Pokazywanie postów oznaczonych etykietą Exchange 2013. Pokaż wszystkie posty
Pokazywanie postów oznaczonych etykietą Exchange 2013. Pokaż wszystkie posty

10 stycznia 2023

Nowy Rok - nowe poprawki do Exchange

Zaczął się drugi tydzień stycznia i pojawiły się kolejne poprawki bezpieczeństwa dla systemów Exchange. Nic strasznego, ale dobrze się zabezpieczyć. Poniżej lista poprawek:

Warto dodać, że po instalacji poprawki, możliwe jest (a także zalecane) włączenie ochrony pakietów Powershell poprzez weryfikację certyfikatów - Certificate signing of PowerShell serialization payload in Exchange Server

Przy okazji Microsoft przypomina o weryfikacji certyfikatów OAuth, używanych na serwerach Exchange, dostarczając skrypt MonitorExchangeAuthCertificate.ps1, który pozwala na weryfikację i automatyczne odnawianie takich certyfikatów.

Weryfikacja, czy na wszystkich serwerach Exchange w organizacji jest aktywny certyfikat dla OAuth jest drugim warunkiem wstępnym (oprócz instalacji styczniowej poprawki), aby włączyć nową funkcjonalność. W Exchange 2016/2016 możemy ją włączyć poprzez zdefiniowanie override'a, odświeżenie konfiguracji i restart usług (kroki poniżej):

New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

Restart-Service -Name W3SVC, WAS -Force

W Exchange 2013 musimy dodać klucz w rejestrach i również zrestartować usługi webowe.

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

02 czerwca 2022

Majowe aktualizacje bezpieczeństwa do Exchange

Już niebawem kolejny patch tuesday, ale dla porządku wspomnę o opublikowanych w maju poprawkach bezpieczeństwa dla Exchange:

  • Exchange Server 2013 CU23
  • Exchange Server 2016 CU22 and CU23
  • Exchange Server 2019 CU11 and CU12
Warto wspomnieć, że od tego pakietu Microsoft zmienia sposób instalacji poprawek - zamiast paczki msp, która musiała być instalowana w kontekście administratora, teraz dostarczana jest paczka w formacie exe, z automatyczną eskalacją uprawnień, co powinno pomóc nawet zapominalskim adminom.
Ponadto Microsoft dodatkowo po zainstalowaniu poprawek każe uruchomić ponownie setup.exe z opcją przygotowania wszystkich domen (jednorazowo). Więcej informacji na blogu zespołu produktowego.

10 marca 2022

Marcowe aktualizacje zabezpieczeń dla Exchange

Kolejny "patch Tuesday" i kolejna łatka na zabezpieczenia serwerów Exchange. W tym miesiącu aktualizacja adresuje dwa problemy opisane w artykułach CVE-2022-23277 (Remote Code Execution) oraz CVE-2022-24463 (Spoofing). Chociaż nie znaleziono jeszcze aktywnych exploitów, wykorzystujących te podatności, to Microsoft zaleca niezwłoczną instalację poprawki. W zależności od wersji należy pobrać odpowiednią paczkę:

  • Exchange Server 2013 CU23
  • Exchange Server 2016 CU21 and CU22
  • Exchange Server 2019 CU10 and CU11

Poprawkę należy instalować ręcznie, w kontekście administratora, ale mam nadzieję, że do tego wszyscy się już przyzwyczaili. Więcej informacji na blogu zespołu produktowego.

12 listopada 2021

Listopadowe poprawki bezpieczeństwa dla Exchange i parę przemyśleń

Minęło raptem kilka tygodni od październikowych poprawek bezpieczeństwa dla serwerów Exchange, a tu znowu kolejny wysyp. Czyżby ktoś przeklął administratorów poczty on-premises? Niestety tak bywa. Obserwując poszczególne produkty Microsoft, widać w jakie obszary idzie cały wysiłek koncernu, a gdzie prace zostały mocno spowolnione. Dokładnie rok temu na konferencji Ignite Microsoft ogłaszał wydanie w tym roku kalendarzowym (2021) nowej wersji Exchange, Skype for Business i Sharepoint Server. Niestety, na szumnych zapowiedziach się skończyło. O ile w przypadku Sharepoint Servera, pojawiła się wersja Subscription Edition, z wydaną w lipcu wersją preview, to w przypadku zarówno Skype for Business jak i Exchange, brak informacji o nowych wersjach, nawet testowych. W zeszłym tygodniu odbyła się kolejna konferencja Ignite, na której była jedna (!) sesja o Exchange Online (ale bez ogłaszania żadnych nowości). Pojawiają się co prawda usprawnienia, takie jak aktualizacje modułu administracyjnego powershell, dla którego właśnie pojawiła się wersja preview, umożliwiająca łączenie z chmurą bez konieczności użycia uwierzytelnienia Basic dla WinRM, albo nowy serwis Emergency Mitigation, o którym pisałem w poprzednim poście. Jednak rozwój systemu nie jest już tak dynamiczny jak kiedyś, w końcu trudno coś rewolucyjnego wymyślić po tylu latach stabilizacji funkcjonalności.

