2021年第三季Exchange Server更新发布

2021年9月29日,延迟了一周之后2021年第三季的Exchange Server累积更新,终于发布了,本季更新包括新增了一项安全功能和非安全问题的修复。

本季的更新包版本是Exchange 2019 CU11及Exchange2016 CU22,我们来了解一下:

1、关于Exchange 紧急缓解 (EM) 服务

Exchange紧急缓解服务,全称叫Microsoft Exchange Emergency Mitigation Service,在9月24的微软Exchange产品组的博客中针对它进行了预先介绍。实际上,本季延迟的原因,主要就是因为要增加这个功能造成的,我也是在这个博客文文章公开发布的前两天,在一个会议上知道9月CU会有这个功能。

大家都知道,从2021年3月开始,每月都在发布Exchange的安全补丁,就算6月份的CU中也包括修复安全漏洞的修复。可以说最近半年的Exchange安全问题,对Exchange这个产品来说,是从问世到现在的几十年来,从未遇到过的。完全是活久见!这个局面,无论是Exchange产品组还是使用Exchange的企业来说,都面临非大的安全挑战,产品组加班加点编写修复安全漏洞的补丁,用户疲于安装安全补丁,以防范这些漏洞,难得8月消停了一个月。但大家忙活了半年之后发现,似乎这种情况没有停止下来趋势。

就我个人观察,这里遇到几个很明显的挑战:首先,更新补丁的速度,赶不上漏洞发现或新补丁更新的速度,特别是较大规模的企业,要更新一轮补丁,必定要经过测试环境的测试验证,然后再生产环境正式排程变更更新的过程;其次,安全漏洞发现和被利用时间间隔太短了,还没等到产品组编写、发布补丁,然后用户打补丁,利用的方法已经满天飞了,更别说那些已经被利用然后被动修复的漏洞;然后总是有一些用户环境是没办法更新这些补丁的,比如欠了很多旧帐,本身运行在很旧的CU下面,要打补丁,还得面临步子迈太大的风险,他们的这种担心是合理的,甚至权衡来权衡去,会无耐的选择冒险停止不前,也就是不打补丁了,更别说一些老旧版本了比如Exchange 2007、Exchange 2010,很显然微软不给它们发布补丁,并不是说这些版本完全没有安全漏洞,而是现在这些版本已经过了支持期啦了,回想一下,大家还记得3月份的时候,微软负责地发布了一堆不同CU的安全更新(SU),但是大家都知道,这种做法是长久不了的。产品组不可能这样干下去。

在这个大背景下,微软Exchange产品组一直在想一个合适的办法,一是用来及时响应发现的安全风险,不用长时间的补丁编写发布,安装的过程,给用户尽快的防范这些漏洞带来的风险,那怕是临时的阻断;二是给那些不想打,不能打,来不及打补丁的环境单独修复这些漏洞的方案。经过这半年,大家也看到了微软付出的努力,从EMOT,到AMSI集成,然后到这次发布的EM。

阅读了24号那篇博客的朋友都知道,EM的功能其实和EMOT类似,甚至你可以理解为EMOT的升级版或叫在线版本。简单来说,微软希望能借助利用EM这个功能,在发现上安全风险时,主动的推送临时阻断的方法,缓解风险,EM提供的缓解执行的操作包括 URL 重写、停止/启动应用池和服务、更改身份验证设置以及修改其他配置等操作。有关EM的详细功能使用说明,特别是如果你真的不想用它,你得知道怎么禁用这个功能,我就不在这里详细写了,建议大家找时间看看下面两个文档,它们已经很详细了:

New security feature in September 2021 Cumulative Update for Exchange Server

https://techcommunity.microsoft.com/t5/exchange-team-blog/new-security-feature-in-september-2021-cumulative-update-for/ba-p/2783155

Exchange Emergency Mitigation (EM) service

https://docs.microsoft.com/en-us/exchange/exchange-emergency-mitigation-service?view=exchserver-2019

