[KB6298] Įdiekite ir nustatykite ESET Secure Authentication su Microsoft Outlook Web Access (OWA)

PASTABA:

Šį puslapį išvertė kompiuteris. Norėdami peržiūrėti originalų tekstą, spustelėkite anglų kalbą šio puslapio skiltyje Kalbos. Jei jums kas nors neaišku, kreipkitės į vietinę pagalbos tarnybą.

Problema

  • Integruoti ESET saugų autentifikavimą su OWA
  • Geriausia prieigos prie "Microsoft Exchange" paslaugų saugumo užtikrinimo praktika

Sprendimas

Prieš įdiegdami ESET Secure Authentication programą į savo įrenginį

Prieš naudodami ESET Secure Authentication programėlę mobiliajame telefone, turite įdiegti ir sukonfigūruoti ESET Secure Authentication pagrindinę paslaugą savo serveryje, o tada aprūpinti įrenginius, kuriuos norite naudoti su ESET Secure Authentication mobiliąja programėle.

Toliau pateiktose instrukcijose išsamiai aprašyta ESET Secure Authentication konfigūravimas naudojimui su Microsoft Outlook Web Access. Daugiau informacijos apie serverio konfigūravimą ir aprūpinimą arba apie ESET Secure Authentication konfigūravimą naudojimui su VPN rasite ESET Secure Authentication diegimo vadove.

Jei sukonfigūravę ESET Secure Authentication pagrindinę paslaugą vis dar susiduriate su problemomis, apsilankykite mūsų ESET Secure Authentication (ESA) sąrankos kontrolinis sąrašas.

Būtinosios sąlygos

Toliau pateiktoms instrukcijoms reikia šių išankstinių sąlygų:

  • Veikianti OWA aplinka
  • Prieiga prie paskyros su "Domain Administrator" teisėmis
  • Galiojanti ESET Secure Authentication licencija

Daugiau informacijos rasite ESET Secure Authentication (ESA) diegimo kontroliniame sąraše ir ESET Secure Authentication diegimo vadove.

Įdiegti

  1. Atsisiųskite ESET Secure Authentication diegimo failą.

  2. Sistemoje, teikiančioje OWA aplinką, paleiskite diegimo failą su Administratoriaus teisėmis.

  3. Peržiūrėkite licencinę sutartį ir spustelėkite Sutinku.

1-1 pav

  1. Pasirinkite diegimui tinkamą diegimo tipą ir spustelėkite Toliau.

    1-2 pav

  2. Įsitikinkite, kad visi paleidimo patikrinimai yra sėkmingi, tada spustelėkite Toliau.



1-3 pav

  1. Pasirinkite, kuriuos komponentus norite įdiegti, ir spustelėkite Toliau. Reikia įdiegti šiuos komponentus:

    • Autentifikavimo serveris

      Neįdiekite autentiškumo patvirtinimo serverio, nebent dabartinė sistema taip pat yra sistema, teikianti ESA paslaugas kitoms tinklo sistemoms

    • "Microsoft Exchange" serveris



1-4 pav

  1. Baigę diegimą, spustelėkite Uždaryti .



1-5 pav

Sukonfigūruokite

  1. Atidarykite ESET Secure Authentication žiniatinklio konsolę.
  2. Spustelėkite Nustatymai > Licencija, tada pasirinkite atitinkamą licencijos tipą.
2-1 pav
  1. Įveskite licencijos raktą ir spustelėkite Aktyvinti (arba Reaktyvuoti).
2-2 pav
  1. Spustelėkite Settings (Nustatymai) > Mobile Application (Mobilioji programa), nurodykite simbolio pavadinimą ir spustelėkite Save (Išsaugoti).

    Ženklo vardas bus rodomas naudotojams, naudojantiems ESET Secure Authentication programėlę savo mobiliuosiuose įrenginiuose

    Šiame pavyzdyje naudojamas "Demo Company".

2-3 pav

  1. Spustelėkite Komponentai ir patikrinkite, ar perjungiklis šalia 2FA yra įjungtas yra įjungtas tiek Exchange valdymo skydeliui, tiek Outlook Web App.

    Kad užtikrintumėte didesnį saugumą, rekomenduojame panaikinti varnelės žymėjimą šalia Allow NON-2FA for both Exchange Control Panel and Outlook Web App( leisti NON-2FA ir " Exchange Control Panel", ir " Outlook Web App").

2-4 pav

  1. Spustelėkite Nustatymai > IP baltasis sąrašas ir pažymėkite žymimąjį langelį šalia Įjungti pagal funkciją IP baltąjį sąrašą ir " Outlook Web App". Įveskite šiuos du adresus (IPv6 ir IPv4), kad užtikrintumėte, jog IT administratoriai negalėtų visiškai užblokuoti sistemos, jei negalėtų naudoti MFA
    • ::1
    • 127.0.0.1

Galima įjungti ESA tik išoriniams IP adresams, į baltąjį sąrašą įtraukiant savo vidinius IP diapazonus

Norėdami leisti visiems vidiniams adresams prisijungti nenaudojant ESA, pridėkite šiuos IP intervalus:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Pažymėkite šalia Exchange Control Panel esantį žymimąjį langelį, kad jį įjungtumėte.

2-5 pav

Užregistruoti naudotojus

Norint suteikti prieigą prie ESET Secure Authentication, naudotojams turi būti sukonfigūruotas vienas iš galimų žetonų tipų. Pats paprasčiausias Žetono tipas yra SMS pagrįstas OTP. Norėdami įjungti šį žetoną, įsitikinkite, kad visi naudotojai turi sukonfigūruotą savo paskyros mobiliojo telefono numerį.

