Zum Inhalt

Exchange-Integration mit Stargate

Dieser Leitfaden erklärt, wie Sie Microsoft Exchange (Online und On-Premises) konfigurieren, um E-Mails über das Stargate-Gateway für S/MIME-Signatur und -Verschlüsselung zu leiten.

Mesh-Node O365 als MX-Server Anderer MX-Server

Übersicht

Stargate fungiert als Mail-Relay zwischen externen Mailservern und Ihrer Exchange-Umgebung. Es werden zwei Integrationsmuster unterstützt:

Muster A – Stargate als primärer MX (empfohlen für eingehende S/MIME-Verarbeitung):

flowchart LR
    I1 --> mx15 --> mx20
    EO --> TR --> OC --> Stargate --> I2
    I1["Internet"]
    I2["Internet"]
    mx15["Stargate (MX-Priorität 15)"]
    mx20["Exchange Online (MX-Priorität 20)"]
    EO["Exchange Online"]
    TR["Transportregel"]
    OC["Ausgehender Connector"]
    Stargate

Muster B – Exchange Online als primärer MX mit Transportregeln:

flowchart LR
    I1 --> EO --> TR --> C --> S1 --> EO
    E2 --> TR2 --> OC --> S2 --> I2
    I1["Internet"]
    I2["Internet"]
    EO["Exchange Online"]
    E2["Exchange Online"]
    TR["Transportregel"]
    TR2["Transportregel"]
    OC["Ausgehender Connector"]
    C["Connector"]
    S1["Stargate"]
    S2["Stargate"]

In beiden Mustern benötigen Sie:

  1. DNS-Einträge, die auf den Stargate-Server verweisen
  2. Ausgehenden Connector – leitet E-Mails von Exchange an Stargate weiter
  3. Eingehenden Connector – akzeptiert E-Mails von Stargate in Exchange
  4. Transportregel – löst den ausgehenden Connector für externe Empfänger aus

Voraussetzungen

Stellen Sie vor der Konfiguration von Exchange Folgendes sicher:

  • Stargate ist installiert und läuft (Bereitstellungsanleitung)
  • Sie haben die öffentliche IP-Adresse des Stargate-Servers (im Folgenden als <STARGATE_IP> bezeichnet)
  • Sie haben den Mail-Hostnamen des Stargate-Servers (im Folgenden als <MAIL_HOSTNAME> bezeichnet, z.B. mail.example.com)
  • Sie kennen Ihre Mail-Domain (im Folgenden als <YOUR_DOMAIN> bezeichnet, z.B. example.com)
  • Sie haben Exchange-Admin-Zugriff (Exchange Admin Center oder On-Premises Exchange Management Shell)
  • DNS-Einträge sind gemäß dem DNS-Einrichtungsleitfaden konfiguriert (A, MX, SPF mindestens)

Teil 1: DNS-Einrichtung

Siehe den DNS-Einrichtungsleitfaden für vollständige Anweisungen zur Konfiguration von A-, MX-, SPF-, PTR-, DMARC- und DKIM-Einträgen.

Vor der Fortsetzung mit der untenstehenden Exchange-Konfiguration benötigen Sie mindestens:

  • A-Eintrag: <MAIL_HOSTNAME> verweist auf <STARGATE_IP>
  • MX-Eintrag: <YOUR_DOMAIN> mit Stargate bei höherer Priorität (niedrigere Zahl) als Exchange
  • SPF-Eintrag: ip4:<STARGATE_IP> und ip4:<HIN_SEALER_IP> wurden zum TXT-Eintrag Ihrer Domain hinzugefügt (siehe DNS-Einrichtungsleitfaden - SPF für Sealer-IPs)

Teil 2: Exchange Online-Konfiguration

Schritt A: Den ausgehenden Connector erstellen (Office 365 → Stargate)

Dieser Connector leitet ausgehende E-Mails von Exchange Online an den Stargate-Relay-Server weiter.

