[KB6298] Namestitev in nastavitev programa ESET Secure Authentication z Microsoft Outlook Web Access (OWA)

OPOMBA:

To stran je prevedel računalnik. Če želite prikazati izvirno besedilo, na tej strani v razdelku Jeziki kliknite angleški jezik. Če vam je kar koli nejasno, se obrnite na lokalno podporo.

Izdaja

  • Integracija varnega preverjanja pristnosti ESET z OWA
  • Najboljše prakse za zavarovanje dostopa do storitev Microsoft Exchange

Rešitev

Pred namestitvijo aplikacije ESET Secure Authentication v napravo

Pred uporabo aplikacije ESET Secure Authentication v mobilnem telefonu morate namestiti in konfigurirati osrednjo storitev ESET Secure Authentication v strežniku in nato zagotoviti naprave, ki jih želite uporabljati z mobilno aplikacijo ESET Secure Authentication.

V spodnjih navodilih je podrobno opisana konfiguracija storitve ESET Secure Authentication za uporabo z Microsoft Outlook Web Access. Za več informacij o nastavitvi in zagotavljanju strežnika ali za konfiguracijo storitve ESET Secure Authentication za uporabo z omrežjem VPN glejte Priročnik za namestitev storitve ESET Secure Authentication.

Če imate po konfiguriranju osnovne storitve ESET Secure Authentication še vedno težave, obiščite našo Kontrolni seznam za namestitev ESET Secure Authentication (ESA).

Predpogoji

Spodnja navodila zahtevajo naslednje predpogoje:

  • Delujoče okolje OWA
  • Dostop do računa s privilegiji "Domain Administrator"
  • Veljavna licenca za varno preverjanje pristnosti ESET Secure Authentication

Za dodatne informacije glejte Kontrolni seznam za namestitev sistema ESET Secure Authentication (ESA) in Priročnik za namestitev sistema ESET Secure Authentication.

Namestitev

  1. Prenesite namestitveno datoteko ESET Secure Authentication.

  2. V sistemu, ki zagotavlja okolje OWA, zaženite namestitveno datoteko z administratorskimi pravicami.

  3. Preglejte licenčno pogodbo in kliknite Sprejmem.

Slika 1-1

  1. Izberite ustrezno vrsto namestitve za namestitev in kliknite Naprej.

    Slika 1-2

  2. Prepričajte se, da so vsi zagonski pregledi uspešni, in kliknite Naprej.



Slika 1-3

  1. Izberite komponente, ki jih želite namestiti, in kliknite Naprej. Potrebne so naslednje komponente:

    • Strežnik za preverjanje pristnosti

      Strežnika za preverjanje pristnosti ne namestite, razen če je trenutni sistem tudi sistem, ki zagotavlja storitve ESA drugim sistemom v omrežju

    • Microsoft Exchange Server



Slika 1-4

  1. Po končani namestitvi kliknite Close (Zapri) .



Slika 1-5

Konfiguracija

  1. Odprite spletno konzolo ESET Secure Authentication.
  2. Kliknite Nastavitve > Licenca in nato izberite ustrezno vrsto licence.
Slika 2-1
  1. Vnesite licenčni ključ in kliknite Aktiviraj (ali Ponovno aktiviraj).
Slika 2-2
  1. Kliknite Nastavitve > Mobilna aplikacija, določite ime žetona in kliknite Shrani.

    Ime žetona bo prikazano uporabnikom, ki uporabljajo aplikacijo ESET Secure Authentication v svojih mobilnih napravah

    V tem primeru je uporabljeno ime "Demo Company".

Slika 2-3

  1. Kliknite Components (Sestavine) in preverite, ali je preklopnik poleg možnosti 2FA is enabled (2FA je omogočena ) omogočen tako za nadzorno ploščo Exchange kot za spletno aplikacijo Outlook.

    Za večjo varnost priporočamo, da prekličete potrditveno polje poleg možnosti Dovoli NON-2FA tako za nadzorno ploščo Exchange Control Panel kot za spletno aplikacijo Outlook Web App.

Slika 2-4

  1. Kliknite Nastavitve > Bela lista IP in označite potrditveno polje poleg možnosti Omogoči za posamezno funkcijo Bela lista IP in Outlook Web App. Vnesite naslednja dva naslova (za IPv6 in IPv4), da zagotovite, da skrbniki IT ne morejo biti popolnoma zaklenjeni iz sistema, če ne morejo uporabljati MFA
    • ::1
    • 127.0.0.1

ESA je mogoče omogočiti samo za zunanje naslove IP, tako da na beli seznam dodate lastna notranja območja IP

Če želite vsem notranjim naslovom omogočiti prijavo brez uporabe ESA, dodajte naslednja območja IP:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Če želite omogočiti nadzorno ploščo Exchange Control Panel, označite potrditveno polje poleg te možnosti.

Slika 2-5

Vpis uporabnikov

Če želite omogočiti dostop do storitve ESET Secure Authentication, morajo biti uporabniki konfigurirani za enega od razpoložljivih tipov žetonov. Najosnovnejša vrsta žetona je OTP na podlagi sporočila SMS. Če želite omogočiti ta žeton, zagotovite, da imajo vsi uporabniki za svoj račun konfigurirano številko mobilnega telefona.

