前言
我们此次安装邮件服务器是基于windows-server-2016版本
安装前置条件
我们需要 两台 Windows Server 2016 服务器:
服务器 A:安装 AD 域服务(Domain Controller)
服务器 B:加入域后,安装 Exchange Server 2016 CU23
先搭建服务器 A ,再把服务器 B 加入域,将 DNS 服务器指向服务器 A 的 IP 地址,再安装CU23包哦,点击"切换用户",用户名输入:
YXWA\Administrator密码输入你在域控上设置的域管理员密码,必须用域管理员登录,否则 Exchange 安装程序仍然会报权限错误不然就是白安装准备部署 Exchange Server 2016 的那台 Windows Server 2016 服务器上下载依赖和插件
Visual C++ 2013 可再发行组件包:https://www.microsoft.com/zh-cn/download/details.aspx?id=40784 (下载 vcredist_x64.exe 版本)
NET Framework 4.8:https://dotnet.microsoft.com/zh-cn/download/dotnet-framework/net48(下载好重启再往下做)
UCMA 4.0 Core Runtime:https://www.microsoft.com/en-us/download/details.aspx?id=34992(下载的文件名为 UcmaRuntimeSetup.exe)
IIS URL Rewrite Module 2.1:https://www.iis.net/downloads/microsoft/url-rewrite (针对 Exchange Server 2016 的安装环境Windows Server 2016 是 64 位系统,我们必须下载 x64 版本。)
Exchange Server 2016 CU23 安装包:https://www.microsoft.com/zh-CN/download/details.aspx?id=104132&6B49FDFB-8E5B-4B07-BC31-15695C5A2143=1
AD域控制器搭建过程
此时为了节约时间,AD的搭建,我只截图了重要的步骤,有需要详细内容可跳转:https://blog.mario123.top/archives/adfu-wu-qi-yu-dnsda-jian
添加角色和功能
这一步是添加角色和功能,是 Windows Server 中用于部署核心服务(如 Active Directory 域服务、DNS、DHCP 等)的标准入口,我们当前正在为即将部署的域控制器做准备,这是整个环境搭建的第一步。
为什么必须做这一步?
Windows Server 本身只是一个操作系统平台,它默认不运行任何企业级服务,要让这台服务器成为“域控制器”,我们必须手动安装“Active Directory 域服务”这个角色,这个操作会:
安装 AD DS 的二进制文件和相关依赖组件;
为后续的“提升为域控制器”配置向导做好准备;
使服务器具备管理用户账户、计算机、组策略等核心目录服务能力。

选择为AD域服务器
勾选“Active Directory 域服务”是正确的第一步,但这只是安装角色文件,尚未完成域控制器的部署,我们还需要在角色安装完成后,执行“将此服务器提升为域控制器”的关键操作,否则它只是一台安装了 AD DS 文件的普通服务器,无法提供目录服务。
为什么必须做这一步?
Windows Server 本身只是一个操作系统平台,它默认不运行任何企业级服务,要让这台服务器成为“域控制器”,我们必须手动安装“Active Directory 域服务”这个角色,这个操作会:
安装 AD DS 的二进制文件和相关依赖组件;
为后续的“提升为域控制器”配置向导做好准备;
使服务器具备管理用户账户、计算机、组策略等核心目录服务能力。

Active Directory 林和域
这一步是创建全新的 Active Directory 林和域,这是整个企业身份认证体系的“地基”,我们选择“添加新林”并输入根域名 yxwa.io,意味着这台服务器将成为该域的第一台域控制器,负责初始化整个目录服务结构。
为什么必须做这一步?
建立独立的身份认证体系:选择“添加新林”会创建一个完全独立的 AD 环境,不依赖任何现有域,这是部署 Exchange Server 的前提,因为 Exchange 需要将所有用户、邮箱、组策略等数据存储在 AD 中。
定义网络命名空间:我们输入的
yxwa.io将成为整个域的 DNS 名称。所有加入该域的计算机和用户都将使用这个域名进行身份验证和资源访问(例如user@yxwa.io)。自动配置 DNS:安装过程中,系统会自动在这台服务器上部署并配置 DNS 服务,确保域内计算机能通过域名相互解析,这是 AD 正常工作的必要条件。
为后续扩展预留空间:创建“新林”后,未来我们可以随时添加子域、新域树或额外的域控制器,而不会影响现有结构。

