Tags: Exchange, VPN, Mobile Computing, Authentifizierung
Exchange wird aus Sicherheitsgründen meist hinter der Firewall betrieben. Benutzer von außen mit Smartphones darauf zugreifen zu lassen, stellt ein Sicherheitsrisiko dar oder wird erst gar nicht zugelassen. Für dieses Szenario bietet AppTec, der Schweizer Anbieter einer EMM-Software, eine fertige Sicherheitslösung an.
Das AppTec Universal Gateway klinkt sich als Reverse Proxy in das Netzwerk ein und fungiert dann als einziger Zugriffspunkt für Mobilgeräte. Im Zusammenspiel mit AppTec Enterprise Mobility Management (EMM) erhalten dann nur gemanagte Smartphones einen sicheren externen Zugriff auf den Exchange-Server.
Setup als virtuelle Appliance
AppTec liefert das Gateway vorinstalliert in einer virtuellen Maschine, diese lässt sich auf allen gängigen Hypervisoren betreiben. Es wird typischerweise in der DMZ platziert. Die Konfiguration erfolgt über ein einfaches Textmenü auf Konsolenebene.
Darüber sind im Wesentlichen nur Passwörter für die Administration zu vergeben und die Netzwerkkonfiguration vorzunehmen. Optional kann die Verbindung zum AppTec EMM-Server per Ping getestet werden.
Das Gesamtsystem ist modular gehalten. So kann das Universal Gateway unabhängig davon aufgesetzt werden, ob AppTec EMM in der Cloud oder On-Prem betrieben wird. Lediglich diverse Firewall-Ports müssen für die Kommunikation zwischen Gateway und Exchange sowie zwischen Gateway und dem EMM-Server geöffnet werden.
Konfiguration via Web-Konsole
Nachdem die Server-Software eingerichtet ist, erfolgt die Gateway-Konfiguration über die Web-Konsole von AppTec EMM. Über den Menüpunkt Add Gateway wird das Universal Gateway aktiviert. Dazu gibt man die Netzwerkadresse der Appliance ein und hinterlegt ein SSL-Zertifikat.
Im nächsten Schritt definiert man über Add Gateway Configuration die Verbindung zum Exchange-Server. Hier entscheidet man, ob man gemanagte Geräte automatisch für den Zugriff auf Exchange freigeben möchte oder diese zunächst in einer Quarantäneliste landen und manuell vom Exchange-Administrator freigeschaltet werden müssen.
Kerberos sorgt für Sicherheit und Anwenderkomfort
Zudem kann der Administrator Kerberos für die Kommunikation zwischen Smartphone und Gateway aktivieren. Kerberos bietet hier gleich mehrere Vorteile: Es erhöht die Systemsicherheit und enthebt die Anwender der Notwendigkeit, Passwörter eingeben oder periodisch ändern zu müssen, da es ihre Mobilgeräte zum Hardware-Token macht.
Um Kerberos einsetzen zu können, muss bei der Konfiguration entweder eine Kerberos Keytab-Datei bereitgestellt oder alternativ ein Delegationsbenutzer im Active Directory angelegt werden.
In der Konfiguration für ActiveSync kann der Administrator zudem Einstellungen für das Kommunikationsprotokoll zwischen Exchange und den Mobilgeräten vornehmen.
Anschließend wird die Konfiguration für Kerberos und ActiveSync automatisch auf die Endgeräte ausgerollt. Diese verbinden sich ab diesem Zeitpunkt für die Mail-Kommunikation nur noch mit dem Universal Gateway. Eine direkte Verbindung zum Exchange-Server besteht nicht.
VPN für Android-Smartphones
Android-User können an das Unternehmensnetzwerk außerdem über das Universal Gateway via VPN angebunden werden. Dieses wird über ein weiteres Gateway-Konfigurationsprofil definiert und sorgt für eine automatische Installation des AppTec-VPN-Clients auf dem Endgerät.
Der Administrator kann in der EMM-Konsole den Verbindungsstatus aller Geräte einsehen. Über die Option Always On kann er vorgeben, dass das Mobilgerät immer über VPN mit der Außenwelt kommuniziert.
Die Default-Einstellung sieht vor, dass die App automatisch erkennt, ob eine Verbindung zum Internet aufgebaut werden soll (z.B. weil der Anwender einen Browser öffnet) und dann die VPN-Verbindung on demand selbsttätig startet.
Fazit
AppTec Universal Gateway bietet den Anwendern neben zusätzlicher Sicherheit auch einigen Komfort. Smartphone-User müssen keine Konfiguration anpassen, dank Kerberos kein Passwort eingeben und somit ein solches auch nicht ändern. Sie können einfach wie gewohnt die Exchange-Dienste verwenden.
Preise und Verfügbarkeit
Das Universal Gateway lässt sich nur in Verbindung mit dem AppTec EMM-System verwenden. Pro Gerät und Monat werden dafür 0,79 Euro fällig, zusätzlich zur Nutzungsgebühr für das EMM. Auf Wunsch übernimmt der Schweizer Hersteller die Installation und Konfiguration des Systems beim Kunden (kostenpflichtig).
Täglich Know-how für IT-Pros mit unserem Newsletter
Andrej Radonic beschäftigt sich als IT-Journalist und als Vorstand der interSales AG seit über 20 Jahren mit IT-Lösungen für mittelständische Unternehmen. Spezialgebiete sind Virtualisierung, Open Source und E-Commerce.
Verwandte Beiträge
- Mobiles VPN mit FritzBox LTE und WireGuard einrichten
- Radius-Authentifizierung über NPS in Windows Server
- Exchange 2019 CU13: Unterstützung für Modern Authentication, Setup bewahrt individuelle Einstellungen
- Exchange Server und IIS mit Windows Extended Protection (WEP) absichern
- Exchange Online: Endgültiges Aus für Basic Auth, Ende für Remote PowerShell
Weitere Links