[KB6298] Az ESET Secure Authentication telepítése és beállítása a Microsoft Outlook Web Access (OWA) segítségével

MEGJEGYZÉS:

Az oldal fordítása mesterséges intelligencia segítségével készült. Az eredeti szöveg megjelenítéséhez válassza ki az oldal jobb felső részén található legördülő menüből az angol nyelvet. Ha kérdése merülne fel ESET termékekkel kapcsolatban, forduljon ügyfélszolgálatunkhoz!

Kiadvány

  • Az ESET Secure Authentication és az OWA integrálása
  • A Microsoft Exchange szolgáltatásokhoz való hozzáférés biztosításának legjobb gyakorlatai

Megoldás

Mielőtt telepítené az ESET Secure Authentication alkalmazást az eszközére

Az ESET Secure Authentication alkalmazás mobiltelefonon történő használata előtt telepítenie és konfigurálnia kell az ESET Secure Authentication alapszolgáltatást a kiszolgálón, majd az ESET Secure Authentication mobilalkalmazással használni kívánt eszközöket.

Az alábbi utasítások részletesen ismertetik az ESET Secure Authentication konfigurálását a Microsoft Outlook Web Access használatával. A kiszolgáló beállításával és rendelkezésre bocsátásával, illetve az ESET Secure Authentication VPN-hez való konfigurálásával kapcsolatos további információkért lásd az ESET Secure Authentication telepítési kézikönyvét.

Ha az ESET Secure Authentication core szolgáltatás konfigurálása után még mindig problémái vannak, látogasson el a ESET Secure Authentication (ESA) beállítási ellenőrzőlista.

Előfeltételek

Az alábbi utasítások a következő előfeltételeket igénylik:

  • Működő OWA-környezet
  • Hozzáférés egy "Domain Administrator" jogosultságokkal rendelkező fiókhoz
  • Érvényes ESET Secure Authentication licenc

További információkért lásd a ESET Secure Authentication (ESA) Setup Checklist (ESET biztonságos hitelesítés) és az ESET Secure Authentication Installation Manual (ESET biztonságos hitelesítés telepítési kézikönyv) című dokumentumot.

Telepítse a

  1. Töltse le az ESET Secure Authentication telepítőfájlt.

  2. Az OWA-környezetet biztosító rendszeren futtassa a telepítőfájlt rendszergazdai jogokkal.

  3. Tekintse át a licencszerződést és kattintson az Elfogadom gombra.

1-1. ábra

  1. Válassza ki a telepítéshez megfelelő telepítési típust, majd kattintson a Tovább gombra.

    1-2. ábra

  2. Győződjön meg róla, hogy az összes indítási ellenőrzés Sikeres , majd kattintson a Tovább gombra.



1-3. ábra

  1. Válassza ki a telepíteni kívánt komponenseket, és kattintson a Tovább gombra. A következő összetevőkre van szükség:

    • Hitelesítési kiszolgáló 

      Ne telepítse a hitelesítési kiszolgálót, kivéve, ha a az aktuális rendszer egyben az ESA-szolgáltatásokat a hálózat más rendszerei számára is biztosítja

    • Microsoft Exchange Server



1-4. ábra

  1. Kattintson a Bezárás gombra, amikor a telepítés befejeződik.



1-5. ábra

A beállítása

  1. Nyissa meg az ESET Secure Authentication webkonzolt.
     
  2. Kattintson a Beállítások gombra > Licenc, majd válassza ki a megfelelő licenctípust.
2-1. ábra
  1. Adja meg a licenckulcsot, és kattintson az Aktiválás (vagy újraaktiválás gombra.  
2-2. ábra
  1. Kattintson a Beállítások > Mobilalkalmazás gombra, adjon meg egy token nevet, majd kattintson a Mentés gombra.

    A Token neve megjelenik a felhasználók számára, akik az ESET Secure Authentication alkalmazást használják mobileszközeiken

    Ebben a példában a "Demo Company" címet használjuk. 

2-3. ábra

  1. Kattintson a Komponensek gombra, és ellenőrizze, hogy a 2FA engedélyezve mellett lévő kapcsoló mind az Exchange Vezérlőpult, mind az Outlook Webalkalmazás esetében engedélyezve van-e.

    A fokozott biztonság érdekében javasoljuk, hogy a jelölőnégyzetet a Allow NON-2FA mind a Exchange Control Panel , mind a Outlook Web App mellett törölje a jelölőnégyzet kijelölését.

2-4. ábra

  1. Kattintson a Beállítások > IP fehérlistázás lehetőségre, és jelölje be a funkciónként IP fehérlista és az Outlook Web Appengedélyezése melletti jelölőnégyzetet. Írja be a alábbi két címet (IPv6 és IPv4 esetén), hogy biztosítsa, hogy az IT-adminisztrátorok ne zárhatók ki teljesen a rendszerből, ha nem tudják használni az MFA-t:
    • ::1
    • 127.0.0.1

Lehetőség van arra, hogy az ESA-t csak külső IP-címek számára engedélyezze, ha saját belső IP-tartományokat ad hozzá a fehérlistához

Ha minden belső cím számára engedélyezni szeretné a bejelentkezést ESA használata nélkül, adja hozzá a következő IP-tartományokat:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Aktiválja az Exchange Vezérlőpult melletti jelölőnégyzetet az engedélyezéshez.

2-5. ábra

Felhasználók regisztrálása

Az ESET biztonságos hitelesítéshez való hozzáférés engedélyezéséhez a felhasználókat a rendelkezésre álló Token típusok egyikére kell konfigurálni. A legalapvetőbb tokentípus az SMS-alapú OTP. A token engedélyezéséhez győződjön meg arról, hogy minden felhasználó rendelkezik mobiltelefonszámmal a fiókjához.

