Microsoft Exchange Server – Tipps und Tricks Teil IV
Outlook Web Access als sichere Alternative zur Outlook-Client-Version
![]() | |
|
Mobil sein und trotzdem immer E-Mails erhalten und versenden können. Microsoft bietet hierfür unter anderem Outlook Web Access (OWA) an. Über diese Schnittstelle können Benutzer mit einem Webbrowser und in gewohntem Outlook Look and Feel auf Postfächer zugreifen. OWA ist allerdings von einigen IT-Systemadministratoren verpöhnt, gilt es doch als unsicher. Das man trotzdem sicher mit den verfügbaren Microsoft-Bordmitteln auf einen Exchange Server 2003 oder 2007 zugreifen kann, zeigt dieser Artikel.
Vor der Einrichtung von Sicherheitsmaßnahmen sollten die Zugriffmodalitäten und das Sicherheitsbedürfnis der Organisation oder Firma erläutert werden. Eine Gefährdung von öffentlichen Computern kann nie hundertprozentig ausgeschlossen werden, sodass von dieser Zugriffsvariante Abstand genommen werden sollte.
Folgende Stichwörter charakterisieren die Vorteile von OWA:
Plattformunabhängig, d.h. auch Benutzer von Linux, MacOS und anderen Betriebssystemen können via Microsoft Explorer oder Mozilla Firefox auf den Exchange Server zugreifen.
IP-Adresse n-unabhängigSchutz über
SSL und ZertifikateSchutz über Benutzerauthentifizierung
Szenario – Aufbau der Netzwerkinfrastruktur
Der Artikel setzt eine Absicherung des Intranets über einer
Eine Frontfirewall gewährleistet dabei den Schutz zum Internet und öffnet alle notwendigen Ports, wie beispielsweise für IP (80), SSL (443)
Für beide Funktionen stellt der ISA Server ein
Clientzugriff auf OWA
Exchange Server 2003 und 2007 bieten eine Website an, über die sich Internetbrowser verbinden können. OWA ist in Exchange voreingestellt aktiviert und lässt sich über die Exchange-Oberfläche konfigurieren. Des Weiteren wird der Webzugriff über die Website gesteuert, was bedeutet, dass diese Aufgaben über die IIS-Verwaltung einstellbar sind.
Benutzer melden sich voreingestellt an der SSL-aktivierten Website wie Folgt an:
Für Exchange Server 2003: https://<Hostname>/exchange/<Postfachname>
Für Exchange Server 2007: https://<Hostname>/owa
Selbstverständlich kann der Hostname und der Verzeichnis-Alias für die Website auch geändert werden, was aus Sicherheitsgründen auch zu empfehlen ist.
Planungsaspekte
Bei beiden Exchange-Versionen müssen folgende Aspekte berücksichtigt sein:
Es muss ein Zertifikat für die SSL-Verschlüsselung vorliegen (für den Gebrauch über den IIS)
Das
Protokoll http ist aktiviert und Einstellungen für den virtuellen Exchange Server sind berücksichtigt (siehe Abbildung 3).Eine formularbasierte Anmeldung ist eine Option für öffentliche und private Computer. Über ein Formularfenster im Browser geben Benutzer Anmeldedaten ein.
Ein zusätzlicher ISA Server 2006 bietet ein sicheres Gateway zum Exchange Server mit einem externen Aliasnamen für die OWA-Website.
Zusätzlich installierte Client-Computer-Zertifikate beschränken den Zugriff von ausgewählten Computergeräten. Hierfür ist die Einrichtung einer firmeneignen,
Active Directory integriertenPKI -Infrastruktur (Public Key Infrastructure ) sinnvoll.Der individuelle Clientzugriff wird über die Benutzereigenschaften in Active Directory (siehe Abbildung 4) eingestellt.