  1. Navigieren Sie zum Exchange Admin Center - Connectors

  2. Klicken Sie auf "+ Connector hinzufügen"

  3. Verbindung von: Wählen Sie "Office 365"

  4. Verbindung zu: Wählen Sie "E-Mail-Server Ihrer Organisation"
  5. Klicken Sie auf "Weiter"

  6. Connectorname: Geben Sie einen beschreibenden Namen ein, z.B.:

Von Office 365 zum Stargate-Relay-Server
  • Aktivieren Sie "Interne Exchange-E-Mail-Header beibehalten"
  • Klicken Sie auf "Weiter"

  • Verwendung des Connectors: Wählen Sie "Nur wenn ich eine Transportregel eingerichtet habe, die Nachrichten an diesen Connector weiterleitet"

  • Klicken Sie auf "Weiter"

Tip

Dies ist wichtig – der Connector leitet keine E-Mails von selbst weiter. Er wird nur verwendet, wenn er durch die in Schritt C erstellte Transportregel ausgelöst wird.

  1. Routing: Wählen Sie "E-Mails über diese Smart Hosts leiten"
  2. Geben Sie die Stargate-Server-IP-Adresse ein: <STARGATE_IP>
  3. Klicken Sie auf "+" zum Hinzufügen und dann auf "Weiter"

  4. Sicherheitseinschränkungen: Wählen Sie "Beliebiges digitales Zertifikat, einschließlich selbstsignierter Zertifikate"

  5. Klicken Sie auf "Weiter"

Note

Der MTA von Stargate (Stalwart) akzeptiert opportunistisches TLS bei eingehenden Verbindungen. Die Auswahl von "beliebigem digitalen Zertifikat" stellt die Konnektivität auch mit selbstsignierten Zertifikaten sicher.

  1. Überprüfungs-E-Mail: Geben Sie eine gültige E-Mail-Adresse für Ihre Domain ein (z.B. user@<YOUR_DOMAIN>)
  2. Klicken Sie auf "+" und dann auf "Überprüfen"
  3. Warten Sie, bis die Überprüfung abgeschlossen ist, und klicken Sie dann auf "Weiter"

Tip

Damit die Überprüfung erfolgreich ist, muss der Stargate-Server laufen und E-Mails auf Port 25 annehmen.

  1. Überprüfen Sie die Einstellungen und klicken Sie auf "Connector erstellen"

  2. Klicken Sie auf dem Bestätigungsbildschirm auf "Fertig"

Schritt B: Den eingehenden Connector erstellen (Stargate → Office 365)

Dieser Connector akzeptiert E-Mails vom Stargate-Relay-Server in Exchange Online.

  1. Klicken Sie auf der Connectors-Seite auf "+ Connector hinzufügen"

  2. Verbindung von: Wählen Sie "E-Mail-Server Ihrer Organisation"

  3. Verbindung zu: Zeigt "Office 365" an (automatisch)
  4. Klicken Sie auf "Weiter"

  5. Connectorname: Geben Sie einen beschreibenden Namen ein, z.B.:

E-Mails vom Stargate-Relay-Server empfangen
  • Aktivieren Sie "Interne Exchange-E-Mail-Header beibehalten"
  • Klicken Sie auf "Weiter"

  • Authentifizierung gesendeter E-Mails: Wählen Sie "Durch Überprüfen, ob die IP-Adresse des sendenden Servers mit einer der folgenden IP-Adressen übereinstimmt, die ausschließlich Ihrer Organisation gehören"

  • Geben Sie die Stargate-Server-IP-Adresse ein: <STARGATE_IP>
  • Klicken Sie auf "+" zum Hinzufügen und dann auf "Weiter"

Note

Dies teilt Exchange Online mit, dass E-Mails von dieser spezifischen IP-Adresse vertrauenswürdig sind, und umgeht zusätzliche Spam-/Authentifizierungsprüfungen für E-Mails, die bereits von Stargate verarbeitet wurden.

  1. Überprüfen Sie die Einstellungen und klicken Sie auf "Connector erstellen"

  2. Klicken Sie auf "Fertig"

Connectors überprüfen

Nach der Erstellung beider Connectors sollte die Connectors-Seite Folgendes anzeigen:

Status Name Von An
Ein E-Mails vom Stargate-Relay-Server empfangen Ihre Org O365
Ein Von Office 365 zum Stargate-Relay-Server O365 Ihre Org

Schritt C: Die Transportregel erstellen

Die Transportregel leitet alle ausgehenden E-Mails über den Stargate-Ausgangs-Connector weiter, mit Ausnahme von E-Mails, die von Stargate selbst stammen (um E-Mail-Schleifen zu vermeiden).