Wracając jednak do tematu aktualizacji. Na blogu zespołu produktowego pojawiła się informacja o kolejnych poprawkach, które administratorzy powinni zainstalować jak najszybciej. Poprawka chroni przed opisaną w biuletynie bezpieczeństwa podatnością CVE-2021-42321. Poprawka jest dostępna jak zwykle dla dwóch ostatnich wersji CU serwerów Exchange 2016 i 2019 oraz dodatkowo dla wersji 2013:

Oczywiście warto sprawdzić przed instalacją środowisko najnowszą wersją skryptu Health Checker. Dla mniej sprawnych administratorów jest dostępny również kreator, pomagający zaktualizować wersję Exchange. Warto również skorzystać ze środowiska testowego, jeżeli je posiadamy.

16 października 2021

Poprawki wrzesień-październik dla Exchange

Dużo ostatnio pracuję i mam lekkie opóźnienie z publikowaniem treści na blogu. Niestety, taki mamy klimat. Ale muszę wspomnieć o poprawkach do Exchange jakie Microsoft wydał we wrześniu i październiku.  28 września opublikowane zostały poprawki Cumulative Updates dla Exchange 2019 i dla Exchange 2016. Pisałem już wcześniej, że Microsoft, ze względu na koniec podstawowego wsparcia dla Exchange 2016 miał zakończyć publikowanie CU dla tej wersji systemu, jednak zgodnie ze starym powiedzieniem "Nigdy nie mów nigdy", musiał zmienić zdanie. Tegoroczny wysyp podatności w Exchange i próby ich opanowania skutkowały kilkoma decyzjami - w czerwcu została wprowadzona integracja z interface'm AMSI systemu operacyjnego, na tyle istotna, że niezbędny był pakiet CU21 (pisałem o tym na tym blogu), a we wrześniu Microsoft dodał do architektury Exchange dodatkową usługę, która ma za zadanie ułatwiać ochronę przed krytycznymi podatnościami - Microsoft Exchange Emergency Mitigation Service, o którym zespół produktowy pisał szczegółowo na swoim blogu. Po marcowym trzęsieniu ziemi z potężną dziurą w zabezpieczeniach Exchange, Microsoft udostępnił dodatkowe narzędzie EOMT (Exchange On-premises Mitigation Tool). Teraz zostało ono dodane jako dodatkowy serwis do usług Exchange, więc konieczny był kolejny pakiet przebudowujący całościowo binaria Exchange.

Warto również wspomnieć, że od wrześniowych pakietów poprawek Microsoft wprowadził opcjonalnie wysyłanie danych diagnostycznych z działania systemu, dlatego też zmieniła się zgoda, którą udzielamy w trakcie instalacji CU. Skutkuje to istotną zmianą w trakcie instalacji z linii komend - zamiast przełącznika /IAcceptExchangeServerLicenseTerms mamy do wyboru dwa alternatywne przełączniki:

/IAcceptExchangeServerLicenseTerms_DiagnosticDataON

/IAcceptExchangeServerLicenseTerms_DiagnosticDataOFF

Jak można się domyślać, używając pierwszego przełącznika zgadzamy się na warunki licencyjne i wysyłanie danych diagnostycznych do Microsoftu, drugi przełącznik nie zezwala na wysyłanie takich danych.

