Techblog poświęcony technologiom chmurowym i lokalnym Microsoft oraz innym ciekawym tematom
14 czerwca 2016
Limity na wielkość baz danych w Exchange
04 czerwca 2016
Office Servers Summit 2016
22 maja 2016
Walka ze spamem - DMARC
Zaktualizowano odnośniki do konfiguracji Exchange Online.
Kiedy już mamy skonfigurowany rekord SPF oraz DKIM (konfigurację DKIM dla Office365 opisywałem w poprzedniej notatce), możemy uzupełnić konfigurację ochronną o DMARC.
Domain-based Message-based Authentication, Reporting & Conformance (DMARC) to specyfikacja publiczna dostępna od 2012 roku, opisująca metodę walki z phishingiem. Polega to na wykorzystaniu zarówno informacji o serwerze wysyłającym pocztę opisanych w rekordzie SPF, jak i zweryfikowaniu certyfikatu serwera poprzez DKIM. Dodatkowo DMARC umożliwia przekazywanie odbiorcy wytycznych, co powinien zrobić z naszym mailem, kiedy nie może zweryfikować pozytywnie SPF lub DKIM.
Poniższy rysunek, znaleziony w serwisie ReturnPath, pokazuje zasadę działania polisy DMARC:

Poniższa tabela pokazuje wartości poszczególnych atrybutów:
| Wartość | Definicja | Przykładowa wartość |
| v | Wersja protokołu DMARC | v=DMARC1 |
| pct | % wiadomości do filtrowania | pct=100 |
| ruf | adres do wysyłania maili niezgodnych z polisą | ruf=mailto:authfail@pepug.org |
| rua rf ri | adres do wysyłania raportów od ISP format generowania raportu interwał generowania raportu (w sekundach) | rua=mailto:aggrep@pepug.org rf=afrf lub rf=iodef ri=86400 |
| p | ustawienia polisy dla domeny | p=quarantine, p=reject lub p=none |
| sp | ustawienia polisy dla subdomen | sp=reject |
| adkim | Tryb Identifier Alignment dla DKIM | adkim=strict lub adkim=relaxed |
| aspf | Tryb Identifier Alignment dla SPF | aspf=relaxed lub aspf=strict |
Nie wszystkie atrybuty są niezbędne do poprawnego działania polisy, żeby utworzyć rekord, najprościej skorzystać z jednego z dostępnych w internecie kreatorów, np. https://www.unlocktheinbox.com/dmarcwizard. Jeżeli nie jesteśmy pewni, czy mamy poprawnie ustawione wartości SPF i DKIM, najlepiej zacząć od polisy none, będziemy wtedy dostawać raporty z informacją, jak traktują maile z naszej domeny inni. Jeżeli wszystko działa poprawnie, możemy zmienić polisę na quarantine, a nawet reject.
UWAGA: Nie wszystkie dostępne w internecie systemy DNS pozwalają na tworzenie rekordów zaczynających się od "_", więc warto to sprawdzić.
UPDATED: Korzystając z Exchange Online w ramach usług Office 365 możemy również używać DMARC, Dla poczty przychodzącej usługa Exchange Online Protection (EOP) automatycznie sprawdza nadawcę, jednak warto wiedzieć, że nawet gdy mamy ustawioną polisę na odrzucanie niezgodnych z DMARC maili (p=reject) to EOP obniża poziom ochrony i wrzuca taki mail do kwarantanny (zgodnie z polisą p=quarantine). W przypadku poczty wychodzącej, subdomeny onmicrosoft.com mają DMARC automatycznie włączony, w przypadku korzystania z własnej domeny pocztowej musimy najpierw upewnić się, że poprawnie skonfigurowaliśmy SPF i DKIM, a następnie możemy korzystać z dodatkowej ochrony. Warto jednak przed włączeniem polisy reject początkowo ustawić polisę na none i sprawdzać przez jakiś czas raporty, dostarczane na adresy pocztowe, zdefiniowane przez nas w tym celu (atrybuty ruf i rua policy). Warto również zapoznać się z dokumentacją Office 365, gdzie również znajdziemy nieco więcej informacji na temat najlepszych praktyk i rozwiązywania problemów.
