Problem
- Integracja ESET Secure Authentication z OWA
- Najlepsze praktyki zabezpieczania dostępu do usług Microsoft Exchange
Rozwiązanie
Wymagania wstępne
Poniższe instrukcje wymagają spełnienia następujących warunków wstępnych:
- Działające środowisko OWA
- Dostęp do konta z uprawnieniami administratora domeny
- Ważna licencja ESET Secure Authentication
Więcej informacji można znaleźć w ESET Secure Authentication (ESA) Setup Checklist oraz w Podręczniku instalacji ESET Secure Authentication.
Instalacja
-
W systemie udostępniającym środowisko OWA uruchom plik instalatora z uprawnieniami administratora.
-
Zapoznaj się z umową licencyjną i kliknij Akceptuję.

Rysunek 1-1
- Wybierz odpowiedni typ wdrożenia dla instalacji i kliknij Dalej.

Rysunek 1-2
- Upewnij się, że wszystkie kontrole uruchamiania zakończyły się pomyślnie, a następnie kliknij Next.

Rysunek 1-3
- Wybierz komponenty, które chcesz zainstalować i kliknij Next. Wymagane są następujące składniki:
- Authentication Server
- Microsoft Exchange Server
- Authentication Server

Rysunek 1-4
- Po zakończeniu instalacji kliknij przycisk Close .

Rysunek 1-5
Konfiguracja
- Otwórz konsolę internetową ESET Secure Authentication.
- Kliknij Ustawienia > Licencja, a następnie wybierz odpowiedni typ licencji.
- Wprowadź klucz licencyjny i kliknij Aktywuj (lub Reaktywuj).
- Kliknij Ustawienia > Aplikacja mobilna, określ nazwę tokena i kliknij Zapisz.

Rysunek 2-3
- Kliknij opcję Składniki i sprawdź, czy przełącznik obok opcji 2FA jest włączony jest włączony zarówno dla Panelu sterowania Exchange, jak i aplikacji Outlook Web App.
W celu zwiększenia bezpieczeństwa zalecamy odznaczenie pola wyboru obok opcji Zezwalaj na NON-2FA zarówno dla Panelu sterowania Exchange, jak i aplikacji Outlook Web App.

Rysunek 2-4
- Kliknij Ustawienia > Biała lista IP i zaznacz pole wyboru obok opcji Włącz białą listę IP dla funkcji i aplikacji Outlook Web App. Wpisz następujące dwa adresy (dla IPv6 i IPv4), aby upewnić się, że administratorzy IT nie mogą zostać całkowicie zablokowani w systemie, jeśli nie mogą korzystać z MFA
- ::1
- 127.0.0.1
- Zaznacz pole wyboru obok pozycji Exchange Control Panel, aby ją włączyć.

Rysunek 2-5
Rejestrowanie użytkowników
Aby umożliwić dostęp do ESET Secure Authentication, użytkownicy muszą być skonfigurowani dla jednego z dostępnych typów tokenów. Najbardziej podstawowym typem tokena jest OTP oparty na wiadomościach SMS. Aby włączyć ten token, upewnij się, że wszyscy użytkownicy mają skonfigurowany numer telefonu komórkowego dla swojego konta.
Jeśli wszyscy użytkownicy mają ustawiony numer telefonu komórkowego, postępuj zgodnie z poniższymi instrukcjami.
- Kliknij opcję Użytkownicy i wybierz odpowiedni obszar.
- Kliknij nazwę użytkownika, którego chcesz zarejestrować.

Rysunek 3-1
- Potwierdź, że wprowadzono prawidłowy numer telefonu, kliknij przełącznik obok typu tokena, który chcesz wysłać, aby go włączyć, a następnie kliknij przycisk Actions i wybierz opcję Send Application.

Rysunek 3-2
Ten użytkownik jest teraz skonfigurowany do korzystania z przypisanego OTP. Gdy użytkownik spróbuje zalogować się do OWA, ESET Secure Authentication zażąda podania OTP użytkownika.
Włączanie tokena push na urządzeniach mobilnych z systemem Android
Jeśli chcesz użyć tokena push zamiast OTP opartego na SMS, postępuj zgodnie z poniższymi instrukcjami.
- Kliknij opcję Użytkownicy i wybierz odpowiedni obszar.
- Zaznacz pole wyboru obok każdej nazwy użytkownika, dla którego chcesz włączyć token push.
- Kliknij 2FA, wybierz Enable > Application Push.

Rysunek 4-1
ESET Secure Authentication wyświetli losowo wygenerowany identyfikator logowania, a na aktualnie zarejestrowanym urządzeniu użytkownik otrzyma powiadomienie push z prośbą o zatwierdzenie lub odrzucenie próby uwierzytelnienia.
Zabezpieczanie usług Exchange
Ta sekcja zawiera kilka najlepszych praktyk w zakresie bezpieczeństwa.
Domyślna instalacja Microsoft Exchange Server zapewnia również szereg innych usług internetowych, w tym ActiveSync i Exchange Web Services (EWS). Badania pokazują, że niektóre z tych usług mogą być wykorzystywane do omijania rozwiązań MFA, takich jak ESET Secure Authentication. Aby temu zapobiec, zdecydowanie zalecamy ograniczenie dostępu do tych usług spoza sieci firmowej.
ActiveSync
Microsoft ActiveSync umożliwia urządzeniom mobilnym łatwe łączenie się z Microsoft Exchange. ESET Secure Authentication nie obsługuje Microsoft ActiveSync, dlatego zalecamy ograniczenie dostępu do tej usługi.
Zalecamy określenie tylko niektórych urządzeń (na przykład telefonów służbowych) do łączenia się za pośrednictwem ActiveSync. Można to zrobić za pomocą Panelu sterowania Exchange, a także powłoki zarządzania Exchange.
Usługi Exchange
W przypadku wszystkich publicznie dostępnych usług zalecamy ograniczenie dostępu do następujących usług na podstawie adresów IP:
- Autodiscover
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Aby ustawić te ograniczenia, otwórz witrynę OWA w Internet Information Services (IIS) Manager i przejdź do IP Address and Domain Restrictions dla każdej z usług wymienionych powyżej.
- W oknie Akcje kliknij Edytuj ustawienia funkcji.
- Z menu rozwijanego Dostęp dla nieokreślonych klientów wybierz opcję Odmów.
- Z rozwijanego menu Deny Action Type wybierz Not Found.

Rysunek 5-1
-
Kliknij Add Allow Entry i w polu Specific IP address dodaj następujące adresy (aby uniemożliwić samemu systemowi dostęp do pewnych zasobów, których może potrzebować podczas pracy):
- ::1
- 127.0.0.1
-
Powtórz kroki 1-5 dla wszystkich usług.