Więcej informacji znajdziecie na blogu zespołu produktowego. A tutaj znajdziecie pakiety aktualizacji:

Niecałe dwa tygodnie po wydaniu CU pojawiły się dodatkowo pakiety poprawek bezpieczeństwa, również dla wersji Exchange 2013. Poprawki te adresują podatności opisane w poniższych biuletynach bezpieczeństwa:
Należy pamiętać o tym, że poprawki są udostępnione tylko dla dwóch najnowszych wersji CU. Więc najpierw należy zaktualizować CU do wymaganej wersji. Więcej szczegółów można znaleźć na blogu zespołu produktowego. Stąd można pobrać odpowiednie wersje poprawek:
  • Exchange Server 2013 CU23 (dla Exchange 2013 może być potrzebne rozszerzenie schematu /prepareschema.)
  • Exchange Server 2016 CU21 oraz CU22
  • Exchange Server 2019 CU10 oraz CU11

31 lipca 2021

Poprawki czerwiec-lipiec do Microsoft Exchange

UPDATED

Tuż przed moim urlopem Microsoft opublikował kwartalne pakiety Cumulative Updates, a niedługo potem również dodatkowe poprawki bezpieczeństwa. Dlatego też uwzględnię je wspólnie, bo jedne i drugie powinny zostać zainstalowane. Tak więc po kolei:

Najważniejszą zmianą w tych poprawkach była integracja z interface'em antimalware systemów Windows Server 2016/2019 (AMSI). Więcej o integracji Exchange z AMSI można przeczytać w oddzielnych artykułach na blogu zespołu produktowego - News About the June 2021 Cumulative Update for Exchange Server oraz More about AMSI integration with Exchange Server. Pakiety poprawek wymagają również aktualizacji schematu, co warto wcześniej zaplanować, zwłaszcza w dużych organizacjach.
Poprawka bezpieczeństwa została udostępniona również dla Exchange 2013, dla którego nie ma już Cumulative Updates, ale dziury bezpieczeństwa łatać trzeba. I tak po kolei:
  • Exchange Server 2013 CU23
  • Exchange Server 2016 CU20 and CU21
  • Exchange Server 2019 CU9 and CU10
Warto pamiętać, że instalacja poprawek bezpieczeństwa w tym miesiącu wymaga również aktualizacji schematu - w Exchange 2016 i 2019, jest ona realizowana w najnowszej paczce CU, ale jeżeli ktoś instaluje dla N-1, to powinien taką aktualizację również uwzględnić. Więcej informacji na blogu zespołu produktowego - Released: July 2021 Exchange Server Security Updates.

Kilkukrotnie dotarły do mnie informacje o problemach wydajnościowych po instalacji Exxchange 2016 CU21 lub Exchange 2019 CU10 - problem dotyczy wolnej pracy Outlooka, a nawet problemów z jego uruchamianiem, nie dotyczy natomiast innych usług dostępowych - OWA, Activesync czy EWS. Związane jest to z nieprawidłowo działającą integracją ADSI przy obsłudze niektórych dostawców narzędzi AV, jak na razie problem potwierdzono dla McAfee Endpoint Security oraz Sophos Central Server Protection. Czekając na rozwiązanie problemu, możemy po zauważeniu takich problemów wyłączyć integrację po stronie konsoli zarządzającej dane oprogramowanie (przykłady w powyższych artykułach), edytując na serwerach Exchange pliki web.config, albo definiując wyjątek konfiguracji (oczywiście przy użyciu powłoki Exchange Management Shell):
New-SettingOverride -Name "DisablingAMSIScan" -Component Cafe -Section HttpRequestFiltering -Parameters ("Enabled=False") -Reason "Testing"
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh
Restart-Service -Name W3SVC, WAS -Force

29 maja 2021

Majowe poprawki bezpieczeństwa dla Exchange

Mam nadzieję, że wszyscy zainstalowali już majowe poprawki dla serwerów Exchange. W poprzednim artykule wspominałem o tym, że tylko część wykrytych na przełomie marca i kwietnia podatności została uwzględniona w kwietnowym zestawie poprawek, w maju opóźnienia zostały nadrobione. Poprawki można znaleźć na stronach Microsoftu:

  • Exchange Server 2013 CU23
  • Exchange Server 2016 CU19 and CU20
  • Exchange Server 2019 CU8 and CU9
Więcej informacji na temat podatności oraz problemów występujących po zainstalowaniu poprawek można znaleźć na blogu zespołu produktowego Exchange.
Warto również pamiętać o używaniu (i systematycznej aktualizacji) skryptu Exchange Health Checker wskazującego nam nie tylko brak poprawek w naszym środowisku Exchange ale również inne potencjalnie ułomne opcje konfiguracyjne.