但是有一点,大家必须认识到的是,它不能视为安全更新(SU)的替代品,所以,如果正式的SU发布后还是要及时安装的。

2、升级前是否需要进行AD扩展

本季的CU,并没有包括AD架构的更新。但如果你Exchange 2019 CU10或Exchange 2016 CU21以下版本升级,则需要进行AD架构更新。另外,本次的CU需要进行AD和域的准备。特别提醒大家注意的是,在本次CU的发布KB的已知问题中的介绍准备AD和域的过程中可能会遇到的几个错误。

3、安装环境准备的变化

因为本季的CU增加了EM的功能,其中提供了一个URL 重写的临时缓解方法,无论你是否需要启用EM的功能,都需要在安装CU前,先安装 IIS URL Rewrite的依赖组件,可以从下面的链接下载单独的X64的MSI安装包:

https://www.iis.net/downloads/microsoft/url-rewrite

另外,如果是Windows Server 2016之前的操作系统环境,还得再安装一个Universal C Runtime in Windows的更新,可从下面页面下载:

https://support.microsoft.com/en-us/topic/update-for-universal-c-runtime-in-windows-c0514201-7fe6-95a3-b0a5-287930f3560c

4、安装参数的变化

本季的CU,因为在安装程度中,有一个向微软发送诊断数据的可选项,如下面的图:

和以前的选项不同,它有三个选择,大家要根据自己的情况选择:

1、同意许可协议并且共享诊断数据给微软

2、同意许可协议但不共享诊断数据给微软

3、就是不同意授权声明

由此带来命令行安装参数的修改:之前的/IAcceptExchangeServerLicenseTerms参数被取消了,替换成了两个参数:/IAcceptExchangeServerLicenseTerms_DiagnosticDataON/IAcceptExchangeServerLicenseTerms_DiagnosticDataOFF ,需要大家在安装本季CU时注意。

5、包含已之前发布的Exchange安全问题补丁修复

开篇已经讲过:最近半年,除了8月份,每个月不是安全补丁就是CU包的发布。如果你累了,偷懒了,没上之前的节奏,你可以选择安装这个CU,它已经包含所有之前的安全和BUG修复了。

6、最后一个Exchange 2016 CU补丁吗

不知道大家是高兴还是不高兴,高兴的是这次微软产品组又一次“食言”了,本来说好上次的CU是Exchange 2016最后一个CU的,9月又发布了CU22,那么第四季度还有没有Exchange 2016的CU呢,目前是没有明确说法的。我曾经在一个会议上多嘴的问过一次,得到的答复是,最起码目前来讲2022年是不可能再发布Exchange 2016的CU了,高兴不起的可能是,因为根据支持策略,接下来的安全补丁,只会给CU21和CU21提供。又要考虑升级CU了。

7、更新修复的问题列表

本季的CU更新,修复了一系列已知问题,详细的内容,请看以下列表:

A、Exchange 2019 CU11修复的问题:

此累积更新还可修复以下 Microsoft 知识库文章中描述的问题:

