Showing posts with label Forefront. Show all posts
Showing posts with label Forefront. Show all posts

Tuesday, July 1, 2014

Nieuwe rollup update voor Forefront TMG

In de media lijkt TMG wel eens gone and forgotten maar in werkelijkheid maken zeer veel organisaties er nog gebruik van. Voor hen is het goed om te weten dat de TMG SP2 Update Rollup 5 is uitgebracht.

De volgende isseus zijn onder andere opgelost:

2963805 FIX: Account lockout alerts are not logged after you install Rollup 4 for TMG 2010 SP2
2963811 FIX: The TMG Firewall service (wspsrv.exe) may crash when the DiffServ filter is enabled
2963823 FIX: "1413 Invalid Index" after you enable cookie sharing across array members
2963834 FIX: HTTPS traffic may not be inspected when a user accesses a site
2967726 FIX: New connections are not accepted on a specific web proxy or web listener in Threat Management Gateway 2010
2965004

FIX: EnableSharedCookie option doesn't work if the Forefront TMG service runs under a specific account

2932469

FIX: An incorrect value is used for IPsec Main Mode key lifetime in Threat Management Gateway 2010

2966284

FIX: A zero value is always returned when an average counter of the "Forefront TMG Web Proxy" object is queried from the .NET Framework

2967763

FIX: The "Const SE_VPS_VALUE = 2" setting does not work for users if the UPN is not associated with a real domain

2973749

FIX: HTTP Connectivity verifiers return unexpected failures in TMG 2010

De rollup is uitgebracht als een aan te vragen hotfix, dat doe je hier. Zorg wel dat je Forefront TMG SP2 al geïnstalleerd hebt, dat is een vereiste.

Thursday, April 24, 2014

Opvolger van FIM en het einde van Forefront

Niet zo heel erg lang geleden werden alle oplossingen die iets met beveiliging deze in de Microsoft Forefront familie ondergebracht. De nieuwe ISA Server heette Forefront Threat Management Gateway 2010 en de nieuwere versies van Antigen kregen een naam die startte met Forefront Protection for…

Naast de familienaam hadden de producten zelf meestal weinig overeenkomsten. Er was geen centrale beheeroplossing voor de antimalware producten voor server en desktop en de oplossingen voor de diverse aplicaties. Forefront UAG was het oude product van Whale, TMG een doorontwikkeling van Proxy Server 2.0 en de al eerder genoemde Forefront Protection for.. producten waren opgefriste versies van Antigen.

In september 2012 kondigde Microsoft het einde aan van TMG en bijna de hele rest van de familie behalve UAG en Forefront Identity Manager. Een dik jaar later viel ook het doek voor UAG en bleef alleen nog FIM over, hoewel het inhoudelijk ook op dat vlak stil bleef. Wel is duidelijk dat de relevantie van FIM in het tijdperk van Cloud Computing nooit zo groot geweest is en dat FIM ook de komende jaren de verbindende schakel blijft tussen Private en Public Cloud.

Deze week werd er meer bekend over de opvolger van FIM 2010 die medio 2015 gaat verschijnen. Inhoudelijk wordt het product klaargemaakt voor het tijdperk van BYOx, Cloud Computing en hybride scenario’s. Maar ook de naam verandert: Microsoft Identity Manager. Waarmee het definitieve einde aangekondigd is voor de Forefront familie van beveiligingsproducten.

Wat we daarvan moeten vinden? Dat is een lastige. Voor TMG en UAG geldt dat een deel van de functionaliteit om applicaties te publiceren verhuist naar Windows Server, ik denk dat dit een goede ontwikkeling is. Forefront Protection for Exchange zal gemist worden, evenals zijn ‘broertjes’ voor SharePoint en Lync. Microsoft schuift voor email de hosted Exchange Online Protection naar voren maar voor veel organisaties betekent dit dat ze kijken naar een alternatief onder de bekende leveranciers van dit soort software.

Identity en Access Management (IAM) is nog nooit zo relevant geweest, maar of dit de naam MIM rechtvaardigt? Ik denk dat hier nog wel naamswijziging aan gaat komen. Of zouden we met Microsoft Azure en Microsoft Identity Manager juist een meer consistente naamgeving gaan krijgen die niet bij iedere versie gewijzigd hoeft te worden? Misschien is dit nog niet eens zo’n gek idee…

Tuesday, December 17, 2013

Ook voor Forefront UAG is het einde nu gekomen, een terugblik

Gods wegen zijn ondoorgrondelijk. Een mooi gezegde om een grotere en onbekende macht mee te verklaren, heel mooi want er zit iets van berusting in. Je kunt het niet beredeneren, je kent de overwegingen niet en hebt geen andere keuze dan het resultaat maar te accepteren. Hier moest ik aan denken toen ik net het nieuws hoorde dat Microsoft ook het einde aangekondigd heeft van Forefront UAG.

In 2006, ISA was inmiddels volwassen en werd opgevolgd door de net iets verbeterde ISA 2006, kocht Microsoft Whale Communications. Niet lang daarna kwam Intelligent Application Gateway (IAG) 2007 op de markt. In 2010 werd de tweede versie sinds de overname door MS uitgebracht, nu hernoemd naar Unified Access Gateway (UAG) 2010 en onderdeel van de nieuwe security-reeks Forefront. UAG was niet slecht, veel mogelijkheden om met trunks en portals allerlei applicaties te publiceren met legio mogelijkheden voor authenticatie en SSO. Het systeem met include-files maakte het kinderspel om functionaliteit aan te passen of zelfs toe te voegen.

Waar DirectAccess in Server 2008 R2 een nieuwe en gestroomlijnde VPN-ervaring bracht, was de implementatie van UAG 2010 een stuk eenvoudiger. Microsoft pushte UAG ook vooral als het platform om DirectAccess me uit te rollen. Zo werden er legio TechNet sessies en blogposts over dit onderwerp geschreven. Maar toch hield UAG ene plek aan de zijlijn, dit kwam ook door de prijs van hele duizenden euro’s en het dure licentiemodel met CALs.