13 kwietnia 2021

Kwietniowe poprawki bezpieczeństwa dla Exchange

Dzisiaj kolejny patch tuesday i pojawiły się poprawki dla Exchange. Po trzęsieniu ziemi, jakie miało miejsce na początku marca i ataku na wiele tysięcy organizacji Exchange, mam nadzieję, że administratorzy systemów pocztowych zaktualizowali swoje serwery i teraz będzie nieco spokojniej. Poprawki zabezpieczają systemy przed czterema podatnościami (jak na razie dosyć niejasno opisanymi w komunikatach bezpieczeństwa). Jak Microsoft twierdzi są to jak na razie zagrożenia teoretyczne (nie ma jeszcze w sieci exploitów wykorzystujących te podatności), ale lepiej nie czekać i łatać przed atakiem. Poniżej linki do paczek instalacyjnych (należy instalować w kontekście administratora):

  • Exchange Server 2013 CU23
  • Exchange Server 2016 CU19 and CU20
  • Exchange Server 2019 CU8 and CU9
Warto pamiętać również o przydatnym skrypcie, udostępnionym na Githubie do weryfikacji zabezpieczeń serwerów Exchange - nie tylko zainstalowanych poprawek ale również konfiguracji interface'ów sieciowych, sterowników i innych parametrów konfiguracji serwerów - https://aka.ms/ExchangeHealthChecker

03 marca 2021

Krytyczne poprawki bezpieczeństwa dla serwerów Exchange

Kilka godzin temu zespół produktowy Exchange opublikował informację o wykryciu exploitów, mogących atakować wszystkie wersje Exchange. W związku z tym została opublikowana krytyczna poprawka bezpieczeństwa, którą należy jak najszybciej zainstalować, zwłaszcza na serwerach wystawionych do internetu.

Oczywiście, jak zawsze Microsoft udostępnia aktualizacje tylko dla dwóch ostatnich wersji Cumulative Update, więc jak ktoś nie ma, to powinien również zainstalować najnowszy pakiet poprawek. Poprawka bezpieczeństwa nie wymusza restartu serwera, ale powinien on zostać wykonany.
Więcej informacji o zagrożeniach związanych z podatnością  można znaleźć na blogu Microsoft Security Response Center oraz tutaj.

02 marca 2020

Poprawki bezpieczeństwa dla Exchange Server

Chociaż od dnia publikacji najnowszych poprawek bezpieczeństwa dla Exchange Server minęło już kilkanaście dni, zorientowałem się właśnie, że nie opublikowałem informacji o nich na blogu, dlatego też nadrabiam zaległości. Poprawki adresują podatności, opisane w biuletynach bezpieczeństwa:
  • CVE-2020-0692: Microsoft Exchange Server Elevation of Privilege Vulnerability
  • CVE-2020-0688: Microsoft Exchange Memory Corruption Vulnerability
  • KB4540267 MSExchangeDelivery.exe or EdgeTransport.exe crashes in Exchange Server 2013 and Exchange Server 2010

O ile pierwsze z zagrożeń dotyczy wersji systemu począwszy od Exchange 2013, to dwa kolejne mogą umożliwiać również przejęcie kontroli nad systemami w wersji Exchange 2010. W ten sposób powstał RU30 dla Exchange 2010 SP3. Warto przeczytać powyższe artykuły, żeby przekonać się, że na czym polegają poszczególne zagrożenia. Poniżej lista aktualizacji:
Wersja Exchange

Build
Artykuł KB
Lokalizacja poprawki
Exchange 2019 CU4
15.2.529.8
Exchange 2019 CU3
15.2.464.11
Exchange 2016 CU15
15.1.1913.7
Exchange 2016 CU14
15.1.1847.7
Exchange 2013 CU23
15.0.1497.6
Exchange 2010 SP3 RU30
14.3.452.0

Warto pamiętać, że aktualizacje obejmują tylko dwie ostatnie wersje CU, zarówno dla Exchange 2016 jak i 2019 (dla Exchange 2013 tylko ostatnią). Należy więc dobrze sprawdzić, jaką wersję poprawki powinniśmy pobrać.