Problem z Lyncem/SfB po aktualizacji .Net Frameworka
- Whiteboards
- Uploading PowerPoint Presentations
- Sharing Notes
- Polls
- Q&A
24 kwietnia 2016
Nowa możliwość poznawania technologii chmurowych dla IT Pro
- subskrypcja Pluralsight na wybrane szkolenia on-line.
- rozszerzone wsparcie poprzez forum TechNet.
- możliwość zgłaszania incydentów technicznych dla usługi Azure.
- voucher egazminacyjny.
- rozszerzone czasowo triale na Enterprise Mobility Suite oraz Office 365.
Dodatkowo można spróbować poszukać nowych wyzwań na portalu Microsoft IT Pro Career Center.
- Informacje o zapotrzebowaniu na poszczególne role i widełkach płacowych.
- Ścieżki rozwoju na poszczególne role.
- Informacje na temat trendów rynkowych i wymaganiach ze strony pracodawców.
Kształcić na pewno się warto, więcej informacji można znaleźć na wymienionych powyżej portalach lub na blogu zespołu produktowego.
11 kwietnia 2016
Exchange 2007 - pożegnanie czas zacząć
29 marca 2016
Odzyskiwanie danych Exchange - Kernel for Exchange Recovery
21 marca 2016
CU2 dla Skype for Business 2015
16 marca 2016
Poprawki do Exchange we wszystkich wersjach
- Exchange Server 2016 Cumulative Update 1 (KB3134844), Download, UM Lang Packs
- Exchange Server 2013 Cumulative Update 12 (KB3108023), Download, UM Lang Packs
- Exchange Server 2010 Service Pack 3 Update Rollup 13 (KB3141339), Download
- Exchange Server 2007 Service Pack 3 Update Rollup 19 (KB3141352), Download
3.2.1.Wydano!
10 marca 2016
Walka ze spamem - SPF, DKIM, DMARC
Zaktualizowane odnośniki
Kiedy 10 lat temu wprowadzono system Exchange 2007, mechanizmy walki ze spamem były stosunkowo ubogie - weryfikacja nazwy serwera w RevDNS operatora, listy RBL i niewiele więcej. Jednak opracowywany od 2004 roku standard SPF, opublikowany jako draft RFC 4408 oraz jego Microsoftowe rozszerzenie Sender Id - draft RFC 4406 (RFC dla SPF został zaktualizowany jako 6652 i 7208) i , a Sender Id został zaimplementowany w Exchange 2007. Napisałem już kiedyś artykuł na temat SenderId, więc nie będę się powtarzał, warto jednak zająć się nowszymi metodami podniesienia bezpieczeństwa. Na ostatnim spotkaniu PEPUG prezentowany był DMARC, a jakiś czas temu DKIM, więc uznałem, że warto tym razem poświęcić parę słów tym rozwiązaniom.
Host name: selector1._domainkey
Wskazanie na hosta: selector1-domainGUID
TTL: 3600
Host name: selector2._domainkey
Wskazanie na hosta: selector2-domainGUID
TTL: 3600
Po wysłaniu wiadomości widać w nagłówku informację o użyciu DKIM i szczegóły podpisu:
Niestety dla Exchange Server 2010/2013/2016/2019 on-premises, nie ma jak na razie możliwości włączenia takiej funkcjonalności. Są co prawda zewnętrzne dodatki umożliwiające skorzystanie z tej funkcjonalności, niektóre płatne, jak np. EA DomainKeys/DKIM for Exchange Server lub bezpłatne jak DKIM Signing Agent for Microsoft Exchange Server. Mam nadzieję, że niedługo, przynajmniej w najnowszej wersji Exchange 2016 zostanie dodana opcja konfiguracji DKIM-a.
UPDATED: Niestety, Microsoft nie wprowadził natywnej obsługi DKIM ani w Exchange 2016 ani w Exchange 2019.
27 lutego 2016
Dynamiczne grupy dystrybucyjne - filtrowanie użytkowników
26 lutego 2016
Uprawnienia do wysyłania w imieniu skrzynki współdzielonej
13 lutego 2016
Problem z .NetFramework 4.6.1
Nowy rok
18 grudnia 2015
Aktualizacje antimalware w Exchange 2016
16 grudnia 2015
Grudniowe aktualizacje Exchange
14 grudnia 2015
Shared Line Appearance w Skype for Business CU1
New-CsServerApplication -Identity 'Service:Registrar:%FQDN%/SharedLineAppearance' -Uri http://www.microsoft.com/LCS/SharedLineAppearance -Critical $false -Enabled $true -Priority (Get-CsServerApplication -Identity 'Service:Registrar:%FQDN%/UserServices').Priority
Update-CsAdminRole
a następnie zrestartować usługę FrontEnd:
Stop-CsWindowsService RTCSRV Start-CsWindowsService RTCSRV
Set-CsSlaConfiguration -Identity SLAGroup1 -MaxNumberOfCalls 2 -BusyOption BusyOnBusy
Oczywiście, ilość równoległych połączeń i zachowanie w przypadku zajętości należy ustalić w zależności od środowiska.
