ID do artigo: 309508 - Última revisão: segunda-feira, 11 de agosto de 2003 - Revisão: 1.0 XCCC: Configurações do IIS Lockdown e do URLscan em um Ambiente do Exchange
Nesta páginaSintomasNOTA: Este artigo se refere a problemas com o Exchange 2000 e o
Exchange Server 5.5 quando você aplica a ferramenta IISlockdown versão 1.0. A
Microsoft recomenda que você faça o download da versão mais recente da
ferramenta IIS lockdown: http://www.microsoft.com/downloads/release.asp?ReleaseID=43955
(http://www.microsoft.com/downloads/release.asp?ReleaseID=43955)
Para obter informações adicionais, clique no número
abaixo para consultar o artigo na Base de Dados de Conhecimento da Microsoft: 309677
(http://support.microsoft.com/kb/309677/PT-BR/
)
XADM: Known Issues and Fine Tuning When You Use the IIS Lockdown Wizard in an Exchange 2000 Environment As ferramentas de segurança do IIS (Internet
Information Services), IISlockD e URLscan, devem ser configuradas corretamente
para o Exchange. Este artigo descreve a configuração necessária para essas
ferramentas em ambientes Exchange 2000 Server e Exchange Server 5.5. Entre os
sintomas mais comuns de configurações incorretas de ISlockD e URLscan estão:
Causa Esse problema pode ocorrer porque a configuração padrão das
ferramentas de segurança IISlockD e URLScan parte do pressuposto de que o
servidor está trabalhando apenas com conteúdo estático. Os componentes do
Exchange 2000 usam o WebDAV (Web Distributed Authoring and Versioning) e outros
verbos HTTP (Hypertext Transfer Protocol) que não são permitidos pela
configuração padrão. Os componentes do Exchange Server 5.5 usam as páginas ASP
(Active Server Pages) desativadas por padrão. Resolução Por favor, analise essas configurações com cuidado antes de
aplicá-las ao seu servidor. Elas foram feitas para permitir que o Exchange 2000
Server e o Exchange Server 5.5 funcionem melhor, mas podem ter outros efeitos
inesperados. Por exemplo, as configurações INI abaixo do URLscan afetarão o
IIS. Se ler a seção "DenyExtensions" das configurações INI abaixo, você verá
que essas configurações impedem o IIS de trabalhar com mais formulários de
conteúdo além do estático .HTM ou das páginas .HTML. Essa seção tem as seguintes seções:
IIS Lockdown em Exchange 2000 ServersEm ambientes do Exchange 2000, a ferramenta lockdown não acomoda unidades montadas com o IFS (installable file system) do Exchange (normalmente, a unidade M). Para usar a ferramenta lockdown em Exchange 2000 Servers:
IIS Lockdown em Computadores com Exchange Server 5.5Para usar a ferramenta lockdown em computadores com Exchange Server 5.5:
URLscan em Exchange 2000 ServersEsta seção contém os arquivos de configuração do URLscan para os seguintes componentes:
Se houver vários serviços instalados em um único servidor, será necessário mesclar os arquivos de configuração para garantir que todos os componentes continuem funcionando. Abra o arquivo Urlscan.ini no seguinte local: windir\System32\Inetsrv\Urlscan Modifique o arquivo Urlscan.ini com base na função desempenhada
pelo computador com Exchange.Se você tiver mais dificuldades ao tentar fazer solicitações HTTP com o URLScan ativado, veja o arquivo Urlscan.log para obter uma lista das solicitações que estão sendo rejeitadas. O local padrão desse arquivo é: windir\System32\Inetsrv\Urlscan OWAO arquivo de configuração do URLscan para o OWA é o seguinte (se for necessário usar o recurso Change Password, você deve remover as extensões de arquivo ".htr" da seção Deny Extensions):[Options]
