Kiadvány
- Az ESET Secure Authentication és az OWA integrálása
- A Microsoft Exchange szolgáltatásokhoz való hozzáférés biztosításának legjobb gyakorlatai
Megoldás
Előfeltételek
Az alábbi utasítások a következő előfeltételeket igénylik:
- Működő OWA-környezet
- Hozzáférés egy "Domain Administrator" jogosultságokkal rendelkező fiókhoz
- Érvényes ESET Secure Authentication licenc
További információkért lásd a ESET Secure Authentication (ESA) Setup Checklist (ESET biztonságos hitelesítés) és az ESET Secure Authentication Installation Manual (ESET biztonságos hitelesítés telepítési kézikönyv) című dokumentumot.
Telepítse a
-
Töltse le az ESET Secure Authentication telepítőfájlt.
-
Az OWA-környezetet biztosító rendszeren futtassa a telepítőfájlt rendszergazdai jogokkal.
-
Tekintse át a licencszerződést és kattintson az Elfogadom gombra.

1-1. ábra
- Válassza ki a telepítéshez megfelelő telepítési típust, majd kattintson a Tovább gombra.

1-2. ábra
- Győződjön meg róla, hogy az összes indítási ellenőrzés Sikeres , majd kattintson a Tovább gombra.

1-3. ábra
- Válassza ki a telepíteni kívánt komponenseket, és kattintson a Tovább gombra. A következő összetevőkre van szükség:
- Hitelesítési kiszolgáló
- Microsoft Exchange Server
- Hitelesítési kiszolgáló

1-4. ábra
- Kattintson a Bezárás gombra, amikor a telepítés befejeződik.

1-5. ábra
A beállítása
- Nyissa meg az ESET Secure Authentication webkonzolt.
- Kattintson a Beállítások gombra > Licenc, majd válassza ki a megfelelő licenctípust.
- Adja meg a licenckulcsot, és kattintson az Aktiválás (vagy újraaktiválás gombra.
- Kattintson a Beállítások > Mobilalkalmazás gombra, adjon meg egy token nevet, majd kattintson a Mentés gombra.

2-3. ábra
- Kattintson a Komponensek gombra, és ellenőrizze, hogy a 2FA engedélyezve mellett lévő kapcsoló mind az Exchange Vezérlőpult, mind az Outlook Webalkalmazás esetében engedélyezve van-e.
A fokozott biztonság érdekében javasoljuk, hogy a jelölőnégyzetet a Allow NON-2FA mind a Exchange Control Panel , mind a Outlook Web App mellett törölje a jelölőnégyzet kijelölését.

2-4. ábra
- Kattintson a Beállítások > IP fehérlistázás lehetőségre, és jelölje be a funkciónként IP fehérlista és az Outlook Web Appengedélyezése melletti jelölőnégyzetet. Írja be a alábbi két címet (IPv6 és IPv4 esetén), hogy biztosítsa, hogy az IT-adminisztrátorok ne zárhatók ki teljesen a rendszerből, ha nem tudják használni az MFA-t:
- ::1
- 127.0.0.1
- Aktiválja az Exchange Vezérlőpult melletti jelölőnégyzetet az engedélyezéshez.

2-5. ábra
Felhasználók regisztrálása
Az ESET biztonságos hitelesítéshez való hozzáférés engedélyezéséhez a felhasználókat a rendelkezésre álló Token típusok egyikére kell konfigurálni. A legalapvetőbb tokentípus az SMS-alapú OTP. A token engedélyezéséhez győződjön meg arról, hogy minden felhasználó rendelkezik mobiltelefonszámmal a fiókjához.
Ha minden felhasználó beállította a mobiltelefonszámát, kövesse az alábbi utasításokat.
- Kattintson a Users gombra, és válassza ki a megfelelő Realmot.
- Kattintson a beiratkozni kívánt felhasználónévre.

3-1. ábra
- Ellenőrizze, hogy érvényes telefonszámot adott-e meg, kattintson a küldeni kívánt token típus melletti kapcsolóra, hogy engedélyezze azt, majd kattintson a Műveletek gombra, és válassza az Alkalmazás küldése lehetőséget.

3-2. ábra
Ez a felhasználó mostantól a hozzárendelt OTP használatára van beállítva. Amikor a felhasználó megpróbál bejelentkezni az OWA-ra, az ESET Secure Authentication kéri a felhasználó OTP-jét.
Push token engedélyezése Android mobileszközökön
Ha az SMS-alapú OTP helyett push tokent szeretne használni, kövesse az alábbi utasításokat.
- Kattintson a Felhasználók gombra, és válassza ki a megfelelő tartományt.
- Jelölje be a jelölőnégyzetet minden olyan felhasználónév mellett, amely számára engedélyezni kívánja a push tokent.
- Kattintson a 2FA gombra, válassza az Engedélyezés > Application Push.

4-1. ábra
Az ESET Secure Authentication megjelenít egy véletlenszerűen generált bejelentkezési azonosítót, és az aktuálisan bejegyzett eszközön a felhasználó egy push-értesítést kap, amelyben kéri a hitelesítési kísérlet jóváhagyását vagy elutasítását .
Harden Exchange Services
Ez a szakasz néhány biztonsági bevált gyakorlatot ismertet.
A Microsoft Exchange Server alapértelmezett telepítése számos más szolgáltatást is biztosít az internet számára, beleértve az ActiveSync és az Exchange Web Services (EWS) szolgáltatásokat. A kutatások azt mutatják, hogy e szolgáltatások némelyike alkalmas az MFA-megoldások, például az ESET Secure Authentication megkerülésére. Ennek megelőzése érdekében erősen javasoljuk, hogy korlátozza az ilyen szolgáltatásokhoz való hozzáférést a vállalati hálózaton kívülről.
ActiveSync
A Microsoft ActiveSync lehetővé teszi, hogy a mobileszközök könnyen csatlakozhassanak a Microsoft Exchange rendszerhez. Az ESET Secure Authentication nem támogatja a Microsoft ActiveSync szolgáltatást, ezért javasoljuk, hogy korlátozza az ehhez a szolgáltatáshoz való hozzáférést.
Javasoljuk, hogy csak bizonyos eszközöket (például vállalati telefonokat) adjon meg az ActiveSync segítségével történő csatlakozáshoz. Ez az Exchange Vezérlőpulton és az Exchange Management Shell-en keresztül is elvégezhető.
Exchange szolgáltatások
Minden nyilvánosan elérhető szolgáltatás esetében javasoljuk, hogy a következő szolgáltatásokhoz való hozzáférést IP-címek alapján korlátozza:
- Autodiscover
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- A korlátozások beállításához nyissa meg a az OWA webhelyet az Internet Information Services (IIS) kezelőjében , és navigáljon a fent felsorolt szolgáltatások mindegyikének IP-cím- és tartománykorlátozásaihoz.
- A Műveletek ablakban kattintson a Funkcióbeállítások szerkesztése gombra.
- A Access for unspecified clients legördülő menüből válassza a Deny (Megtagadás) lehetőséget.
- A Deny Action Type legördülő menüből válassza a Not Found (Nem található) lehetőséget.

5-1. ábra
-
Kattintson az Add Allow Entry (Bejegyzés engedélyezése) gombra, és a Specific IP address (Specifikus IP-cím ) mezőben a címet adja hozzá a következő címekhez (annak megakadályozása érdekében, hogy a rendszer maga ne tudjon hozzáférni bizonyos erőforrásokhoz, amelyekre működés közben szüksége lehet):
- ::1
- 127.0.0.1
-
Ismételje meg az 1. lépést– 5 az összes szolgáltatás esetében.