Exchange 2016/2019 终止支持与国产化迁移:架构层面的关键考量
📖 原文翻译与解读。原文:Support for Exchange Server 2016 and Exchange Server 2019 ends today(微软官方(Microsoft TechCommunity / Learn),2025 年 10 月 14 日)
一、执行摘要
微软于 2025 年 10 月 14 日正式终止对 Exchange Server 2016 与 2019 的支持(Microsoft TechCommunity 官方公告)。此后微软不再为这两个版本提供安全修补、缺陷修复与时区更新。微软给出的官方出路只有两条:迁移到 Exchange Online(Microsoft 365),或就地升级到 Exchange Server 订阅版(SE)。但对身处信创合规语境下的政企单位而言,这两条路都存在结构性缺口——前者将数据与身份交予境外公有云,与《互联网政务应用安全管理规定》的境内驻留要求直接冲突;后者仍是微软技术栈,无法满足国资委 79 号文「到 2027 年央企国企 100% 信创替代」的导向。因此,迁移到本地国产邮件服务器成为同时满足「终止支持避险」与「信创合规」的现实选择。本文从架构层面拆解 Exchange 的历史包袱,以及国产替代需要重建的关键设计。
二、微软官方终止支持的事实边界
根据微软官方文档,Exchange Server 2019 与 2016 的生命周期于 2025 年 10 月 14 日结束。终止支持意味着:技术支持的缺失、影响稳定性与可用性的缺陷不再修复、可能被安全漏洞利用的漏洞不再提供补丁、时区数据不再更新。微软明确建议用户「尽快迁移」,并给出两类选项:
- 迁移到 Microsoft 365 / Exchange Online:微软认为这是「最佳且最简单」的选项,提供更大邮箱、反垃圾与反恶意软件、合规能力(DLP、保留策略、eDiscovery)以及与 Teams / SharePoint / OneDrive 的集成。
- 就地升级到 Exchange Server SE:面向希望继续在本地运行 Exchange 的客户,Exchange 2019 可就地升级,Exchange 2016 需采用并存(side-by-side)升级。
值得注意的是,微软对仍在运行 Exchange 2013 及更早版本的组织要求「必须先移除旧版,才能安装 Exchange 2019 CU15 或升级到 SE」,这暗示大量存量环境存在版本碎片。
三、Exchange 与 Active Directory 的强耦合:被低估的架构债
Exchange 并非独立邮件系统,而是深度绑定 Windows Active Directory(AD)。微软的官方文档揭示了一个常被忽视的事实:即便把所有邮箱都迁到云端,只要仍通过 Microsoft Entra Connect 用本地 AD 管理用户,就必须至少保留一台 Exchange 服务器——因为 Exchange 收件人的「权限来源(Source of Authority)」在本地 AD,云侧无法直接修改。微软因此专门推出「最后一台 Exchange 服务器(LES)」管理工具方案,允许在关闭最后一台 Exchange 后仅用 PowerShell 管理收件人,并强调「切勿卸载最后一台服务器,否则会从 AD 中移除关键配置,导致管理工具失效」。
这一设计带来两个国产替代必须正视的架构命题:
- 身份目录解耦:国产邮件服务器应内置独立的组织通讯录与账号体系(或对接国产目录如 LDAP),而非寄生在 AD 之上,避免「为管邮件而被迫保有一套 Windows 域控」的窘境。
- 收件人管理的自包含:邮件系统自身应能完成邮箱、通讯组、邮件联系人的全生命周期管理,迁移后无需为残留的 AD 收件人属性反复做清理脚本(如微软的 CleanupActiveDirectoryEMT.ps1)。
四、混合部署的复杂度与本地化架构解法
微软的混合部署(Hybrid)被描述为「最具吸引力」的迁移选项,因为它支持邮箱的双向 onboard / offboard、跨场地忙闲查询与归档分离。但微软也直言:混合部署的代价是「高昂的复杂性」,并建议少于 2000 个邮箱的组织优先考虑 cutover 或 staged 迁移。对国产替代而言,混合态通常是过渡而非终点。
本地国产邮件服务器的目标架构应当是一张「干净的白纸」:
- 运行于信创软硬件栈(鲲鹏 / 飞腾 / 海光 / 龙芯 + 银河麒麟 / 统信 UOS),全栈自主;
- 邮件存储、传输与密钥均由本单位掌控,无境外依赖;
- 与现有国产身份体系(如统一身份认证)对接,而非引入 AD;
- 内置反垃圾、反钓鱼与邮件安全网关能力,补足「终止支持后失去安全补丁」的暴露面。
五、合规约束下的架构选型要点
将 Exchange 迁移到本地国产邮件服务器,不是单纯「换个牌子」,而是在信创政策框架内重建邮件底座:
- 境内驻留:《互联网政务应用安全管理规定》第二十三条要求政务应用的数据中心与云计算平台设在境内,彻底排除境外公有云承载政务邮件;
- 等保三级:第十七条要求落实等保制度,重要邮件系统须符合 GB/T 22239-2019 第三级;
- 商用密码:《密码法》与《商用密码应用安全性评估管理办法》要求存储与传输采用国密算法(SM2 / SM3 / SM4);
- 替代节点:国资委 79 号文导向 2027 年央企国企 100% 信创替代,存量 Exchange 是重点替代对象。
六、迁移架构启示
Exchange 2016/2019 终止支持为存量环境敲响警钟,但其「AD 强耦合 + 混合复杂 + 境外云优先」的设计基因,与信创合规的「境内驻留、自主可控、等保三级、国密改造」四根支柱并不兼容。迁移到本地国产邮件服务器的本质,是用一套自包含、解耦于 AD、全栈信创的架构,同时化解「终止支持的安全风险」与「信创合规的硬性约束」。关于 Exchange / Domino 与国产邮件系统的能力对比与迁移路线,可参考我们的Exchange / Domino 国产化替代对比与信创邮件系统选型对比。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
