Problemstilling
- Integrere ESET Secure Authentication med OWA
- Beste praksis for å sikre tilgang til Microsoft Exchange-tjenester
Løsning
Forutsetninger
Instruksjonene nedenfor krever følgende forutsetninger:
- Et fungerende OWA-miljø
- Tilgang til en konto med "Domain Administrator"-rettigheter
- En gyldig lisens for ESET Secure Authentication
For mer informasjon, se ESET Secure Authentication (ESA) Setup Checklist og installasjonshåndboken for ESET Secure Authentication.
Installer
-
Kjør installasjonsfilen med administratorrettigheter på systemet som leverer OWA-miljøet.
-
Les gjennom lisensavtalen, og klikk på Jeg godtar.

Figur 1-1
- Velg riktig distribusjonstype for installasjonen, og klikk på Neste.

Figur 1-2
- Kontroller at alle oppstartskontrollene er fullført, og klikk deretter på Neste.

Figur 1-3
- Velg hvilke komponenter du vil installere, og klikk på Neste. Følgende komponenter er påkrevd:
- Autentiseringsserver
- Microsoft Exchange-server
- Autentiseringsserver

Figur 1-4
- Klikk på Lukk når installasjonen er fullført.

Figur 1-5
Konfigurer
- Åpne nettkonsollen for ESET Secure Authentication.
- Klikk på Innstillinger > Lisens, og velg deretter den aktuelle lisenstypen.
- Skriv inn lisensnøkkelen, og klikk på Aktiver (eller Reaktiver).
- Klikk på Innstillinger > Mobilapplikasjon, angi et tokennavn, og klikk på Lagre.

Figur 2-3
- Klikk på Komponenter og kontroller at bryteren ved siden av 2FA er aktivert er aktivert for både Exchange Control Panel og Outlook Web App.
For økt sikkerhet anbefaler vi at du fjerner merket i avmerkingsboksen ved siden av Allow NON-2FA for både Exchange Control Panel og Outlook Web App.

Figur 2-4
- Klikk på Innstillinger > IP-hvitelisting , og merk av i avmerkingsboksen ved siden av Aktiver IP-hvitelisting per funksjon og Outlook Web App. Skriv inn følgende to adresser (for IPv6 og IPv4) for å sikre at IT-administratorer ikke kan bli helt utestengt fra systemet hvis de ikke har mulighet til å bruke MFA
- ::1
- 127.0.0.1
- Merk av i avmerkingsboksen ved siden av Exchange Control Panel for å aktivere det.

Figur 2-5
Registrer brukere
For å gi tilgang til ESET Secure Authentication må brukerne konfigureres for en av de tilgjengelige token-typene. Den mest grunnleggende token-typen er SMS-basert OTP. For å aktivere dette tokenet må du sørge for at alle brukere har et mobiltelefonnummer konfigurert for kontoen sin.
Hvis alle brukere har et mobiltelefonnummer, følger du instruksjonene nedenfor.
- Klikk på Brukere, og velg det aktuelle området.
- Klikk på brukernavnet du vil registrere.

Figur 3-1
- Bekreft at et gyldig telefonnummer er oppgitt, klikk på vippeknappen ved siden av token-typen du vil sende for å aktivere den, klikk deretter på Handlinger og velg Send søknad.

Figur 3-2
Denne brukeren er nå konfigurert til å bruke den tildelte OTP-en. Når brukeren forsøker å logge på OWA, vil ESET Secure Authentication be om brukerens OTP.
Aktivere push-token på Android-mobilenheter
Hvis du vil bruke et push-token i stedet for SMS-basert OTP, følger du instruksjonene nedenfor.
- Klikk på Brukere, og velg det aktuelle området.
- Merk av i avmerkingsboksen ved siden av hvert brukernavn du vil aktivere push-token for.
- Klikk på 2FA, og velg Aktiver > Applikasjonspush.

Figur 4-1
ESET Secure Authentication viser en tilfeldig generert påloggings-ID, og på den aktuelle enheten vil brukeren motta et push-varsel der han eller hun blir bedt om å godkjenne eller avvise autentiseringsforsøket.
Hindre Exchange-tjenester
Denne delen inneholder noen beste sikkerhetsrutiner.
En standardinstallasjon av Microsoft Exchange Server vil også tilby en rekke andre tjenester til Internett, inkludert ActiveSync og Exchange Web Services (EWS). Forskning viser at noen av disse tjenestene kan brukes til å omgå MFA-løsninger som ESET Secure Authentication. For å forhindre dette anbefaler vi på det sterkeste at du begrenser tilgangen til disse tjenestene fra utenfor bedriftens nettverk.
ActiveSync
Microsoft ActiveSync gjør det enkelt for mobile enheter å koble seg til Microsoft Exchange. ESET Secure Authentication støtter ikke Microsoft ActiveSync, og vi anbefaler derfor at du begrenser tilgangen til denne tjenesten.
Vi anbefaler at du angir at bare visse enheter (for eksempel firmatelefoner) skal kunne koble seg til via ActiveSync. Dette kan gjøres via Exchange Control Panel og Exchange Management Shell.
Exchange-tjenester
For alle offentlig tilgjengelige tjenester anbefaler vi at du begrenser tilgangen til følgende tjenester basert på IP-adresser:
- Autodiscover
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Hvis du vil angi disse begrensningene, åpner du OWA-nettstedet i Internet Information Services (IIS) Manager og navigerer til IP-adresse- og domenebegrensninger for hver av tjenestene som er oppført ovenfor.
- Klikk på Rediger funksjonsinnstillinger i vinduet Handlinger .
- Velg Avslå i rullegardinmenyen Tilgang for uspesifiserte klienter.
- Velg Ikke funnet i rullegardinmenyen Avslå handlingstype .

Figur 5-1
-
Klikk på Add Allow Entry, og legg til følgende adresser i feltet Specific IP address (for å forhindre at systemet selv ikke får tilgang til visse ressurser som det kan trenge under drift):
- ::1
- 127.0.0.1
-
Gjenta trinn 1-5 for alle tjenester.