Unterschiede zwischen Exchange Server 2003 und Exchange Server 2007
Ein Unterschied zwischen neuer und alter Exchange-Version ist, dass die neue bereits viele notwendige Konfigurationen im IIS einstellt, die man sonst manuell einrichten müsste. Exchange Server 2007 richtet automatisch eine virtuelle Website ein, die über SSL und Port 443 angesprochen werden kann. Verwendet wird ein von Exchange Server 2007 generiertes Zertifikat. Besitzt eine Firma eine eigene
Exchange Server 2003 installiert ebenfalls eine virtuelle Website, die allerdings voreingestellt kein Zertifikat zugewiesen bekommt. SSL und Zertifikate müssen hier manuell erstellt und zugewiesen werden. Unter Exchange Server 2007 können zusätzlich die Zugriffsmodalitäten auf firmeninterne Server und SharePoint-Dienste eingestellt werden (siehe Abbildung 5).
Zugriffe beschränken
Um den externen Zugriff auf den Internetserver einzuschränken, sollten Clientzertifikate obligatorisch verwendet werden. Der Anwender ist hierbei ausschließlich auf das Computergerät (zum Beispiel sein Laptop) beschränkt, wo das Zertifikat installiert wurde (siehe Abbildung 6). Eine formularbasierte Anmeldung kann dann entfallen, da ohnehin nur ausgewählte Computer Zugriff haben. Würde nur eine formularbasierende Anmeldung existieren, reicht die Kenntnis von Anmeldename und Kennwort für einen Zugriff aus. Zertifikatsschlüssel zur Authentifizierung wären hingegen ungleich schwerer zu fälschen oder abzufangen.
Wenn ein Außendienstmitarbeiter sich mit seinem Postfach verbinden möchte, benötigt er einen normalen Internetzugang mit einem geöffneten Port 443. Da die meisten Firmen ihren externen Beratern oder Subunternehmern den Internetzugang gestatten, dürfte es aus Sicht des Externen auch kein Problem sein, sich beispielsweise mit „seinem“ absolut virenfreien MacBook in das fremde Netz einzuloggen.
Fazit
Outlook Web Access (OWA) ist eine sinnvolle Alternative zu Outlook Anywhere, dem direkten Zugriff von Outlook auf den Exchange Server. OWA bietet sich insbesondere dann an, wenn Außendienstmitarbeiter andere Betriebssysteme als Microsoft benutzen und ein Internetbrowser verwendet werden soll. OWA wird dann ein sicheres Instrument, wenn gleichzeitig SSL und Clientzertifikate obligatorisch vorgeschrieben sind.
Microsoft Deutschland GmbH
Firmenprofil
Kontakt
- Microsoft Exchange Server - Tipps und Tricks Teil I / Verwalten von Postfächer mit der Exchange Management Shell
- Microsoft Exchange Server - Tipps und Tricks Teil II / Einrichten und Konfigurieren der Nachrichtenverfolgung in Exchange 2007
- Microsoft Exchange Server - Tipps und Tricks Teil III / Spam mit den Bordmitteln von Exchange 2007 effektiv ausschalten
- Microsoft Exchange Server - Tipps und Tricks Teil V / Troubleshooting SMTP-Routing für Exchange Server 2003
- Weitere Fachbeiträge rund um das Thema PowerShell
- SearchSecurity.de: Microsoft ISA Server 2006 / Optimaler Einsatz im Unternehmen
- SearchSecurity.de: Microsoft ISA Server 2006 / Das passende Firewall-Konzept
-
Kommentar zu: Polycom baut an Partner-Galaxie für mehr UCC und Video-Kommunikation
posted am 12.03.2010 um 12:59 von Leserbrief SNET
-
RE(5): Kein Ruhezustand mehr bei Vista???
posted am 11.03.2010 um 14:22 von Only_Cisco
-
Laufwerksbuchstabe für 2. Platte in Windows98 ändern?
posted am 11.03.2010 um 09:51 von Vince
-
RE(2): WPA-PSK + WPA2-PSK gleichzeitig einstellen?
posted am 11.03.2010 um 09:49 von WLAN-Meister
-
ZyWall 35 - Wrong product Model
posted am 09.03.2010 um 17:58 von nicht registrierter User
Follow us!



















(nicht registrierter User)
Kommentar abschicken