Daarna werd het stiller rondom UAG. Server 2012 werd het primaire en betere platform voor DirectAccess, ondersteuning voor nieuwe workloads komt met mondjesmaat, drijvende kracht Erez Ben Ari krijgt een andere baan binnen Microsoft en in September 2012 wordt het einde aangekondigd van Forefront TMG. Interessante zinsnede:

It is important to note that there are no significant changes to the Forefront Identity Manager or Forefront Unified Access Gateway roadmaps.  These solutions continue to be actively developed.  Forefront UAG 2010 SP2 was released in August 2012 and Forefront Identity Manager 2010 R2 was release in June 2012. 

Toch wees niets er op dat er een opvolger zou komen voor UAG. Nog geen maand geleden kwam er onverwachts nog een SP4 en inmiddels bleek dat de nieuwe Web Application Proxy rol van Server 2012 R2 de nieuwe oplossing ging zijn om applicaties te publiceren. Tot er vandaag eindelijk een definitief bericht kwam met de titel Important Changes to the Forefront Product Line.

Microsoft will not deliver any future full version releases of Forefront UAG and the product will be removed from price lists on July 1, 2014

Daar is dus het nieuws wat eigenlijk geen nieuws meer was. UAG klanten met SA krijgen voor elke UAG server een licentie voor Windows Server 2012 R2 die de nieuwe WAP rol heeft. Mainstream support tot 14 April 2015 en extended support, de fase waar je liever niet in wilt zitten, loopt tot 2020.

Is de Web Application Proxy rol dan al klaar voor Lync en Exchange? Er wordt met mondjesmaat mee geëxperimenteerd waarbij men al snel merkt dat ook deze rol nog heel beperkt is. Zelf formuleert Microsoft het als volgt:

Web Application Proxy provides application publishing capabilities, similar to Forefront Unified Access Gateway (UAG). However, Web Application Proxy interacts with other servers and services to provide a more streamlined deployment. This helps you to concentrate on configuring only the necessary parts of your deployment. It is recommended that for any new deployments where you require application publishing capabilities for the scenarios described above, you should use Web Application Proxy.

Ook heeft Microsoft al aangegeven dat ze erkennen dat WAP in Server 2012 R2 nog heel beperkt is maar wel doorontwikkeld wordt, volgende versies moeten snel nieuwe features gaan introduceren.

En dan zijn er nog leveranciers als KEMP die hun load balancer in rap tempo doorontwikkelt tot een echte Application Delivery Controller. Met het Edge Security Pack kun je webdiensten publiceren met basic of forms-based authentication en single sign-on. De huidige versie is nog wat spartaans maar ESP v2 wordt begin 2014 verwacht en zal een stuk verbeterd zijn. Ik volg de ontwikkelingen met belangstelling en zal mijn bevindingen hier op het blog blijven delen.

Monday, December 2, 2013

Forefront UAG 2010 Service Pack 4 is uit

Een week gelden werd ik aangenaam verrast door het plotseling verschijnen van een Service Pack voor Forefront TMG. Deze week is het weer raak, nu is ook het 4e Service Pack voor Forefront UAG 2010 uitgekomen. Zoals gebruikelijk is er een lijst beschikbaar met een selectie van de opgeloste problemen: Description of Forefront Unified Access Gateway 2010 Service Pack 4. En waar SP3 al ondersteuning voor Windows 8 clients bood, is deze met SP4 uitgebreid met ondersteuning voor Windows 8.1 clients.

Je kunt SP4 installeren op UAG servers die al voorzien zijn van SP3 met Rollup 1, downloaden doe je hier: Forefront Unified Access Gateway (UAG) 2010 Service Pack 4 (SP4)

Monday, November 25, 2013

Toch nog een update voor Forefront TMG: Rollup 4

Dit is toch wel verassend, na het abrupte terugtrekken van Forefront TMG heeft Microsoft onlangs toch nog een verzamelupdate voor TMG uitgebracht. In Rollup 4 voor Forefront TMG SP2 zijn minimaal 9 issues verholpen, dit artikel vertelt welke: Rollup 4 for Forefront Threat Management Gateway 2010 Service Pack 2. Om redenen die mij niet helemaal duidelijk zijn wordt deze niet als directe download aangeboden maar als hotfix, dit werkt iets omslachtiger omdat je de downloadlink per e-mail aangeleverd krijgt. Aanvragen doe je op deze pagina.

Thursday, November 21, 2013

Azure AD connector voor FIM2010: goed nieuws voor Office 365

Cloud computing biedt mooie kansen maar vraagt soms nogal wat denkwerk om de eigen omgeving goed aan te laten sluiten op de cloud, en vice versa. Eén van die onderwerpen is Identity Management. Voor Office 365 probeert Microsoft het zo makkelijk mogelijk te maken en biedt klanten een gratis Office 365 Directory Synchronization tool aan. De enige configuratie van deze tool behelst het draaien van een korte wizard, meer dan het invoeren van je Office 365 admin credentials is niet nodig. Dat is alles.

Create management agentWat je niet direct ziet is dat je onder de motorkap eigenlijk een op maat gemaakte versie van Forefront Identity Manager 2010 hebt gekregen, Microsofts enterprise IDM tool. En het is ook niet de bedoeling dat je hier zelf mee aan de slag gaat, er zijn maar een heel beperkt aantal aanpassingen mogelijk die ondersteund worden. Zo mag je filteren welke objecten gesynchroniseerd worden op basis van OU, domein of attribuut: Configure filtering for directory synchronization Wil je meer, bijvoorbeeld omdat je meerdere forests hebt dan moet je de volledige versie van FIM 2010 zelf aanschaffen en configureren.

En voor die organisaties is er nu goed nieuws. De Forefront Identity Manager Connector for Windows Azure Active Directory is nu te downloaden voor gebruik in je eigen FIM 2010 omgeving. Een artikel met meer informatie en een stap voor stap handleiding vind je hier: Windows Azure Active Directory Connector for FIM 2010 R2 Technical Reference. Let op: de onlangs toegevoegde DirSync feature om wachtwoorden te synchroniseren wordt niet ondersteund, dit werkt dus alleen in combinatie met Identity Federation.