Če imajo vsi uporabniki nastavljeno številko mobilnega telefona, sledite spodnjim navodilom.

Pomembno!

  • Če morate uporabniku omogočiti uporabo mobilne aplikacije, označite potrditveno polje poleg možnosti Mobile Application OTP in nato kliknite Shrani.
  • Kliknite Akcije > Pošlji aplikacijo in uporabniku bo poslano sporočilo SMS z vsemi informacijami, potrebnimi za namestitev in zagotovitev mobilne aplikacije. Za več informacij si oglejte enega od naslednjih člankov v bazi znanja za vašo mobilno napravo:

    Androidpublication_url id='1211' target='_blank' content='iOS' focus=''#@#
    Windows Phone
    BlackBerry

  1. Kliknite Uporabniki in izberite ustrezno področje.
  2. Kliknite uporabniško ime, ki ga želite vpisati.

    Slika 3-1

  3. Potrdite, da je vnesena veljavna telefonska številka, kliknite preklopnik poleg vrste žetona, ki ga želite poslati, da ga omogočite, nato kliknite Akcije in izberite Pošlji vlogo.

    Slika 3-2

Ta uporabnik je zdaj konfiguriran za uporabo dodeljenega OTP. Ko se bo uporabnik poskušal prijaviti v OWA, bo ESET Secure Authentication zahteval uporabnikovo OTP.


Omogočanje potisnega žetona v mobilnih napravah s sistemom Android

Če želite uporabiti potisni žeton namesto OTP na podlagi sporočila SMS, sledite spodnjim navodilom.

  1. Kliknite Uporabniki in izberite ustrezno področje.
  2. Označite potrditveno polje poleg vsakega uporabniškega imena, za katerega želite omogočiti potisni žeton.

  3. Kliknite 2FA in izberite Omogoči > Aplikacija potisni žeton.

    Slika 4-1

ESET Secure Authentication bo prikazal naključno ustvarjeno prijavno ime in na trenutno vpisani napravi bo uporabnik prejel potisno obvestilo z zahtevo, da potrdi ali zavrne poskus avtentikacije.


Zaščitite storitve Exchange

V tem razdelku je navedenih nekaj najboljših varnostnih praks.

Privzeta namestitev strežnika Microsoft Exchange Server bo v internet posredovala tudi številne druge storitve, vključno s storitvami ActiveSync in Exchange Web Services (EWS). Raziskave kažejo, da je mogoče nekatere od teh storitev uporabiti za izogibanje rešitvam MFA, kot je ESET Secure Authentication. Da bi to preprečili, močno priporočamo, da omejite dostop do teh storitev zunaj omrežja podjetja.

ActiveSync

Microsoft ActiveSync omogoča mobilnim napravam enostavno povezavo z Microsoft Exchange. ESET Secure Authentication ne podpira storitve Microsoft ActiveSync, zato priporočamo, da omejite dostop do te storitve.

Priporočamo, da določite samo nekatere naprave (na primer službene telefone), ki se lahko povežejo prek storitve ActiveSync. To lahko storite v nadzorni plošči Exchange Control Panel in tudi v programu Exchange Management Shell.

Storitve Exchange

Za vse javno dostopne storitve priporočamo, da omejite dostop do naslednjih storitev na podlagi naslovov IP:

  • Samodejno odkrivanje
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Če želite nastaviti te omejitve, odprite spletno mesto OWA v Upravitelju internetnih informacijskih storitev (IIS) in pojdite na Omejitve naslovov IP in domen za vsako od zgoraj naštetih storitev.
Če možnost Omejitve naslova IP in domene ni na voljo

Če storitev IP Address and Domain Restrictions ni na voljo, jo bo morda treba namestiti posebej. Glejte https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. V oknu Akcije kliknite Uredi nastavitve funkcije.
  2. V spustnem meniju Dostop za neopredeljene odjemalce izberite možnost Deny.
  3. V spustnem meniju Deny Action Type izberite Not Found.
    Najboljša varnostna praksa

    Zaradi varnostnih razlogov priporočamo, da spremenite možnost "Deny Action Type" (Vrsta ukrepa zavrnitve) v "Not Found" (Ni najden). To lahko odvrne samodejne skenerje in neizkušene napadalce, ki iščejo strežnike Microsoft Exchange za napad.

Slika 5-1

  1. Kliknite Add Allow Entry (Dodaj vnos dovoljenja) in v polje Specific IP address (Določen naslov IP) dodajte naslednje naslove (da preprečite, da sistem sam ne bi mogel dostopati do določenih virov, ki bi jih lahko potreboval med delovanjem):

    • ::1
    • 127.0.0.1

Po želji lahko dodate naslednje naslove, da omogočite dostop iz notranjega omrežja

  • Razpon naslovov IP: 10.0.0.0 - maska ali predpona: 8
  • Razpon naslovov IP: 172.16.0.0 - maska ali predpona: 12
  • Razpon naslovov IP: 192.168.0.0 - maska ali predpona: 16
  1. Ponovite korake od 1 do 5 za vse storitve.