  1. 5006980 Exchange Server 2019 和 2016 (KB5006980) 中使用 PerfView 的签名错误
  2. 由于默认值不正确,5006982本地 Exchange 队列备份 (KB5006982)
  3. 安装过程中创建的5006983 Exchange Server 2019 和 2016 证书使用 SHA-1 哈希 (KB5006983)
  4. 如果在 2019 年和 2016 Exchange Server中重命名或移动计算机容器或 RODC,5006984 PrepareAD 将失败 (KB5006984)
  5. 5006986 从桌面打开 Outlook 邮件会删除行距 (KB5006986)
  6. 5006988 2019 年和 2016 Exchange Server 再次意外触发 .pst 文件的导出 (KB5006988)
  7. 5006989 边缘服务器映射 AddressSpaces (KB5006989) 时,不接受具有子域通配符的已接受域
  8. 5006990 配置回退以使用默认字符集后 Exchange CU 安装失败 (5006990)
  9. 5006991 2019 Exchange Server 2019 (KB5006991) 不再每天发送邮件配额警告邮件
  10. 5006992在 2019 年或 2016 Exchange Server OWA 中尝试添加聊天室时找不到会议室列表 (KB5006992)
  11. 5006993如果在 2019 年和 2016 Exchange Server 卸载 SSL,则无法在 Chrome 中登录到 OWA (KB5006993)
  12. 5006994 2019 年和 2016 Exchange Server共享邮箱的“已发送邮件”中未保留的密件抄送值 (5006994)
  13. 5006995韩国电子邮件在 2019 年和 2016 Exchange Server (KB5006995) 中错误地显示某些收件人
  14. 5006996 Export-AutoDiscoverConfig 公开管理员密码,不适用于需要签名的域控制器 (KB5006997)
  15. 5006997 OWA 中的韩国邮件在 2019 年和 2016 Exchange Server筛选列表后显示为“开始日期”
  16. 5006999“401”错误和 Outlook 在 2019 Exchange Server 中反复提示输入凭据 (KB5006999)
  17. OWA Virtual Directory (KB5007042) 中查看功能时,将显示5007042“错误”窗口
  18. 5007043 Exchange Server SU 更新错误地添加/删除程序 (KB5007043)
  19. 5007044 Start-MailboxAssistant 2019 (KB5007044) Exchange Server EMS 中不可用

B、Exchange 2016 CU22修复的问题:

此累积更新还可修复以下 Microsoft 知识库文章中描述的问题:

  1. 5006980 Exchange Server 2019 和 2016 (KB5006980) 中使用 PerfView 的签名错误
  2. 由于默认值不正确,5006982本地 Exchange 队列备份 (KB5006982)
  3. 安装过程中创建的5006983 Exchange Server 2019 和 2016 证书使用 SHA-1 哈希 (KB5006983)
  4. 如果在 2019 年和 2016 Exchange Server中重命名或移动计算机容器或 RODC,5006984 PrepareAD 将失败 (KB5006984)
  5. 5006986 从桌面打开 Outlook 邮件会删除行距 (KB5006986)
  6. 5006988 2019 年和 2016 Exchange Server 再次意外触发 .pst 文件的导出 (KB5006988)
  7. 5006989 边缘服务器映射 AddressSpaces (KB5006989) 时,不接受具有子域通配符的已接受域
  8. 5006992在 2019 年或 2016 Exchange Server OWA 中尝试添加聊天室时找不到会议室列表 (KB5006992)
  9. 5006993如果在 2019 年和 2016 Exchange Server 卸载 SSL,则无法在 Chrome 中登录到 OWA (KB5006993)
  10. 5006994 2019 年和 2016 Exchange Server共享邮箱的“已发送邮件”中未保留的密件抄送值 (5006994)
  11. 5006995韩国电子邮件在 2019 年和 2016 Exchange Server (KB5006995) 中错误地显示某些收件人
  12. 5006996 Export-AutoDiscoverConfig 公开管理员密码,不适用于需要签名的域控制器 (KB5006997)
  13. 5006997 OWA 中的韩国邮件在 2019 年和 2016 Exchange Server筛选列表后显示为“开始日期”
  14. OWA Virtual Directory (KB5007042) 中查看功能时,将显示5007042“错误”窗口
  15. 5007043 Exchange Server SU 更新错误地添加/删除程序 (KB5007043)

8、下载地址:

A、Exchange 2019 CU11下载地址:

https://www.microsoft.com/zh-CN/download/details.aspx?id=103477

B、Exchange 2016 CU22下载地址:

https://www.microsoft.com/zh-CN/download/details.aspx?id=103478

最后的最后,必须循例要提醒大家,如果您计划安装到新的更新,请认真阅读发布文档,做好评估,小心能驶万年船,最好先测试后在生产环境执行。祝大家国庆假期快乐!

分享到