21 czerwca 2019

Czerwcowe poprawki do Exchange

Wczoraj Microsoft opublikował kolejną porcję poprawek do serwerów Exchange:

Żaden z Cumulative Update'ów nie rozszerza schematu, jednak ze względu na modyfikację uprawnień (poprawki wprowadzają dodatkowe ograniczenia uprawnień dla Exchange w Active Directory), należy uruchomić setup /preparead.
Oprócz modyfikacji uprawnień, pakiety wprowadzają wsparcie dla .Net Framework 4.8, przy wymogu posiadanie wersji 4.7.2 na serwerze do zainstalowania aktualizacji (oczywiście jak w poprzednich aktualizacjach niezbędny jest również runtime Visual C++ 2012). Dodatkowo dla wersji 2016/2019 pozwalają na ograniczanie widoczności folderów publicznych dla użytkowników (tak jak od niedawna jest możliwe w Exchange Online) oraz mają pozwalać na wyłączanie starszych protokołów dostępowych (szczegóły mają być niebawem udostępnione na blogu zespołu produktowego).
Jednocześnie dla Exchange 2010 została wydana poprawka bezpieczeństwa, jako Exchange 2010 SP3 RU28, opisana w KB4503028. Poprawkę można pobrać z tej lokalizacji. Poprawka rozwiązuje problem opisany w Security Advisory ADV190018. Jest ona również zawarta w najnowszych aktualizacjach zbiorczych dla pozostałych wersji, opisanych wcześniej w poście. 


17 kwietnia 2019

Kwietniowe poprawki bezpieczeństwa dla Exchange

Kilka dni temu przy okazji cyklicznego święta "patch Tuesday", pojawiły się poprawki bezpieczeństwa dla wszystkich wspieranych wersji Exchange, które rozwiązują problem opisany w poniższych artykułach:
Warto pamiętać, że poprawki zostały przygotowane tylko dla najnowszych i N-1 wersji systemów, więc warto instalować pakiety CU na bierząco. Poniżej lista dostępnych poprawek i odpowiednie artykuły w bazie wiedzy Microsoft:

Wersja Exchange

Build
Artykuł KB
Lokalizacja poprawki
CVE-2019-0817
CVE-2019-0858
Exchange 2019 CU1
15.2.330.7
Yes
Yes
Exchange 2019
15.2.221.16
Yes
Yes
Exchange 2016 CU12
15.1.1713.6
Yes
Yes
Exchange 2016 CU11
15.1.1591.16
Yes
Yes
Exchange 2013 CU22
15.0.1473.4
Yes
Yes
Exchange 2010 SP3 RU27
14.3.452.0
Yes
No
Jak widać w powyższej tabeli, poprawka dla wersji Exchange 2010, nie rozwiązuje problemu opisanego w CVE-2019-0858. Rozszerzone wsparcie dla tej wersji systemu kończy się już za 9 miesięcy (14 stycznia 2020) i od tego dnia żadne aktualizacje nie będą publikowane.

12 lutego 2019

Lutowe aktualizacje dla Exchange

Ostatnio zespół Exchange nie miał szczęścia do zabezpieczeń. Pomimo opublikowania w styczniu poprawek bezpieczeństwa, o czym pisałem już na blogu, została odkryta kolejna, bardzo niebezpieczna podatność, nad załataniem której zespół Exchange pracował w ostatnich dniach bardzo intensywnie.
Przypomnę, że podatność pozwala napastnikowi użyć subskrypcji EWS, żeby użyć konta serwera Exchange do zaatakowania kontrolera domeny, gdzie (jeżeli nie jest wdrożony model split permission) konta serwerów Exchange mają całkiem spore uprawnienia - dokładniej jest to opisane w podlinkowanym wcześniej artykule.
Na szczęście dzisiaj pojawiły się niezbędne poprawki do czterech wersji Exchange (nieszczęśni ci, co używają jeszcze wersję 2007). Pomimo wcześniejszych obietnic (znowu), zespół Exchange się złamał i ze względu na specyfikę poprawki dla wersji 2013 pojawił się CU22 dla wersji 2016 i 2019 poprawki zostały również wydane jako pakiety zbiorcze aktualizacji.
Sposób instalacji aktualizacji też jest niecodzienny - ze względu na wprowadzane zmiany, instalator należy uruchomić z przełącznikiem /PrepareAD, w celu wykonania odpowiednich kroków zabezpieczających w strukturze Active Directory. Ponadto Microsoft po zainstalowaniu poprawki zaleca zresetowanie haseł dla kont serwerów Exchange w domenie. Administratorzy zarządzający swoim środowiskiem przy pomocy Powershell 5.1 mogą użyć cmdleta reset-computermachinepassword, dla starszych wersji systemów możemy użyć netdom lub konsoli ADUC. Podobnie jak w przypadku poprzednich pakietów Cumulative Update należy zainstalować najpierw runtime Visual C++ 2012. Poniżej odnośniki do odpowiednich artykułów i samych poprawek. Warto przypomnieć, że aktualizacje dla Exchange 2019 pobierane są z centrum umów wolumenowych, a nie z ogólnej strony pobrań jak w przypadku starszych wersji..
Exchange Server 2019 Cumulative Update 1 (KB4471391), VLSC Download
Exchange Server 2016 Cumulative Update 12 (KB4471392), Download, UM Lang Packs
Exchange Server 2013 Cumulative Update 22 (KB4345836), Download, UM Lang Packs
Exchange Server 2010 Service Pack 3 Update Rollup 26 (KB4487052), Download

