Проблема
- Інтеграція ESET Secure Authentication з OWA
- Найкращі практики для захисту доступу до служб Microsoft Exchange
Рішення
Необхідні умови
Наведені нижче інструкції вимагають виконання наступних умов:
- Працююче середовище OWA
- Доступ до облікового запису з правами "Адміністратор домену"
- Дійсна ліцензія ESET Secure Authentication
Для отримання додаткової інформації див. Контрольний список налаштування ESET Secure Authentication (ESA) та Посібник з інсталяції ESET Secure Authentication.
Інсталяція
-
Завантажте інсталяційний файл ESET Secure Authentication.
-
Запустіть інсталяційний файл із правами адміністратора в системі, що надає середовище OWA.
-
Ознайомтеся з ліцензійною угодою та натисніть Я приймаю.

Малюнок 1-1
- Виберіть відповідний тип розгортання для інсталяції та натисніть Далі.

Малюнок 1-2
- Переконайтеся, що всі перевірки запуску пройдено успішно, і натисніть Далі.

Малюнок 1-3
- Виберіть компоненти, які ви хочете встановити, і натисніть Далі. Наступні компоненти є обов'язковими:
- Сервер автентифікації
- Сервер Microsoft Exchange Server
- Сервер автентифікації

Малюнок 1-4
- Натисніть кнопку Закрити після завершення встановлення.

Малюнок 1-5
Налаштування
- Відкрийте веб-консоль ESET Secure Authentication.
- Клацніть Налаштування > Ліцензія, а потім виберіть відповідний тип ліцензії.
- Введіть ліцензійний ключ і натисніть Активувати (або Повторно активувати).
- Натисніть Налаштування > Мобільний додаток, вкажіть ім'я токена і натисніть Зберегти.

Малюнок 2-3
- Натисніть Компоненти і переконайтеся, що перемикач біля пункту 2FA у вімкнено як для панелі керування Exchange, так і для веб-програми Outlook.
Для посилення безпеки ми рекомендуємо зняти позначку з пункту Дозволити NON-2FA як для панелі керування Exchange, так і для веб-програми Outlook.

Малюнок 2-4
- Клацніть Налаштування > Білі списки IP і встановіть прапорець напроти пункту Увімкнути білі списки IP для кожної функції і веб-програми Outlook. Введіть наступні дві адреси (для IPv6 і IPv4), щоб переконатися, що ІТ-адміністратори не можуть бути повністю заблоковані у системі, якщо вони не зможуть використовувати MFA
- ::1
- 127.0.0.1
- Встановіть прапорець навпроти пункту Панель керування Exchange, щоб увімкнути його.

Малюнок 2-5
Реєстрація користувачів
Щоб дозволити доступ до ESET Secure Authentication, користувачам потрібно налаштувати один із доступних типів токенів. Найпростішим типом токенів є OTP на основі SMS. Щоб увімкнути цей токен, переконайтеся, що всі користувачі мають номер мобільного телефону, налаштований для їхнього облікового запису.
Якщо всі користувачі мають встановлені номери мобільних телефонів, дотримуйтесь інструкцій нижче.
- Натисніть Користувачі і виберіть відповідну область.
- Натисніть ім'я користувача, якого ви хочете зареєструвати.

Малюнок 3-1
- Переконайтеся, що введено дійсний номер телефону, натисніть перемикач поруч з типом токена, який ви хочете відправити, щоб увімкнути його, потім натисніть Дії і виберіть Надіслати заявку.

Малюнок 3-2
Тепер цей користувач налаштований на використання призначеного OTP. Коли користувач спробує увійти до OWA, ESET Secure Authentication запитає його OTP.
Увімкнення Push-маркерів на мобільних пристроях Android
Якщо ви хочете використовувати push-маркер замість OTP на основі SMS, дотримуйтесь наведених нижче інструкцій.
- Натисніть Користувачі та виберіть відповідну сферу.
- Встановіть прапорець навпроти кожного імені користувача, для якого ви хочете увімкнути пуш-токен.
- Натисніть 2FA, виберіть Увімкнути > Push-додаток.

Малюнок 4-1
ESET Безпечна автентифікація відобразить випадково згенерований ідентифікатор для входу, а на зареєстрованому пристрої користувач отримає push-сповіщення з проханням схвалити або відхилити спробу автентифікації.
Захистіть служби обміну
У цьому розділі наведено деякі найкращі практики безпеки.
Встановлений за замовчуванням Microsoft Exchange Server також надає низку інших служб Інтернету, зокрема ActiveSync та Exchange Web Services (EWS). Дослідження показують, що деякі з цих служб можуть бути використані для обходу рішень MFA, таких як ESET Secure Authentication. Щоб запобігти цьому, ми настійно рекомендуємо обмежити доступ до цих служб за межами мережі компанії.
ActiveSync
Microsoft ActiveSync дозволяє мобільним пристроям легко підключатися до Microsoft Exchange. ESET Безпечна автентифікація не підтримує Microsoft ActiveSync, тому ми рекомендуємо обмежити доступ до цієї служби.
Ми рекомендуємо вказати лише певні пристрої (наприклад, службові телефони) для підключення через ActiveSync. Це можна зробити за допомогою панелі керування Exchange, а також за допомогою оболонки керування Exchange.
Служби Exchange
Для всіх загальнодоступних служб ми рекомендуємо обмежити доступ до наступних служб на основі IP-адрес:
- Автоматичне виявлення
- EWS
- mapi
- Microsoft-Server-ActiveSync
- OAB
- PowerShell
- Rpc
- Щоб встановити ці обмеження, відкрийте веб-сайт OWA у диспетчері інформаційних служб Інтернету (IIS) і перейдіть до розділу Обмеження IP-адрес і доменів для кожної з перелічених вище служб.
- У вікні Дії натисніть Редагувати налаштування функції.
- У спадному меню Доступ для невизначених клієнтів виберіть Заборонити.
- У спадному меню Тип дії для заборони виберіть Не знайдено.

Малюнок 5-1
-
Натисніть Додати дозвіл на вхід і в полі Певна IP-адреса додайте наступні адреси (щоб запобігти неможливості доступу самої системи до певних ресурсів, які можуть знадобитися їй під час роботи):
- ::1
- 127.0.0.1
-
Повторіть кроки 1-5 для всіх служб.