SBS 2011 - OWA kann per WAF (Firewall) nicht erreicht werden
Hallo zusammen,
ich habe ein Problem mit einem SBS 2011 Server, in Verbindung mit einer Sophos XG Firewall.
Es ist gewünscht, dass OWA/ActiveSync von außen "WWW" erreichbar ist.
Hierzu habe ich ein SSl Zertifikat in der Sophos XG Firewall eingespielt und eine WAF Regel erstellt. In der WAF Regel werden die generellen Exchange Sites an den Webserver/Exchange Server (SBS2011) weitergegeben.
###
Nun zum Problem:
- Wenn ich eine DNAT Regel erstelle, welche die Ports an den Exchange Server weitergibt, kann die OWA Seite korrekt aufgerufen werden.
- Sobald ich aber die Business Regel aktiviere, in der die Web Application Firewall Regel greift, kann ich nicht mehr auf die OWA Seite zugreifen und es kommt zur folgenden Fehlermeldung (siehe Anhang "Fehler_WAF").
im Browser ist zu sehen, dass das richtige Zertifikat, welches in der Firewall eingespielt ist verwendet wird, aber der Zugriff eben nicht funktioniert.
Nun ist es so, dass WAF ähnlich wie ein Proxy fungiert und versucht mit der eigenen IP der Sophos, auf das OWA des Exchange/Web Servers zuzugreifen.
Diese Konstellation habe ich schon mehrfach ohne Probleme konfiguriert, allerdings nicht in Verbindung mit einem SBS2011 Server. Hat jemand Erfahrung, ob hier in irgend eine Einstellung ein Strich durch die Rechnung macht?
Muss hier der Zugriff der Firewall auf den SBS (IIS Verzeichnisse) gezielt freigegeben werden?
Danke euch im Voraus.
Grüße Philipp
ich habe ein Problem mit einem SBS 2011 Server, in Verbindung mit einer Sophos XG Firewall.
Es ist gewünscht, dass OWA/ActiveSync von außen "WWW" erreichbar ist.
Hierzu habe ich ein SSl Zertifikat in der Sophos XG Firewall eingespielt und eine WAF Regel erstellt. In der WAF Regel werden die generellen Exchange Sites an den Webserver/Exchange Server (SBS2011) weitergegeben.
###
Nun zum Problem:
- Wenn ich eine DNAT Regel erstelle, welche die Ports an den Exchange Server weitergibt, kann die OWA Seite korrekt aufgerufen werden.
- Sobald ich aber die Business Regel aktiviere, in der die Web Application Firewall Regel greift, kann ich nicht mehr auf die OWA Seite zugreifen und es kommt zur folgenden Fehlermeldung (siehe Anhang "Fehler_WAF").
im Browser ist zu sehen, dass das richtige Zertifikat, welches in der Firewall eingespielt ist verwendet wird, aber der Zugriff eben nicht funktioniert.
Nun ist es so, dass WAF ähnlich wie ein Proxy fungiert und versucht mit der eigenen IP der Sophos, auf das OWA des Exchange/Web Servers zuzugreifen.
Diese Konstellation habe ich schon mehrfach ohne Probleme konfiguriert, allerdings nicht in Verbindung mit einem SBS2011 Server. Hat jemand Erfahrung, ob hier in irgend eine Einstellung ein Strich durch die Rechnung macht?
Muss hier der Zugriff der Firewall auf den SBS (IIS Verzeichnisse) gezielt freigegeben werden?
Danke euch im Voraus.
Grüße Philipp
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 386248
Url: https://administrator.de/contentid/386248
Ausgedruckt am: 04.12.2024 um 08:12 Uhr
4 Kommentare
Neuester Kommentar
Moin...
Hierzu habe ich ein SSl Zertifikat in der Sophos XG Firewall eingespielt und eine WAF Regel erstellt. In der WAF Regel werden die generellen Exchange Sites an den Webserver/Exchange Server (SBS2011) weitergegeben.
