Microsoft Exchange Server Erişim Yolları ve Exchange Control Panel Güvenlik Sıkılaştırma

Опубликовано: 24 Август 2026
на канале: pera2005
1,434
like

"#exchangeserver #fatihkaraalioglu #pera2005
Bu çalışmanın blog yazısına aşağıda ki adresten ulaşabilirsiniz.

Microsoft Exchange Server Konsalidasyon sürecini yaşamış eski mimariye göre daha verimli çalışmak üzere bir çok değişime ve dönüşüme uğramıştır. Exchange Server 2013 ‘e kadar Exchange Management Console üzerinden yapılan yönetim işlemleri exchange server 2013 den sonra web tabanlı erişim olarak çalışmaya başlamıştır.

Yeni yönetim arayüzümüz, Exchange Control Panel ‘dir.

ECP olarak isimlendirdiğimiz bu yönetim arayüzü ile exchange Server üzerinde yönetimsel işlemleri yapmakta ve her yerden erişim yaparak her zaman yönetme esnekliğini kazanmaktayız. Bu özellik biz exchange server yöneticileri için bir kolaylık olsa da güvenlik uzmanları tarafından çok fazla sevilmeyen bir özelliktir ve bu nedenle de Exchange Server özelinde Exchange URL güvenlik sıkılaştırma çalışmaları yapılmaktadır.

Bu çalışmamız da Microsoft Exchange Server Erişim Yolları için Güvenlik Sıkılaştırma işlemlerini inceliyoruz.

Microsoft Exchange Server ECP Güvenlik Sıkılaştırma
Microsoft Exchange Server Erişim Yollarını konuşmuş olduğumuz bölümler de exchange server e-posta sistemine nasıl erişebileceğimizi ve hangi servislerin kullanıldığını konuşmuştuk. Ekranda gördüğünüz gibi Exchange Server erişim yöntemleri birden fazla servis üzerinden yapılmaktadır ve her bir servisin de kullanım amacı bir-birinden farklıdır. Fakat hepsi de ortak protokol üzerinden Exchange server ‘a bağlantı sağlamaktadır.

ECP üzerinden Exchange Server yönetim işlemlerini yapmakta, OWA üzerinden web tarayıcısı kullanılarak Outlook deneyimi yaşamakta, active sync servisi ile telefon, tablet gibi cihazlarımızı exchange servera bağlamaktayız.

Kullanım amaçları farklı olsa da her bir servis tek bir erişim protokolü üzerinden exchange servera bağlantı yapmaktadır. Bu ise exchange server organizasyonları için güvenlik problemi oluşturmakta ve bazen de exchange servera hızlı erişim talepleri olduğu zaman problemler yaşanmaktadır.

Bu riskleri ve performans problemleri yaşayan kuruluşlarda bu servislere ortak isim vermektense her bir servis için özel isimler vermeyi, her bir servisi ihtiyaçlarına göre özelleştirmeyi tercih etmektedir.

Geleneksel yöntemde yapılandırılmış Exchange erişim yollarını görmektesiniz. Her bir servis, Owa, ECP, outlookanywhere, active sync gibi servisler ortak isim kullanılarak Exchange Server ‘a bağlantı yapmaktadır. Ve genellikle bu isimlerde tek bir public IP adresine erişim yapmaktadır.

Bu erişim yöntemini ECP özelinde nasıl değiştirebiliriz?

Posta, mail, e-posta olarak bilinen ortak ismi ECP özelinde değiştirip, bunun ismini management yada bir başka isim ile eşleştirebiliriz.

Belirlemiş olduğumuz bu yeni ismi de Public DNS üzerinde ekleyebilir, bilinen ortak IP adresi haricinde sadece yönetim için ayrılmış özel bir IP adresine bu yeni kaydı eşleştirebiliriz.

Tasarımı bu şekilde yaptıktan sonra owa, active sync, outlook anywhere hizmetleri ortak isim üzerinden exchange yönetim işlemleri ise ayrılmış özel isim üzerinden hizmet verebilir duruma gelecektir. Bu dönüşümü yaptıktan sonra kazanacak olduğumuz özellikler nelerdir. Kullanıcılara hizmet veren servisler ile yöneticilere hizmet veren servisler bir-birinden ayrılmış olacaktır.

Genel isme genel IP adresine bir saldırı yapıldığı zaman kullanıcılarımız bu saldırının oluşturmuş olduğu iş yükü ve darboğaz nedeniyle sisteme erişemeseler bile bizler yönetim erişimini ayırdığımız için hızlıca sisteme erişim yapabilecek ve saldırı ve etkisi büyümeden hızlıca güvenlik önlemlerini alabileceğiz.

Parolasız koruma eğitim serimizde ikinci güvenlik duvarlarını ve özelliklerini sizlere paylaşmıştık. Bu yeni tasarımda, güvenliği sıkılaştırılan ECP erişimi için ikinci güvenlik duvarını nasıl konumlandırabiliriz, şimdi bunu inceleyelim.

ECP özelinde yapacak olduğumuz bu isim değişikliği ile birinci güvenlik duvarına gelen exchange server yönetim taleplerini ikinci güvenlik duvarına yönlendirebilir, talepleri burada filtreleyebilir, sınırlandırabilir ve kayıt altına alabiliriz. Bütün denetim işlemlerini Exchange özelinde ikinci güvenlik duvarı üzerinde yapabilir, ihtiyaç durumunda MFA ile bağlantıyı güçlendirebilir ve Exchange control panel özelinde güvenliği sıkılaştırabiliriz.

Ikinci güvenlik duvarına yönlendirilen yönetim talepleri ikinci güvenlik duvarı üzerinde denetlenecek, kayıt altına alınacak ve sıkılaşan erişim talepleri exchange Server ‘lara yönlendirilecek.

Daha sıkı güvenlik önlemleri alarak exchange server e-posta sistemini yönetebileceğiz.

Ikinci güvenlik duvarına sahip olmayan firmalar ise bu işlemleri Exchange Server üzerinde yapmakta, IP adresi ile sınırlama işlemini yapmakta, ECP hizmetini dışarıya açmayarak yönetim işlemlerini iç networkte bırakmakta yada geleneksel VPN çözümleri ile bu güvenlik sıkılaştırma çözümlerini tercih etmektedir.