Obsah
- Integrace ESET Secure Authentication s OWA
- Osvědčené postupy pro zabezpečení přístupu ke službám Microsoft Exchange
Řešení
Předpoklady
Níže uvedené pokyny vyžadují následující předpoklady:
- Fungující prostředí OWA
- Přístup k účtu s oprávněním "Domain Administrator"
- Platná licence ESET Secure Authentication
Další informace naleznete na stránkách . Kontrolní seznam pro instalaci ESET Secure Authentication (ESA) a Příručka pro instalaci ESET Secure Authentication.
Instalace
-
Stáhněte si instalační soubor ESET Secure Authentication .
-
V systému poskytujícím prostředí OWA spusťte instalační soubor s právy správce.
-
Přečtěte si licenční smlouvu a klikněte na tlačítko Souhlasím.

Obrázek 1-1
- Vyberte vhodný typ nasazení pro instalaci a klikněte na tlačítko Další.

Obrázek 1-2
- Ujistěte se, že všechny kontroly spuštění proběhly úspěšně , a klikněte na tlačítko Další.

Obrázek 1-3
- Vyberte součásti, které chcete nainstalovat, a klikněte na tlačítko Další. Jsou vyžadovány následující součásti:
- Ověřovací server
- Server Microsoft Exchange
- Ověřovací server

Obrázek 1-4
- Po dokončení instalace klikněte na tlačítko Zavřít .

Obrázek 1-5
Konfigurace
- Otevřete webovou konzoli ESET Secure Authentication.
- Klikněte na tlačítko Nastavení > Licence a vyberte příslušný typ licence.
- Zadejte licenční klíč a klikněte na tlačítko Aktivovat (nebo Reaktivovat).
- Klikněte na možnost Nastavení > Mobilní aplikace, zadejte název tokenu a klikněte na tlačítko Uložit.

Obrázek 2-3
- Klikněte na položku Součásti a zkontrolujte, zda je přepínač vedle položky 2FA povolen povolen jak pro ovládací panel Exchange, tak pro webovou aplikaci Outlook.
Pro zvýšení bezpečnosti doporučujeme zrušit zaškrtnutí políčka vedle Allow NON-2FA (Povolit NON-2FA jak pro Exchange Control Panel , tak pro Outlook Web App.

Obrázek 2-4
- Klikněte na možnost Nastavení > IP Whitelisting a zaškrtněte políčko vedle možnosti Povolit pro každou funkci IP whitelisting a Outlook Web App. Zadejte následující dvě adresy (pro IPv6 a IPv4), abyste zajistili, že správci IT nebudou moci být zcela zablokováni v systému, pokud nebudou moci používat MFA:
- ::1
- 127.0.0.1
- Zaškrtnutím políčka vedle položky Ovládací panel Exchange ji povolíte.

Obrázek 2-5
Zapsat uživatele
Pro povolení přístupu k ESET Secure Authentication musí být uživatelé nakonfigurováni pro jeden z dostupných typů tokenů. Nejzákladnějším typem tokenu je OTP založený na SMS. Chcete-li tento token povolit, ujistěte se, že všichni uživatelé mají pro svůj účet nakonfigurované číslo mobilního telefonu.
Pokud mají všichni uživatelé nastavené číslo mobilního telefonu, postupujte podle následujících pokynů.
- Klikněte na Users a vyberte příslušnou Realm.
- Klikněte na jméno uživatele, kterého chcete zapsat.

Obrázek 3-1
- Zkontrolujte, zda je zadáno platné telefonní číslo, kliknutím na přepínač vedle typu tokenu, který chcete odeslat, jej povolte, poté klikněte na tlačítko Akce a vyberte možnost Odeslat aplikaci.

Obrázek 3-2
Tento uživatel je nyní nakonfigurován pro používání přiděleného OTP. Když se uživatel pokusí přihlásit do OWA, ESET Secure Authentication si vyžádá jeho OTP.
Povolení tokenu Push v mobilních zařízeních se systémem Android
Pokud chcete místo OTP pomocí SMS použít push token, postupujte podle níže uvedených pokynů.
- Klikněte na položku Uživatelé a vyberte příslušnou oblast.
- Zaškrtněte políčko vedle každého jména uživatele, pro které chcete povolit push token.
- Klikněte na možnost 2FA, vyberte možnost Povolit > Application Push.

Obrázek 4-1
ESET Secure Authentication zobrazí náhodně vygenerované přihlašovací ID a na aktuálně zaregistrovaném zařízení se uživateli zobrazí push notifikace s žádostí o schválení nebo zamítnutí pokusu o autentizaci.
Výměnné služby Harden
V této části jsou uvedeny některé osvědčené postupy zabezpečení.
Výchozí instalace serveru Microsoft Exchange Server poskytuje také řadu dalších služeb pro připojení k internetu, včetně služeb ActiveSync a Exchange Web Services (EWS). Výzkumy ukazují, že některé z těchto služeb lze využít k obejití řešení MFA, jako je například ESET Secure Authentication. Abyste tomu zabránili, důrazně doporučujeme omezit přístup k těmto službám zvenčí.
ActiveSync
Microsoft ActiveSync umožňuje mobilním zařízením snadné připojení k Microsoft Exchange. ESET Secure Authentication nepodporuje Microsoft ActiveSync, a proto doporučujeme omezit přístup k této službě.
Doporučujeme zadat pouze určitá zařízení (například firemní telefony), která se mají připojit prostřednictvím služby ActiveSync. To lze provést prostřednictvím Ovládacího panelu Exchange a prostředí Exchange Management Shell.
Výměnné služby
U všech veřejně dostupných služeb doporučujeme omezit přístup k následujícím službám na základě IP adres:
- Automatické vyhledávání
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Chcete-li nastavit tato omezení, otevřete webovou stránku OWA v nástroji Správce internetových informačních služeb (IIS) a přejděte do části Omezení IP adres a domén pro každou z výše uvedených služeb.
- V okně Akce klikněte na tlačítko Upravit nastavení funkce.
- V rozevírací nabídce Access for unspecified clients vyberte možnost Deny.
- V rozevírací nabídce Deny Action Type (Typ akce odepření na adrese vyberte možnost Not Found (Nenalezeno).

Obrázek 5-1
-
Klikněte na tlačítko Add Allow Entry a do pole Specific IP address (Konkrétní IP adresa) na adrese přidejte následující adresy (abyste zabránili tomu, že systém sám nebude mít přístup k určitým prostředkům, které by mohl během provozu potřebovat):
- ::1
- 127.0.0.1
-
Opakujte kroky 1– 5 pro všechny služby.