###
Nun zum Problem:
- Wenn ich eine DNAT Regel erstelle, welche die Ports an den Exchange Server weitergibt, kann die OWA Seite korrekt aufgerufen werden.
ok.... dann ist im exchange 2010 in der regel alles richtig eingerichtet
- Sobald ich aber die Business Regel aktiviere, in der die Web Application Firewall Regel greift, kann ich nicht mehr auf die OWA Seite zugreifen und es kommt zur folgenden Fehlermeldung (siehe Anhang "Fehler_WAF").
dann dein dein WAF Proxy nicht richtig eingerichtet!
was für ein Zertifikat? selbst signiert?
ist autodiscover richtig eingerichtet? split DNS?
wie wird die Business Regel angewand... als IP Adresse oder FQDN ?
im Browser ist zu sehen, dass das richtige Zertifikat, welches in der Firewall eingespielt ist verwendet wird, aber der Zugriff eben nicht funktioniert.
Nun ist es so, dass WAF ähnlich wie ein Proxy fungiert und versucht mit der eigenen IP der Sophos, auf das OWA des Exchange/Web Servers zuzugreifen.
Diese Konstellation habe ich schon mehrfach ohne Probleme konfiguriert, allerdings nicht in Verbindung mit einem SBS2011 Server. Hat jemand Erfahrung, ob hier in irgend eine Einstellung ein Strich durch die Rechnung macht?
Muss hier der Zugriff der Firewall auf den SBS (IIS Verzeichnisse) gezielt freigegeben werden?
nein... das ist eigentlich eine normaler exchange 2010... ich hoffe doch schon mirt SP3... usw..
Danke euch im Voraus.
Grüße Philipp
Frank
Zitat von @Gerber:
Hallo zusammen,
ich habe ein Problem mit einem SBS 2011 Server, in Verbindung mit einer Sophos XG Firewall.
Es ist gewünscht, dass OWA/ActiveSync von außen "WWW" erreichbar ist.
du meinst sicher HTTPS...Hallo zusammen,
ich habe ein Problem mit einem SBS 2011 Server, in Verbindung mit einer Sophos XG Firewall.
Es ist gewünscht, dass OWA/ActiveSync von außen "WWW" erreichbar ist.
Hierzu habe ich ein SSl Zertifikat in der Sophos XG Firewall eingespielt und eine WAF Regel erstellt. In der WAF Regel werden die generellen Exchange Sites an den Webserver/Exchange Server (SBS2011) weitergegeben.
###
Nun zum Problem:
- Wenn ich eine DNAT Regel erstelle, welche die Ports an den Exchange Server weitergibt, kann die OWA Seite korrekt aufgerufen werden.
- Sobald ich aber die Business Regel aktiviere, in der die Web Application Firewall Regel greift, kann ich nicht mehr auf die OWA Seite zugreifen und es kommt zur folgenden Fehlermeldung (siehe Anhang "Fehler_WAF").
was für ein Zertifikat? selbst signiert?
ist autodiscover richtig eingerichtet? split DNS?
wie wird die Business Regel angewand... als IP Adresse oder FQDN ?
im Browser ist zu sehen, dass das richtige Zertifikat, welches in der Firewall eingespielt ist verwendet wird, aber der Zugriff eben nicht funktioniert.
Nun ist es so, dass WAF ähnlich wie ein Proxy fungiert und versucht mit der eigenen IP der Sophos, auf das OWA des Exchange/Web Servers zuzugreifen.
Diese Konstellation habe ich schon mehrfach ohne Probleme konfiguriert, allerdings nicht in Verbindung mit einem SBS2011 Server. Hat jemand Erfahrung, ob hier in irgend eine Einstellung ein Strich durch die Rechnung macht?
Muss hier der Zugriff der Firewall auf den SBS (IIS Verzeichnisse) gezielt freigegeben werden?
Danke euch im Voraus.
Grüße Philipp