Microsoft Exchange Server öğreniyorum eğitim serimizde Exchange server Erişim Yollarını konuşmaya devam ediyoruz. Daha önce ki çalışmalarımız da Exchange Server erişim yollarını, DNS kayıtlarını, outlook anywhere ve autodiscover kayıtlarının nasıl oluşturulması gerektiğini ve güvenlik önlemleri kapsamında Exchange Control Panel güvenlik sıkılaştırma önerilerini sunduk.

ECP özelinde yapmış olduğumuz güvenlik sıkılaştırma çalışmalarını, diğer hizmetlerimiz için de ayrı-ayrı yapabiliriz, bunu bir kez daha hatırlatmak isterim. Nasıl ki ECP özelinde ECP erişimini ortak isimden ayırdık ve özel isim ile erişim yaptıysak aynı erişim yöntemini Owa, active sync erişimleri için de yapabiliriz.

Owa ve Active Sync özelinde ortak isimden vazgeçme ve özel isim verme işlemini niçin tercih etmeliyiz, bu çalışmamız da bunları konuşuyoruz.

Exchange Server URL Güvenlik Sıkılaştırma (Owa, ActiveSync)

ECP erişimini hatırlayalım. ECP erişimi web tarayıcısı üzerinden Exchange Server yönetim işlemlerini yapmış olduğumuz bir erişim yöntemiydi. Bu erişime sadece exchange yöneticileri sahip olmalı ve sadece exchange yöneticileri bu alana erişmeliydi. Özel bir erişim yoludur ve ayrıcalıklı işlemler yapıldığı için de güvenlik sıkılaştırma işlemlerini yapmak zorunludur.

Son 1 yıl içinde bu erişim yöntemini sıkılaştırmayan firmalar hedef alındı ve başarıya da ulaşan üç farklı saldırı yöntemi tespit edildi. Bu açıklar Exchange Server Security updateleri ile düzenli olarak kapatılmaya çalışılsa bile tespit edilmeyen ve saldırganların sürekli olarak hedef aldığı bir çok bilinmeyen açık da bulunmaktadır.

Bir çok saldırgan bu güvenlik sıkılaştırma işlemlerini yapmayan firmaları hedef almakta ve bir çok kez de başarıya ulaşmakta. ECP sıkılaştırma işlemleri bu sebeple önem arz etmektedir. Benzer sıkılaştırma işlemleri diğer servisler içinde yapılabileceğini belirtmiştik. ECP özelinde yapmış olduğumuz ortak ismi OWA ve Activesync içinde yapabiliriz.

Exchange organizasyonu içinde tanımlı bulunan owa ve active sync ismini ortak isimden ayırıyoruz ve access olarak özel bir isim ile eşleştiriyoruz. ECP de yapmış olduğumuz gibi bu yeni ismi de yeni IP adresine bağlayacak ve diğer exchange servisleri ile owa ve activesync erişimlerini ayırmış olacağız.

Kullanıcılarımız, e-posta alma ve gönderme için bir başka isim, exchange yöneticileri exchange e-posta sistemlerini yönetmek için bir başka isim ve son kullanıcılarımız da owa ve active sync erişimleri için bir başka isim ve ip adresi üzerinden e-posta sistemlerine erişim yapacaklar. Bu ayırma işlemleri bize performans kazanımı sağlayacağı gibi güvenlik tarafında daha esnek çalışmalar yapmamıza zemin hazırlayacaktır.

Kullanıcılarımız owa yada active sync üzerinden erişim yaptığı zaman yeni ortak isim üzerinden erişim yapacaklar bu ortak isimde diğer servislerden ayrıldığı için birinci güvenlik duvarı üzerinde ki yönlendirme işlemleri daha esnek bir şekilde yapılabilecektir. Bu talepleri diğer servis erişimlerinden ayırdığımız için owa ve active sync erişimlerini ikinci güvenlik duvarına yönlendirebilir ve ikinci güvenlik duvarı üzerinde ek güvenlik denetimlerini yapabiliriz.

Bunlar ek güvenlik önlemleri nelerdir.

Exchange Server üzerinde yaptığımız Owa erişimi belirli kullanıcılara açık olsun belirli kullanıcılara da kapalı olsun, yada bazı kullanıcılar mobil telefondan yada tabletlerinden e-posta göndersin bazıları almasın gibi eylemleri artık exchange server üzerinde yapmadan ikinci güvenlik duvarı üzerinde yapabileceğiz.

Bu özel güvenlik ayarlarını zaten exchange server üzerinde yapılması önerilmez.

Bu güvenlik çözümleri sınırlı da olsa exchange server üzerinde yapılabilir olsa da exchange serverin ana görevi mail almak ve göndermektedir. Bu ek özellikleri ikinci güvenlik duvarı üzerinde yaparak güvenliği daha sıkı ve exchange server performansını da en iyi şekilde kullanabiliriz. Ayrıca, exchange server üzerinde yapamadığımız özel güvenlik ayarlarını da bu ikinci güvenlik duvarı üzerinde yapabilmekteyiz.

Ikinci güvenlik duvarı bizlere ne kazandırır, şimdi bunları konuşalım. Belirli tarayıcılar üzerinden OWA erişimni açabiliriz. Sadece Microsoft Edge üzerinden Owa erişimi yapılsın yada Google Crome ‘nin belirli versiyonları ile OWA hizmeti kullanılabilir olsun diyebiliriz.

Bu gibi özel talepleri ikinci güvenlik duvarı üzerinde çok rahat bir şekilde yapabilmekteyiz.

Yada telefon ve tabletlerden sadece android uygulaması üzerinden yada sadece IOS işletim sistemleri üzerinden active sync hizmeti çalışsın gibi kuralları belirtebiliriz. Yada IOS ve android sürümü güncel olmayanlar bağlantı yapamasın yada belirli sürümde ki cihazlar bağlantı yapsın gibi kuralları ikinci güvenlik duvarı üzerinde yönetebiliriz. Bu tarayıcılar dünyanın her yerine açık olsa bile belirli bölgede bulunan yerlerden, belirli zaman dilimlerinde hizmeti çalışabiliriz.

Bu gibi kuralları ikinci güvenlik duvarı üzerinde çok rahat bir şekilde yapabilirken Exchange Server üzerinde EMS yönetimini yapamayız. Exchange Server in ana görevi mobil aygıt yönetimi değildir ve bu işi EMS gibi ikinci güvenlik duvarları ile yapabilmekteyiz. Exchange server üzerinde yazmış olduğumuz sınırlı güvenlik kurallarının çok daha fazlasını ikinci güvenlik duvarı üzerinde çok daha fazlasını çok fazla değişken ve şartlı kural ile yazabilmekteyiz.

Ihtiyaç duyduğumuz bu güvenlik beklentileri ve çok daha fazlasını exchange server özelinde geliştirilen ikinci güvenlik duvarları ile yapılmaktadır. Ikinci güvenlik duvarı ile güvenliği sıkılaştırabildiğimiz gibi exchange server üzerinde de performansı da iyileştirebiliriz. Exchange server üzerinde saklanan erişim kayıtlarını artık ikinci güvenlik duvarına devredecek, erişim denetimini ikinci güvenlik duvarına yaptırdığımız gibi yasal zorunluluk olan erişim kayıtlarını da burada saklayabileceğiz.

Parolasız koruma eğitim serisinde çokça konuştuk ama bir kez de bu konu başlığında da belirtmek istiyorum.

OWA erişimlerinde exchange serverin yapamadığı MFA, OTP güvenlik çözümlerini burada, ikinci güvenlik duvarı üzerinden yapabilir duruma geleceğiz.