09 stycznia 2019

Styczniowe poprawki bezpieczeństwa dla serwerów Exchange

Co prawda do wydania kolejnych Cummulative Updates dla Exchange (już tylko 2016 i 2019) zostało jeszcze sporo czasu, ale pojawiły się wczoraj aktualizacje bezpieczeństwa dla wszystkich wspieranych wersji Exchange (przypomnę, że 2010 i 2013 mają już tylko rozszerzone wsparcie, więc będą otrzymywać tylko poprawki bezpieczeństwa). Poprawka bezpieczeństwa dla Exchange 2010, wydana jako Update Rollup 25 dla Exchange 2010 SP3, łata dziurę ogłoszoną w CVE-2019-0588, która dotyczy udostępniania kontrybutorom kalendarzy zbyt dużych uprawnień przez Powershell API. Oczywiście RU 25 zawiera również zbiorcze poprawki zawarte w poprzednich paczkach aktualizacji, Poprawkę można pobrać z tego linku.
Poprawka dla nowszych wersji Exchange, zawiera dodatkowo rozwiązanie problemu przedstawionego w artykule CVE-2019-0586, który dotyczy nieprawidłowej obsługi pamięci i może doprowadzić do uruchomienia przez napastnika kodu w kontekście użytkownika systemowego. Więcej informacji na ten temat można znaleźć w artykule pomocy technicznej. Poniżej linki do pobrania poprawek:

22 sierpnia 2018

Poprawki bezpieczeństwa dla Exchange

Microsoft przygotował poprawki bezpieczeństwa dla dwóch poważnych zagrożeń, opisanych w biuletynach Common Vulnerabilities and Exposures (CVE):
  • CVE-2018-8302 Microsoft Exchange Memory Corruption Vulnerability
  • CVE-2018-8374 Microsoft Exchange Server Tampering Vulnerability (Exchange 2016 only)
W celu pozbycia się podatności na te zagrożenia należy zainstalować odpowieni pakiet poprawek (w zależności od wersji systemu):
NAleży zauważyć, że poprawka bezpieczeństwa dla Exchange 2010 SP3 jest przygotowana jako kolejny Rollup Update i podobnie jak w przypadku Cumulative Update'ów dla nowszych wersji Exchange, wymaga dodatkowo instalacji pakietu Visual C++ runtime 2013 (download).

KB4340731 nadpisuje poprzedni security update KB4092041 dla Exchange 2016 i Exchange 2013. Warto również zauważyć, że pakiety poprawek są przygotwane pod kątem konkretnych pakietów Cumulative Update i nie zainstalujemy ich np, na Exchange 2013 CU18 lub Exchange 2016 CU7. Należy najpierw zaktualizować system do najnowszej wersji CU.


19 czerwca 2018

Czerwcowe aktualizacje do Exchange

Dzisiaj Microsoft opublikował aktualizacje dla serwerów Exchange. Ponieważ Exchange 2013 od kwietnia wszedł w okres rozszerzonego wsparcia, o czym pisałem kilka miesięcy temu, CU21 jest ostatnią regularną aktualizacją dla tej wersji systemu, przynajmniej dopóki Microsoft nie zmieni zdania. Rollup Update 22 dla Exchange 2010 rozwiązuje problem współpracy z Exchange 2016 oraz zapewnia zgodność z kontrolerami domeny Windows 2016.
Nowe poprawki dodają również wymagania dla serwerów Exchange 2013 i 2016 - do instalacji niezbędny jest .Net Framework w wersji 4.7.1. Dodatkowo wymagany jest pakiet VC++ 2013 , który zapewnia poprawną pracę komponentów dodatkowych, takich jak WebReady Document Viewing.
Poniżej lista odnośników, skąd można pobrać artykuły KB dla odpowiednich poprawek oraz wersje instalacyjne pakietów:

