Porty pre vzdialeny pristup do mailovej schranky cez MS exchange?
Zdravim, neviete nahodou ake porty treba na firewalli povolit, aby som mohol pristupovat do svojej mailovej schranky aj mimo mojho pracoviska, cize mimo lokalnej firemnej siete? Mailserver bezi na Win2003 server a je tam MS exchange 2003 SP1...vdaka...
Exchange běží po RPC, AFAIK. A tohle povolovat do netu není IMHO moc dobrý nápad.
Doporučuju vytvořit VPN, buď na IPsec nebo OpenVPN
Nebo mít na exchange webaccess a moci přistupovat opravdu odkudkoliv.
webaccess je IMHOj děravější jen cca o 10% méně
Ja to mam pres OWA. Je take moznost zkonfigurovat outlook 2003 na pristup do exchange pres RPC over HTTP.
V otazce zabezpeceni a moznych rizik vi o dost vice Vladimir.
no ved aj ja to mozem spravit cez OWA, ale ide o to, ze co treba povolit na firewalli..
no ak si myslim spravne, mal by som povolit len port 443,co sa pouziva pre sluzbu RPC over HTTP...
Ano, nic jineho nepotrebujes. A navic ten port mas uz povoleny, protoze pres nej jde veskera HTTPS komunikace
praveze to nejde, ked si na svojom konte na serveri pozriem vlastnosti tak protokol OWA je enabled, samozrejme v ramci lokalnej siete je vsetko ok, ale z domu sa tam nedostanem, ide mi teraz o to, ci musim na serveri nainstalovat tu sluzbu RPC over HTTP, ci to pojde aj bez nej?, kedze tvrdis, ze ten port mam povoleny, teraz nie som v praci, tak to nemozem skontrolovat, ale podla mna to nemam povolene, ten port myslim...Dalej ak v default web site povolim SSL komunikaciu, tak musim vytvorit na serveri nejaky certifikat, ze? to je bezplatne?, to bude cisto sluzit len pre mna...Lebo momentalne tam nemam nastavene ziadne sifrovanie, s tym MS exchange zacinam, tak sa ospravedlnujem za pripadne nejasnosti...
a) exchange server ma verejnou IP nebo nejakou privatni? (10.0.0.0, 172.... 192....)
b) pro owu staci povolit / forwardovat pouze 443. Nic jineho neni potreba.
procti si:
http://www.microsoft.com/technet/prodtechnol/exchan ge/Guides/Ex2k3DepGuide/0142e228-d939-4a3c-b718-fc1 cca389fdd.mspx?mfr=true
No ten server ma samozrejme v ramci lokalnej siete privatnu adresu 192....z vonku ma samozrejme verejnu, vsetko pevne nastavene...
takze mas server se 2 sitovkama .. a ten exchangi server je zaroven branou do inetu ... ?
Vytvoreni certifikatu je bezplatne
Zalezi, na kterem porte jsi Excange nainstaloval. Skutecne na 444?
Na vzdalenem webovem pracovisti na vychozi strance mas dokument (je tam defaultne), ktery popisuje presny postup, jak Outlook nakonfigurovat, vcetne instalace certifikatu.
Jmenuje se: Nakonfigurovat počítač pro použití aplikace Outlook přes Internet
Takze takto, pre port 443 (https) musim na serveri povolit zabezpecenie SSL, lebo otvorit na fw port 80 nie je velmi bezpecne... vytvorim si vlastny certifikat pre exchange server 2003, nasiel som celkom fajn navod http://www.msexchange.org/tutorials/Creating-Certif icate-OWA2003-SelfSSL.html...dajme tomu, ze sa mi to uspesne podari, len neviem, co sa zmeni z pohladu klientov, myslim tym, co bude potrebne nastavit u nich v outlooku 2003 a moze sa stat, ze mnou vytvoreny certifikat, kedze nebude overeny uradom CA nemusia niektore firmy, kde klienti posielaju postu akceptovat, nie?
Otevřít port na IIS může být nebezpečné, nejde vůbec o to jaký, jestli 80 nebo 443. Self signed certifikáty jsou OK, prostě odkliknou v klientovi varování.
Co se OWA týče, jde jej vystavit ven do internetu, ALE IIS a celý server musí být opravdu dobře zabezpečnený, jinak jen přes VPN.
Co by mal podla teba splnat dobre zabezpeceny server?...resp. ak si odmyslime predradeny firewall, tak ako mozem najlepsie zabezpecit samotny server?
snad to shrnu všechno:
- běží POUZE nezbytně nutné služby a aplikace
- pravidlo Least Privilege aplikované úplně všude, včetně servisních účtů.
- práva na NTFS co nejvíce restriktivní (použítí šablon)
- pravidelně aktualizace, zejména IIS
- na IIS běží a je povoleno, pouze co by mělo
- IPSEC filtrování i na straně vnitřní sítě (tedy i z vnitřní sítě se dostane klient jen a pouze, k tomu k čemu potřebuje) - tím se mírní možnost nákazy z vnitřní sítě. Toto samozřejmě není možné pokud je to takový ten klasický "server pro všechno", což samizřejmě nemůže být onen "dobře zabezpečneý server". Takový server nevystavovat vůbec, jen za VPN
Take je to vyriesene, nahodil som ten certifikat a uz to fici cez https....zaujalo ma to filtrovanie cez IP secure protocol na vnutornej strane siete, dost som o tom pocul, ale nejako som sa tomu este nevenoval, tak sa chcem spytat v com vlastne spociva konfiguracia, to potrebujem nejaky specialny hardware k tomu, ci to sa nastavi na routeri?