This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

MS-Exchange behind ASL 5.015 Problem

Guten Tag,
ich habe hinter der ASL v. 5.015 einen Exchange Server der über Port 80 erreichbar sein muss, damit Outlook Web Access realisiert werden kann. Momentan habe ich eine NAT-Regel: Alle die auf dem externen Interface mit http ankommen werden auf die interne IP des Exchange mit http geleitet. In den Filter Regeln steht: Jeder darf http auf die interne IP des Exchange. Funktioniert auch OK. Das Problem ist es geht so nicht durch den Proxy (keine Vieren Filterung) möglich. Es sei denn ich deaktiviere die Filter Regel und stelle den Proxy so ein, dass JEDER Zugriff auf den Proxy hat. Dann kann der Proxy aber auch von jedem für andere Zwecke missbraucht werden. Es sollte also so laufen, dass jeder durch den Proxy darf – aber nur wenn er auf meinen Exchange möchte und nicht um anonym ins Internet zu gehen. Kann mir da bitte jemand weiterhelfen? Vielen Dank! Mit freundlichen Grüßen, Axel



Google translation - cannot write unfortunately well English :-(
Hallo, I have behind the ASL v. 5.015 an Exchange server over haven of the Port 80 to be attainable must, so that Outlook Web ACCESS can be realized.  Shortly I have a NAT rule:  All arrive on the external interface with HTTP - NAT to the internal IP of the Exchange with HTTP.  Into the filter rules is located:  Everyone may do HTTP on the internal IP of the Exchange.  Functioned OK.  The problem is it goes so not through the Proxy (no virus filtering) possible.  It is I deactivates the filters rule and adjusts the Proxy in such a way that any access on the Proxy has.  Then everyone can abuse the Proxy in addition, for other purposes.  It should run thus in such a way that everyone may by the Proxy?  But only if it liked to go on my Exchange and not over anonymous into the Internet.  Please can someone help me there?  Thank you!  Yours sincerely, Axel


This thread was automatically locked due to age.
  • ich glaube nicht, dass der proxy diese aufgabe hat. er ist für den internen http traffic da. auf viren prüfen wird schwierig, aber der exchange server sollte ja eh ein eigenes antivirus haben (trendmicro scanmail for exchange oder ähnliches). ich habe es bei mir so gelöst, dass im iis outlook web access auf SSL Verbindungen mit Authentication festgenagelt ist, so dass eine sichere verbindung zum OWA gegeben ist, und viren werden mit dem exchange scanmail ausgefiltert.

    hoffe, das hat ein bißchen geholfen.

    PS: eine gute quelle, wie man owa so einrichtet findet man unter www.msexchange.org mit schritt für schritt anweisungen.

    english:
    i don't think that handling external to internal access is the purpose of the http proxy. to check your traffic to your owa will be kind of difficult, although the exchange server itself should have a seperate anti virus like trendmicro scanmail for exchange or products like that. i solved my owa problem, where i nailed my owa to SSL and authenticated connections only in iis. viruses and back code is filtered by my scnamail for exchange...

    hope that helps a little =)

    btw, a really good source on how to configure owa that way can be found at www.msexchange.org with step by steps.
  • And if you really want to make it tight, use token authentication (USB or time series card...). Or use an IIS application firewall product (software or appliance; quality can vary quite a bit...).

    Or how about a tunneled VPN connection from your home/roaming laptop machines to Astaro's firewall? [I hope your users are not hopping onto kiosks and coffee shop machines which might have keystroke loggers...]

    The idea of just IIS as your gatekeeper to everyone's Email is quite a scary one...
  • Für den einsatz von OWA empfiehlt microsoft den einsatz eines ISA Servers als reverse Proxy. O-Ton MS Mitarbeiter:" KEIN OWA ohne ISA ..."

    Gruss,

    gnjb


    English:
    Microsoft recommends the use of OWA only with an ISA Server in front of it as reverse proxy. quotation MS employee: "No OWA without ISA".
  • [ QUOTE ]
    And if you really want to make it tight, use token authentication (USB or time series card...). Or use an IIS application firewall product (software or appliance; quality can vary quite a bit...).

    Or how about a tunneled VPN connection from your home/roaming laptop machines to Astaro's firewall? [I hope your users are not hopping onto kiosks and coffee shop machines which might have keystroke loggers...]

    The idea of just IIS as your gatekeeper to everyone's Email is quite a scary one... 

    [/ QUOTE ]
    terrifying

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • Vielen Dank für die Tips.  Wäre schön wenn man dem Proxy auf der externen Netzwerkkarte hätte sagen können: Leite HTTP von extern nur auf ......Interne-IP.  Danke, Gruß!
    Axel

    Thank you for the tips.  Would be beautiful if one the Proxy on the external network map to say had been able:  Lead HTTP of externally only on    ... internal IP.  Greeting thanks!
    Axel