  1. Navigieren Sie zum Exchange Admin Center - Regeln

  2. Klicken Sie auf "+ Regel hinzufügen""Neue Regel erstellen"

  3. Regelname: Geben Sie einen beschreibenden Namen ein, z.B.:

Alle E-Mails an Stargate weiterleiten, außer E-Mails von diesem
  1. Diese Regel anwenden, wenn: Wählen Sie "Der Empfänger...""ist extern/intern""Außerhalb der Organisation"
  2. Klicken Sie auf "Speichern"

Note

Diese Bedingung stellt sicher, dass nur ausgehende E-Mails (an externe Empfänger) über Stargate weitergeleitet werden.

  1. Folgendes tun: Wählen Sie "Die Nachricht umleiten an...""den folgenden Connector" → wählen Sie den in Schritt A erstellten ausgehenden Connector (z.B. "Von Office 365 zum Stargate-Relay-Server")
  2. Klicken Sie auf "Speichern"

  3. Außer wenn: Klicken Sie auf "+", um eine Ausnahme hinzuzufügen

  4. Wählen Sie "Der Absender...""IP-Adresse in einem dieser Bereiche"
  5. Geben Sie die Stargate-Server-IP-Adresse ein: <STARGATE_IP>
  6. Klicken Sie auf "Hinzufügen", überprüfen Sie, ob die IP aufgeführt ist, und klicken Sie dann auf "Speichern"

Warning

Diese Ausnahme ist kritisch – sie verhindert E-Mail-Schleifen. Ohne sie würden E-Mails von Stargate, die bei Exchange Online ankommen, in einer Endlosschleife zurück an Stargate weitergeleitet.

  1. Überprüfen Sie die Regelzusammenfassung. Sie sollte Folgendes anzeigen:
  2. Diese Regel anwenden, wenn: Der Empfänger befindet sich Außerhalb der Organisation
  3. Folgendes tun: Die Nachricht an den Connector "Von Office 365 zum Stargate-Relay-Server" umleiten
  4. Außer wenn: Die Absender-IP-Adresse in einem dieser Bereiche liegt: <STARGATE_IP>

  5. Klicken Sie auf "Weiter", dann erneut auf "Weiter", dann auf "Fertig" und dann auf "Fertig"

  6. Regel aktivieren: Die Regel wird im deaktivierten Zustand erstellt. Klicken Sie auf die Regel in der Liste und schalten Sie "Regel aktivieren oder deaktivieren" auf "Aktiviert" um.

Tip

Vergessen Sie nicht, die Regel zu aktivieren – sie funktioniert nicht, bis sie aktiviert ist.


Teil 3: Konfiguration des On-Premises Exchange-Servers

Für On-Premises Exchange Server (2016, 2019) ist die Einrichtung ähnlich, wird jedoch über die Exchange-Verwaltungskonsole (EAC) oder die Exchange-Verwaltungsshell (PowerShell) konfiguriert.

Send Connector (On-Premises → Stargate)

Erstellen Sie einen Send-Connector, um ausgehende E-Mails über Stargate zu leiten:

Exchange-Verwaltungsshell (PowerShell):

New-SendConnector -Name "To Stargate Relay" `
  -AddressSpaces "SMTP:*;1" `
  -SmartHosts "<STARGATE_IP>" `
  -SmartHostAuthMechanism None `
  -DNSRoutingEnabled $false `
  -SourceTransportServers "<YOUR_EXCHANGE_SERVER>"

Exchange Admin Center (GUI):

  1. Navigieren Sie zu MailflussSend-Connectors
  2. Klicken Sie auf +, um einen neuen Connector zu erstellen
  3. Name: "To Stargate Relay"
  4. Typ: Wählen Sie "Internet"
  5. Netzwerkeinstellungen: Wählen Sie "E-Mails über Smart Hosts leiten", fügen Sie <STARGATE_IP> hinzu
  6. Smart Host-Authentifizierung: Wählen Sie "Keine"
  7. Adressraum: Fügen Sie * (alle Domains) oder bestimmte externe Domains hinzu
  8. Quellserver: Wählen Sie Ihre Exchange-Transportserver

Receive Connector (Stargate → On-Premises)

Erstellen oder ändern Sie einen Receive-Connector, um E-Mails von Stargate zu akzeptieren:

