前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >IIS限制公网访问Exchange 2013/2016管理目录(ECP)

IIS限制公网访问Exchange 2013/2016管理目录(ECP)

作者头像
月缺
发布2020-03-23 17:09:07
3.4K0
发布2020-03-23 17:09:07
举报
文章被收录于专栏:月缺月缺

        一般情况下,新安装的Exchange服务器发布到公网后,就会连同管理目录(ECP)也发布出去,这样会导致一个安全问题,很容易被人攻破从而接触到整个组织的Exchagne管理,最终让邮件数据存在被盗取或者Exchange被破坏的风险。

这个时候我们都就要想办法去解决,一般解决办法有四种:

一.在Exchagne前面添加反向代理(如微软TMG、ADFS),然后通过反向代理来限制公网IP访问。该方案需要搭建额外服务器去实现,而且在部署过程中还可能需要配置网络防火墙,还有考虑反向代理高可用问题,这样会导致Exchagne架构比较复杂。

二.搭建额外一或两台Exchange发布到公网,这台Exchange上已经禁用了ECP目录访问(使用powershell禁用ECP:Set-ECPVirtualDirectory -Identity "CAS01\ecp (default web site)" -AdminEnabled $false)。这样管理员和用户只能通过公司内部网络访问ECP目录,公网就不能访问ECP目录了。

三.将Exchange2013/2016升级到Exchange2019。这个是 Exchange2019新功能,详细请查阅:https://docs.microsoft.com/zh-cn/exchange/new-features/new-features?view=exchserver-2019。这个是最完美解决该问题的解决方案,但需要花费额外的升级服务费用。

四.通过IIS的IP地址限制功能来实现。这样的操作简单,而且不会更改Exchange现有架构,只允许特定的公网IP地址访问。综上所述,在没有考虑升级Exchange2019的情况下,采取这种做法是最实际和简单的。以下实验将会呈现。

下面让我们进行实验演示IIS限制公网访问Exchange 2013/2016管理目录(ECP):

1.打开Exchange IIS,选择ECP--IP地址和域限制

image
image

2.选择编辑功能设置

image
image

3.选择拒绝,点击确定。这样默认所有地址都被拒绝,然后开放内网IP地址端和特定公网IP即可。

image
image

4.添加允许条目

image
image

5.添加允许的内网IP段,或者添加特定的IP地址(例如单个公网IP)

image
image

6.确认添加允许内网网段

image
image

7.不属于该网段的IP访问不能ECP目录,如下图。

image
image

8.虽然ECP目录被拒绝访问,但不会影响OWA等其他目录访问。

image
image

9.属于该网段的客户端可以成功访问ECP,如下图。

image
image

10.添加允许单个IP地址

image
image

11.添加后尝试访问ECP成功

image
image

至此,IIS限制公网访问Exchange 2013/2016管理目录(ECP)已经完成!为了更进一步的安全,千万不要忘记对PowerShell这个目录做相同的IP限制设置。

本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
原始发表:2020-03-20 ,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
弹性公网 IP
弹性公网 IP(Elastic IP,EIP)是可以独立购买和持有,且在某个地域下固定不变的公网 IP 地址,可以与 CVM、NAT 网关、弹性网卡和高可用虚拟 IP 等云资源绑定,提供访问公网和被公网访问能力;还可与云资源的生命周期解耦合,单独进行操作;同时提供多种计费模式,您可以根据业务特点灵活选择,以降低公网成本。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档