Для подключения Microsoft Exchange Server к сервису Check Risk WAF необходимо выполнить ряд подготовительных действий, связанных с особенностями публикации почтовой инфраструктуры через reverse proxy и защиту HTTP(S)-компонентов Exchange.
Внимание: Check Risk WAF защищает только HTTP(S)-трафик. Протоколы SMTP, IMAP, POP3 и другие не защищаются.
Не поддерживаемые пути для работы через WAF:
- /rpc
- /rpc/rpcproxy.dll
- /mapi
На первом этапе требуется добавить доменное имя Exchange-сервера в систему Check Risk WAF и подтвердить права на управление доменом через DNS-верификацию. После этого необходимо определить корректный внешний IP-адрес, на котором опубликованы веб-службы Exchange.
Далее выполняется настройка перенаправления HTTP(S)-трафика через WAF с указанием upstream-сервера Exchange и параметров SSL, после чего публикуются DNS-записи, обеспечивающие маршрутизацию пользовательских запросов через защитный контур Check Risk WAF.
Подключение состоит из шести этапов:
- Добавление приложения в Check Risk WAF.
- Получить внешний IP-адрес сервера
- Подключить защиту и настроить перенаправление трафика
- Особенности настройки защиты Microsoft Exchange
- Особенности настройки Autodiscover
- Харденинг конфигурации для исключения возможности обхода WAF
Шаг 1. Добавление приложения в Check Risk WAF
Войдите в личный кабинет Check Risk WAF, перейдите в раздел «Приложения» по адресу https://check-risk.ru/waf/app, нажмите кнопку «Добавить приложение», укажите URL-адрес приложения, которое хотите добавить, и пройдите верификацию прав на управление доменом через добавление TXT-записи в DNS.

Для добавления верификационной TXT-записи в DNS перейдите в личный своего хостинг провайдера и добавьте новую DNS запись. На примере хостинга reg.ru необходимо перейти в раздел Домены, выбрать свой домен и перейти в раздел DNS-сервервы и управление зоной.
Нажмите кнопку «Добавить запись», в блоке «Тип записи» выберите TXT. Вставьте верификационный код в поле «Текст» и нажмите кнопку «Создать».

После добавления записи убедитесь, что она корректно отображается в DNS. Проверку можно выполнить с помощью сервиса: https://toolbox.googleapps.com/apps/dig/#TXT/
По завершении вернитесь в личный кабинет Check Risk WAF, в раздел «Приложения», и в форме подтверждения домена нажмите кнопку «Подтвердить права».
После успешного подтверждения прав вам станет доступен блок «Первоначальная настройка», где необходимо выполнить дальнейшую настройку подключения защиты.
Шаг 2. Получить внешний IP-адрес сервера
Для корректной настройки параметра upstream необходимо определить внешний IP-адрес, на котором размещено веб-приложение.
Получить данную информацию можно следующими способами:
- в панели управления хостинг-провайдера;
- непосредственно на сервере.
В качестве upstream следует использовать внешний адрес, по которому сервер принимает входящие подключения. Если используется NAT или промежуточный прокси-сервер, необходимо указывать соответствующий внешний адрес.
Шаг 3. Подключить защиту и настроить перенаправление трафика
Для подключения защиты перейдите в личный кабинет Check Risk WAF, в раздел «Приложения», и нажмите на URL приложения или на пиктограмму «Карандаш», чтобы открыть панель управления конфигурацией приложения.
В этой панели укажите следующие параметры:

- При необходимости измените, добавьте или удалите TCP-порты для вашего веб-приложения;
- Добавьте SSL-сертификат. Вы можете загрузить собственный сертификат с использованием закрытого и открытого ключей или получить бесплатный сертификат с автопродлением от Let's Encrypt;
- Добавьте upstream (URL обратного прокси). Укажите адрес, который вы получили на шаге 2.
После внесения настроек нажмите кнопку «Сохранить».
После настройки веб-приложения останется только прописать A-записи на вашем DNS-сервере. Перечень назначенных вам IP-адресов доступен в панели управления веб-приложением, в разделе «Приложения».

Укажите этот перечень IP-адресов в настройках DNS-записей.

Внимание: переключение трафика может занять от 5 минут до 48 часов из-за обновления и распространения DNS-записей. Этот процесс не зависит от нас. Переключение трафика будет бесшовным.
После переключения трафика в разделе «Приложения» вы увидите график трафика и блокировок.

Шаг 4. Особенности настройки защиты Microsoft Exchange
После переключения трафика рекомендуется сначала перевести приложение в режим мониторинга и проверить корректность работы приложения.

В настройках SSL необходимо убедиться, что выбраны протоколы не ниже TLSv1.2

В настройках лимитов запросов необходимо выбрать не менее 50 запросов. Если пользователи будут получать ошибку 429 о превышении лимита запросов необходимо увеличить данное значение.