Na telefonie pojawią się dodatkowe pozycje, pozwalające odebrać rozmowy w imieniu grupy:

21 listopada 2015
TLS – zalecenia dla Exchange
UPDATE – ciekawy i bardzo obszerny wpis na temat wpisów w rejestrach i możliwości włączania/wyłączania poszczególnych algorytmów kryptograficznych można znaleźć tutaj - http://blogs.technet.com/b/askds/archive/2015/12/08/speaking-in-ciphers-and-other-enigmatic-tongues-update.aspx.
Rozmawiając o wdrożeniach Exchange, często pojawia się temat bezpieczeństwa dostępu i optymalnego zabezpieczenia dostępu klienckiego. Chociaż nie ma informacji o włamaniach z wykorzystaniem OWA, to poprawne skonfigurowanie protokołów dostępowych. Jest to istotne zwłaszcza w kontekście skompromitowania protokołu SSL 3.0 i pojawiających się w związku z tym zagrożeń. Bardzo dobry artykuł na ten temat pojawił się na blogu zespołu produktowego Exchange w lipcu tego roku - http://blogs.technet.com/b/exchange/archive/2015/07/27/exchange-tls-amp-ssl-best-practices.aspx. Opisano w nim ogólne zasady, których należy się trzymać, a nawet kroki konfiguracyjne, które należy wykonać. W skrócie chodzi o:
- wyłączenie protokołu SSL 3.0 na serwerach i klientach i oparcie komunikacji o protokół TLS, jeżeli się da to 1.2, ewentualnie 1.1 lub 1.0.
-
jeżeli jest to możliwe to zablokowanie szyfrowania RC4 jako metody niewiarygodnej,
-
wyłączenie hashowania MD5/MD2
-
wykorzystanie RSA-2048 przy generowaniu nowych kluczy certyfikatów,
-
przejście na podpis SHA 256-bit lub wyższy, jeżeli to możliwe
Oczywiście instalowanie na bieżąco poprawek zabezpieczeń na serwerach Exchange jest również warunkiem niezbędnym.
Pozwalam sobie umieścić rysunek z domyślnymi ustawieniami SSL w kolejnych wersjach Windows Server:
Zawsze jednak dobrze jest dodatkowo zabezpieczyć system Exchange poprzez reverse proxy, w przypadku środowiska składającego się z kilku serwerów, dobrze jest to realizować na urządzeniach, które jednocześnie realizują load balancing, jak np.LoadMaster firmy Kemp. Tutaj przy publikacji usług Exchange wszystko staje się proste (zwłaszcza gdy wybierzemy szablon z reenkrypcją) – w bardzo prosty sposób mamy możliwość wyłączenia SSL 3.0 oraz RC4. Domyślnie po włączeniu szablonu Exchange 2013z reenkrypcją i przypisaniu certyfikatu mamy ustawienia jak na rysunku poniżej:
Dodatkowo z listy ustawień algorytmów szyfrujących możemy wybrać szablon bez RC4 lub zdefiniować własny, również dodatkowo okrojony:
Takie ustawienia dają nam zgodność z zaleceniami bezpieczeństwa. przynajmniej dla protokołów SSL/TLS. Jakie to proste.
18 listopada 2015
Pakiet poprawek CU1 do Skype for Business
Oficjalnie pokazał się pakiet aktualizacji CU1 dla Skype for Business 2015. Trochę długo po premierze (wcześniej była wydana jedna mała poprawka funkcjonalna i poprawka zabezpieczeń), ale dobrze, że w końcu jest. Informacje o zmianach można znaleźć w artykule https://support.microsoft.com/en-us/kb/3061064. W odróżnieniu od Lync 2013 nie ma potrzeby aktualizować baz danych.




