "Verbindungsstatus". Dort kannst du sehen welche Verbindungen Outlook offen hat und wohin.

viele Grüße

Tom
Mitglied: 116480
116480 Nov 05, 2015 at 08:18:09 (UTC)
Goto Top
Hallo,

danke. Ich prüfe mal das zuerst mit Verbindungsstatus. Mails lassen ich nicht tracken über den alten.
Das mit Verbindungsstatus hatten wir gestern bei "Lync" gemacht. Da war alles ok.

Gruss
Rlaf
Mitglied: 116480
116480 Nov 05, 2015 at 12:43:08 (UTC)
Goto Top
Hallo,

ich habe nun mal Outlook Anywhere auf altem Server disabled.

https://support.office.com/de-de/article/Verwenden-von-Outlook-Anywhere- ...

Im alten Server ist noch webmail.unserefirma.ch bei OWA (Default Web Site) hinterlegt. Unser TMG zeigt auf auf den neuen Server wo den gleichen Eintrag hat. Muss der beim alten deaktiviert werden ?

Nicht desto trotz haben wir kein Lync und kein Exchange Outlook Verkehr vom Client !

Gruss
Ralf
Member: TomAteBerlin
TomAteBerlin Nov 05, 2015 at 20:17:09 (UTC)
Goto Top
Zitat von @116480:

Hallo,

ich habe nun mal Outlook Anywhere auf altem Server disabled.

https://support.office.com/de-de/article/Verwenden-von-Outlook-Anywhere- ...

Im alten Server ist noch webmail.unserefirma.ch bei OWA (Default Web Site) hinterlegt. Unser TMG zeigt auf auf den neuen Server wo den gleichen Eintrag hat. Muss der beim alten deaktiviert werden ?

Nicht desto trotz haben wir kein Lync und kein Exchange Outlook Verkehr vom Client !

Gruss
Ralf

Hast du denn mal mit tcpview o.ä. Auf dem Client geschaut was rein und raus geht? Wenn auf der FW was zu sehen ist muss man da auch was sehen.

Vg Tom
Mitglied: 116480
116480 Nov 10, 2015 at 08:59:10 (UTC)
Goto Top
Hoi,

mit TCP View kontrolliert. Leider alles ok.

Gruss
RAlf
Mitglied: 116480
116480 Nov 18, 2015 at 11:57:15 (UTC)
Goto Top
Hat noch wer ne Idee ?

Bisher konnte nichts richtig getrackt werden.

Gruss
Ralf
Mitglied: 116480
116480 Nov 18, 2015 at 13:14:24 (UTC)
Goto Top
Hallo,

ich habe mal das TCP View vom Server gestartet , da kommt vor allem ein Rechner der ne Dauerverbindung hat.

68ff9e18e2ea1da766450ffe77ba68b3

Auffällig ist MS-wbt-Server , konnte da aber nichts spezielles festmachen.

Gruss
Ralf
Mitglied: 116480
116480 Nov 18, 2015 at 13:25:06 (UTC)
Goto Top
Fehlalarm. Das ist wohl mein Rechner der ne RDP Verbindung hat face-smile Muuuah.

Gruss
Ralf
Mitglied: 116480
116480 Nov 18, 2015 at 13:34:30 (UTC)
Goto Top
So habe nun 2 Rechner die einen connect machen

4a18357fa272d40bc4dd403ee7b01ab4

nb3227 im Printscreen. Port 62052
Mitglied: 116480
116480 Nov 18, 2015 at 13:43:48 (UTC)
Goto Top
Bei einem User zeigt es in den Lynceinstellungen , den alten EdgeServer an

276208225c754a0913bcfbd0e14f0d91

Weiss wer wo man das für den User ändert ?

Gruss
Ralf