Далее необходимо добавить следующие правила для исключения ложных срабатываний

Параметры правила безопасности:
- Название: Исключение для 150397661.
- Действие: Отключить правила по ID.
- Заметка: Отключаемое правило: «Попытка доступа к резервному или рабочему файлу».
- Название правила безопасности: Попытка доступа к резервному или рабочему файлу.
- Описание правила безопасности: обнаруживает обращения к резервным, временным или рабочим файлам, которые могут раскрывать служебную информацию приложения; в данном исключении отключается только для штатного GET-запроса к Download.aspx.
- ID правил для отключения: 150397661.
- Условия объединяются логикой «И»:
- Приложения: exchange.cr-waf-test.ru.
- URL содержит: Download.aspx.
- HTTP-метод: GET.
- Состояние: Включено.

Параметры правила безопасности:
- Название: Исключения для 150678843 и 150699079.
- Действие: Отключить правила по ID.
- Заметка: Отключаемое правило: «Атака внедрения HTTP-заголовков через заголовки».
- Название правила безопасности: Атака внедрения HTTP-заголовков через заголовки.
- Описание правила безопасности: обнаруживает признаки внедрения или подмены HTTP-заголовков; в данном исключении отключается только для штатного GET-запроса OWA к plt1.ashx.
- ID правил для отключения: 150678843, 150699079.
- Условия объединяются логикой «И»:
- Приложения: exchange.cr-waf-test.ru.
- URL содержит: /owa/.
- HTTP-метод: GET.
- URL: plt1.ashx.
- Состояние: Включено.


Параметры правила безопасности:
- Название: Исключение для правил 150395738 и 150395536.
- Действие: Отключить правила по ID.
- Заметка: Отключаемое правило: «Запрос GET/HEAD с телом».
- Название правила безопасности: Запрос GET/HEAD с телом.
- Описание правила безопасности: обнаруживает GET/HEAD-запросы с телом запроса, что является нетипичным поведением HTTP; в данном исключении отключается только для штатных сценариев Exchange на /owa, /ecp и /ews.
- ID правил для отключения: 150395738, 150395536.
- Группы условий объединяются логикой «ИЛИ». Внутри каждой группы условия объединяются логикой «И».
- Группа 1:
- Приложения: exchange.cr-waf-test.ru.
- URL содержит: /owa.
- HTTP-методы: GET, HEAD.
- Группа 2:
- Приложения: exchange.cr-waf-test.ru.
- HTTP-методы: GET, HEAD.
- URL содержит: /ecp.
- Группа 3:
- Путь URL-адреса: /ews.
- HTTP-методы: GET, HEAD.
- Приложения: exchange.cr-waf-test.ru.
- Группа 1:
- Состояние: Включено.
Доступ к панели администратора /ecp рекомендуется ограничить на основе группы IP-адресов, используемых администраторами.

Параметры правила безопасности:
- Название: Admin access.
- Действие: Запретить.
- Заметка: не заполнена.
- Название правила безопасности: Ограничение доступа к панели администратора Exchange (/ecp).
- Описание правила безопасности: запрещает доступ к /ecp для источников, которые не входят в доверенную группу IP-адресов Local.
- Условия объединяются логикой «И»:
- IP-адрес источника: не в группе IP-адресов Local.
- Путь URL-адреса содержит: /ecp.
- Состояние: Включено.
Примечание: группа IP-адресов Local должна содержать доверенные IP-адреса администраторов.
После выполнения всех вышеуказанных настроек и проверки работоспособности приложения необходимо перевести режим работы в Активную защиту.

Шаг 5. Особенности настройки Autodiscover
Для корректной работы сервиса Autodiscover при публикации через Check Risk WAF необходимо выполнить отдельную настройку.
Добавьте Autodiscover как отдельное приложение, например autodiscover.cr-waf-test.ru

В настройках проксирования укажите корректный upstream, ведущий на сервер Exchange (см. скриншот настройки upstream).
Далее необходимо настроить DNS-записи:
создать A-записи для домена autodiscover.cr-waf-test.ru, указав IP-адреса, выданные WAF (см. раздел «Входящие IP-адреса» в панели) и дождаться распространения DNS-записей.
Настроить аутентификацию только через Basic с помощью настройки HTTP-заголовков.

В разделе настройки SSL необходимо выбрать поддерживаемые протоколы не ниже TLSv1.2

Добавить правило, которое ограничивает доступ ко всем директориям кроме /autodiscover.

После проверки работоспособности включите режим активной защиты.

Шаг 6. Харденинг конфигурации для исключения возможности обхода WAF
Необходимо ограничить доступ к серверу Microsoft Exchange, разрешив подключения только с IP-адресов Check Risk WAF.
Если используется сетевой экран (NGFW) с пробросом портов (NAT), то ограничение доступа должно быть настроено на стороне сетевого экрана:
- разрешить входящие подключения к серверу Exchange только с IP-адресов Check Risk WAF
- запретить доступ со всех остальных IP-адресов
Если сервер напрямую доступен из сети Интернет:
необходимо настроить ограничения на уровне встроенного межсетевого экрана операционной системы:
- разрешить входящие подключения (TCP 443) только с IP-адресов Check Risk WAF
- запретить доступ со всех остальных IP-адресов
На этом настройка и переключение веб-трафика завершены. Ваш сайт или веб-приложение будет находиться под защитой Check Risk WAF.