Ha minden felhasználó beállította a mobiltelefonszámát, kövesse az alábbi utasításokat. 

Fontos!

  • Ha engedélyeznie kell a felhasználó számára egy mobilalkalmazás használatát, jelölje be a Mobile Application OTP melletti jelölőnégyzetet, majd kattintson a Mentés gombra.
     
  • Kattintson a Műveletek > Alkalmazás küldése gombra, és egy SMS-t küld a felhasználónak, amely tartalmazza a mobilalkalmazás telepítéséhez és rendelkezésre bocsátásához szükséges összes információt. További információkért tekintse meg a mobileszközéhez tartozó alábbi Tudásbázis-cikkek egyikét:

    Android
    iOS
    Windows Phone
    BlackBerry

  1. Kattintson a Users gombra, és válassza ki a megfelelő Realmot.
     
  2. Kattintson a beiratkozni kívánt felhasználónévre.

    3-1. ábra

  3. Ellenőrizze, hogy érvényes telefonszámot adott-e meg, kattintson a küldeni kívánt token típus melletti kapcsolóra, hogy engedélyezze azt, majd kattintson a Műveletek gombra, és válassza az Alkalmazás küldése lehetőséget.

    3-2. ábra

Ez a felhasználó mostantól a hozzárendelt OTP használatára van beállítva. Amikor a felhasználó megpróbál bejelentkezni az OWA-ra, az ESET Secure Authentication kéri a felhasználó OTP-jét.


Push token engedélyezése Android mobileszközökön

Ha az SMS-alapú OTP helyett push tokent szeretne használni, kövesse az alábbi utasításokat.

  1. Kattintson a Felhasználók gombra, és válassza ki a megfelelő tartományt.
     
  2. Jelölje be a jelölőnégyzetet minden olyan felhasználónév mellett, amely számára engedélyezni kívánja a push tokent.

  3. Kattintson a 2FA gombra, válassza az Engedélyezés > Application Push

    4-1. ábra

Az ESET Secure Authentication megjelenít egy véletlenszerűen generált bejelentkezési azonosítót, és az aktuálisan bejegyzett eszközön a felhasználó egy push-értesítést kap, amelyben kéri a hitelesítési kísérlet jóváhagyását vagy elutasítását .


Harden Exchange Services

Ez a szakasz néhány biztonsági bevált gyakorlatot ismertet. 

A Microsoft Exchange Server alapértelmezett telepítése számos más szolgáltatást is biztosít az internet számára, beleértve az ActiveSync és az Exchange Web Services (EWS) szolgáltatásokat. A kutatások azt mutatják, hogy e szolgáltatások némelyike alkalmas az MFA-megoldások, például az ESET Secure Authentication megkerülésére. Ennek megelőzése érdekében erősen javasoljuk, hogy korlátozza az ilyen szolgáltatásokhoz való hozzáférést a vállalati hálózaton kívülről.

ActiveSync

A Microsoft ActiveSync lehetővé teszi, hogy a mobileszközök könnyen csatlakozhassanak a Microsoft Exchange rendszerhez. Az ESET Secure Authentication nem támogatja a Microsoft ActiveSync szolgáltatást, ezért javasoljuk, hogy korlátozza az ehhez a szolgáltatáshoz való hozzáférést.

Javasoljuk, hogy csak bizonyos eszközöket (például vállalati telefonokat) adjon meg az ActiveSync segítségével történő csatlakozáshoz. Ez az Exchange Vezérlőpulton és az Exchange Management Shell-en keresztül is elvégezhető.

Exchange szolgáltatások

Minden nyilvánosan elérhető szolgáltatás esetében javasoljuk, hogy a következő szolgáltatásokhoz való hozzáférést IP-címek alapján korlátozza:

  • Autodiscover
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. A korlátozások beállításához nyissa meg a az OWA webhelyet az Internet Information Services (IIS) kezelőjében , és navigáljon a fent felsorolt szolgáltatások mindegyikének IP-cím- és tartománykorlátozásaihoz.
Ha az IP-cím és a tartományi korlátozások nem állnak rendelkezésre

Ha az IP-cím és tartománykorlátozás nem áll rendelkezésre, akkor azt külön kell telepíteni. Lásd https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. A Műveletek ablakban kattintson a Funkcióbeállítások szerkesztése gombra.
     
  2. Access for unspecified clients legördülő menüből válassza a Deny (Megtagadás) lehetőséget.
     
  3. A Deny Action Type legördülő menüből válassza a Not Found (Nem található) lehetőséget.
    Legjobb biztonsági gyakorlat

    Biztonsági okokból javasoljuk, hogy a “Deny Action Type” “Not Found”-ra módosítsa a Deny Action Type -ot. Ez elriaszthatja az automatizált szkennereket és a tapasztalatlan támadókat, akik Microsoft Exchange-kiszolgálókat keresnek támadásra.

5-1. ábra

  1. Kattintson az Add Allow Entry (Bejegyzés engedélyezése) gombra, és a Specific IP address (Specifikus IP-cím ) mezőben a címet adja hozzá a következő címekhez (annak megakadályozása érdekében, hogy a rendszer maga ne tudjon hozzáférni bizonyos erőforrásokhoz, amelyekre működés közben szüksége lehet):

    • ::1
    • 127.0.0.1

Opcionálisan a következő címek adhatók hozzá a belső hálózatról való hozzáférés engedélyezéséhez

  • IP-címtartomány: 10.0.0.0.0 – Maszk vagy előtag: 8
  • IP-címtartomány: 172.16.0.0 – Maszk vagy előtag: 12
  • IP-címtartomány: 192.168.0.0 – Maszk vagy előtag: 16
  1. Ismételje meg az 1. lépést– 5 az összes szolgáltatás esetében.