域控制器选项配置
这一步是域控制器选项配置,核心作用是设定新林和域的功能级别、启用关键服务角色,并设置灾难恢复密码,是域控制器部署中决定其能力边界和安全基线的重要环节。
为什么必须做这一步?
功能级别决定兼容性:选择“Windows Server 2016”作为林和域功能级别,意味着该域将支持2016及以后版本域控制器的所有新特性(如更安全的认证协议、改进的复制机制),但同时也限制了旧版服务器(如2008 R2)无法加入此域。这是为了确保整个AD环境的统一性和安全性。
启用核心服务角色:
DNS服务器:Active Directory 完全依赖 DNS 进行服务定位和名称解析,勾选此项会自动在域控上安装并配置 DNS 服务,确保域内计算机能通过域名找到彼此。
全局编录 (GC):GC 存储了林中所有对象的部分属性副本,是用户登录、搜索资源和跨域访问的关键,作为第一台域控,它必须是 GC,否则后续加入的计算机或用户可能无法正常登录或查找资源。
设置 DSRM 密码:这是用于在“目录服务还原模式”下登录服务器的本地管理员密码,当 AD 数据库损坏或需要紧急恢复时,必须使用此密码进入特殊模式进行修复。这个密码不会与域账户同步,是独立的本地凭证,务必妥善保管。
重点是什么?
功能级别一旦设定,后期提升容易降级难:虽然未来可以提升到更高版本(如2019、2022),但无法降级回2016,因此,如果未来计划引入旧版服务器,需谨慎选择。
DNS 和 GC 是必选项:对于第一台域控,这两个角色绝对不能取消勾选,否则会导致域功能不完整,Exchange Server 等依赖 AD 的服务将无法正常工作。
DSRM 密码是救命稻草:这个密码在正常模式下无法重置,只能通过
ntdsutil工具在命令行中修改。建议将其记录在安全的密码管理器中,避免遗忘导致无法恢复 AD。

DNS 委派配置页
这一步是DNS 委派配置页,系统提示“无法创建该 DNS 服务器的委派”,这是正常现象,无需担心,我们当前正在部署的是全新林的第一台域控制器,不存在“父区域”可委派,因此该警告是预期行为。
为什么会出现这个警告?
DNS 委派的含义:DNS 委派是指将某个子域的解析权交给另一台 DNS 服务器,例如,若我们已有
company.com域,现在要创建sub.company.com子域,则需在company.com的 DNS 服务器上创建一条“委派记录”,指向新子域的 DNS 服务器。当前场景不适用:我们正在创建的是根域
yxwa.io,它没有父域,因此不存在“上级 DNS 服务器”可以接收委派请求,系统检测到这一点,就会弹出此警告。
我们应该怎么做?
直接点击“下一步”:这个警告不影响安装,也不需要我们手动创建委派。
不要勾选“创建 DNS 委派”:因为这不是子域部署,勾选反而会导致配置错误。
继续后续步骤:向导会自动为我们创建
yxwa.io的正向查找区域,并配置好 SRV 记录等 AD 必需的 DNS 记录。
重要提醒
此警告仅出现在首次创建新林时:如果我们未来要添加子域或第二台域控制器,情况会不同。
DNS 服务会自动配置:安装完成后,我们可以在“DNS 管理器”中看到自动创建的
_msdcs.yxwa.io、_sites.yxwa.io等关键区域。Exchange 依赖此 DNS 结构:后续安装 Exchange 时,它会通过查询这些 DNS 记录来定位域控制器和全局编录服务器。

部署完成的最终确认界面
屏幕上的提示“此服务器已成功配置为域控制器”意味着安装向导已经完成了所有核心任务(如创建数据库、配置 DNS、设置系统参数)。
那个蓝色的弹窗“即将注销你的登录...正在重新启动此计算机”是系统强制执行的最后一步操作。
为什么会出现这个?
身份的根本转变:这台服务器正在从“普通成员服务器”蜕变为“域控制器”,这种底层的核心变更涉及到系统内核、安全策略和网络堆栈的重构,无法在系统运行时直接生效,必须重启才能加载新的 AD DS 环境。
会话刷新:重启后,我们再次登录时,就不再是本地管理员登录了,而是以域管理员的身份登录,系统需要注销当前会话来切换这个安全上下文。
重点是什么?
忽略黄色警告:底部的黄色警告(关于 DNS 委派)在这个场景下完全可以忽略,正如之前所说,因为我们是新建林,没有父域,所以不需要委派,这不影响域控的正常运行。
自动重启:点击“关闭”后,服务器会立即开始重启,这个过程可能比平时重启稍微慢一点,因为它在后台应用组策略和初始化 AD 数据库。
登录方式改变:重启回来后,登录界面的用户名可能会变成
YXWA\Administrator(带域名前缀),这说明我们已经成功进入域环境了。

