Publish Outlook Web Access Exchange 2003
server qua ISA 2004 (Part I)
Trong bài viết này tôi xin gii thiu vi các bn cách cu hình Publish
OWA Exchange 2003 server qua ISA 2004 s dng Certificate service để
cho phép các remote user có th truy cp đến OWA site qua phương thc
bo mt mnh SSL-To-SSL briged connections. SSL (Secure Sockets
Layer) Protocol là giao thc nm lp Transport (Layer) có kh năng mã
hoá d liu truyn gia client và server
SSL security hin được xem là chun cung cp an toàn cho các remote
access đến Websites, ngoài ra Certificate còn dùng trong vic xác nhn các đối tượng tham gia
kết ni VPN bao gm VPN clients và VPN servers.
Ta s s dng Certificate service chế độ Enterprise CA trong bài viết này, thế thì ti sao tôi li
dùng Enterprise CA mà không dùng Standalone CA? ti vì khi chúng ta dùng Enterprise CA thì
chng thc gc ca CA (Root CA certificate) được t động đưa vào vùng lưu tr certificate ca
Trusted Root Certification Authorities (Certificate store) trên tt c các thành viên trong Domain
khi dùng các giao dch cn Certificate để nâng cao tính an toàn.
Chú ý: Chúng ta không nht thiết phi dùng CA Enterprise mode, mà bn cũng có th cài chế
độ Standalone mode cũng được. Nhưng trong khuôn kh bài này tôi s không để cp đến
Standalone mode hay làm thế nào để xin Certificate t mt Standalone Mode.
Dưới đây là mô hình mà chúng ta thc hin cu hình.
Như ta thy mô hình trên chúng ta có:
1 server đã install AD, DNS = msfirewall.org, Exchanger 2003 server (EXCHANGE2003BE).
1 server đã setup ISA 2004 (ISALOCAL).
1 OWA client (EXTCLIENT).
Các bước chi tiết cn phi cu hình như sau.
- To mt Web Site Certificate ti OWA Web site
- Export OWA Web Site Certificate s dng Private Key
- Cu hình OWA Site s dng phương thc mã hoá SSL và Basic Authentication
- Import OWA Web Site Certificate vào Certificate Store trên máy ISA
- S dng Outlook Web Access Publishing Winzard và sa HOSTS file trên ISA để truy vn ti
địa ch OWA Website
- Gia tăng bo mt bng cách yêu cu xác thc Certificate t Client bng Web Requests Listener
- Configure HOST file trên máy OWA client
- Connection OWA Web Site.
Sau đây chúng ta đi vào chi tiết cu hình Step-by-Step các bước trên.
* To mt Web Site Certificate ti OWA Web site.
Vic thc hin SSL to SSL bridging thì ISA firewall phi thiết lp 2 kết ni SSL sau
. Đầu tiên là kết ni gia OWA client và ISA firewall
. Th hai là gia ISA firewall và OWA Web site trên Internal network
Để h tr 2 kết ni gia ISA firewall và OWA Web site ta phi yêu cu 1 Web site certificate
cho OWA site.
Để yêu cu Web site certificate cho OWA ta làm như sau:
+ Ti máy EXCHANGE2003BE, click Start chn Administrative Tools, click Internet
Information Services(IIS) Manager.
+ Trên IIS manager click Web sites, chn Default Web Site. Right click Default Web Site chn
Properties.
+ Trên Default Web Site Properties dialog box, click Directory Security tab.
+ Trên Directory Security tab, click Server Certificate button trong khung Secure
communications.
+ Trên form Welcome to the Web Server Certificate Wizard click Next.
+ Trên form Server Certificate chn Create a new certificate và click Next.
+ Ti form Delayed or Immediate Request chn Send the request immediately to an online
certificate authority và click Next.
+ Ti form Name and Security Settings để mc định và click Next.
+ Trên Organization Information đin tên t chc ca bn trong text box Organization và tên
Organizational Unit’s trong text box Organizational Unit và click Next
+ Trên form Your Site’s Common Name bn nhp vào common name ca site, common name
này để các user s dng truy cp vào OWA site. bài này tôi dùng common name là
owa.msfirewall.org đin vào trong text box Common name (Nếu chúng ta không nhp đúng
common name này chúng ta s nhìn thy li khi kết ni vào OWA site). Click Next
+ Trên form Geographical Information nhp vào text boxes Country/Region, State/province và
City/locality. Click Next
+ Trên form SSL Port chn giá tr mc định là 443 trong text box SSL port this web site should
use. Click Next.
+ Reveiw setting trên form Certificate Request Submission và click Next
+ Click Finish trên form Completing the Web Server Certificate Wizard
+ Chú ý ta ch setup Certificate thành công khi button View Certificate hin lên.
+ Click OK trên dialog box Default Web Site Properties.
* Export OWA Web Site Certificate s dng Private Key.
ISA firewall đóng vai trò là OWA Web site khi OWA client thiết lp liên kết SSL đầu tiên gia
bn thân nó và ISA firewall, để làm điu này chúng ta phi export OWA site's Web site
certificate và import Web site certificate đó vào trong certificate store trên máy ISA, s dng
private key.
Sau đây là các bước thc hin công vic.
+ Vào IIS manager, chn Web Sites sau đó right click Default Web Site và chn Properties.
+ Sau đó chn tab Directory Security, click View Certificate button trong khung Secure
communications.
+ Trong dialog box Certificate, click Details tab. Trên Details tab click Copy to File button.
+ Click Next trên form Welcome to the Certificate Export Wizard
+ Trên form Export Private Key chn Yes, export the private key sau đó click Next
+ Ti form Export File Format chn Personal Information Exchange – PKCS #12 (.PFX) và tích
vào check box Include all certificates in the certification path if possible và nh là b chn trong
checkbox Enable strong protection (requires IE 5.0, NT 4.0 SP4 or above), sau đó click Next
+ Trên form Password nhp vào password ca bn sau đó nhp li ti trường Comfirm Password
và click Next
+Trong text box File name ca form File to Export bn nhp c:\owacert vào và click Next.
+ Sau đó click Finish trên form Completing the Certificate Export Wizard
+ Click OK trong dialog box Certificate
+ Click OK trong dialog box Default Web Site Properties
+ Copy file owacert.pfx vào trong C:\ ca máy ISA firewall
* Cu hình OWA Site s dng phương thc mã hoá SSL và Basic Authentication
Chúng ta thc hin các bước cu hình như sau.
+ Click Start và tr ti Administrative Tools và click Internet Information Services. Trong IIS
manager click tên server sau đó là Default Web Site ta thy bên trái có 3 thư mc OWA Web site
mà users truy cp t xa là:
/Exchange
/ExchWeb
/Public
Chúng ta mun cho ISA firewall luôn luôn đàm phán kết ni SSL khi giao tiếp gia 3 thư mc
này và OWA client t xa.
+ Right click Exchange ri chn Properties
+ Click vào tab Directory Security, trong khung Authentication and access control ta click vào
Edit
+ Trên dialog box Authentication Methods ta b tt c các la chn loi tr check box Basic
authentication ra, sau đó click Yes sau đó s xut hin dialog box cnh báo là đã s dng SSL.
Bn nhp tên domain ca bn vào trong text box Default domain như trong bài này thì domain
name ca tôi là MSFIREWALL. Click OK