<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Extended Protection &#8211; abow &#8211; how do you do IT</title>
	<atom:link href="https://abow.info/tag/extended-protection/feed/" rel="self" type="application/rss+xml" />
	<link>https://abow.info</link>
	<description>Alle möglichen Handkniffe, die ich mir so zusammentrage im Berufsalltag</description>
	<lastBuildDate>Tue, 08 Jul 2025 12:55:02 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>Microsoft Exchange // CVE-2024-21410</title>
		<link>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-cve-2024-21410/</link>
					<comments>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-cve-2024-21410/#respond</comments>
		
		<dc:creator><![CDATA[Andi Bow]]></dc:creator>
		<pubDate>Fri, 01 Mar 2024 21:20:50 +0000</pubDate>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Exchange]]></category>
		<category><![CDATA[CVE-2024-21410]]></category>
		<category><![CDATA[EPA]]></category>
		<category><![CDATA[Exchange]]></category>
		<category><![CDATA[Exchange 2016]]></category>
		<category><![CDATA[Exchange 2019]]></category>
		<category><![CDATA[Extended Protection]]></category>
		<category><![CDATA[Security Update]]></category>
		<guid isPermaLink="false">https://abow.info/?p=356</guid>

					<description><![CDATA[Nach ca. 2 Wochen haben ich einige Erfahrungen sammeln können, was das schließen der CVE-2024-21410 anbelangt.Ich kann nur sagen, es war von Vorteil, dass ich mir das Thema Extended Protection damals im Februar 2023 bereits schon einmal angesehen habe. &#8211; Artikel dazu hier &#8211;Daher konnte ich direkt mit dem prüfen der Kundenumgebungen beginnen. Folgendes ist [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p>Nach ca. 2 Wochen haben ich einige Erfahrungen sammeln können, was das schließen der CVE-2024-21410 anbelangt.<br>Ich kann nur sagen, es war von Vorteil, dass ich mir das Thema Extended Protection damals im Februar 2023 bereits schon einmal angesehen habe.  <a href="https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-extended-protection-vorbereitende-massnahmen/">&#8211; Artikel dazu hier &#8211;</a><br>Daher konnte ich direkt mit dem prüfen der Kundenumgebungen beginnen. Folgendes ist mir dabei aufgefallen:</p>



<p>Viele Umgebungen haben unterschiedliche Zertifikate zwischen intern (Default Web Site) und extern am Netscaler/WAP oder Firewall. Hier musste ich einige Schritte gehen um passende öffentliche Zertifikate für eine valide Zertifikatskette nach intern zu kaufen/erzeugen und zu binden.<br>NTLMv1 war zum Glück gar kein Thema mehr.</p>



<p>Bitte konfiguriert eure Exchange Server/Umgebungen immer mit gleichen URLs (intern = extern) für alle virtuellen Verzeichnisse, das hätte es mir auf jeden Fall einfacher gemacht.<br>Hybrid-Konfigurationen sind auch kein Thema gewesen, da ich immer die Classic-Variante eingerichtet habe.<br>Hier und da musste ich noch das SSL-Abladen am Outlook-Anywhere deaktivieren aber das war es dann auch schon.<br><br>Ihr hoffe ihr habt eure Umgebungen gut im Griff. <br><br>Bei Fragen, fragen! <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f609.png" alt="😉" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>



<p></p>



<p><em>Wie immer berichte ich in diesem Artikel nur von meinen persönlichen Erfahrungen und Erkenntnissen.<br>Es handelt sich hierbei um keine offizielle Anleitung von Microsoft.<br>Ein nachhandeln geschieht auf eigene Gefahr. <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f609.png" alt="😉" class="wp-smiley" style="height: 1em; max-height: 1em;" /></em><br></p>
]]></content:encoded>
					
					<wfw:commentRss>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-cve-2024-21410/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Microsoft Exchange // Extended Protection Vorbereitende Maßnahmen</title>
		<link>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-extended-protection-vorbereitende-massnahmen/</link>
					<comments>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-extended-protection-vorbereitende-massnahmen/#comments</comments>
		
		<dc:creator><![CDATA[Andi Bow]]></dc:creator>
		<pubDate>Wed, 15 Feb 2023 20:52:38 +0000</pubDate>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Exchange]]></category>
		<category><![CDATA[Exchange]]></category>
		<category><![CDATA[Exchange 2016]]></category>
		<category><![CDATA[Exchange 2019]]></category>
		<category><![CDATA[Extended Protection]]></category>
		<category><![CDATA[Powershell]]></category>
		<guid isPermaLink="false">https://abow.info/?p=255</guid>

