[KB6298] Інсталяція та налаштування ESET Безпечна автентифікація з веб-доступом до Microsoft Outlook (OWA)

ПРИМІТКА:

Ця сторінка перекладена за допомогою комп'ютера. Клацніть англійську мову в розділі Мови на цій сторінці, щоб переглянути оригінальний текст. Якщо вам щось незрозуміло, зверніться до місцевої служби підтримки.

Проблема

  • Інтеграція ESET Secure Authentication з OWA
  • Найкращі практики для захисту доступу до служб Microsoft Exchange

Рішення

Перш ніж інсталювати програму ESET Secure Authentication на пристрої

Перш ніж використовувати програму ESET Secure Authentication на мобільному телефоні, необхідно встановити та налаштувати основну службу ESET Secure Authentication на сервері, а потім забезпечити пристрої, які ви хочете використовувати, мобільною програмою ESET Secure Authentication.

У наведених нижче інструкціях детально описано налаштування ESET Secure Authentication для використання з Microsoft Outlook Web Access. Щоб отримати докладні відомості про налаштування сервера та надання послуг, а також про налаштування ESET Secure Authentication для використання з VPN, див. Посібник з встановлення ESET Secure Authentication.

Якщо після налаштування базової служби ESET Secure Authentication у вас все ще виникають проблеми, відвідайте нашу Контрольний список налаштування ESET Secure Authentication (ESA).

Необхідні умови

Наведені нижче інструкції вимагають виконання наступних умов:

  • Працююче середовище OWA
  • Доступ до облікового запису з правами "Адміністратор домену"
  • Дійсна ліцензія ESET Secure Authentication

Для отримання додаткової інформації див. Контрольний список налаштування ESET Secure Authentication (ESA) та Посібник з інсталяції ESET Secure Authentication.

Інсталяція

  1. Завантажте інсталяційний файл ESET Secure Authentication.

  2. Запустіть інсталяційний файл із правами адміністратора в системі, що надає середовище OWA.

  3. Ознайомтеся з ліцензійною угодою та натисніть Я приймаю.

Малюнок 1-1

  1. Виберіть відповідний тип розгортання для інсталяції та натисніть Далі.

    Малюнок 1-2

  2. Переконайтеся, що всі перевірки запуску пройдено успішно, і натисніть Далі.



Малюнок 1-3

  1. Виберіть компоненти, які ви хочете встановити, і натисніть Далі. Наступні компоненти є обов'язковими:

    • Сервер автентифікації

      Не встановлюйте сервер автентифікації, якщо поточна система не є також системою, яка надає послуги ESA іншим системам у мережі

    • Сервер Microsoft Exchange Server



Малюнок 1-4

  1. Натисніть кнопку Закрити після завершення встановлення.



Малюнок 1-5

Налаштування

  1. Відкрийте веб-консоль ESET Secure Authentication.
  2. Клацніть Налаштування > Ліцензія, а потім виберіть відповідний тип ліцензії.
Малюнок 2-1
  1. Введіть ліцензійний ключ і натисніть Активувати (або Повторно активувати).
Малюнок 2-2
  1. Натисніть Налаштування > Мобільний додаток, вкажіть ім'я токена і натисніть Зберегти.

    Ім'я токена буде показано користувачам, які використовують програму ESET Secure Authentication на своїх мобільних пристроях

    У цьому прикладі використовується "Demo Company".

Малюнок 2-3

  1. Натисніть Компоненти і переконайтеся, що перемикач біля пункту 2FA у вімкнено як для панелі керування Exchange, так і для веб-програми Outlook.

    Для посилення безпеки ми рекомендуємо зняти позначку з пункту Дозволити NON-2FA як для панелі керування Exchange, так і для веб-програми Outlook.

Малюнок 2-4

  1. Клацніть Налаштування > Білі списки IP і встановіть прапорець напроти пункту Увімкнути білі списки IP для кожної функції і веб-програми Outlook. Введіть наступні дві адреси (для IPv6 і IPv4), щоб переконатися, що ІТ-адміністратори не можуть бути повністю заблоковані у системі, якщо вони не зможуть використовувати MFA
    • ::1
    • 127.0.0.1

Увімкнути ESA для зовнішніх IP-адрес можна лише додавши до білого списку власні внутрішні діапазони IP-адрес

Щоб дозволити всім внутрішнім адресам входити без використання ESA, додайте наступні діапазони IP-адрес:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16
  1. Встановіть прапорець навпроти пункту Панель керування Exchange, щоб увімкнути його.

Малюнок 2-5

Реєстрація користувачів

Щоб дозволити доступ до ESET Secure Authentication, користувачам потрібно налаштувати один із доступних типів токенів. Найпростішим типом токенів є OTP на основі SMS. Щоб увімкнути цей токен, переконайтеся, що всі користувачі мають номер мобільного телефону, налаштований для їхнього облікового запису.