Friday, September 6, 2013

Forefront UAG updates en service packs

Al jaren belooft Microsoft meer lijn aan te brengen in updates en service packs voor de verschillende producten. Helaas zien we daar nog weinig vruchten van, updates installeren voor Windows is anders dan voor Office en er zit veel verschil tussen updates voor Exchange, Lync en SQL.

Ook voor Forefront UAG is dit het geval. Er zijn na de eerste release verschillende updates uitgebracht voor zowel UAG als het mee geïnstalleerde TMG. En helaas zijn ze niet cumulatief, wat betekent dat ze allemaal één voor één geïnstalleerd moeten worden, het voldoet niet om alleen de laatste versie te kiezen.

Wanneer je Forefront UAG nu download van TechNet of de Licensing website dan heeft deze SP1 al geïntegreerd, die laten we dus even buiten beschouwing. Na de initiële installatie zijn dit de updates en service packs die je nodig hebt, en wel in deze volgorde:

Inderdaad, die laatste wordt dan weer als Hotfix aangeboden.

En dan nog even het volgende, voor de meeste updates in dit rijtje is het niet voldoende om Administrator te zijn. Dus open een Command Prompt als Administrator (rechtsklik) en navigeer dan naar het updatebestand. Succes!

 

Tuesday, June 11, 2013

Windows Server 2012 R2: de reïncarnatie van Forefront TMG?

Forefront TMG: RIP

Toen Microsoft aankondigde de stekker uit Forefront TMG te trekken riep dit vooral vragen op. Met name in de wereld van Exchange en Lync waar TMG de de facto standaard was geworden om in te zetten als reverse proxy. Of Exchange en Lync nu veilig genoeg zijn of niet, veel organisaties hebben het beleid dat verkeer van het internet niet rechtsreeks tot het interne netwerk toegelaten wordt.

Er viel dus een groot gat waar leveranciers als KEMP slim gebruik van maakten door reverse proxy functionaliteit aan hun producten toe te voegen. Maar load balancers staan doorgaan in het interne netwerk, een reverse proxy in de DMZ.

En dan maar geen reverse proxy dan? Of de duurdere Forefront UAG inzetten? Aan de kant van Microsoft blijft het angstvallig stil, in een enkele forumpost wijst men er op dat je eigenlijk ook best zonder reverse proxy kan. Ondanks dat de documentatie nog volop adviseert om een reverse proxy in te zetten…

imageReverse proxy in Server 2012 R2

Maar dan is het juni 2013 en kondigt Microsoft op TechEd een reeks van nieuwe versies van producten aan, waaronder Windows Server 2012 R2. Dit is de serverversie van wat nu nog bekend is als Windows 8.1. Reviewers leggen vooral de nadruk op virtualisatie en integratie met clouddiensten. Misschien terecht, want er is veel interessant nieuws te melden op dat vlak. Maar ander interessant nieuws is verstopt in dit artikel: What's New in Windows 8.1

Web Application Proxy

The Web Application Proxy is a new role service in the Windows Server Remote Access role. It provides the ability to publish access to corporate resources, and enforce multi-factor authentication as well as apply conditional access policies to verify both the user’s identity and the device they are using resources, and enforce multi-factor authentication as well as verify the device being used before access is granted.

Hier zien we de reverse proxy functionaliteit van ISA en TMG weer terugkomen. Een paar zaken die opvallen:

  • Interne resources publiceren
  • Multi-factor authentication
  • Toegang bepalen afhankelijk van de gebruiker en van het device waar hij op werkt
  • Inspectie van het device, voordat deze toegang krijgt

Deze functionaliteit uit zowel TMG als UAG komt dus beschikbaar als een role service in Windows Server 2012 R2. Dat beantwoordt een heleboel vragen over het terugtrekken van TMG, al vind ik de timing daarvan wel heel ongelukkig gekozen. TMG was te koop tot 1 december 2012 en men verwacht dat Windows Server 2012 R2 pas aan het eind van 2013 beschikbaar komt. Waarom gedurende een jaar geen reverse proxy bieden en nog belangrijker, de klanten in onzekerheid te laten.

En UAG dan?

Ook roept dit vragen op over de positie van Forefront UAG. ‘Killer app’ DirectAccess was al eerder als verbeterde versie geïntroduceerd in Server 2012 dus de vraag reist wat de meerwaarde van UAG dan nog is. Deze ondersteunt op dit moment geen Lync mobility scenario’s, er is geen versie voor Server 2012 of hoger en onder de motorkap wordt nota bene nog Forefront TMG gebruikt die al niet meer te koop is. Toch schrijft Microsoft in september 2012 nog:

It is important to note that there are no significant changes to the Forefront Identity Manager or Forefront Unified Access Gateway roadmaps.  These solutions continue to be actively developed.  Forefront UAG 2010 SP2 was released in August 2012 and Forefront Identity Manager 2010 R2 was release in June 2012.

Maar na UAG 2010 SP3 in februari 2013 is het angstvallig stil. Geen aankondiging voor een UAG 2012 of 2013 versie en ook geen rebranding naar System Center, wat ik persoonlijk verwacht had. Betekent dit dat UAG als los product ook op gaat houden en terugkomt in losse features in Windows Server 2012 R2? Een aantal vragen zijn vandaag beantwoord, andere vragen blijven voorlopig onbeantwoord.

Monday, January 14, 2013

Nieuwe Forefront Update Rollups beschikbaar

imageEen tijdje geleden kwam ik een pagina tegen met een overzicht van de laatste updates voor de Microsoft Forefront producten: Updates for Microsoft Forefront and Related Technologies. Een handig overzicht waardoor je nooit met verouderde versies werkt maar altijd weet wat de laatste rollup is, vooral handig als je deze producten niet dagelijks installeert of onderhoudt.

Gek genoeg ontbreekt de laatste Update Rollup voor Forefront TMG 2010 in de lijst, dat is Rollup 3 for Forefront Threat Management Gateway (TMG) 2010 Service Pack 2. Als je toch op de hoogte wilt blijven van de laatste udpates kun je je abonneren op de Microsoft RSS feeds, bijvoorbeeld Most Recent KBs for Forefront Threat Management Gateway 2010.