加入 AD 域
我们现在需要一台新的windows-server-2016,因为等一会我们的 Exchange 不能运行在工作组模式下,必须加入你刚刚建好的
yxwa.io域。
新服务器 (Windows Server 2016) 的设置
DNS:必须指向域控制器的内网 IP 地址。
原因:只有指向域控,它才能找到
yxwa.io在哪里。
备用 DNS:建议留空。
注意:很多新手会在这里填公网 DNS(如 8.8.8.8),千万不要填! 如果首选 DNS(域控)暂时没响应,Windows 可能会尝试用备用 DNS(8.8.8.8)去解析域名字,结果解析失败,导致加域或登录极慢甚至失败。

在这台新服务器上,打开“系统属性” -> “更改设置” -> “更改”。
按键盘 Win + R(Win 键就是左下角那个 Windows 徽标键)
在弹出的"运行"框里输入:
sysdm.cpl点"确定"
直接就到了"系统属性"窗口

将“隶属于”从“工作组”改为“域”,输入
yxwa.io。
点中间的"更改..."按钮
在弹出的窗口底部,找到"隶属于"区域
选中"域",输入:
yxwa.io点"确定"
弹出窗口让你输入用户名和密码:用户名:
YXWA\Administrator密码:我们在域控上设置的 Administrator 密码

输入你在域控上设置的域管理员账号(
YXWA\Administrator)和密码。提示“欢迎加入域”后,必须重启服务器。

如果出现以下情况,解决方案
试图加入的域的 SID 与本计算机的 SID 相同
说明这台新服务器和域控制器拥有完全相同的机器安全标识符,这通常是因为你使用了克隆的虚拟机镜像或未执行系统准备工具的系统部署。
问题根源
SID 重复:Windows 域环境要求每台计算机都有唯一的 SID。如果两台机器 SID 相同,域控制器会认为它们是同一台设备,从而拒绝加入。
常见于克隆环境:在虚拟化平台(如 VMware、Hyper-V、阿里云、华为云等)中,如果你直接克隆了一台已安装好系统的虚拟机,而没有运行
sysprep,就会继承原机器的 SID。
解决方案:运行 Sysprep 重新生成 SID
我们需要在这台新服务器上执行系统准备工具,清除旧的 SID 并生成新的唯一标识符。
操作步骤
以管理员身份打开命令提示符或 PowerShell。
输入以下命令并回车:
C:\Windows\System32\Sysprep\Sysprep.exe /generalize /oobe /shutdown系统会开始处理,完成后会自动关机。
重新启动服务器(如果是云服务器,可能需要手动开机)。
重启后,系统会进入“开箱体验”界面,你可以跳过设置,直接登录本地管理员账户。
再次尝试加入域 ,就能成功
安装Exchange Server 2016
在安装之前,我们遇到安全设置不允许下载该文件”的提示,是 Windows Server 2016 默认启用了 IE 增强安全配置(IE ESC) 导致的,它会阻止从互联网下载文件,即使我们访问的是微软官网,如图

解决方法如下:
通过 Internet 选项手动启用文件下载
如果你不想关闭整个 IE ESC,可以只允许文件下载。
按 Win + R,输入
inetcpl.cpl,回车打开“Internet 属性”。切换到安全选项卡,选择Internet区域,点击自定义级别。
向下滚动到下载部分,找到文件下载,选择启用。
点击确定,然后重启浏览器再试。
当我们下载好会看见 DVD 驱动器 (G:) 中查看文件,这说明我们已经将下载好的 ISO 镜像文件挂载到了虚拟光驱,或者这是通过虚拟化平台(如 VMware、Hyper-V)直接加载的 ISO 文件。