09 maja 2018

Adresy i nazwy niezbędne dla pracy z Office 365

Jednym z częściej pojawiających się problemów przy wdrażaniu Office 365, zwłaszcza przy modelu hybrydowym Exchange i Skype dla Firm, jest odpowiednie skonfigurowanie reguł i wykluczeń na urządzeniach sieciowych, odpowiedzialnych za zabezpieczanie dostępu i publikację usług. Wiąże się to z rozległością usługi Office 365 - bardzo duża liczba adresów IP oraz nazw domenowych hostów, dla kórych administrator sieci powinien ruch przepuścić, tak żeby usługi działały poprawnie (w przypadku hybrydy Exchange jest to szczególnie ważne w odniesieniu do usług SMTP i autodiscover).
Żeby taką procedurę ułatwić, Microsoft opublikował i stale aktualizuje na stronach pomocy technicznej odpowiednią specyfikację - Office 365 URLs and IP address ranges (łatwiej zapamiętać skrót - http://aka.ms/o365ip). Lista ta jest również dostępna w postaci arkusza csv oraz pliku xml, Mozna również znaleźć w internecie narzędzia społecznościowe, które konwertują takie pliki do formatu łatwo przyswajanego przez firewalle, jak np. Azure Range.
Jednak dla uproszczenia aktualizacji konfiguracji już niebawem Microsoft udostępni usługę w formie web service'u, która będzie pozwalała na pobieranie listy w sposób automatyczny z użyciem REST w formatach JSON i csv. Wtedy dotychczasowy sposób publikacji informacji zostanie zatrzymany.
Żeby zacząć testować usługę i przeczytać więcej informacji, w jaki sposób pobierać dane, dobrze jest zajrzeć na stronę Zarządzanie punktami końcowymi usługi Office 365 - zakładka nr 4, gdzie podane są nawet przykłady użycia - np. pobranie nazw i adresów IP punktów końcowych dla usługi Exchange Online.

14 kwietnia 2018

Exchange 2013 przechodzi na emeryturę

Właśnie zakończył się podstawowy okres wsparcia dla Exchange 2013, co oznacza, że co prawda jeszcze przez kilka lat będzie miał on wsparcie rozszerzone (tzw extended support), ale będą dla tej platformy wydawane wyłącznie poprawki bezpieczeństwa. Zespół produktowy ogłosił, że w czerwcu 2018 ukaże się ostatni pakiet poprawek - CU21 dla Exchange 2013, więc trzeba brać to pod uwagę planując nowe wdrożenia (część firm, która kilka lat temu kupiła Exchange z Software Assurance ma licencje na tą wersję produktu). Co jakiś czas mój zespół realizuje migracje tylko do wersji 2013, jednak teraz należy się dobrze zastanowić, czy planowanie nowego wdrożenia na schodzącej platformie ma sens, zwłaszcza że pod koniec roku będzie dostępna wersja Exchange 2019 (publiczna beta powinna się pojawić jeszcze w tym kwartale). Podobnie ma się rzecz z pozostałymi produktami linii Office - Lync Serverem 2013 i Sharepoint Server 2010 - im też 10 kwietnia skończył się okres podstawowego wsparcia. W przypadku Sharepointa jest to o tyle bolesne, że bezpłatna wersja Foundation nie jest dostępna w linii 2016.
Exchange 2010 też dobiega kresu - rozszerzone wsparcie kończy się w styczniu 2020 roku, czyli już za nieco ponad półtora roku. Dobrze jest już zaplanować (jeżeli jeszcze tego nie zrobiliśmy) aktualizację do Exchange 2016 lub do Exchange Online, w zależności od naszych preferencji.

