如何在Exchange 2013中禁用对ECP的外部访问

最近有客户问我,自从Exchange 从2010升级到Exchange 2013后,Exchange管理中心(EAC)是新的管理控制台。它取代了它的前身Exchange管理控制台(EMC),它支持管理Exchange 2013组织。由于EMC是Microsoft管理控制台(MMC)类型的应用程序,EAC是基于Web的管理控制台,它作为IIS上的虚拟目录安装在客户端访问服务器(CAS)上,因此两个控制台都非常独特。EAC配有交换控制面板(ECP)它是一个非限制性的网络应用程序,可以从网络(LAN,Internet)的各个位置实时访问。任何拥有有效用户名和密码的用户,都可能会以前所未有的方式登录。当CAS安装在像DMZ区域这样的外围网络中时,这可能会造成很大的威胁,一些使用拦截密码的黑客可以通过互联网登录ECP。

幸运的是,微软给我们提供了一个限制访问ECP的方案,而不必关闭对OWA的访问。我们可以通过简单地遵循Technet的文档并尝试下面的命令来做到这一点:

Set-EcpVirtualDirectory -identity“ecp <默认网站>”-AdminEnabled $ false

从上面的截图可以看出,如果我们希望立即生效,我们可以执行“iisreset / noforce”命令

iisreset / noforce

解决方案实施后,每次尝试到达ECP页面都将以“404页面未找到”错误结束,或者将请求重定向到管理员帐户详细信息的OWA选项(请参见下面的屏幕)。

但是,这个解决方案有一个缺点。尽管通过实现这个功能,我们成功地限制了从Internet区域访问ECP,但是我们却无法从内部网络访问ECP。在这种情况下,Microsoft建议我们在内部网络安装一个CAS服务器仅用于内部ECP访问。但在我自己和专业的IT同事的意见中,更好的办法是在面向互联网的CAS上安装第二个带有ECP和OWA虚拟目录的网站。这是一个更简单,更快捷的解决方案。

要应用该解决方案,我们需要为安装CAS 的服务器分配第二个IP地址(通常都是一个IP地址)。通过在CAS服务器中安装的第二个网络适配器上配置新的IP地址,或者在现有网络接口上分配第二个IP地址,可以轻松完成此任务。第一种方式主要是由管理员在出于安全策略合规性原因的情况下部署,然而第二种方式在实现方面更容易,更快捷。下面的屏幕说明了后一种解决方案:

将IP地址分配到CAS之后,我们需要在DNS服务器上的DNS区域中创建适当的记录。这个记录中的名字将被用来联系自定义的ECP虚拟目录。更重要的是,这个记录还需要指出早一步配置的IP地址:

在下一步中,我们 C:\ Inetpub文件夹下的第二个网站创建一个文件夹,例如wwwroot2。

当创建文件夹时,我们必须打开Internet信息服务(IIS)管理器并建立第二个网站,例如“InternalEAC”,指向创建的文件夹C:\ inetpub \ wwwroot2并绑定到TCP / 80(HTTP) TCP / 443(HTTPS)端口。下面的屏幕展示了漫游过程。

首先,我们必须记住将新网站与新的IP地址绑定:

在下面的步骤中,我们需要在新创建的第二个网站下为ECP和OWA建立虚拟目录。我们将通过执行以下命令来解决这个问题:

New-EcpVirtualDirectory -Server“<ServerIdParameter>” -  WebSiteName“InternalEAC”-InternalUrl“<internal url>”
New-OwaVirtualDirectory -Server“<ServerIdParameter>” -  WebSiteName“InternalEAC”-InternalUrl“<internal url>”

在此之后,我们使用前面提到的Microsoft解决方案禁用对EAC的访问。要做到这一点,我们只需运行以下命令:

Set-EcpVirtualDirectory -identity“ecp <默认网站>”-AdminEnabled $ false
iisreset / noforce

最后,只有两个最后的步骤去。它限制访问绑定到我们自定义网站的IP地址,例如内部用户或管理员管理站。这将阻止从周边网络或互联网区域等不受欢迎的区域访问我们的新网站。

最后一步是为自定义ECP网站分配用于SSL目的的适当证书。它可以是第三方证书(例如已经分配给默认网站的现有通配符证书),内部CA的证书或自签名证书。在创建新证书的情况下,我们必须记住将证书中的名称与ECP URL中使用的名称进行匹配。

