[KB6298] Installere og konfigurere ESET Secure Authentication med Microsoft Outlook Web Access (OWA)

MERK:

Denne siden er oversatt av en datamaskin. Klikk på engelsk under Språk på denne siden for å se originalteksten. Hvis noe er uklart, kan du kontakte din lokale kundestøtte.

Problemstilling

  • Integrere ESET Secure Authentication med OWA
  • Beste praksis for å sikre tilgang til Microsoft Exchange-tjenester

Løsning

Før du installerer ESET Secure Authentication-applikasjonen på enheten din

Før du bruker ESET Secure Authentication-appen på mobiltelefonen din, må du installere og konfigurere ESET Secure Authentication-kjernetjenesten på serveren din og deretter klargjøre enhetene du vil bruke med ESET Secure Authentication-mobilappen.

Instruksjonene nedenfor beskriver konfigurasjonen av ESET Secure Authentication for bruk med Microsoft Outlook Web Access. For mer informasjon om serveroppsett og klargjøring, eller for å konfigurere ESET Secure Authentication for bruk med et VPN, se installasjonshåndboken for ESET Secure Authentication.

Hvis du fortsatt har problemer etter at du har konfigurert kjernetjenesten ESET Secure Authentication, kan du gå til vår ESET Secure Authentication (ESA) Setup Checklist.

Forutsetninger

Instruksjonene nedenfor krever følgende forutsetninger:

  • Et fungerende OWA-miljø
  • Tilgang til en konto med "Domain Administrator"-rettigheter
  • En gyldig lisens for ESET Secure Authentication

For mer informasjon, se ESET Secure Authentication (ESA) Setup Checklist og installasjonshåndboken for ESET Secure Authentication.

Installer

  1. Last ned installasjonsfilen for ESET Secure Authentication.

  2. Kjør installasjonsfilen med administratorrettigheter på systemet som leverer OWA-miljøet.

  3. Les gjennom lisensavtalen, og klikk på Jeg godtar.

Figur 1-1

  1. Velg riktig distribusjonstype for installasjonen, og klikk på Neste.

    Figur 1-2

  2. Kontroller at alle oppstartskontrollene er fullført, og klikk deretter på Neste.



Figur 1-3

  1. Velg hvilke komponenter du vil installere, og klikk på Neste. Følgende komponenter er påkrevd:

    • Autentiseringsserver

      Ikke installer autentiseringsserveren med mindre det aktuelle systemet også er det systemet som leverer ESA-tjenester til andre systemer i nettverket

    • Microsoft Exchange-server



Figur 1-4

  1. Klikk på Lukk når installasjonen er fullført.



Figur 1-5

Konfigurer

  1. Åpne nettkonsollen for ESET Secure Authentication.
  2. Klikk på Innstillinger > Lisens, og velg deretter den aktuelle lisenstypen.
Figur 2-1
  1. Skriv inn lisensnøkkelen, og klikk på Aktiver (eller Reaktiver).
Figur 2-2
  1. Klikk på Innstillinger > Mobilapplikasjon, angi et tokennavn, og klikk på Lagre.

    Tokennavnet vil vises til brukere som bruker ESET Secure Authentication-appen på sine mobile enheter

    I dette eksemplet brukes "Demo Company".

Figur 2-3

  1. Klikk på Komponenter og kontroller at bryteren ved siden av 2FA er aktivert er aktivert for både Exchange Control Panel og Outlook Web App.

    For økt sikkerhet anbefaler vi at du fjerner merket i avmerkingsboksen ved siden av Allow NON-2FA for både Exchange Control Panel og Outlook Web App.

Figur 2-4

  1. Klikk på Innstillinger > IP-hvitelisting , og merk av i avmerkingsboksen ved siden av Aktiver IP-hvitelisting per funksjon og Outlook Web App. Skriv inn følgende to adresser (for IPv6 og IPv4) for å sikre at IT-administratorer ikke kan bli helt utestengt fra systemet hvis de ikke har mulighet til å bruke MFA
    • ::1
    • 127.0.0.1

Det er mulig å aktivere ESA kun for eksterne IP-adresser ved å legge til egne interne IP-intervaller i hvitelisten

Hvis du vil tillate alle interne adresser å logge inn uten å bruke ESA, legger du til følgende IP-områder:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Merk av i avmerkingsboksen ved siden av Exchange Control Panel for å aktivere det.

Figur 2-5

Registrer brukere

For å gi tilgang til ESET Secure Authentication må brukerne konfigureres for en av de tilgjengelige token-typene. Den mest grunnleggende token-typen er SMS-basert OTP. For å aktivere dette tokenet må du sørge for at alle brukere har et mobiltelefonnummer konfigurert for kontoen sin.