接下来如何开始安装
既然文件已经就绪,我可以按照以下步骤启动安装程序:
寻找安装文件:
在当前这个文件夹(G盘根目录)中向下滚动,找到一个名为setup.exe的文件。它的图标通常是一个带有 Exchange 标志的可执行程序。

运行安装:
右键点击
setup.exe。选择 “以管理员身份运行”。这一步非常重要,因为 Exchange 安装需要修改系统注册表和 Active Directory 架构,普通权限无法完成。
开始安装导向
检查更新
这是 Exchange Server 2016 CU23 安装向导的第一步,提示你是否在安装前检查更新,我们当前选中的是“连接到 Internet 并检查更新”,这个选项推荐保留,因为它能确保我们安装的是包含最新安全补丁的版本,避免后续手动打补丁。
为什么建议选“连接并检查更新”
安全优先:Exchange 是企业级邮件系统,漏洞风险高,CU23 本身已包含大量修复,但微软可能在发布后又推送了紧急安全更新(如 CVE-2025-59249、CVE-2025-53782 等权限提升漏洞),联网检查能自动应用这些补丁。
避免二次操作:如果跳过此步,安装完成后我们仍需手动下载并安装最新的安全更新,增加运维复杂度。
安装程序智能处理:即使网络不稳定,安装程序也会尝试下载,失败后会提示我们,不会导致安装中断。

许可协议(EULA)页面
推荐操作
选择第一项:“我接受 (A) 许可协议,并将与 Microsoft 共享诊断数据 (推荐)”。
理由:这是最标准的选项。共享诊断数据有助于微软改进产品,且在我们遇到安装问题时,这些数据能帮助微软支持团队更快地定位问题,这对我们的系统安全或功能没有任何负面影响。
或者选择第二项:“我接受许可协议,但不愿 (N) 与 Microsoft 共享诊断数据”。
理由:如果我们的公司合规要求极其严格,禁止发送任何数据到外部,可以选择这一项,这不会影响 Exchange 的核心功能。

推荐设置
推荐操作
选择“使用推荐设置”:这是默认且推荐的选项,它会允许 Exchange 在遇到安装或运行错误时,自动联网查找解决方案,并向微软发送匿名诊断数据,有助于未来产品改进,这对我们的系统安全和功能没有任何负面影响,反而能提升排错效率。
或者选择“不使用推荐设置”:如果我们的环境有严格的数据隐私合规要求,禁止任何数据外发,可以选择此项,安装完成后,我们仍可以手动配置这些设置。

服务器角色选择
推荐勾选“邮箱角色”和“自动安装 Exchange Server 安装所需的 Windows Server 角色和功能”。
为什么这样选?
邮箱角色:这是 Exchange 2016 的核心角色,它整合了旧版中的客户端访问、邮箱数据库、传输服务等所有功能,无论是收发邮件、管理用户邮箱、还是支持 Outlook/手机访问,都依赖这个角色,没有它,Exchange 就无法提供邮件服务。
自动安装 Windows Server 角色和功能:这个选项会自动为你安装 Exchange 运行所必需的 Windows 组件(如 .NET Framework、IIS、Windows 功能等),手动安装这些组件非常繁琐且容易遗漏,勾选此项可以省去大量前置配置时间,避免后续因缺少组件导致安装失败。
其他选项说明
管理工具:如果我们只是想在另一台电脑上远程管理 Exchange(比如用 PowerShell 或 EAC),可以单独勾选此项,但如果我们是第一次安装,且这台服务器就是我们要部署的邮件服务器,那么“邮箱角色”已经包含了管理工具,无需额外勾选。
边缘传输角色:这个角色用于部署在 DMZ 区域,专门处理外部邮件的过滤和路由,防止内部服务器直接暴露在互联网上,除非我们有明确的网络安全架构要求,否则普通企业环境不需要安装。

安装空间和位置
它的作用是确认你的服务器磁盘空间是否足够,并让我们指定 Exchange 程序文件的安装路径,直接下一步即可
为什么会有这一步?
空间检查:Exchange Server 是一个庞大的企业级软件,界面显示你需要约 8.2 GB 的空间来安装程序文件,而我们的 C 盘目前有 34 GB 可用空间,这完全满足要求(通常建议系统盘至少保留 50GB 以上余量以应对日志增长,但仅安装程序是够的)。
路径确认:默认情况下,Exchange 会安装在
C:\Program Files\Microsoft\Exchange Server\V15,但是如果C盘可用量不到50G以上那就装在D盘上:D:\Program Files\Microsoft\Exchange Server\V15,路径不要变,因为这是微软规定的标准路径,强烈建议不要修改。

