This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Sophos UTM 9.2 - WAF und Exchange 2010/2013

Hi zusammen,
ich wollte mal nachfragen, ob jemand seinen (primär) Exchange 2013 via WAF gesichert hat.
Also nicht nur OWA, sondern ActiveSync, Outlook Anywhere etc.

So, wie es hier beschrieben ist, geht es nicht:
How to configure the UTM Web Application Firewall for Microsoft Exchange connectivity

Owa funktioniert (teilweise), aber leider stehen nicht alle Funktionen zur Verfügung.
Autodiscover funktioniert garnicht, ohne Autodiscover dann ständige RPC Tunnel Fehler  im Log (RPC_IN_DATA, RPC_OUT_DATA). Outlook stellt keine Verbindung her. Somit funktioniert natürlich Outlook Anywhere nicht. Ist exakt so konfiguriert, wie in der Anleitung [:S]

Mal davon abgesehen, dass diese Anleitung nicht für die 9.2 ist, sondern für 9.1.
Ich würde ja nicht so nerven, wenn Sophos nicht leider ein sehr starkes TMG Replacement Marketing macht. Daher wäre eine aktuelle Anleitung echt klasse!

Außerdem gibt es hier noch einen Known Issue:
ID29957 9.150 Exchange 2013 OA and OWA didn't work with WAF (9.2)
------------------------------------------------------------------------
Description:
Workaround:
Fixed in:


Also aktuell funktioniert es leider nicht so, wie ich es mir wünschen würde.
Ich musste mir bis Dato nie so die Zähne an der UTM Funktion ausbeißen, wie bei der WAF und Exchange!
Wenn jemand hier Tipps bzw. eine lauffähige Umgebung hat, dann würde ich und sicherlich diverse andere über Tipps/Anleitungen/Anpassungen freuen.

Nice greetings


This thread was automatically locked due to age.
  • Guten Morgen Thomas, nein auf dem alten Exchange 2007 sind die Iphones mit EAS Benutzername und Kennwort der Domäne angebunden. Hier wird auch kein Zerti verwendet. Dachte ich brauche es nun auf dem neuen Exchange mit der WAF weil es nicht funktioniert hat...


    also intern über wlan geht es schon mal :-)
  • Guten Morgen, ich habe es jetzt auch von extern getestet. Leider geht es hier nicht weil der Hostname nicht mit der externen IP Adresse übereinstimmt. Ich habe in mein Self Signed Zertifikat viele Exchange Namen eingepackt. Laut Meldung stimmt jetzt der interne autodiscovername nicht mit der IP Adresse des DSL Anschlusses überein, hier hat er natürlich recht aber wie kann ich das anders einstellen?

    Logfile:

    2015:08:19-08:00:26 mail reverseproxy: [Wed Aug 19 08:00:26.034536 2015] [security2:notice] [pid 21407:tid 4147320512] ModSecurity: LIBXML compiled version="2.7.6" 
    2015:08:19-08:00:27 mail reverseproxy: [Wed Aug 19 08:00:27.032204 2015] [mpm_worker:notice] [pid 21438:tid 4147320512] AH00292: Apache/2.4.10 (Unix) OpenSSL/1.0.1k configured -- resuming normal operations 
    2015:08:19-08:00:27 mail reverseproxy: [Wed Aug 19 08:00:27.032233 2015] [core:notice] [pid 21438:tid 4147320512] AH00094: Command line: '/usr/apache/bin/httpd' 
    2015:08:19-08:06:27 mail reverseproxy: [Wed Aug 19 08:06:27.072591 2015] [url_hardening:error] [pid 21621:tid 4122065776] [client 80.187.96.74:5598] Hostname in HTTP request (X.X.X.X) does not match the server name (autodiscover.domaene.local)
  • ich habe noch einen A DNS Record angelegt jetzt geht es
  • Hallo zusammen, ich habe doch noch ein Problem mit dem Betrieb unter Exchange 2010 und der neuesten Sophos Version.

    Ich verwende hier ein selbst signiertes Zertifikat. Bisher haben wir für die EAS Anbindung eine einfache NAT Regal im Einsatz. Wenn ich umstelle auf die Sophos WAF (laut Anleitung hier eingerichtet) dann kommt ständig die Zertifikatsabfrage. Deshalb habe ich vom Server das Zerti exportiert und am Iphone installiert (meldung nciht vertrauenswürdig). Trotzdem erscheint immer noch diese Fehlermeldung mit dem Zertifikat ständig. Wie kann man dies abschalten? 

    Ein Iphone wurde geblockt Meldung: Client is listed on DNSRBL black.rbl.ctipd.astaro.local. Kann man hier einzelne IP freischalten/ Aktuell habe ich die Regel deaktiviert was aber natürlich unsicherer ist..

    vielen Dank
  • Wenn ich das recht memoriere muß das iPhone auch der CA vertrauen nicht nur dem Zertifikat. Ich denke du musst dem iPhone noch das CA Zerti beibringen.

    Gruß
    Manfred