Для подключения Microsoft Exchange Server к сервису Check Risk WAF необходимо выполнить ряд подготовительных действий, связанных с особенностями публикации почтовой инфраструктуры через reverse proxy и защиту HTTP(S)-компонентов Exchange.

Внимание: Check Risk WAF защищает только HTTP(S)-трафик. Протоколы SMTP, IMAP, POP3 и другие не защищаются.

Не поддерживаемые пути для работы через WAF:

  • /rpc
  • /rpc/rpcproxy.dll
  • /mapi

На первом этапе требуется добавить доменное имя Exchange-сервера в систему Check Risk WAF и подтвердить права на управление доменом через DNS-верификацию. После этого необходимо определить корректный внешний IP-адрес, на котором опубликованы веб-службы Exchange.

Далее выполняется настройка перенаправления HTTP(S)-трафика через WAF с указанием upstream-сервера Exchange и параметров SSL, после чего публикуются DNS-записи, обеспечивающие маршрутизацию пользовательских запросов через защитный контур Check Risk WAF.

Подключение состоит из шести этапов:

  1. Добавление приложения в Check Risk WAF.
  2. Получить внешний IP-адрес сервера
  3. Подключить защиту и настроить перенаправление трафика
  4. Особенности настройки защиты Microsoft Exchange
  5. Особенности настройки Autodiscover
  6. Харденинг конфигурации для исключения возможности обхода WAF

Шаг 1. Добавление приложения в Check Risk WAF

Войдите в личный кабинет Check Risk WAF, перейдите в раздел «Приложения» по адресу https://check-risk.ru/waf/app, нажмите кнопку «Добавить приложение», укажите URL-адрес приложения, которое хотите добавить, и пройдите верификацию прав на управление доменом через добавление TXT-записи в DNS.

Для добавления верификационной TXT-записи в DNS перейдите в личный своего хостинг провайдера и добавьте новую DNS запись. На примере хостинга reg.ru необходимо перейти в раздел Домены, выбрать свой домен и перейти в раздел DNS-сервервы и управление зоной.

Нажмите кнопку «Добавить запись», в блоке «Тип записи» выберите TXT. Вставьте верификационный код в поле «Текст» и нажмите кнопку «Создать».

После добавления записи убедитесь, что она корректно отображается в DNS. Проверку можно выполнить с помощью сервиса: https://toolbox.googleapps.com/apps/dig/#TXT/

По завершении вернитесь в личный кабинет Check Risk WAF, в раздел «Приложения», и в форме подтверждения домена нажмите кнопку «Подтвердить права».

После успешного подтверждения прав вам станет доступен блок «Первоначальная настройка», где необходимо выполнить дальнейшую настройку подключения защиты.

Шаг 2. Получить внешний IP-адрес сервера

Для корректной настройки параметра upstream необходимо определить внешний IP-адрес, на котором размещено веб-приложение.

Получить данную информацию можно следующими способами:

  • в панели управления хостинг-провайдера;
  • непосредственно на сервере.

В качестве upstream следует использовать внешний адрес, по которому сервер принимает входящие подключения. Если используется NAT или промежуточный прокси-сервер, необходимо указывать соответствующий внешний адрес.

Шаг 3. Подключить защиту и настроить перенаправление трафика

Для подключения защиты перейдите в личный кабинет Check Risk WAF, в раздел «Приложения», и нажмите на URL приложения или на пиктограмму «Карандаш», чтобы открыть панель управления конфигурацией приложения.

В этой панели укажите следующие параметры:

  • При необходимости измените, добавьте или удалите TCP-порты для вашего веб-приложения;
  • Добавьте SSL-сертификат. Вы можете загрузить собственный сертификат с использованием закрытого и открытого ключей или получить бесплатный сертификат с автопродлением от Let's Encrypt;
  • Добавьте upstream (URL обратного прокси). Укажите адрес, который вы получили на шаге 2.

После внесения настроек нажмите кнопку «Сохранить».

После настройки веб-приложения останется только прописать A-записи на вашем DNS-сервере. Перечень назначенных вам IP-адресов доступен в панели управления веб-приложением, в разделе «Приложения».

Укажите этот перечень IP-адресов в настройках DNS-записей.

Внимание: переключение трафика может занять от 5 минут до 48 часов из-за обновления и распространения DNS-записей. Этот процесс не зависит от нас. Переключение трафика будет бесшовным.

После переключения трафика в разделе «Приложения» вы увидите график трафика и блокировок.

Шаг 4. Особенности настройки защиты Microsoft Exchange

После переключения трафика рекомендуется сначала перевести приложение в режим мониторинга и проверить корректность работы приложения.

В настройках SSL необходимо убедиться, что выбраны протоколы не ниже TLSv1.2

В настройках лимитов запросов необходимо выбрать не менее 50 запросов. Если пользователи будут получать ошибку 429 о превышении лимита запросов необходимо увеличить данное значение.