Friday, January 11, 2013

Forefront Protection Server Management Console: Server Groups is leeg

Onlangs installeerde ik de Forefront Protection Server Management Console (FPSMC) bij een klant om Forefront Protection for Exchange op een aantal servers centraal te kunnen beheren. Na het toevoegen van een aantal beheergebruikers wilde ik de agent naar de servers sturen en de servers in een groep indelen. Dit lukte niet omdat er geen Server Groups en servers getoond werden:

image

Naast Server Group Management is ook Jobs onbruikbaar en kun je geen servers selecteren om in een report op te nemen. De oorzaak bleek te zijn dat deze beheersite niet volledig compatible is met Internet Explorer 9. Dit is eenvoudig aan te passen door het volgende bestand te openen:

<installatiepad>\Forefront Protection Server Management\Console\site.master

Wanneer UAC ingeschakeld is moet je dit als ‘elevated’ doen, bijvoorbeeld door Notepad als Administrator te starten en dan dit bestand te openen. Zoek in dit bestand (CTRL+F) naar de string content= en pas deze regel aan als volgt:

<meta http-equiv="X-UA-Compatible" content="IE=EmulateIE7" />

Microsoft heeft aangegeven dat dit issue opgelost wordt in een volgende versie van FPSMC maar in het licht van de recente ontwikkelingen verwacht ik niet dat die nieuwe versie er nog gaat komen.

Monday, September 17, 2012

Windows Update werkt niet op TMG server: 80072EE2

Wanneer je Forefront TMG op een server geïnstalleerd hebt, kan het zijn dat Windows Update niet meer werkt. Foutmelding 80072EE2 wordt dan gemeld:

image

De oorzaak is dat Windows Update nu de zojuist geïnstalleerde proxyserver moet gaan gebruiken voor internettoegang. Windows Update gebruikt WinHTTP voor internettoegang en negeert dus eventuele instellingen in Internet Explorer. We kunnen dit oplossen door de proxy in te stellen in WinHTTP, als volgt.

Open een elevated CMD prompt (Run as Administrator) en geef het volgende commando:

netsh winhttp set proxy localhost:8080

Wanneer je nu weer Windows Update uitvoert zal deze gewoon werken.

Thursday, September 13, 2012

Spam en malware bij Exchange 2013. Is er leven na FPE?

Update 19-9-2012: Hoofdstuk Deadlines toegevoegd.

Microsoft heeft onlangs aangekondigd om te stoppen met de ontwikkeling van Forefront Protection for Exchange, de bekende multi-engine malwarescanner die voorheen door het leven ging onder de naam Antigen. Als alternatief noemt Microsoft twee oplossingen: enerzijds haar hosted oplossing FOPE (voor de gelegenheid ‘rebranded’ tot Exchange Online Protection) en anderzijds naar de ingebouwde malware scanning van Exchange 2013. Hoogste tijd om op die laatste eens in te zoomen.

Wat is nieuw?

Als we naar Exchange 2013 kijken dan moeten we onderscheid maken tussen antimalware en antispam. Onder malware wordt verstaan virussen en spyware, voor de term antimalware mag je dus ook gerust antivirus lezen. Maar wat krijg je nu eigenlijk precies, en is het een geschikt alternatief voor FPE of 3rd party oplossingen? Laten we eerst eens kijken naar de antispam functionaliteit van Exchange 2013.

Antispam

Als we naar de antispam mogelijkheden van Exchange 2013 kijken dan zijn die grotendeels vergelijkbaar met wat we al kennen uit eerdere versies van Exchange. De verschillende taken worden uitgevoerd door zogenaamde agents die in de transportpijplijn inhaken. Het grootste verschil heeft te maken met de nieuwe architectuur van Exchange 2013, laten we eerst eens even naar de Exchange rollen kijken. Bij vorige versies van Exchange vond spamfiltering plaats op de Edge Transport of de Hub Transport rol. In Exchange 2013 bestaat de Edge Transport rol niet meer en is de functionaliteit van de oude Hub Transport rol verdeeld over de enige twee overgebleven rollen: Client Access en Mailbox.

Op de Client Access server wordt deze functionaliteit verzorgd door de Edge Transport service, op de Mailbox server is dat de Hub Transport service. Als we deze agents installeren, standaard staan ze uitgeschakeld namelijk, dan is dit hoe ze verdeeld worden:

image

Net als bij vorige versies installeren de we agents met een script wat standaard aanwezig is in de \scripts directory. Op een Client Access server doen we dat als volgt:

cd $exscripts
./Install-FrontEndAntiSpamAgents.ps1
Restart-Service MSExchangeFrontendTransport

De volgende stap is dat we de interne SMTP servers op moeten geven. Denk bijvoorbeeld aan een SMTP gateway die je in de DMZ hebt staan, het IP-adres van deze server wordt dan als ‘veilig’ beschouwd bij het beoordelen van de herkomst van een mailbericht. Hier is nieuw dat de Mailbox server ook geldt als een interne SMTP server die mail aflevert bij de Client Access server. Minimaal voegen we hier dus één interne SMTP server aan toe:

Set-TransportConfig –InternalSMTPServers 10.1.2.3

Op een server met de Mailbox rol installeren we de antispam agents als volgt:

cd $exscripts
./Install-BackEndAntiSpamAgents.ps1
Restart-Service MSExchangeTransport

Op een server waar zowel de Client Access als Mailbox rol geïnstalleerd is kunnen we de agents allemaal in één keer installeren:

cd $exscripts
./Install-AntiSpamAgents.ps1

Ook in dat geval moeten we nog de IP-adressen van interne SMTP servers opgeven. Dit is dan weer minimaal het IP-adres van de server met de Mailbox rol waarop je deze agents aan het installeren bent:

Set-TransportConfig –InternalSMTPServers 10.1.2.3

Het beheren en verder configureren van de antispam-agents is verder ongewijzigd ten opzichte van hoe dit in Exchange 2010 werkt.