Jei visiems naudotojams nustatytas mobiliojo telefono numeris, vadovaukitės toliau pateiktais nurodymais.

Svarbu!

  • Jei naudotojui reikia leisti naudotis mobiliąja programa, pažymėkite žymimąjį langelį šalia Mobile Application OTP ir spustelėkite Save (Išsaugoti).
  • Spustelėkite Actions (Veiksmai) > Send Application (Siųsti programą) ir naudotojui bus išsiųsta SMS žinutė su visa informacija, kurios reikia mobiliajai programai įdiegti ir aprūpinti. Daugiau informacijos rasite viename iš šių žinių bazės straipsnių, skirtų jūsų mobiliajam įrenginiui:

    Androidpublication_url id='1211' target='_blank' content='iOS' focus=''#@#
    Windows Phone
    BlackBerry

  1. Spustelėkite Vartotojai ir pasirinkite taikomą sritį.
  2. Spustelėkite naudotojo vardą, kurį norite užregistruoti.

    3-1 pav

  3. Patvirtinkite, kad įvestas galiojantis telefono numeris, spustelėkite šalia norimo siųsti žetono tipo esantį perjungiklį, kad jį įjungtumėte, tada spustelėkite Veiksmai ir pasirinkite Siųsti paraišką.

    3-2 pav

Dabar šis naudotojas sukonfigūruotas naudoti priskirtą OTP. Kai naudotojas bandys prisijungti prie OWA, ESET Secure Authentication paprašys naudotojo OTP.


Push token įjungimas Android mobiliuosiuose įrenginiuose

Jei vietoj SMS žinute pagrįsto OTP norite naudoti stumiamąjį simbolį, vadovaukitės toliau pateiktais nurodymais.

  1. Spustelėkite Naudotojai ir pasirinkite atitinkamą sritį.
  2. Pažymėkite žymimąjį langelį šalia kiekvieno naudotojo vardo, kuriam norite įjungti "push token".

  3. Spustelėkite 2FA, pasirinkite Enable > Application Push.

    4-1 pav

ESET Secure Authentication parodys atsitiktinai sugeneruotą prisijungimo ID, o šiuo metu užregistruotame įrenginyje naudotojas gaus stumiamąjį pranešimą, kuriame bus prašoma patvirtinti arba atmesti autentifikavimo bandymą.


Apsaugoti Exchange paslaugas

Šiame skyriuje pateikiama keletas geriausių saugumo praktikų.

Pagal numatytuosius nustatymus įdiegtas "Microsoft Exchange Server" taip pat teiks daug kitų paslaugų internete, įskaitant "ActiveSync" ir "Exchange Web Services" (EWS). Tyrimai rodo, kad kai kurios iš šių paslaugų gali būti naudojamos MFA sprendimams, tokiems kaip ESET Secure Authentication, apeiti. Kad to išvengtumėte, primygtinai rekomenduojame apriboti prieigą prie šių paslaugų iš už įmonės tinklo ribų.

ActiveSync

Microsoft ActiveSync leidžia mobiliesiems įrenginiams lengvai prisijungti prie Microsoft Exchange. ESET Secure Authentication nepalaiko Microsoft ActiveSync, todėl rekomenduojame apriboti prieigą prie šios paslaugos.

Rekomenduojame nurodyti tik tam tikrus įrenginius (pavyzdžiui, įmonės telefonus), kurie gali prisijungti per ActiveSync. Tai galima padaryti per Exchange valdymo skydelį, taip pat per Exchange Management Shell.

Exchange paslaugos

Visoms viešai prieinamoms paslaugoms rekomenduojame apriboti prieigą prie šių paslaugų pagal IP adresus:

  • Autodiscover
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Norėdami nustatyti šiuos apribojimus, atidarykite OWA svetainę Interneto informacinių paslaugų (IIS) tvarkytuve ir pereikite prie IP adresų ir domenų apribojimų kiekvienai iš pirmiau išvardytų paslaugų.
Jei IP adreso ir domeno apribojimai nepasiekiami

Jei IP adreso ir domeno apribojimai nepasiekiami, juos gali tekti įdiegti atskirai. Žr. https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. Veiksmų lange spustelėkite Edit Feature Settings (redaguoti funkcijos nustatymus).
  2. Iš išplečiamojo meniu Access for unspecified clients (Prieiga nenustatytiems klientams) pasirinkite Deny (neleisti).
  3. Iš išskleidžiamojo meniu Deny Action Type pasirinkite Not Found.
    Geriausia saugumo praktika

    Saugumo sumetimais rekomenduojame pakeisti "Deny Action Type" (Draudimo veiksmo tipą) į "Not Found" (Nerastas). Tai gali atbaidyti automatinius skaitytuvus ir nepatyrusius įsilaužėlius, ieškančius "Microsoft Exchange" serverių atakoms.

5-1 pav

  1. Spustelėkite " Add Allow Entry" (pridėti leidžiamą įrašą) ir lauke " Specific IP address " ( konkretus IP adresas) pridėkite šiuos adresus (kad pati sistema negalėtų pasiekti tam tikrų išteklių, kurių jai gali prireikti darbo metu):

    • ::1
    • 127.0.0.1

Pasirinktinai galima pridėti šiuos adresus, kad būtų leidžiama prieiga iš vidinio tinklo

  • IP adresų intervalas: 10.0.0.0 - kaukė arba priešdėlis: 8
  • IP address range: 172.16.0.0.0 - kaukė arba prefiksas: 12
  • IP adresų diapazonas: 192.168.0.0 - kaukė arba prefiksas: 16
  1. Pakartokite 1- 5 veiksmus visoms paslaugoms.