21 marca 2018

Marcowe aktualizacje dla serwerów Exchange

Wczoraj Microsoft oficjalnie udostępnił paczki aktualizacji dla serwerów Exchange - po raz kolejny, wychodzący z użytku Exchange 2010 nie został w nich uwzględniony. Aktualizacje - odpowiednio CU9 dla Exchange 2016 i CU20 dla Exchange 2013 nie wprowadzają rewolucyjnych zmian, jednak w końcu formalnie zapewnia wsparcie dla TLS 1.2, o którego stopniowym wprowadzaniu pisałem ostatnio. Warto również pamiętać, że są to ostatnie  paczki, które nie wymagają zainstalowania .NetFramework 4.7.1 (od następnego kwartału będzie on obowiązkowym komponentem). Nadal wielu administratorów na serwerach ma ustawione instalowanie rekomendowanych poprawek, co powoduje instalację nowej wersji .NetFramework zanim zespół produktowy Exchange zdąży sprawdzić jego zgodność, ale mam nadzieję, że w najbliższym kwartale nie będzie w tym temacie dużo problemów. Warto przypomnieć również, że w przypadku środowisk hybrydowych, serwer hybrydowy należy zaktualizować do wersji nie starszej niż (-2), czyli jeżeli nie chcemy mieć problemów, dobrze jest sprawdzić, czy nasz serwer hybrydowy Exchange ma wersję co najmniej Exchange 2016 CU8 lub CU7 oraz odpowiednio Exchange 2013 CU19 lub CU18.
Poniżej linki do informacji o poprawki oraz paczek instalacyjnych poprawek:

16 marca 2018

Outlook for Android/IOS - kwestie komunikacyjne

Konfigurując zabezpieczenia dotyczące ograniczeń ruchu klienckiego do Exchange administrator często staje przed zagadnieniem określenia typu połączeń, które nie zawsze są takie oczywiste. "Gruby" klient, czyli Outlook na platformie Windows od kilkunastu lat używał protokołu RPC/HTTPS, chociaż do Exchange 2013 CU4 Microsoft zaczął promować nowy protokół MAPI/HTTP, który obecnie jest obowiązującym standardem dla dostępu do usługi Exchange Online. Na serwerach on-premises możemy go włączyć (nowe instalacje ustawiają go domyślnie), chociaż mocniej on obciąża serwery niż RPC/HTTPS. Ale za to jego diagnostyka powinna być prostsza.
W przypadku platformy Mac, domyślnie Outlook i inne typy klientów używają Web Service'ów (EWS), a w przypadku urządzeń mobilnych domyślnym protokołem komunikacyjnym jest ActiveSync. Niestety w przypadku klientów mobilnych na platformach IOS i Android nie do końca jest to prawdą. Kilka lat temu Microsoft kupił firmę Acompli, która stworzyła niezależnego klienta. Jest on bezpłatnie udostępniany jako Outlook for Android i Outlook for IOS, jednak po przeniesieniu usług powiązanych z aplikacją z AWS do chmury Microsoft, zamiast protokołu ActiveSync, klient obecnie używa protokołu RESTApi, czyli de facto EWS - https://blogs.office.com/en-US/2016/09/26/outlook-for-ios-and-android-is-now-fully-powered-by-the-microsoft-cloud/.
Outlook in the Cloud

W przypadku Exchange Online powoduje to dobrą integrację z usługami Office365, w przypadku Exchange on-premises powoduje to lekkie zamieszanie - połączenia przechodzą przez usługę proxy w Office365, co dla administratorów firewalli, a nawet serwerów Exchange powoduje dodatkowe zamieszanie. Jeżeli administrator nie chce pozwolić na korzystanie z tych klientów, może na poziomie organizacji lub wybranych użytkowników dopuścić lub zablokować korzystanie z tych klientów, np. poprzez użycie komendy:
Set-OrganizationConfig -EWSBlockList @{Add="Outlook-iOS/*", "Outlook-Android/*"}
Oczywiście, gdybyśmy chcieli zezwolić na korzystanie z tych klientów, to powinniśmy wykonać operację przeciwną:
Set-OrganizationConfig -EwsAllowList @{Add="Outlook-iOS/*","Outlook-Android/*"}
Ewentualnie usunąć Outlooki z listy zablokowanych aplikacji EWS.
Set-OrganizationConfig -EWSBlockList @{Remove="Outlook-iOS/*", "Outlook-Android/*"}
Analogiczne ustawienia możemy zdefiniować dla wybranego użytkownika, komendą
Set-CASMilbox
Możemy również całkowicie dla danego  użytkownika zablokować korzystanie z EWS
Set-CASMilbox -EWSEnabled:$False
Jednak w tym wypadku należy pamiętać, że będzie to skutkowało również utrudnieniem w dostępie z poziomu Outlooka w Windows np. do usługi dostępności w trakcie organizacji spotkań.
Analogicznie możemy blokować inne usługi lub klientów korzystających z EWS - np. integrację z LinkedIn czy Outlook dla Mac, jak na swoim blogu opisuje to Paul Cunningham.

EWS Settings for user and organization