Далее необходимо добавить следующие правила для исключения ложных срабатываний

Параметры правила безопасности:

  • Название: Исключение для 150397661.
  • Действие: Отключить правила по ID.
  • Заметка: Отключаемое правило: «Попытка доступа к резервному или рабочему файлу».
  • Название правила безопасности: Попытка доступа к резервному или рабочему файлу.
  • Описание правила безопасности: обнаруживает обращения к резервным, временным или рабочим файлам, которые могут раскрывать служебную информацию приложения; в данном исключении отключается только для штатного GET-запроса к Download.aspx.
  • ID правил для отключения: 150397661.
  • Условия объединяются логикой «И»:
    • Приложения: exchange.cr-waf-test.ru.
    • URL содержит: Download.aspx.
    • HTTP-метод: GET.
  • Состояние: Включено.

 

Параметры правила безопасности:

  • Название: Исключения для 150678843 и 150699079.
  • Действие: Отключить правила по ID.
  • Заметка: Отключаемое правило: «Атака внедрения HTTP-заголовков через заголовки».
  • Название правила безопасности: Атака внедрения HTTP-заголовков через заголовки.
  • Описание правила безопасности: обнаруживает признаки внедрения или подмены HTTP-заголовков; в данном исключении отключается только для штатного GET-запроса OWA к plt1.ashx.
  • ID правил для отключения: 150678843, 150699079.
  • Условия объединяются логикой «И»:
    • Приложения: exchange.cr-waf-test.ru.
    • URL содержит: /owa/.
    • HTTP-метод: GET.
    • URL: plt1.ashx.
  • Состояние: Включено.

Параметры правила безопасности:

  • Название: Исключение для правил 150395738 и 150395536.
  • Действие: Отключить правила по ID.
  • Заметка: Отключаемое правило: «Запрос GET/HEAD с телом».
  • Название правила безопасности: Запрос GET/HEAD с телом.
  • Описание правила безопасности: обнаруживает GET/HEAD-запросы с телом запроса, что является нетипичным поведением HTTP; в данном исключении отключается только для штатных сценариев Exchange на /owa, /ecp и /ews.
  • ID правил для отключения: 150395738, 150395536.
  • Группы условий объединяются логикой «ИЛИ». Внутри каждой группы условия объединяются логикой «И».
    • Группа 1:
      • Приложения: exchange.cr-waf-test.ru.
      • URL содержит: /owa.
      • HTTP-методы: GET, HEAD.
    • Группа 2:
      • Приложения: exchange.cr-waf-test.ru.
      • HTTP-методы: GET, HEAD.
      • URL содержит: /ecp.
    • Группа 3:
      • Путь URL-адреса: /ews.
      • HTTP-методы: GET, HEAD.
      • Приложения: exchange.cr-waf-test.ru.
  • Состояние: Включено.

Доступ к панели администратора /ecp рекомендуется ограничить на основе группы IP-адресов, используемых администраторами.

Параметры правила безопасности:

  • Название: Admin access.
  • Действие: Запретить.
  • Заметка: не заполнена.
  • Название правила безопасности: Ограничение доступа к панели администратора Exchange (/ecp).
  • Описание правила безопасности: запрещает доступ к /ecp для источников, которые не входят в доверенную группу IP-адресов Local.
  • Условия объединяются логикой «И»:
    • IP-адрес источника: не в группе IP-адресов Local.
    • Путь URL-адреса содержит: /ecp.
  • Состояние: Включено.

Примечание: группа IP-адресов Local должна содержать доверенные IP-адреса администраторов.

После выполнения всех вышеуказанных настроек и проверки работоспособности приложения необходимо перевести режим работы в Активную защиту.

Шаг 5. Особенности настройки Autodiscover

Для корректной работы сервиса Autodiscover при публикации через Check Risk WAF необходимо выполнить отдельную настройку.

Добавьте Autodiscover как отдельное приложение, например autodiscover.cr-waf-test.ru

В настройках проксирования укажите корректный upstream, ведущий на сервер Exchange (см. скриншот настройки upstream).

Далее необходимо настроить DNS-записи:

создать A-записи для домена autodiscover.cr-waf-test.ru, указав IP-адреса, выданные WAF (см. раздел «Входящие IP-адреса» в панели) и дождаться распространения DNS-записей.

Настроить аутентификацию только через Basic с помощью настройки HTTP-заголовков.

В разделе настройки SSL необходимо выбрать поддерживаемые протоколы не ниже TLSv1.2

Добавить правило, которое ограничивает доступ ко всем директориям кроме /autodiscover.

После проверки работоспособности включите режим активной защиты.

Шаг 6. Харденинг конфигурации для исключения возможности обхода WAF

Необходимо ограничить доступ к серверу Microsoft Exchange, разрешив подключения только с IP-адресов Check Risk WAF.

Если используется сетевой экран (NGFW) с пробросом портов (NAT), то ограничение доступа должно быть настроено на стороне сетевого экрана:

  • разрешить входящие подключения к серверу Exchange только с IP-адресов Check Risk WAF
  • запретить доступ со всех остальных IP-адресов

Если сервер напрямую доступен из сети Интернет:

необходимо настроить ограничения на уровне встроенного межсетевого экрана операционной системы:

  • разрешить входящие подключения (TCP 443) только с IP-адресов Check Risk WAF
  • запретить доступ со всех остальных IP-адресов

На этом настройка и переключение веб-трафика завершены. Ваш сайт или веб-приложение будет находиться под защитой Check Risk WAF.