Antimalware

Waar we zien dat antispam slechts op details afwijkt van wat er al kennen, is het ingebouwde scannen op virussen en spyware nieuw voor Exchange. En waar de antispam agents standaard niet geïnstalleerd zijn op een Exchange 2013 server, is antimalware filtering standaard ingeschakeld.

Als we eens onder de motorkap kijken dan zien we bij de gebruikte executables namen langs komen als Forefront Information Protection Filtering Server en Forefront Filtering Server. Op zich zou je denken dat we het hier over nieuwe Forefront producten hebben die misschien nog aangekondigd moeten worden, maar aangezien Microsoft heeft aangegeven definitief te stoppen met de ontwikkeling van FPE zal het hier niet om een opvolger gaan.

Update: De gebruikte engine is de Microsoft AV engine, dezelfde die we ook al kennen uit FPE en Microsoft Security Essentials.

image

Als we kijken naar de functionaliteit die de nieuwe malware filtering biedt dan zijn we snel klaar. We kunnen mailware filtering uitschakelen of weer aanzetten, deze tijdelijk bypassen of de opties voor notificaties aanpassen. Het uitschakelen en weer inschakelen doen we met een script wat standaard op de Exchange 2013 server aanwezig is:

cd $exscripts
.\Disable-Antimalwarescanning.ps1

En weer inschakelen:

cd $exscripts
.\Enable-Antimalwarescanning.ps1

Als we tijdelijk iets willen troubleshooten dan kunnen we malware filtering even omzeilen:

Set-MalwareFilteringServer -BypassFiltering $true

En uiteraard weer ongedaan maken met:

Set-MalwareFilteringServer -BypassFiltering $false

De rest van de beheermogelijkheden is beperkt tot het finetunen van de het updaten van de signatures en het aanpassen van de notificaties en precieze acties welke Exchange moet nemen als een fout item wordt gevonden. Deze laatste kunnen we vinden in het Exchange Administration Center (EAC):

image

In de Exchange Management Shell kunnen we dit uiteraard ook, de cmdlets hiervoor zijn:

  • Get-MalwareFilteringServer
  • Get-MalwareFilterPolicy
  • Get-MalwareFilterRecoveryItem
  • New-MalwareFilterPolicy
  • Remove-MalwareFilterPolicy
  • Remove-MalwareFilterRecoveryItem
  • Resume-MalwareFilterRecoveryItem
  • Set-MalwareFilteringServer
  • Set-MalwareFilterPolicy

Dat is allemaal leuk en aardig, maar hoe werkt dit in de praktijk? Wat als we Exchange 2013 malwarescanning gebruiken en er per ongeluk een false-positive was? Hier wordt het tricky. We kunnen de filtering alleen inn- of uitscakelen, indien ingeschakeld dan wordt het verdachte attachment altijd verwijderd. Het is niet mogelijk om deze in quarantaine te zetten. Ook is het niet mogelijk om met een whitelist te werken waarop we bijvoorbeeld de naam van een afzender, de naam van een attachment of een attachmenttype zouden kunnen zetten zodat deze nooit gefilterd of verwijderd worden. Microsoft raadt aan om in dat geval het attachment opnieuw te laten verzenden in een ZIP-bestand met wachtwoordbeveiliging.

En als er nou een attachment doorgekomen was wat wel gefilterd had moeten worden? Vrijwel alle leveranciers van dit soort software hebben een laagdrempelige manier om je bestand aan te leveren zodat zij het kunnen analyseren en waar mogelijk hun scanengine of signatures kunnen aanpassen. Microsoft heeft er voor gekozen om hier hun Technical Support kanaal voor in te zetten. Het is op dit moment ook al mogelijk om Forefront issues via dit kanaal aan te melden maar veel klanten vinden de formele afhandeling van deze cases omslachtig. Hoe dit uitwerkt zal in de praktijk moeten blijken.

Tenslotte ontbreekt het aan andere dashboard, logging en report mogelijkheden die je bij 3rd party oplossingen en bij FPE vaak voor ziet komen.

Deadlines

Alles goed en wel, maar wanneer gaat er voor bestaande klanten effectief iets veranderen? Als eerste de producten die je in abonnementsvorm afneemt:

  • Forefront Protection 2010 for Exchange Server (FPE)
  • Forefront Protection 2010 for SharePoint (FPSP)
  • Forefront Security for Office Communications Server (FSOCS)
  • Forefront Threat Management Gateway Web Protection Services (TMG WPS)

Deze subscribtions worden ondersteund tot 31 december 2015. Ook voor klanten van wie het abonnement al eerder afloopt geldt deze datum, zo hebben zij meer tijd om een alternatief te zoeken. Updates voor spam- en virusfilters worden uitgebracht tot 1 januari 2016.

Dan de ondersteuning voor ForeFront TMG 2010 Server licenties. De ‘mainstream support’ loopt tot 14 april 2015 waarna het  tot 14 april 2020 in de ‘extended support’ fase is. Hier is overigens niets aan veranderd, dit was al te lezen op de Lifecycle Support pagina’s.

Minstens zo belangrijk is om te weten dat nieuwe licenties tot 30 november 2012 aangeschaft kunnen worden, daarna zijn deze niet meer te bestellen. Wanneer er dus een project in de pijplijn zit waar deze producten deel van uitmaken, is het aan te bevelen om de software alvast aan te schaffen.

Conclusie

Exchange 2013 beschikt over ingebouwde antispam en antimalware functionaliteit, die laatste is nieuw. Waar Exchange met antispam een goede reputatie heeft schat ik in dat de functionaliteit van antimalware voor veel organisaties onvoldoende blijkt. Met name het feit dat false-positives niet te voorkomen zijn, anders dan een met een wachtwoord beveiligd ZIP-bestand, zal veel voor veel organisaties onacceptabel zijn.

Zelf zal ik met mijn klanten blijven kijken naar een geschikte enterprise-oplosing voor het scannen op virussen. Daarbij zal Exchange Online Protection zeker meegenomen worden.