Hvis alle brukere har et mobiltelefonnummer, følger du instruksjonene nedenfor.

Dette er viktig!

  • Hvis du må tillate en bruker å bruke en mobilapplikasjon, merker du av i avmerkingsboksen ved siden av Mobile Application OTP og klikker deretter på Save (Lagre).
  • Klikk på Handlinger > Send applikasjon, og en SMS vil bli sendt til brukeren med all informasjonen som trengs for å installere og klargjøre mobilapplikasjonen. Hvis du vil ha mer informasjon, kan du se en av følgende Knowledgebase-artikler for din mobile enhet:

    Android
    iOS
    Windows Phone
    BlackBerry

  1. Klikk på Brukere, og velg det aktuelle området.
  2. Klikk på brukernavnet du vil registrere.

    Figur 3-1

  3. Bekreft at et gyldig telefonnummer er oppgitt, klikk på vippeknappen ved siden av token-typen du vil sende for å aktivere den, klikk deretter på Handlinger og velg Send søknad.

    Figur 3-2

Denne brukeren er nå konfigurert til å bruke den tildelte OTP-en. Når brukeren forsøker å logge på OWA, vil ESET Secure Authentication be om brukerens OTP.


Aktivere push-token på Android-mobilenheter

Hvis du vil bruke et push-token i stedet for SMS-basert OTP, følger du instruksjonene nedenfor.

  1. Klikk på Brukere, og velg det aktuelle området.
  2. Merk av i avmerkingsboksen ved siden av hvert brukernavn du vil aktivere push-token for.

  3. Klikk på 2FA, og velg Aktiver > Applikasjonspush.

    Figur 4-1

ESET Secure Authentication viser en tilfeldig generert påloggings-ID, og på den aktuelle enheten vil brukeren motta et push-varsel der han eller hun blir bedt om å godkjenne eller avvise autentiseringsforsøket.


Hindre Exchange-tjenester

Denne delen inneholder noen beste sikkerhetsrutiner.

En standardinstallasjon av Microsoft Exchange Server vil også tilby en rekke andre tjenester til Internett, inkludert ActiveSync og Exchange Web Services (EWS). Forskning viser at noen av disse tjenestene kan brukes til å omgå MFA-løsninger som ESET Secure Authentication. For å forhindre dette anbefaler vi på det sterkeste at du begrenser tilgangen til disse tjenestene fra utenfor bedriftens nettverk.

ActiveSync

Microsoft ActiveSync gjør det enkelt for mobile enheter å koble seg til Microsoft Exchange. ESET Secure Authentication støtter ikke Microsoft ActiveSync, og vi anbefaler derfor at du begrenser tilgangen til denne tjenesten.

Vi anbefaler at du angir at bare visse enheter (for eksempel firmatelefoner) skal kunne koble seg til via ActiveSync. Dette kan gjøres via Exchange Control Panel og Exchange Management Shell.

Exchange-tjenester

For alle offentlig tilgjengelige tjenester anbefaler vi at du begrenser tilgangen til følgende tjenester basert på IP-adresser:

  • Autodiscover
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Hvis du vil angi disse begrensningene, åpner du OWA-nettstedet i Internet Information Services (IIS) Manager og navigerer til IP-adresse- og domenebegrensninger for hver av tjenestene som er oppført ovenfor.
Hvis IP-adresse og domenebegrensninger ikke er tilgjengelig

Hvis IP Address and Domain Restrictions ikke er tilgjengelig, kan det hende at det må installeres separat. Se https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. Klikk på Rediger funksjonsinnstillinger i vinduet Handlinger .
  2. Velg Avslå i rullegardinmenyen Tilgang for uspesifiserte klienter.
  3. Velg Ikke funnet i rullegardinmenyen Avslå handlingstype .
    Beste praksis for sikkerhet

    Av sikkerhetsmessige årsaker anbefaler vi at du endrer "Deny Action Type" til "Not Found". Dette kan avskrekke automatiserte skannere og uerfarne angripere som leter etter Microsoft Exchange-servere å angripe.

Figur 5-1

  1. Klikk på Add Allow Entry, og legg til følgende adresser i feltet Specific IP address (for å forhindre at systemet selv ikke får tilgang til visse ressurser som det kan trenge under drift):

    • ::1
    • 127.0.0.1

Du kan eventuelt legge til følgende adresser for å tillate tilgang fra det interne nettverket

  • IP-adresseområde: 10.0.0.0 - Maske eller prefiks: 8
  • IP-adresseområde: 172.16.0.0 - Maske eller prefiks: 12
  • IP-adresseområde: 192.168.0.0 - Maske eller prefiks: 16
  1. Gjenta trinn 1-5 for alle tjenester.