Exchange-Verwaltungsshell (PowerShell):

New-ReceiveConnector -Name "From Stargate Relay" `
  -Bindings "0.0.0.0:25" `
  -RemoteIPRanges "<STARGATE_IP>" `
  -TransportRole FrontendTransport `
  -Usage Custom `
  -AuthMechanism ExternalAuthoritative `
  -PermissionGroups ExchangeServers

Exchange Admin Center (GUI):

  1. Navigieren Sie zu MailflussReceive-Connectors
  2. Klicken Sie auf +, um einen neuen Connector zu erstellen
  3. Name: "From Stargate Relay"
  4. Typ: Wählen Sie "Frontend Transport"
  5. Netzwerkadapterbindungen: Standard belassen oder an bestimmte IP binden
  6. Remote-Netzwerkeinstellungen: Entfernen Sie den Standardbereich 0.0.0.0-255.255.255.255 und fügen Sie nur <STARGATE_IP> hinzu
  7. Authentifizierung: Aktivieren Sie "Extern gesichert"
  8. Berechtigungsgruppen: Aktivieren Sie "Exchange-Server"

Transportregel (On-Premises)

Erstellen Sie eine Transportregel, um ausgehende E-Mails über den Send-Connector weiterzuleiten:

Exchange-Verwaltungsshell (PowerShell):

New-TransportRule -Name "Relay outbound via Stargate" `
  -SentToScope NotInOrganization `
  -RouteMessageOutboundConnector "To Stargate Relay" `
  -ExceptIfSenderIpRanges "<STARGATE_IP>"

Exchange Admin Center (GUI):

  1. Navigieren Sie zu MailflussRegeln
  2. Klicken Sie auf +"Neue Regel erstellen"
  3. Name: "Relay outbound via Stargate"
  4. Diese Regel anwenden, wenn: "Der Empfänger befindet sich..." → "Außerhalb der Organisation"
  5. Folgendes tun: "Die Nachricht umleiten an..." → "den folgenden Connector" → "To Stargate Relay"
  6. Außer wenn: "Die Absender-IP-Adresse in..." → fügen Sie <STARGATE_IP> hinzu

Teil 4: Stargate-seitige Konfiguration

Automatische Konfiguration (Standard)

Standardmäßig ermittelt Stalwart automatisch, wohin verarbeitete E-Mails zugestellt werden sollen, indem es die MX-Einträge für jede über die /mail-Seite des Dashboards konfigurierte Domain nachschlägt. Es filtert seinen eigenen Hostnamen heraus und verwendet die verbleibenden MX-Einträge als Zustellziele.

Dies funktioniert, wenn:

  • Ihre Domain MX-Einträge hat, die sowohl auf Stargate als auch auf Exchange verweisen
  • Stargate einen MX-Eintrag mit höherer Priorität (niedrigere Zahl) als Exchange hat

Manuelle Überschreibung über das Dashboard

Wenn Sie alle ausgehenden E-Mails von Stargate an einen einzigen Exchange-Endpunkt senden möchten (z.B. Exchange Online Protection), setzen Sie den Relay-Host über die /mail-Seite des Dashboards (z.B. [smtp.office365.com]). Das Dashboard sendet den Wert an die REST-API von mtaconf und der Daemon wendet ihn auf Stalwart an.

Note

Ein einzelner Relay-Host sendet alle E-Mails über einen Server und unterstützt kein pro-Domain-Routing. Für mehrere Domains, die über verschiedene Exchange-Server geroutet werden, verwenden Sie die pro-Domain-Relay-Map auf derselben Dashboard-Seite (konfiguriert intern sender_dependent_relayhost_maps) – siehe Multi-Domain-Setup unten.

Multi-Domain-Setup

Für Setups mit mehreren Domains und verschiedenen Exchange-Servern (z.B. BALZ Informatik AG mit 26 Domains) verwenden Sie MX-Einträge für das pro-Domain-Routing:

domain1.com    MX 10  exchange1.domain1.com
domain1.com    MX 20  stargate.domain1.com

domain2.com    MX 10  exchange2.domain2.com
domain2.com    MX 20  stargate.domain2.com

Die MX-Einträge jeder Domain sagen Stargate, wohin verarbeitete E-Mails für diese spezifische Domain zugestellt werden sollen.