					<description><![CDATA[Was muss beachtet werden bevor man die Extended Protection aktiviert? Hier mein Artikel dazu.]]></description>
										<content:encoded><![CDATA[
<p>Microsoft Exchange OnPrem 2013/<strong>2016/2019</strong> erfordert die Aktivierung von Extended Protection, um einige kritische Sicherheitslücke zu schließen. Bevor ihr die empfohlenen Einstellungen für den erweiterten Schutz in Ihrer Microsoft Exchange-Umgebung aktivieren, sollten Sie zunächst einige Dinge beachten. Denn damit gehen auch <strong>Einschränkungen </strong>überein.</p>



<p>Tatsächlich sind diese Einstellungen seit 2009 verfügbar und ein Thema von Windows IIS, wird aber jetzt zwingend benötigt, um <a href="https://microsoft.github.io/CSS-Exchange/Security/Extended-Protection/" target="_blank" rel="noreferrer noopener">Sicherheitslücken</a> zu schließen.</p>



<p></p>



<figure class="wp-block-image size-large"><img decoding="async" src="https://techcommunity.microsoft.com/t5/image/serverpage/image-id/395132i13D2671EE759EF2D/image-size/large?v=v2&amp;px=999" alt=""/></figure>



<p>Das Flussdiagramm stellt einmal dar, wie der Weg zum schließen der Lücken aussieht.</p>



<p>Hier nun aufgelistet die <strong>Einschränkungen</strong>:</p>



<ul class="wp-block-list">
<li>Extended Protection kann <strong>nicht </strong>auf Exchange Server 2013-Servern (Grundsätzlich aber ab Exchange Server 2013 CU23 möglich) aktiviert werden, die über öffentliche Ordner in der <strong>Koexistenzumgebung </strong>verfügen.
<ul class="wp-block-list">
<li>Hier werden die Public Folder sonst nicht mehr bei den Endbenutzern erscheinen</li>
</ul>
</li>



<li>Extended Protection kann nicht auf Exchange Server <strong>2016 CU22</strong> oder Exchange Server <strong>2019 CU11</strong> oder früher aktiviert werden, die die Public Folder Hierarchie hosten.
<ul class="wp-block-list">
<li>Läuft nur ab 2016 CU23 und 2019 CU12</li>
</ul>
</li>



<li>Extended Protection funktioniert <strong>nicht </strong>auf Hybridservern mit der <strong>Modern Hybridkonfiguration</strong>
<ul class="wp-block-list">
<li>Features wie <strong>Postfachmigration</strong> und <strong>Frei/Gebucht-Informationen</strong> werden unterbrochen</li>
</ul>
</li>



<li><strong>NTLMv1 </strong>wird <strong>nicht unterstützt</strong> (sollte möglichst sowieso nicht mehr genutzt werden!) <a href="https://abow.info/ntlmv1-abschalten/">Anleitung</a>
<ul class="wp-block-list">
<li>Nutzt ein Client dennoch NTLMv1, wird er ständig mit <strong>Passwortabfragen </strong>bombadiert</li>
</ul>
</li>



<li><strong>SSL-Offload</strong>-Szenarien werden nicht unterstützt
<ul class="wp-block-list">
<li>Die Extended Protection schlägt aufgrund der SSL-Beendigung während des SSL-Offloads fehl. Um Extended Protection in Ihrer Exchange-Umgebung zu aktivieren, verwenden Sie <strong>kein SSL-Offloading</strong> mit Ihrem Load Balancer.</li>
</ul>
</li>



<li>Die<strong> TLS-Konfiguration</strong>
<ul class="wp-block-list">
<li><strong>Konsistente TLS-Versionen:</strong>
<ul class="wp-block-list">
<li>Überprüfen Sie, dass alle Exchange-Server im Unternehmen die gleiche TLS-Version verwenden. Wenn beispielsweise ein Server TLS 1.2 verwendet, müssen alle anderen Server ebenfalls auf TLS 1.2 konfiguriert sein.</li>



<li>Abweichungen in den TLS-Versionen zwischen den Servern können zu Verbindungsproblemen mit den Clients führen und sollten vermieden werden.</li>
</ul>
</li>



<li><strong>SchUseStrongCrypto-Registrierungswert:</strong>
<ul class="wp-block-list">
<li>Setzen Sie den Wert des SchUseStrongCrypto-Registrierungswerts auf 1 auf allen Exchange-Servern innerhalb der Organisation.</li>



<li>Falls dieser Wert nicht explizit auf 1 festgelegt ist, kann der Standardwert je nach verwendeter .NET-Version interpretiert werden, was zu unerwünschten Konfigurationen führen kann.</li>
</ul>
</li>



<li><strong>SystemDefaultTlsVersions-Registrierungswert:</strong>
<ul class="wp-block-list">
<li>Stellen Sie sicher, dass der SystemDefaultTlsVersions-Registrierungswert ebenfalls explizit auf 1 festgelegt ist.</li>



<li>Wenn diese Werte nicht wie erwartet festgelegt sind, kann dies zu TLS-Konflikten führen, die wiederum zu Problemen bei der Clientkonnektivität führen.</li>
</ul>
</li>
</ul>
</li>



