Problema
- Integruoti ESET saugų autentifikavimą su OWA
- Geriausia prieigos prie "Microsoft Exchange" paslaugų saugumo užtikrinimo praktika
Sprendimas
Būtinosios sąlygos
Toliau pateiktoms instrukcijoms reikia šių išankstinių sąlygų:
- Veikianti OWA aplinka
- Prieiga prie paskyros su "Domain Administrator" teisėmis
- Galiojanti ESET Secure Authentication licencija
Daugiau informacijos rasite ESET Secure Authentication (ESA) diegimo kontroliniame sąraše ir ESET Secure Authentication diegimo vadove.
Įdiegti
-
Atsisiųskite ESET Secure Authentication diegimo failą.
-
Sistemoje, teikiančioje OWA aplinką, paleiskite diegimo failą su Administratoriaus teisėmis.
-
Peržiūrėkite licencinę sutartį ir spustelėkite Sutinku.

1-1 pav
- Pasirinkite diegimui tinkamą diegimo tipą ir spustelėkite Toliau.

1-2 pav
- Įsitikinkite, kad visi paleidimo patikrinimai yra sėkmingi, tada spustelėkite Toliau.

1-3 pav
- Pasirinkite, kuriuos komponentus norite įdiegti, ir spustelėkite Toliau. Reikia įdiegti šiuos komponentus:
- Autentifikavimo serveris
- "Microsoft Exchange" serveris
- Autentifikavimo serveris

1-4 pav
- Baigę diegimą, spustelėkite Uždaryti .

1-5 pav
Sukonfigūruokite
- Atidarykite ESET Secure Authentication žiniatinklio konsolę.
- Spustelėkite Nustatymai > Licencija, tada pasirinkite atitinkamą licencijos tipą.
- Įveskite licencijos raktą ir spustelėkite Aktyvinti (arba Reaktyvuoti).
- Spustelėkite Settings (Nustatymai) > Mobile Application (Mobilioji programa), nurodykite simbolio pavadinimą ir spustelėkite Save (Išsaugoti).

2-3 pav
- Spustelėkite Komponentai ir patikrinkite, ar perjungiklis šalia 2FA yra įjungtas yra įjungtas tiek Exchange valdymo skydeliui, tiek Outlook Web App.
Kad užtikrintumėte didesnį saugumą, rekomenduojame panaikinti varnelės žymėjimą šalia Allow NON-2FA for both Exchange Control Panel and Outlook Web App( leisti NON-2FA ir " Exchange Control Panel", ir " Outlook Web App").

2-4 pav
- Spustelėkite Nustatymai > IP baltasis sąrašas ir pažymėkite žymimąjį langelį šalia Įjungti pagal funkciją IP baltąjį sąrašą ir " Outlook Web App". Įveskite šiuos du adresus (IPv6 ir IPv4), kad užtikrintumėte, jog IT administratoriai negalėtų visiškai užblokuoti sistemos, jei negalėtų naudoti MFA
- ::1
- 127.0.0.1
- Pažymėkite šalia Exchange Control Panel esantį žymimąjį langelį, kad jį įjungtumėte.

2-5 pav
Užregistruoti naudotojus
Norint suteikti prieigą prie ESET Secure Authentication, naudotojams turi būti sukonfigūruotas vienas iš galimų žetonų tipų. Pats paprasčiausias Žetono tipas yra SMS pagrįstas OTP. Norėdami įjungti šį žetoną, įsitikinkite, kad visi naudotojai turi sukonfigūruotą savo paskyros mobiliojo telefono numerį.
Jei visiems naudotojams nustatytas mobiliojo telefono numeris, vadovaukitės toliau pateiktais nurodymais.
- Spustelėkite Vartotojai ir pasirinkite taikomą sritį.
- Spustelėkite naudotojo vardą, kurį norite užregistruoti.

3-1 pav
- Patvirtinkite, kad įvestas galiojantis telefono numeris, spustelėkite šalia norimo siųsti žetono tipo esantį perjungiklį, kad jį įjungtumėte, tada spustelėkite Veiksmai ir pasirinkite Siųsti paraišką.

3-2 pav
Dabar šis naudotojas sukonfigūruotas naudoti priskirtą OTP. Kai naudotojas bandys prisijungti prie OWA, ESET Secure Authentication paprašys naudotojo OTP.
Push token įjungimas Android mobiliuosiuose įrenginiuose
Jei vietoj SMS žinute pagrįsto OTP norite naudoti stumiamąjį simbolį, vadovaukitės toliau pateiktais nurodymais.
- Spustelėkite Naudotojai ir pasirinkite atitinkamą sritį.
- Pažymėkite žymimąjį langelį šalia kiekvieno naudotojo vardo, kuriam norite įjungti "push token".
- Spustelėkite 2FA, pasirinkite Enable > Application Push.

4-1 pav
ESET Secure Authentication parodys atsitiktinai sugeneruotą prisijungimo ID, o šiuo metu užregistruotame įrenginyje naudotojas gaus stumiamąjį pranešimą, kuriame bus prašoma patvirtinti arba atmesti autentifikavimo bandymą.
Apsaugoti Exchange paslaugas
Šiame skyriuje pateikiama keletas geriausių saugumo praktikų.
Pagal numatytuosius nustatymus įdiegtas "Microsoft Exchange Server" taip pat teiks daug kitų paslaugų internete, įskaitant "ActiveSync" ir "Exchange Web Services" (EWS). Tyrimai rodo, kad kai kurios iš šių paslaugų gali būti naudojamos MFA sprendimams, tokiems kaip ESET Secure Authentication, apeiti. Kad to išvengtumėte, primygtinai rekomenduojame apriboti prieigą prie šių paslaugų iš už įmonės tinklo ribų.
ActiveSync
Microsoft ActiveSync leidžia mobiliesiems įrenginiams lengvai prisijungti prie Microsoft Exchange. ESET Secure Authentication nepalaiko Microsoft ActiveSync, todėl rekomenduojame apriboti prieigą prie šios paslaugos.
Rekomenduojame nurodyti tik tam tikrus įrenginius (pavyzdžiui, įmonės telefonus), kurie gali prisijungti per ActiveSync. Tai galima padaryti per Exchange valdymo skydelį, taip pat per Exchange Management Shell.
Exchange paslaugos
Visoms viešai prieinamoms paslaugoms rekomenduojame apriboti prieigą prie šių paslaugų pagal IP adresus:
- Autodiscover
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Norėdami nustatyti šiuos apribojimus, atidarykite OWA svetainę Interneto informacinių paslaugų (IIS) tvarkytuve ir pereikite prie IP adresų ir domenų apribojimų kiekvienai iš pirmiau išvardytų paslaugų.
- Veiksmų lange spustelėkite Edit Feature Settings (redaguoti funkcijos nustatymus).
- Iš išplečiamojo meniu Access for unspecified clients (Prieiga nenustatytiems klientams) pasirinkite Deny (neleisti).
- Iš išskleidžiamojo meniu Deny Action Type pasirinkite Not Found.

5-1 pav
-
Spustelėkite " Add Allow Entry" (pridėti leidžiamą įrašą) ir lauke " Specific IP address " ( konkretus IP adresas) pridėkite šiuos adresus (kad pati sistema negalėtų pasiekti tam tikrų išteklių, kurių jai gali prireikti darbo metu):
- ::1
- 127.0.0.1
-
Pakartokite 1- 5 veiksmus visoms paslaugoms.