Выпуск
- Интеграция ESET Secure Authentication с OWA
- Лучшие методы защиты доступа к службам Microsoft Exchange
Решение
Необходимые условия
Для выполнения приведенных ниже инструкций необходимы следующие предварительные условия:
- Рабочая среда OWA
- Доступ к учетной записи с привилегиями "Администратор домена"
- Действующая лицензия ESET Secure Authentication
Дополнительные сведения см. в ESET Secure Authentication (ESA) Setup Checklist и в руководстве по установке ESET Secure Authentication.
Установите
-
Загрузите файл установщика ESET Secure Authentication.
-
На системе, обеспечивающей среду OWA, запустите файл установщика с правами администратора.
-
Ознакомьтесь с лицензионным соглашением и нажмите кнопку Я принимаю.

Рисунок 1-1
- Выберите подходящий тип развертывания для установки и нажмите кнопку Далее.

Рисунок 1-2
- Убедитесь, что все проверки запуска прошли успешно, а затем нажмите Далее.

Рисунок 1-3
- Выберите компоненты, которые вы хотите установить, и нажмите Далее. Требуются следующие компоненты:
- Сервер аутентификации
- Сервер Microsoft Exchange
- Сервер аутентификации

Рисунок 1-4
- Нажмите Закрыть , когда установка завершится.

Рисунок 1-5
Настройка
- Откройте веб-консоль ESET Secure Authentication.
- Нажмите Настройки > Лицензия, а затем выберите соответствующий тип лицензии.
- Введите лицензионный ключ и нажмите Активировать (или Реактивировать).
- Нажмите Настройки > Мобильное приложение, укажите имя токена и нажмите Сохранить.

Рисунок 2-3
- Нажмите кнопку Компоненты и убедитесь, что переключатель рядом с пунктом 2FA включен как для панели управления Exchange, так и для Outlook Web App.
Для повышения безопасности мы рекомендуем снять флажок Allow NON-2FA как для Exchange Control Panel, так и для Outlook Web App.

Рисунок 2-4
- Нажмите Settings > IP Whitelisting и установите флажок Enable per feature IP whitelisting and Outlook Web App. Введите следующие два адреса (для IPv6 и IPv4), чтобы гарантировать, что ИТ-администраторы не смогут полностью заблокировать доступ к системе, если они не смогут использовать MFA
- ::1
- 127.0.0.1
- Установите флажок рядом с Exchange Control Panel, чтобы включить его.

Рисунок 2-5
Регистрация пользователей
Чтобы разрешить доступ к ESET Secure Authentication, пользователи должны быть настроены на один из доступных типов токенов. Самым основным типом токена является SMS-Based OTP. Чтобы включить этот токен, убедитесь, что все пользователи имеют номер мобильного телефона, настроенный для их учетной записи.
Если у всех пользователей настроен номер мобильного телефона, следуйте приведенным ниже инструкциям.
- Нажмите Users (Пользователи) и выберите соответствующее царство.
- Щелкните имя пользователя, которого вы хотите зарегистрировать.

Рисунок 3-1
- Убедитесь, что введен действительный номер телефона, щелкните тумблер рядом с типом маркера, который вы хотите отправить, чтобы включить его, затем нажмите Действия и выберите Отправить приложение.

Рисунок 3-2
Теперь этот пользователь настроен на использование назначенного OTP. Когда пользователь попытается войти в OWA, ESET Secure Authentication будет запрашивать OTP пользователя.
Включение Push-токена на мобильных устройствах Android
Если вы хотите использовать push-токен вместо OTP на основе SMS, следуйте приведенным ниже инструкциям.
- Щелкните Пользователи и выберите соответствующее царство.
- Установите флажок рядом с каждым именем пользователя, для которого вы хотите включить push-токен.
- Нажмите 2FA, выберите Включить > Application Push.

Рисунок 4-1
ESET Secure Authentication отобразит случайно сгенерированный идентификатор входа в систему, а на текущем включенном устройстве пользователь получит push-уведомление с просьбой одобрить или отклонить попытку аутентификации.
Защита служб Exchange
В этом разделе описаны лучшие методы обеспечения безопасности.
Установленный по умолчанию сервер Microsoft Exchange Server также предоставляет ряд других служб в интернет, включая ActiveSync и Exchange Web Services (EWS). Исследования показывают, что некоторые из этих служб могут использоваться для обхода решений MFA, таких как ESET Secure Authentication. Чтобы предотвратить это, мы настоятельно рекомендуем ограничить доступ к этим службам извне сети компании.
ActiveSync
Microsoft ActiveSync позволяет мобильным устройствам легко подключаться к Microsoft Exchange. ESET Secure Authentication не поддерживает Microsoft ActiveSync, поэтому мы рекомендуем ограничить доступ к этой службе.
Мы рекомендуем указать только определенные устройства (например, телефоны компании) для подключения через ActiveSync. Это можно сделать через панель управления Exchange, а также через Exchange Management Shell.
Службы Exchange
Для всех общедоступных служб мы рекомендуем ограничить доступ к следующим службам на основе IP-адресов:
- Autodiscover
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Чтобы установить эти ограничения, откройте веб-сайт OWA в Internet Information Services (IIS) Manager и перейдите к разделу IP Address and Domain Restrictions для каждой из перечисленных выше служб.
- В окне Действия нажмите Редактировать параметры функции.
- В раскрывающемся меню Доступ для неопределенных клиентов выберите Запретить.
- В раскрывающемся меню Deny Action Type выберите Not Found.

Рисунок 5-1
-
Нажмите Add Allow Entry и в поле Specific IP address добавьте следующие адреса (чтобы предотвратить невозможность доступа самой системы к определенным ресурсам, которые могут понадобиться ей во время работы):
- ::1
- 127.0.0.1
-
Повторите шаги 1- 5 для всех служб.