Tuesday, December 13, 2011

Zijn Forefront TMG 2010 updates cumulatief?

Voor TMG 2010 zijn inmiddels twee service packs uit en een belangrijke verzamelupdate. In tegenstelling tot bijvoorbeeld Exchange en Windows zijn deze service packs niet cumulatief. Bij cumulatieve service packs bevalt ieder service pack alle updates en fixes uit de voorgaande service packs. Zo kun je Exchange 2010 RTM in één stap voorzien van SP2, waarbij ook alle verbeteringen van SP1 op de server worden geïnstalleerd.

Voor Forefront TMG ligt dat anders, om een service pack te kunnen installeren moet eerst de voorgaande service packs geïnstalleerd zijn. Op dit moment zijn de volgende service packs en updates beschikbaar:

  1. Microsoft Forefront Threat Management Gateway (TMG) 2010 Service Pack 1
  2. Software Update 1 for Microsoft Forefront Threat Management Gateway (TMG) 2010 Service Pack 1
  3. Microsoft Forefront Threat Management Gateway (TMG) 2010 Service Pack 2
  4. Rollup 1 for Forefront Threat Management Gateway (TMG) 2010 Service Pack 2

En dat is dan ook gelijk de volgorde waarin je ze dient te installeren. Overigens worden ze ook door Microsoft Update aangeboden, in ieder geval de eerste drie op dit moment. Meer informatie over het installeren van service packs op TMG lees je hier: Installing Forefront TMG Service Packs.

Update: Inmiddels heeft Microsoft de terminologie voor TMG verzamelupdates in lijn met een aantal andere producten proberen te brengen, deze heten voor TMG nu Rollup. Ik gebruik met opzet de term proberen want bij Exchange heten deze Update Rollup en worden afgekort met UR. Er eerste Rollup voor TMG is toegevoegd in bovenstaand lijstje onder punt 4.

Update 2: Sinds Service Pack 2 zijn de nieuwe Rollups cumulatief. De meest recente versie is inmiddels Rollup 5 for Forefront Threat Management Gateway 2010 Service Pack 2, deze kan dus geïnstalleerd worden op ieder systeem met minimaal SP2. Het is niet langer nodig om eerst Rollup 1, 2, 3 en 4 te installeren voordat je naar 5 kunt.

Thursday, December 8, 2011

December 2011: Nieuwe KB artikelen voor Exchange, Forefront en Outlook

Hieronder vind je het overzicht van de nieuwe en bijgewerkte Microsoft knowledge-base artikelen over Exchange, Forefront, Lync en Outlook.

Forefront

Microsoft Forefront Online Protection for Exchange: "A synchronization error occurred between your Active Directory environment and the Hosted Archive service" error message in Exchange Hosted Archive

http://support.microsoft.com/kb/2635303/en-US

Microsoft Forefront Online Protection for Exchange: "An unexpected error has occurred" error when you delete junk email messages from the spam quarantine mailbox in Forefront Online Protection for Exchange

http://support.microsoft.com/kb/2635327/en-US

Microsoft Forefront Online Protection for Exchange: The sign-in page is not displayed, or a "Page not found" error occurs, after a new version of the Forefront Online Protection for Exchange Administration Center is released

http://support.microsoft.com/kb/2636060/en-US

Microsoft Forefront Online Protection for Exchange: A blank webpage appears when you click the answer-back URL in a message that is encrypted by Exchange Hosted Encryption in Windows Live Hotmail

http://support.microsoft.com/kb/2636095/en-US

Microsoft Forefront Online Protection for Exchange: How to add a disclaimer or footer to outgoing mail messages through Forefront Online Protection for Exchange

http://support.microsoft.com/kb/2639679/en-US

Microsoft Forefront Online Protection for Exchange: The footer for outgoing email messages does not work in Forefront Online Protection for Exchange

http://support.microsoft.com/kb/2642173/en-US

Microsoft Forefront Online Protection for Exchange: How to create a policy for a group of users in a stand-alone Forefront Online Protection for Exchange environment

http://support.microsoft.com/kb/2645012/en-US

Exchange

Microsoft Exchange Server 2003 Enterprise Edition: You cannot connect to Outlook Mobile Access on a server that is running Exchange Server 2003

http://support.microsoft.com/kb/2448283/en-US

Microsoft Exchange Server 2003 Enterprise Edition: How to redirect an HTTP connection to HTTPS for Outlook Web Access clients and how to redirect the Default Web Site to point to the Exchange virtual directory

http://support.microsoft.com/kb/839357/en-US

Microsoft Exchange Server 2003 Enterprise Edition: Error message when you try to synchronize a Windows Mobile-based device by using Exchange ActiveSync for Exchange 2003 or for Exchange 2007 or for Exchange 2010: "Synchronization failed"

http://support.microsoft.com/kb/927465/en-US

Microsoft Exchange Server 2003 Enterprise Edition: Error message when you use ActiveSync to synchronize a Windows Mobile-based device to Exchange 2003: "0x85030027 -- The Exchange Server requires certificates to log on"

http://support.microsoft.com/kb/927467/en-US

Microsoft Exchange Server 2003 Service Pack 2: Incremental changes of free/busy information may not be successful replicated from Exchange Server 2010 to Exchange Server 2003

http://support.microsoft.com/kb/2601033/en-US

Microsoft Exchange Server 2003 Standard Edition: The W3wp.exe process uses almost 100 percent of CPU resources when you synchronize large email messages in Exchange Server 2003 Service Pack 2

http://support.microsoft.com/kb/941439/en-US

Microsoft Exchange Server 2007 Enterprise Edition: The Fax feature stops working in Exchange Server 2007 SP3

http://support.microsoft.com/kb/2526140/en-US

Microsoft Exchange Server 2007 Enterprise Edition: Store.exe intermittently stops responding in an Exchange Server 2007 environment

http://support.microsoft.com/kb/2638878/en-US

Microsoft Exchange Server 2007 Service Pack 1: Email messages cannot be delivered to the Hub Transport server in an Exchange Server 2007 environment

