设为首页 收藏本站
查看: 932|回复: 0

[经验分享] Exchange的安全问题(一)

[复制链接]

尚未签到

发表于 2018-7-4 10:57:05 | 显示全部楼层 |阅读模式
  好久没写博客了,这2周都在搞Exchange安全相关的东西,终于搞完了,算告一段落吧,打算拿出来和大家分享一下。
  很多公司Exchange部署 完成后都是通过TMG,或者直接把CAS发布到公网上,让用户在家或者非公司办公网络 登录邮箱进行邮件收发的。类似这种的文章大把大把,我就不多说了但是这种场景会存在安全风险
  无法防止暴力破解
  
  虽然AD账号有锁定机制,但是当有人暴力破解Exchange时,让你的账号全锁了,这个也是影响业务的
  所以对于发布到公网的应用我们需要谨慎,接下来我分享一下我的方案,当然解决这个问题的方案不少,仅供参考
  1.针对OWA,标准的WebSite,爆破一般人都能搞,都不用黑,针对发布到公网的OWA方案如下:
  1.双因子认证,我这边用的是ADUser  ADPassword+动态口令的方式,意思是用户登录OWA是输入邮箱账号,密码输入邮箱密码+6位的动态口令
  动态口令用的google authenticator ,讲白了这就是一套C/S的算法,可以接入任何用作身份验证的应用,因为我们的***用了他,所以OWA延续使用,具体怎么部署,网上大把
  接下来就是反向代理的事情了,我用的是Nginx,不用多说,Nginx还是挺强大的。需要对Nginx做二次开发,要么C,要么Lua,C我差点意思,但性能好,所以只能Lua了,那开始吧。
  产品用的:openresty,为啥是他,因为他方便点,原生Nginx单独装一个lua的module也可以,安装openresty,去官网下载安装文档安装。
  完事后,用户登录的时候需要截取Post请求,把动态验证码解出来,然后Post到Google的身份验证做验证,返回True的时候,再把报文封回去,直接转发,

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-533606-1-1.html 上篇帖子: Your Microsoft Exchange Server is unavailable 下篇帖子: exchange几大记录
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表