Exchange 组织
设置你的 Exchange 组织的名称,建议保持默认的“First Organization”不变,直接点击“下一步”。
为什么建议不改?
这是内部标识符,不是对外域名:这个名称仅用于在 Active Directory 中标识我们的 Exchange 环境,用户发送邮件时完全看不到它。无论我们叫它“First Organization”还是“CompanyMail”,对外发邮件的地址都是我们配置的邮箱域名
改名无实际好处,反而增加复杂度:微软官方文档和绝大多数企业部署都使用默认名称,自定义名称不会带来任何功能提升,但在未来排查问题、查阅微软支持文档或进行灾难恢复时,非标准名称可能让技术人员产生困惑。
与 AD 域服务器深度绑定:Exchange 安装时会向你的 Active Directory 林扩展架构,这个组织名称会作为 AD 中的一个容器对象被创建,一旦创建,无法更改,保持默认可以确保与 AD 的标准结构完全兼容,避免潜在的权限或复制问题。
关于下方的“拆分权限”选项
不要勾选“将 Active Directory 拆分权限安全模型应用于 Exchange 组织”。
这个选项适用于大型企业中 AD 管理员和 Exchange 管理员是不同团队、且需要严格分离权限的场景,对于绝大多数中小企业或首次部署,勾选它会导致 Exchange 管理员无法在 AD 中创建用户或通讯组,反而增加管理负担,默认情况下,Exchange 使用“共享权限”模型,即 Exchange 管理员可以同时管理邮箱和 AD 中的相关对象,这是最灵活、最推荐的配置。

恶意软件防护设置
推荐操作
选择“否”:这是最稳妥、最推荐的选项。
理由:
Exchange 自带的恶意软件扫描功能(Malware Agent)虽然基础可用,但它的病毒库更新机制依赖服务器能直接访问互联网(通过 TCP 80 端口),如果我们的 Exchange 服务器部署在内网,或者网络策略严格,它很可能无法自动更新病毒定义,导致防护形同虚设。
绝大多数企业环境会在网关层(如防火墙、专业邮件安全网关)或终端层部署更强大的第三方杀毒软件(如卡巴斯基、赛门铁克、微软 Defender for Endpoint 等),这些专业方案通常性能更好、更新更及时,且能与 Exchange 深度集成。
如果同时启用 Exchange 自带扫描和第三方杀毒,可能会导致邮件处理延迟、资源争用,甚至出现“双重扫描”冲突,影响邮件收发效率。
为什么不建议选“是”?
除非你的环境是完全隔离的内网,且没有任何其他邮件安全设备,同时你愿意手动定期下载并导入病毒定义文件,否则启用它意义不大。
即使现在选了“是”,安装后也可以随时通过 Exchange 管理中心的“反恶意软件”策略来禁用它,所以不必在安装时纠结。

准备情况检查
是 Exchange Server 2016 安装过程中最关键的环节之一,它的作用是自动扫描我们的服务器环境,确认所有前置条件都已满足,才能继续安装。
为什么需要这一步?
Exchange 是一个高度依赖 Active Directory 和 Windows Server 组件的企业级邮件系统,如果缺少任何必要的 Windows 功能、.NET Framework 版本、IIS 模块、或 AD 架构未正确扩展,安装就会失败,甚至导致系统不稳定,这个检查会逐项验证:
Windows Server 角色和功能是否已安装(如 IIS、WAS、RPC over HTTP Proxy 等);
.NET Framework 4.8 或更高版本是否已启用;
Active Directory 架构是否已为 Exchange 2016 扩展;
当前用户是否具有足够的权限(必须是 Enterprise Admins 和 Schema Admins 组成员);
服务器名称、域名、时间同步等基础配置是否符合要求。

安装
直接等待安装即可,但在这之前,我们的C盘可用量内存一定要在50G以上,且把 IP 改成静态的,关掉防火墙。
这个过程或许很漫长,还十分容易一直卡在一个进度条不动,所以这个需要十分的耐心