时间: 2024-10-07 03:36:30

如何在Exchange 2013中禁用对ECP的外部访问的相关文章

如何在exchange 2013 的OWA界面进行公共或私有计算机设置

我们知道exchange 2013的OWA界面相比Exchange 2010发生了很大的改变,其中就有客户提出的这样的问题,在exchange 2010 的OWA登录界面,我们可以选择使用公用计算机还是私人计算机(公共计算机选项超时时间为:15分钟,私有计算机选项超时时间为:8小时),但是在Exchange 2013中这个选项没有了,我在Exchange 2013 OWA中还想用,怎么办? Exchange 2010 OWA登录界面: Exchange 2013 OWA登录界面: 其实很简单,此

Exchange 2013 SP1部署系列14:配置客户端访问协议(IMAP&POP3)

安装 Microsoft Exchange Server 2013 时,未启用 POP3 客户端连接.若要启用 POP3 客户端连接,您需要启动两个 POP3 服务,即 Microsoft Exchange POP3 服务和 Microsoft Exchange POP3 Backend 服务.启用 POP3 之后,Exchange 2013 使用安全套接字层 (SSL) 接受端口 110 和端口 995 上的不安全 POP3 客户端通信. Microsoft Exchange POP3 服务在

在Exchange 2013中重置用户密码

Exchange的ECP内如何重置用户的密码. 在Exchange Server 2013中,可以由用户从用户自己的OWA(Outlook Web Access)设置页面或由EAC(Exchange管理中心)的管理员更改用户邮箱密码.从用户的OWA设置更改密码相当简单.但是,如果您想从EAC重置特定用户的密码,则可能会在Web控制台中找不到密码重置选项,如下所示. 这是因为默认管理员用户在Exchange 2013的默认安装中没有权限重置邮箱用户帐户的密码.不知道为什么Microsoft默认情况

Exchange 2013 配置不同的内部和外部 URL

配置不同的内部和外部 URL(此次不做实验) 浏览至您的 Exchange 服务器的 URL,打开 EAC.例如,https://Ex13/ECP. 转到"服务器">"虚拟目录". 在"选择服务器"字段中,选择面向 Internet 的客户端访问服务器. 选择要更改的虚拟目录,然后单击"编辑". 在"内部 URL"中,将"https://"和第一个正斜杠 ("/"

2016/07/07 wamp中apache2.4.9允许外部访问的配置 重点是版本 版本不同配置效果不同

wamp安装包中安装好服务器之后只能使用127.0.0.1来访问了,如果我们要设置多个站点或其它像192.168.1.1这种就需要进行一下修改,具体步骤如下. wamp-apache2.4.9允许外部访问的配置,apache2.2配置外网访问的方法跟apache2.4.9的有点不同 apache2.2配置方法: 打开apache目录下的httpd.conf配置文件,找到关键字:”deny from”,会发现一处 “deny from”下有一行”Allow from 127.0.0.1″ ,然后将

WORD 2013 中禁用语法检查

使用 WORD 2013 打开需要禁用语法检查的文档,依次点击 “文件 >> 选项”,打开选项设置窗口: 切换到 “校对” 选项,分别把 “键入时检查拼写” 和 “键入时标记语法错误” 左边的勾选去掉: 点击 “确定”,完成设置:此时,文档中不再提示语法错误.

如何在CentOS 7中禁用IPv6

最近,我的一位朋友问我该如何禁用IPv6.在搜索了一番之后,我找到了下面的方案.下面就是在我的CentOS 7 迷你服务器关闭IPv6的方法. 你可以用两个方法做到这个. 方法 1 编辑文件/etc/sysctl.conf, vi /etc/sysctl.conf 添加下面的行: net.ipv6.conf.all.disable_ipv6 =1 net.ipv6.conf.default.disable_ipv6 =1 如果你想要为特定的网卡禁止IPv6,比如,对于enp0s3,添加下面的行.

如何导出Exchange 2013中用户的邮件

1.打开ECP控制台并使用管理员登陆https://webmail.contoso.com/ecp/, 注:导出邮件的账号必须具有相应的权限. 2.搜索到邮箱后,选择"将数据导出到CSV文件",如下图, 3.保持默认,选择"下一步",如下图, 4.输入共享路径和pst文件名称,如下图, 5.选择是否发送给管理员通知邮件,并选择"完成", 6.然后到共享服务器上查看已经被导出的.pst文件即可.

在Exchange 2013中移动邮箱

1.打开ECP界面,选择"收件人"--"迁移":选择添加按钮(即+号): 2.可以选择+号边上的倒三角,选择"移动到此林":将其他林里的邮箱迁移到此林,来实现跨林迁移: 3.选择"+"添加用户: 4.选择邮箱,当然也可以通过"Ctrl"键进行多选,选择好了,点击"添加"按钮: 5.选择"确定": 6.当然如果人数过多的话,我们可以直接通过下面"通过CSV问卷