http://support.microsoft.com/kb/2638876/en-US

Microsoft Exchange Server 2007 Standard Edition: "HTTP 400 Bad Request" error when you connect to an Exchange Server 2007 mailbox by using Outlook Web App

http://support.microsoft.com/kb/2645573/en-US

Microsoft Exchange Server 2007 Standard Edition: The synchronization session of the mobile device fails, and you receive error code "0X85010015" when you try to synchronize a mobile device by using Exchange ActiveSync in Exchange Server 2007

http://support.microsoft.com/kb/934402/en-US

Microsoft Exchange Server 2010 Enterprise: Office Communications Server 2007 IM integration with Exchange 2010 OWA does not work for all users

http://support.microsoft.com/kb/2279487/en-US

Microsoft Exchange Server 2010 Enterprise: "Cannot open your default e-mail folder" error when users try to open their mailboxes in Outlook after migration to Exchange 2010

http://support.microsoft.com/kb/2521770/en-US

Microsoft Exchange Server 2010 Enterprise: An Exchange Server 2010 database store grows unexpectedly large

http://support.microsoft.com/kb/2621266/en-US

Microsoft Exchange Server 2010 Enterprise: Email message content is missing in OWA

http://support.microsoft.com/kb/2640306/en-US

Microsoft Exchange Server 2010 Enterprise: Error when you try to change the default global address list recipient filter in Exchange Server 2010

http://support.microsoft.com/kb/2645013/en-US

Microsoft Exchange Server 2010 Standard: Windows Network Load Balancing does not work in an Exchange Server cluster

http://support.microsoft.com/kb/2644137/en-US

Microsoft Exchange Server 2010 Standard: You receive an error message when you try to create an Exchange Server 2010 DAG

http://support.microsoft.com/kb/2644540/en-US

Lync, Office Communication Server & LiveMeeting

Microsoft Office Communicator 2007: Additional authentication prompt is displayed when an external network user signs in to an Office Communicator 2007 client

http://support.microsoft.com/kb/2633194/en-US

Microsoft Office Live Meeting 2007: Live Meeting 2007 loads a blank white screen when joining a Live Meeting on Macintosh computer

http://support.microsoft.com/kb/2628045/en-US

Microsoft Office Live Meeting 2007: How to use Microsoft Office Live Meeting 2007 on a Macintosh computer

http://support.microsoft.com/kb/884961/en-US

Outlook

Microsoft Office Outlook 2003: Description of the Outlook 2003 Junk Email Filter update: November 8, 2011

http://support.microsoft.com/kb/2596972/en-US

Microsoft Office Outlook 2003: "80004005-501-4B9-560" synchronization error logs in the Outlook Sync Issues folder

http://support.microsoft.com/kb/2637470/en-US

Microsoft Office Outlook 2007: Outlook receives a message that has an attachment that is named "not supported calendar message.ics"

http://support.microsoft.com/kb/2643084/en-US

Microsoft Outlook 2000 Standard Edition: Outlook Meeting Request to DL Shows Members As Optional

http://support.microsoft.com/kb/214633/en-US

Microsoft Outlook 2000 Standard Edition: OL2000: (CW) Sending Pasted Bitmap from Word Behaves Differently

http://support.microsoft.com/kb/218362/en-US

Microsoft Outlook 2010: Description of the Outlook 2010 update: November 8, 2011

http://support.microsoft.com/kb/2553323/en-US

Microsoft Outlook 2010: You receive an error message when you publish Internet free/busy information in Outlook 2010

http://support.microsoft.com/kb/2589415/en-US

Microsoft Outlook 2010: The Mailbox Cleanup Wizard does not start in Outlook 2010 when the mailbox is full

http://support.microsoft.com/kb/2632283/en-US

Microsoft Outlook 2010: Outlook 2010 does not display Journal entries for a contact

http://support.microsoft.com/kb/2639664/en-US

Microsoft Outlook 2010: Outlook Issues that occur when you use the ExtractOrganizedMeetings registry value

http://support.microsoft.com/kb/2646698/en-US

Monday, August 22, 2011

Augustus 2011: Nieuwe KB artikelen voor Exchange, Forefront en Outlook

Hieronder vind je het overzicht van de nieuwe en bijgewerkte Microsoft knowledge-base artikelen over Exchange, Forefront en Outlook. Geen nieuws op Lync gebied deze maand.

Antigen & Forefront

Microsoft Forefront Online Protection for Exchange: Messages are not sent successfully in Exchange Server 2003 when you try to send email messages through Microsoft Forefront Online Protection for Exchange

http://support.microsoft.com/kb/2498885/en-US

Microsoft Forefront Online Protection for Exchange: Error message when you try to access the Forefront Online Protection for Exchange Administration Center from the Office 365 Portal: "Your username from federation is invalid or your account is disabled"

http://support.microsoft.com/kb/2545089/en-US

Exchange

Microsoft Exchange Server 2007 Service Pack 1: Japanese DBCS characters are corrupted when you reply to a message or forward a message in an Exchange Server 2007 SP1, Exchange Server 2010, or Exchange Server 2010 SP1 environment

http://support.microsoft.com/kb/952583/en-US

Microsoft Exchange Server 2007 Service Pack 1: The Microsoft Exchange Information Store service crashes on an Exchange Server 2007 that has the mailbox server role installed

http://support.microsoft.com/kb/960633/en-US

Microsoft Exchange Server 2007 Service Pack 2: Event 4999 is generated when clients try to connect using Exchange Web Services

http://support.microsoft.com/kb/2579159/en-US

Microsoft Exchange Server 2007 Service Pack 3: A new feature is available to disable the "No end date" check box in a recurring meeting item in OWA in an Exchange Server 2007 environment

http://support.microsoft.com/kb/2223294/en-US

Microsoft Exchange Server 2007 Service Pack 3: Question mark (?) characters appear in the subject of a reply email message in an Exchange Server 2007 environment

http://support.microsoft.com/kb/2466220/en-US

Microsoft Exchange Server 2007 Service Pack 3: A mailbox does not show in certain address lists after you run certain commands on an Exchange Server 2007 mailbox