Stargate-Konfiguration überprüfen

Überprüfen Sie nach der Einrichtung die Stalwart-Konfiguration:

Relay-Konfiguration prüfen

docker logs stargate-stalwart --tail 50 | grep -i relay

Mail-Warteschlange prüfen (sollte leer sein, wenn alles funktioniert)

docker exec stargate-stalwart stalwart-cli -u http://localhost:8080 queue list

Test-E-Mail senden und Logs prüfen

docker logs stargate-stalwart --tail 50

Fehlerbehebung

E-Mails verlassen Exchange Online nicht

  • Überprüfen Sie, ob die Transportregel aktiviert ist (sie wird im deaktivierten Zustand erstellt)
  • Überprüfen Sie die Regelbedingungen – sie sollte für Empfänger "Außerhalb der Organisation" gelten
  • Überprüfen Sie, ob die Validierung des ausgehenden Connectors bestanden wurde
  • Überprüfen Sie die Exchange-Nachrichtenverfolgung im Admin Center auf den Zustellungsstatus

E-Mail-Schleifen (doppelte Nachrichten)

  • Stellen Sie sicher, dass die Transportregel die Ausnahme für die Stargate-IP-Adresse hat
  • Ohne diese Ausnahme werden E-Mails von Stargate, die bei Exchange ankommen, zurück an Stargate weitergeleitet

Stargate akzeptiert keine E-Mails von Exchange

  • Überprüfen Sie, ob Port 25 in der Firewall des Stargate-Servers geöffnet ist
  • Überprüfen Sie, ob der SPF-Eintrag die Stargate-IP enthält
  • Überprüfen Sie die Stalwart-Logs: docker logs stargate-stalwart

Exchange Online lehnt E-Mails von Stargate ab

  • Überprüfen Sie, ob der eingehende Connector mit der richtigen Stargate-IP konfiguriert ist
  • Überprüfen Sie, ob sich die Stargate-IP nicht geändert hat
  • Überprüfen Sie, ob der Connector aktiviert ist (Status: Ein)

TLS-Zertifikatsfehler

Stargate verwendet opportunistisches TLS mit einem selbstsignierten Zertifikat. Der ausgehende Connector in Exchange sollte so konfiguriert sein, dass er "Beliebige digitale Zertifikate, einschließlich selbstsignierter Zertifikate" akzeptiert. Wenn Sie TLS-bezogene Fehler sehen:

  • Überprüfen Sie, ob die Sicherheitseinstellung des ausgehenden Connectors selbstsignierte Zertifikate erlaubt
  • Stellen Sie für On-Premises Exchange sicher, dass der Send-Connector kein TLS erfordert (-RequireTLS $false)

Validierung schlägt bei der Connector-Erstellung fehl

Die Validierung des ausgehenden Connectors erfordert:

  • Stargate-Server läuft und akzeptiert Verbindungen auf Port 25
  • Die Validierungs-E-Mail-Adresse ist für Ihre Domain gültig
  • Der Netzwerkpfad zwischen Exchange Online und Stargate ist offen (keine Firewall-Blockierung)

Kurzreferenz

Komponente Exchange Online-Ort Zweck
Ausgehender Connector Admin Center → Mailfluss → Connectors Ausgehende E-Mails an Stargate leiten
Eingehender Connector Admin Center → Mailfluss → Connectors E-Mails von Stargate akzeptieren
Transportregel Admin Center → Mailfluss → Regeln Ausgehenden Connector für externe Empfänger auslösen
DNS-Eintrag Beispiel Zweck
A mail IN A <STARGATE_IP> Hostnamen auf Stargate verweisen
MX (Stargate) @ IN MX 15 mail.<YOUR_DOMAIN>. Eingehende E-Mails treffen zuerst auf Stargate
MX (Exchange) @ IN MX 20 <DOMAIN>.mail.protection.outlook.com. Fallback / Zustellziel
SPF ip4:<STARGATE_IP> und ip4:<HIN_SEALER_IP> zum vorhandenen TXT-Eintrag hinzugefügt Stargate und HIN-Sealer autorisieren, E-Mails zu senden

Die vollständige DNS-Einrichtung (einschließlich PTR, DMARC, DKIM und Multi-Domain) finden Sie im DNS-Einrichtungsleitfaden.