Якщо всі користувачі мають встановлені номери мобільних телефонів, дотримуйтесь інструкцій нижче.

Важливо!

  • Якщо вам потрібно дозволити користувачеві використовувати мобільний додаток, встановіть прапорець навпроти Mobile Application OTP , а потім натисніть Зберегти.
  • Натисніть Дії > Надіслати додаток, і користувачеві буде надіслано SMS-повідомлення з усією інформацією, необхідною для встановлення та надання мобільного додатку. Для отримання додаткової інформації див. одну з наступних статей бази знань для вашого мобільного пристрою:

    Android'
    iOS'
    Windows Phone'
    BlackBerry'

  1. Натисніть Користувачі і виберіть відповідну область.
  2. Натисніть ім'я користувача, якого ви хочете зареєструвати.

    Малюнок 3-1

  3. Переконайтеся, що введено дійсний номер телефону, натисніть перемикач поруч з типом токена, який ви хочете відправити, щоб увімкнути його, потім натисніть Дії і виберіть Надіслати заявку.

    Малюнок 3-2

Тепер цей користувач налаштований на використання призначеного OTP. Коли користувач спробує увійти до OWA, ESET Secure Authentication запитає його OTP.


Увімкнення Push-маркерів на мобільних пристроях Android

Якщо ви хочете використовувати push-маркер замість OTP на основі SMS, дотримуйтесь наведених нижче інструкцій.

  1. Натисніть Користувачі та виберіть відповідну сферу.
  2. Встановіть прапорець навпроти кожного імені користувача, для якого ви хочете увімкнути пуш-токен.

  3. Натисніть 2FA, виберіть Увімкнути > Push-додаток.

    Малюнок 4-1

ESET Безпечна автентифікація відобразить випадково згенерований ідентифікатор для входу, а на зареєстрованому пристрої користувач отримає push-сповіщення з проханням схвалити або відхилити спробу автентифікації.


Захистіть служби обміну

У цьому розділі наведено деякі найкращі практики безпеки.

Встановлений за замовчуванням Microsoft Exchange Server також надає низку інших служб Інтернету, зокрема ActiveSync та Exchange Web Services (EWS). Дослідження показують, що деякі з цих служб можуть бути використані для обходу рішень MFA, таких як ESET Secure Authentication. Щоб запобігти цьому, ми настійно рекомендуємо обмежити доступ до цих служб за межами мережі компанії.

ActiveSync

Microsoft ActiveSync дозволяє мобільним пристроям легко підключатися до Microsoft Exchange. ESET Безпечна автентифікація не підтримує Microsoft ActiveSync, тому ми рекомендуємо обмежити доступ до цієї служби.

Ми рекомендуємо вказати лише певні пристрої (наприклад, службові телефони) для підключення через ActiveSync. Це можна зробити за допомогою панелі керування Exchange, а також за допомогою оболонки керування Exchange.

Служби Exchange

Для всіх загальнодоступних служб ми рекомендуємо обмежити доступ до наступних служб на основі IP-адрес:

  • Автоматичне виявлення
  • EWS
  • mapi
  • Microsoft-Server-ActiveSync
  • OAB
  • PowerShell
  • Rpc
  1. Щоб встановити ці обмеження, відкрийте веб-сайт OWA у диспетчері інформаційних служб Інтернету (IIS) і перейдіть до розділу Обмеження IP-адрес і доменів для кожної з перелічених вище служб.
Якщо розділ "Обмеження IP-адрес і доменів" недоступний

Якщо служба "Обмеження IP-адрес і доменів " недоступна, можливо, її потрібно встановити окремо. Див. https://technet.microsoft.com/en-us/library/cc725769(v=ws.10).aspx.

  1. У вікні Дії натисніть Редагувати налаштування функції.
  2. У спадному меню Доступ для невизначених клієнтів виберіть Заборонити.
  3. У спадному меню Тип дії для заборони виберіть Не знайдено.
    Найкращі практики безпеки

    З міркувань безпеки ми рекомендуємо змінити тип дії "Заборонити" на "Не знайдено". Це може відлякати автоматичні сканери та недосвідчених зловмисників, які шукають сервери Microsoft Exchange для атаки.

Малюнок 5-1

  1. Натисніть Додати дозвіл на вхід і в полі Певна IP-адреса додайте наступні адреси (щоб запобігти неможливості доступу самої системи до певних ресурсів, які можуть знадобитися їй під час роботи):

    • ::1
    • 127.0.0.1

За бажанням, можна додати наступні адреси, щоб дозволити доступ з внутрішньої мережі

  • Діапазон IP-адрес: 10.0.0.0 - Маска або префікс: 8
  • Діапазон IP-адрес: 172.16.0.0 - Маска або префікс: 12
  • Діапазон IP-адрес: 192.168.0.0 - Маска або префікс: 16
  1. Повторіть кроки 1-5 для всіх служб.