http://support.microsoft.com/kb/2484817/en-US

Microsoft Exchange Server 2007 Service Pack 3: Spell checking does not function correctly in OWA when an S/MIME control is used and SSL Offloading is enabled in Exchange Server 2007

http://support.microsoft.com/kb/2491751/en-US

Microsoft Exchange Server 2007 Service Pack 3: A mobile phone times out when you use ActiveSync to synchronize the calendar on the mobile phone with an Exchange Server 2007 mailbox

http://support.microsoft.com/kb/2496806/en-US

Microsoft Exchange Server 2007 Service Pack 3: OLM/OLD incorrectly runs against databases in a RSG in an Exchange Server 2007 environment

http://support.microsoft.com/kb/2498156/en-US

Microsoft Exchange Server 2007 Service Pack 3: "Could not connect to a directory server" error message when you click the last page button in the search results in Exchange Server 2007 OWA

http://support.microsoft.com/kb/2498924/en-US

Microsoft Exchange Server 2007 Service Pack 3: A meeting request series are deleted unexpectedly from the calendar in an Exchange Server 2007 environment

http://support.microsoft.com/kb/2502276/en-US

Microsoft Exchange Server 2007 Service Pack 3: An UM auto attendant times out and generates an invalid extension number error message in an Exchange Server 2007 environment

http://support.microsoft.com/kb/2506827/en-US

Microsoft Exchange Server 2007 Service Pack 3: "Cannot open this item" error message in Outlook online mode in an Exchange Server 2007 environment

http://support.microsoft.com/kb/2507374/en-US

Microsoft Exchange Server 2007 Service Pack 3: The W3WP.exe process in the Autodiscover application pool consumes excessive CPU resources on the Exchange Server 2007 Client Access servers

http://support.microsoft.com/kb/2508872/en-US

Microsoft Exchange Server 2007 Service Pack 3: The MSExchangeMailboxAssistants.exe process crashes when the managed folder assistant tries to journal a message in an Exchange Server 2007 environment

http://support.microsoft.com/kb/2515428/en-US

Microsoft Exchange Server 2007 Service Pack 3: You cannot open a mailbox that has a "#" character in the primary SMTP email address by using OWA in an Exchange Server 2007 environment

http://support.microsoft.com/kb/2517337/en-US

Microsoft Exchange Server 2007 Service Pack 3: You are incorrectly displayed as a meeting organizer after you synchronize the meeting by using your mobile device in an Exchange Server 2007 environment

http://support.microsoft.com/kb/2521063/en-US

Microsoft Exchange Server 2007 Service Pack 3: EWS applications cannot connect to Exchange Server 2007 servers after you make changes on accepted domains

http://support.microsoft.com/kb/2528437/en-US

Microsoft Exchange Server 2007 Service Pack 3: You cannot synchronize a folder hierarchy by using Outlook for Mac 2011 in an Exchange Server 2007 SP3 environment

http://support.microsoft.com/kb/2531208/en-US

Microsoft Exchange Server 2007 Service Pack 3: You receive an error message when you run certain commands in the EMS on an Exchange Server 2007 server

http://support.microsoft.com/kb/977906/en-US

Microsoft Exchange Server 2010 Enterprise: EWS drops the TCP connection to the EWS client application without any error message in a Microsoft Exchange Server 2010 environment

http://support.microsoft.com/kb/2449266/en-US

Microsoft Exchange Server 2010 Enterprise: Free/Busy information may not be returned when a Cross-Org query is performed from a legacy Exchange user

http://support.microsoft.com/kb/2567863/en-US

Outlook

Microsoft Office Outlook 2007: Description of the Office Outlook 2007 hotfix package (Outlook-x-none.msp): June 28, 2011

http://support.microsoft.com/kb/2544404/en-US

Microsoft Office Outlook 2007: Description of the Office Outlook 2007 Junk Email Filter update: July 12, 2011

http://support.microsoft.com/kb/2553975/en-US

Microsoft Office Outlook 2007: Known issues in Office Outlook 2007 when you use custom forms that were created by using earlier versions of Outlook

http://support.microsoft.com/kb/929591/en-US

Microsoft Office Outlook 2007: Known issues that may occur when you use the Outlook 2007 object model

http://support.microsoft.com/kb/929593/en-US

Microsoft Outlook 2010: Description of the Outlook 2010 hotfix package (outlook-x-none.msp): June 28, 2011

http://support.microsoft.com/kb/2552972/en-US

Microsoft Outlook 2010: Description of the Outlook 2010 hotfix package (outexum-x-none.msp): June 28, 2011

http://support.microsoft.com/kb/2553911/en-US

Microsoft Outlook 2010: Description of the Outlook 2010 hotfix package (outlookintl-ko-kr.msp): June 28, 2011

http://support.microsoft.com/kb/2553933/en-US

Microsoft Outlook 2010: How to automate Outlook 2010 by using C++ in Visual Studio 2010 together with MFC

http://support.microsoft.com/kb/2575036/en-US

Microsoft Outlook 2010 with Business Contact Manager: Description of Business Contact Manager for Outlook 2010 SP1

http://support.microsoft.com/kb/2553006/en-US

Microsoft Outlook 2010 with Business Contact Manager: Description of the Office updates: July 12, 2011

http://support.microsoft.com/kb/2582185/en-US

Friday, April 11, 2008

Forefront Client Security Best Practice Analyzer tool

Ik heb al vaker wat geschreven over de Best Practice Analyzer tools, deze tools scannen je systeem of applicatie tegen een set van best practices en geven je advies over de gezondheid van je systeem.

Nu is er ook zo'n BPA voor Forefront Client Security uitgebracht. De kwaliteit van de checks en de gegeven adviezen kan ik helaas nog niet beoordelen, omdat de BPA geen issues vond met mijn testomgeving.

Downloaden doe je hier: Microsoft Forefront Client Security BPA

Even opletten: de tool verschijnt niet op je desktop of in het startmenu. Je vindt het bestand FCSBPA.exe in \Program Files\Microsoft Forefront\Client Security\BPA.