This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Sophos UTM 9.2 - WAF und Exchange 2010/2013

Hi zusammen,
ich wollte mal nachfragen, ob jemand seinen (primär) Exchange 2013 via WAF gesichert hat.
Also nicht nur OWA, sondern ActiveSync, Outlook Anywhere etc.

So, wie es hier beschrieben ist, geht es nicht:
How to configure the UTM Web Application Firewall for Microsoft Exchange connectivity

Owa funktioniert (teilweise), aber leider stehen nicht alle Funktionen zur Verfügung.
Autodiscover funktioniert garnicht, ohne Autodiscover dann ständige RPC Tunnel Fehler  im Log (RPC_IN_DATA, RPC_OUT_DATA). Outlook stellt keine Verbindung her. Somit funktioniert natürlich Outlook Anywhere nicht. Ist exakt so konfiguriert, wie in der Anleitung [:S]

Mal davon abgesehen, dass diese Anleitung nicht für die 9.2 ist, sondern für 9.1.
Ich würde ja nicht so nerven, wenn Sophos nicht leider ein sehr starkes TMG Replacement Marketing macht. Daher wäre eine aktuelle Anleitung echt klasse!

Außerdem gibt es hier noch einen Known Issue:
ID29957 9.150 Exchange 2013 OA and OWA didn't work with WAF (9.2)
------------------------------------------------------------------------
Description:
Workaround:
Fixed in:


Also aktuell funktioniert es leider nicht so, wie ich es mir wünschen würde.
Ich musste mir bis Dato nie so die Zähne an der UTM Funktion ausbeißen, wie bei der WAF und Exchange!
Wenn jemand hier Tipps bzw. eine lauffähige Umgebung hat, dann würde ich und sicherlich diverse andere über Tipps/Anleitungen/Anpassungen freuen.

Nice greetings


This thread was automatically locked due to age.
  • Doch, das macht Sinn, weil die Hardening-Funktion bei Sophos sehr strikt ist.
    im Firewall Profil steht "/owa" dann wird auch nur /owa geladen. Dies für aber zu einem Fehler, da ja keine weitere Dateien geladen werden können.
    Daher ist die Ausnahme "/owa/*" hinzuzufügen, damit auch alle Dateien und Verzeichnisse unterhalb von /owa auch gelesen werden dürfen.

    Siehe Seite 17
    H. Configuring Exceptions
    Since the URL Filtering feature in UTM is very strict, it will currently not allow clients to open any URL
    other than the ones we’ve configured. This means that “webmail.example.com/owa” is allowed, but
    “webmail.example.com/owa/auth/login.aspx” or “webmail.example.com/owa/directory/anything” will
    be dropped.
    To enable the clients to access these virtual directories, you need to create an Exception to allow for
    a little less stringent filtering.
  • Doch, das macht Sinn, weil die Hardening-Funktion bei Sophos sehr strikt ist.
    im Firewall Profil steht "/owa" dann wird auch nur /owa geladen. Dies für aber zu einem Fehler, da ja keine weitere Dateien geladen werden können.
    Daher ist die Ausnahme "/owa/*" hinzuzufügen, damit auch alle Dateien und Verzeichnisse unterhalb von /owa auch gelesen werden dürfen.

    Siehe Seite 17

    Vielen Dank nochmal für die nützlichen Hinweise. Die Konfig funktioniert damit wunderbar. [:)]
  • Secure Exchange Webservices with Sophos UTM WAF | Network Guy

    weil ich selbst keine Anleitung finde die komplett funktioniert, habe ich es selbst mal hoch und runter getestet und nun mal dokumentiert, hinter der WAF ist ein Exchange 2013
  • vielen dank! habe es genau nach deiner anleitung eingerichtet und läuft bisher einwandfrei. würde natürlich gerne noch die umkehrauthentizierung einrichten aber das läuft noch nicht so ganz. scheint wohl ein UTM problem zu sein. vielleicht bin ich ja zu blöde aber hast DU beim reverseauth/otp. das logout problem in in griff bekommen? Schick dir mal eine Mail und schau dior an wie OWA das anzeigt. Sie kommt zwar im OWA an, es gibt aber keine Benachrichtigung mehr. Sie ist einfach im Posteingang ohne das  dort sowas wie "Posteingang(1)" für ungelesen steht

    ps: da ist ein kleiner fehler in deiner anleitung

    Title: exception for OWA
    Skip: Static URL Hardening
    Virtual Webserver: “Exchange Autodiscover”
    for paths:
    /ecp/*
    /ECP/*
    /ews/*
    /EWS/*
    /Microsoft-Server-ActiveSync*
    /oab/*
    /OAB/*
    /owa/*
    /OWA/*
    Advanced: Never change HTML during Static URL Hardening or Form Hardening
  • vielleicht bin ich ja zu blöde aber hast DU beim reverseauth/otp. das logout problem in in griff bekommen?
  • Hallo zusammen, würde auch gerne einen Test machen mit dem Reverse Proxy für den Zugriff auf EAS. Kann mir jemand sagen wie ich das Zertifikat aus dem Exchange exportieren kann? Ich habe hierfür ein Self Signed erstellt mit Zertifizierungsstelle auf dem Exchange.
  • Kann mir jemand sagen wie ich das Zertifikat aus dem Exchange exportieren kann?.


    Das geht über die MMC und das Snapin "Zertifikate". Dort kann man das Zertifikat dann exportieren. Hierbei muss natürlich auch der private Schlüssel mit exportiert werden.
    Am Besten das PKCS#12 Format wählen, den Haken "Wenn möglich, alle Zertifikate im Zertifikatspfad miteinbeziehen" anhaken.

    Ansonsten ist auch die Anleitung von Frank sehr hilfreich:
    https://www.frankysweb.de/exchange-2013-sophos-utm-9-3-waf-als-reverse-proxy-fr-outlook-anywhere-owa-activesync-und-autodiscover/

    Grüße,
    Ulrich
  • Hi thomas, vielen Dank habe ich so eingerichtet. Wie aber bekomme ich für EAS die Zerties auf das Iphone?

    muss ich hier auch das pfx Zerti nehmen welches ich exportiert habe und auf der Sophos eingerichtet habe?
  • Wie aber bekomme ich für EAS die Zerties auf das Iphone?

    Du willst aber keine Authentifizierung mittels Zertifikaten machen, oder?

    Auf den Smartphones bzw. anderen Clients musst du dein CA-Zertifikat in den Speicher für "vertrauenwürdige Stammzertifizierungsstellen" speichern.
    Das ist auf den Clients eh nur notwendig, wenn du keine Zertifikatswarnungen willst. Ansonsten empfehle ich Dir ein Zertifikat zu nehmen/kaufen, welches von einer CA ausgestellt wurde, die auf vielen Betriebssystemen schon vorhanden ist.
    Für den Einstiegt bietet sich z.B. StartSSL an.StartSSL
  • Guten Morgen Thomas, nein auf dem alten Exchange 2007 sind die Iphones mit EAS Benutzername und Kennwort der Domäne angebunden. Hier wird auch kein Zerti verwendet. Dachte ich brauche es nun auf dem neuen Exchange mit der WAF weil es nicht funktioniert hat...