Kysymys
- ESET Secure Authenticationin integrointi OWA:n kanssa
- Parhaat käytännöt Microsoft Exchange -palveluiden käytön suojaamiseen
Ratkaisu
Edellytykset
Alla olevat ohjeet edellyttävät seuraavia ennakkoedellytyksiä:
- Toimiva OWA-ympäristö
- Pääsy tilille, jolla on "Domain Administrator" -oikeudet
- Voimassa oleva ESET Secure Authentication -lisenssi
Lisätietoja on ESET Secure Authentication (ESA) Setup Checklist -julkaisussa ja ESET Secure Authentication -asennusoppaassa.
Asenna
-
Suorita asennustiedosto OWA-ympäristön tarjoavassa järjestelmässä Admin-oikeuksilla.
-
Lue lisenssisopimus ja napsauta Hyväksyn.

Kuva 1-1
- Valitse asennukselle sopiva käyttöönottotyyppi ja napsauta Seuraava.

Kuva 1-2
- Varmista, että kaikki käynnistystarkistukset ovat Successful (Onnistunut ), ja valitse sitten Next (Seuraava).

Kuva 1-3
- Valitse asennettavat komponentit ja napsauta Next (Seuraava). Seuraavia komponentteja tarvitaan:
- Todennuspalvelin
- Microsoft Exchange Server
- Todennuspalvelin

Kuva 1-4
- Napsauta Sulje , kun asennus on valmis.

Kuva 1-5
Määritä
- Avaa ESET Secure Authentication -verkkokonsoli.
- Valitse Asetukset > Lisenssi ja valitse sitten sovellettava lisenssityyppi.
- Anna lisenssiavain ja napsauta Aktivoi (tai Aktivoi uudelleen).
- Napsauta Asetukset > Mobiilisovellus, määritä tokenin nimi ja napsauta Tallenna.

Kuva 2-3
- Napsauta Components (Komponentit ) ja tarkista, että 2FA is enabled (2FA on käytössä ) -kohdan vieressä oleva kytkin on käytössä sekä Exchange Control Panelissa että Outlook Web Appissa.
Turvallisuuden parantamiseksi suosittelemme, että poistat valintaruudun Allow NON-2FA for both Exchange Control Panel and Outlook Web App ( Salli NON-2FA sekä Exchange Control Panel että Outlook Web App) vieressä olevan valintaruudun valinnan.

Kuva 2-4
- Valitse Asetukset > IP Whitelisting (IP-valkoluettelo ) ja valitse valintaruutu Enable per feature IP whitelisting (Ota käyttöön ominaisuuksittain IP-valkoluettelo ) ja Outlook Web App (Outlook Web App) -kohdan vieressä. Kirjoita seuraavat kaksi osoitetta (IPv6- ja IPv4-osoitteita varten) sen varmistamiseksi, että IT-ylläpitäjiä ei voida lukita kokonaan pois järjestelmästä, jos he eivät voi käyttää MFA:ta
- ::1
- 127.0.0.1
- Ota Exchange Control Panel käyttöön valitsemalla sen vieressä oleva valintaruutu.

Kuva 2-5
Käyttäjien rekisteröinti
Jotta ESET Secure Authenticationin käyttö sallittaisiin, käyttäjät on määritettävä jollekin käytettävissä olevista Token Types -tyypeistä. Yksinkertaisin Token Type on SMS-pohjainen OTP. Jos haluat ottaa tämän tunnisteen käyttöön, varmista, että kaikilla käyttäjillä on matkapuhelinnumero määritetty tiliinsä.
Jos kaikkien käyttäjien matkapuhelinnumero on määritetty, noudata alla olevia ohjeita.
- Napsauta Käyttäjät ja valitse sopiva Realm.
- Napsauta käyttäjänimeä, jonka haluat rekisteröidä.

Kuva 3-1
- Vahvista, että kelvollinen puhelinnumero on syötetty, ota se käyttöön napsauttamalla lähettämäsi token-tyypin vieressä olevaa vaihtokytkintä, napsauta sitten Actions (Toiminnot) ja valitse Send Application (Lähetä hakemus).

Kuva 3-2
Tämä käyttäjä on nyt määritetty käyttämään määritettyä OTP:tä. Kun käyttäjä yrittää kirjautua OWA:han, ESET Secure Authentication pyytää käyttäjän OTP:tä.
Push-tokenin ottaminen käyttöön Android-mobiililaitteissa
Jos haluat käyttää push-tokenia tekstiviestipohjaisen OTP:n sijasta, noudata alla olevia ohjeita.
- Napsauta Users (Käyttäjät ) ja valitse sovellettava Realm.
- Valitse valintaruutu jokaisen käyttäjänimen vieressä, jolle haluat ottaa push-tokenin käyttöön.
- Napsauta 2FA ja valitse Ota käyttöön > Application Push.

Kuva 4-1
ESET Secure Authentication näyttää satunnaisesti luodun kirjautumistunnuksen, ja tällä hetkellä rekisteröidyllä laitteella käyttäjä saa push-ilmoituksen, jossa häntä pyydetään hyväksymään tai hylkäämään todennusyritys.
Exchange-palvelujen suojaaminen
Tässä osassa esitetään joitakin parhaita turvallisuuskäytäntöjä.
Microsoft Exchange Serverin oletusasennus tarjoaa myös useita muita palveluja internetiin, kuten ActiveSync ja Exchange Web Services (EWS). Tutkimusten mukaan joitakin näistä palveluista voidaan käyttää MFA-ratkaisujen, kuten ESET Secure Authenticationin, ohittamiseen. Tämän estämiseksi suosittelemme, että rajoitat pääsyä näihin palveluihin yrityksen verkon ulkopuolelta.
ActiveSync
Microsoft ActiveSyncin avulla mobiililaitteet voivat helposti muodostaa yhteyden Microsoft Exchangeen. ESET Secure Authentication ei tue Microsoft ActiveSyncia, ja siksi suosittelemme, että rajoitat pääsyä tähän palveluun.
Suosittelemme, että määrittelet vain tietyt laitteet (esimerkiksi yrityksen puhelimet), jotka voivat muodostaa yhteyden ActiveSyncin kautta. Tämä voidaan tehdä Exchange Control Panel -ohjauspaneelin sekä Exchange Management Shellin kautta.
Exchange-palvelut
Suosittelemme, että rajoitat kaikkien julkisesti saatavilla olevien palveluiden pääsyä seuraaviin palveluihin IP-osoitteiden perusteella:
- Autodiscover
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Voit asettaa nämä rajoitukset avaamalla OWA-sivuston Internet Information Services (IIS) Managerissa ja siirtymällä kunkin edellä luetellun palvelun IP-osoite- ja toimialuerajoituksiin.
- Valitse Toiminnot-ikkunassa Muokkaa ominaisuusasetuksia.
- Valitse Määrittelemättömien asiakkaiden käyttöoikeus -pudotusvalikosta Deny (Kielletty).
- Valitse Deny Action Type -pudotusvalikosta Not Found.

Kuva 5-1
-
Napsauta Add Allow Entry (Lisää sallittu merkintä ) -painiketta ja lisää Specific IP address (Määritelty IP-osoite ) -kenttään seuraavat osoitteet (jotta järjestelmä itse ei pääse käyttämään tiettyjä resursseja, joita se saattaa tarvita käytön aikana):
- ::1
- 127.0.0.1
-
Toista vaiheet 1-5 kaikille palveluille.