UseAllowVerbs=1 UseAllowExtensions=0 NormalizeUrlBeforeScan=1 VerifyNormalization=1 AllowHighBitCharacters=1 AllowDotInPath=1 RemoveServerHeader=0 EnableLogging=1 PerProcessLogging=0 AllowLateScanning=0 [AllowVerbs] GET POST SEARCH POLL PROPFIND BMOVE BCOPY SUBSCRIBE MOVE PROPPATCH BPROPPATCH DELETE BDELETE MKCOL [DenyVerbs] [DenyHeaders] If: Lock-Token: [DenyExtensions] .asp .cer .cdx .asa .exe .bat .cmd .com .htw .ida .idq .htr .idc .shtm .shtml .stm .printer .ini .log .pol .dat [DenyUrlSequences] .. ./ \ % & Exchange System Manager para o Gerenciamento de Pastas PúblicasO arquivo de configuração do URLscan para o gerenciamento de pastas públicas do Exchange System Manager é o seguinte:[Options]
NOTA: Você pode adicionar .com à lista DENYEXTENSIONS se o DNS (Domain
Name System) interno não tiver .com. UseAllowVerbs=1 UseAllowExtensions=0 NormalizeUrlBeforeScan=1 VerifyNormalization=1 AllowHighBitCharacters=1 AllowDotInPath=1 RemoveServerHeader=0 EnableLogging=1 PerProcessLogging=0 AllowLateScanning=0 [AllowVerbs] PROPFIND SEARCH PROPPATCH DELETE MKCOL MOVE COPY OPTIONS [DenyVerbs] [DenyHeaders] If: Lock-Token: [DenyExtensions] .asp .cer .cdx .asa .exe .bat .cmd .htw .ida .idq .htr .idc .shtm .shtml .stm .printer .ini .log .pol .dat
[DenyUrlSequences]
.. ./ \ % & Sistema de Mensagens InstantâneasO arquivo de configuração do URLscan para o Sistema de Mensagens Instantâneas é o seguinte:[Options]
UseAllowVerbs=1 UseAllowExtensions=0 NormalizeUrlBeforeScan=1 VerifyNormalization=1 AllowHighBitCharacters=1 AllowDotInPath=1 RemoveServerHeader=0 EnableLogging=1 PerProcessLogging=0 AllowLateScanning=0 [AllowVerbs] SUBSCRIBE UNSUBSCRIBE SUBSCRIPTIONS NOTIFY POLL PROPFIND PROPPATCH ACL [DenyVerbs] [DenyHeaders] If: Lock-Token: [DenyExtensions] .asp .cer .cdx .asa .exe .bat .cmd .com .htw .ida .idq .htr .idc .shtm .shtml .stm .printer .ini .log .pol .dat [DenyUrlSequences] .. ./ \ % & Pastas da WebO arquivo de configuração do URLscan para as Pastas da Web é o seguinte:[Options]
UseAllowVerbs=1 UseAllowExtensions=0 NormalizeUrlBeforeScan=1 VerifyNormalization=1 AllowHighBitCharacters=1 AllowDotInPath=1 RemoveServerHeader=0 EnableLogging=1 PerProcessLogging=0 AllowLateScanning=0 [AllowVerbs] GET PROPFIND MOVE BCOPY DELETE BDELETE MKCOL OPTIONS LOCK UNLOCK PUT [DenyVerbs] [DenyHeaders] Translate: If: Lock-Token: [DenyExtensions] .asp .cer .cdx .asa .exe .bat .cmd .com .htw .ida .idq .htr .idc .shtm .shtml .stm .printer .ini .log .pol .dat [DenyUrlSequences] .. : ./ \ % & Programas WebDAV PersonalizadosVocê precisa analisar os programas personalizados desenvolvidos no armazenamento do Exchange 2000 para obter a lista dos verbos DAV que foram usados. Adicione esses verbos à seção AllowVerbs de um arquivo de configuração do URLscan e aplique esse arquivo aos servidores que hospedam o programa personalizado.URLscan em Computadores com Exchange Server 5.5Não se esqueça de que, após adicionar a seção DenyUrlSequences ao arquivo URLScan.ini, talvez você não consiga abrir mensagens de e-mail usando o OWA (Outlook Web Access) caso a linha Assunto contenha estes caracteres especiais. Os administradores devem analisar o arquivo de log de URLscan na pasta %windir%\system32\inetsrv\urslscan, para poder ajudar a resolver estes problemas.O arquivo de configuração do URLscan para o OWA é o seguinte (se for necessário usar o recurso Change Password, você deve remover a extensões de arquivo ".htr" das seções Deny Extensions): [Options] UseAllowVerbs=1 UseAllowExtensions=0 NormalizeUrlBeforeScan=1 VerifyNormalization=1 AllowHighBitCharacters=1 AllowDotInPath=0 RemoveServerHeader=0 EnableLogging=1 PerProcessLogging=0 AllowLateScanning=0 AlternateServerName= [AllowVerbs] GET HEAD POST [DenyVerbs] PROPFIND PROPPATCH MKCOL DELETE PUT COPY MOVE LOCK UNLOCK [DenyHeaders] Translate: If: Lock-Token: [DenyExtensions] .exe .bat .cmd .com .htw .ida .idq .idc .shtm .shtml .stm .printer .ini .log .pol .dat .htr [DenyUrlSequences] .. ./ \ : % & | Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções deste artigo
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email
Voltar para o início