<li><strong>Softwarekompatibilität </strong>von <strong>Drittanbietern</strong>
<ul class="wp-block-list">
<li>Testen Sie Produkte von Drittanbietern in Ihrer Exchange Server-Umgebung, um sicherzustellen, dass sie ordnungsgemäß funktionieren, wenn der erweiterte Schutz aktiviert ist. Ich habe zum Beispiel Antivirenlösungen gesehen, die Verbindungen über einen Proxy senden, um Clientcomputer zu schützen, aber dies verhindert die Kommunikation mit dem Exchange-Server und sollte deaktiviert werden.</li>
</ul>
</li>
</ul>



<p>SSL-Bridging funktioniert, sofern im Exchange und Load-Balancer das gleiche Zertifikat verwendet wird.</p>



<pre class="wp-block-preformatted">SSL-Offloading für Outlook Anywhere ist standardmäßig aktiviert und muss deaktiviert werden, indem Sie die folgenden Schritte ausführen:

Set-OutlookAnywhere -Identity "EXCH1\rpc (Default Web Site)" -SSLOffloading $false</pre>



<p>Sind all diese Einschränkungen geprüft und abgestimmt, kann die Extended Protection via <a rel="noreferrer noopener" href="https://microsoft.github.io/CSS-Exchange/Security/ExchangeExtendedProtectionManagement/" data-type="URL" data-id="https://microsoft.github.io/CSS-Exchange/Security/ExchangeExtendedProtectionManagement/" target="_blank">Skript-Unterstützung</a> aktiviert werden.</p>



<figure class="wp-block-pullquote"><blockquote><p><strong><em>Erforderlich:</em></strong><br>Der Benutzer muss ein Organization Management-Mitglied sein und dieses Skript über die Exchange-Verwaltungsshell (EMS) mit erhöhten Rechten ausführen.</p></blockquote></figure>



<p><a href="https://github.com/microsoft/CSS-Exchange/releases/latest/download/ExchangeExtendedProtectionManagement.ps1">ExchangeExtendedProtectionManagement.ps1</a> ist ein Skript zur Automatisierung der Extended Protection des Windows-Authentifizierungsmoduls auf Exchange-Servern. Stellen Sie vor der Konfiguration sicher, dass die TLS-Einstellungen auf allen Servern, auf denen Sie den erweiterten Schutz aktivieren möchten, und auf dem Server, auf dem der Extended Protection bereits aktiviert ist, identisch sind, und dass die erforderlichen anderen Voraussetzungen gegeben sind.</p>



<p>Folgend eine Auflistung mit Beispiel Codezeilen zum ausführen:</p>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1</code></pre>



<p>Einfache Ausführung über alle Server der Organisation.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1 -ExchangeServerNames &lt;Array_of_Server_Names&gt;</code></pre>



<p>Ausführen für nur bestimmte Server.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1 -SkipExchangeServerNames &lt;Array_of_Server_Names&gt;</code></pre>



<p>Ausführen für alle Server außer &#8230;</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1 -FindExchangeServerIPAddresses -OutputFilePath "C:\temp\ExchangeIPs.txt"</code></pre>



<p>Export einer Liste aller Exchange Server IPs in der Organisation.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1 -RollbackType "RestoreIISAppConfig"</code></pre>



<p>Wiederherstellen der IIS-Einstellungen zuvor.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<pre class="wp-block-code"><code>PS C:\&gt; .\ExchangeExtendedProtectionManagement.ps1 -ShowExtendedProtection</code></pre>



<p>Aktuelle Einstellungen anzeigen.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<p>Hier noch alle Parameter mit Erläuterung.</p>



<figure class="wp-block-table"><table><tbody><tr><td>Parameter</td><td>Beschreibung</td></tr><tr><td>ExchangeServerNames</td><td>Eine Liste der Server, auf denen das Skript ausgeführt werden soll. Dies kann zur Konfiguration oder zum Rollback verwendet werden.</td></tr><tr><td>SkipExchangeServerNames</td><td>Eine Liste der Server, die nicht für die Ausführung von Konfigurations- oder Rollback-Skripts verwendet werden.</td></tr><tr><td>ShowExtendedProtection</td><td>Zeigt die aktuelle Konfiguration des Extended Protection für die übergebene Serverliste an.</td></tr><tr><td>FindExchangeServerIPAddresses</td><td>Verwenden Sie dies, um eine Liste von Exchange Server-IPs zu erstellen, die für IP-Einschränkungen verwendet werden sollten.</td></tr><tr><td>OutputFilePath</td><td>Benutzerdefinierter Dateipfad zum Exportieren der von FindExchangeServerIPAddresses erfassten Liste der Exchange Server-IPs. Der Standardwert ist der lokale Speicherort <strong>IPList.txt</strong>.</td></tr><tr><td>IPRangeFilePath</td><td>Pfad zu einer Datei, die alle IP-Adressen oder Subnetze enthält, die in die IP Allow List aufgenommen werden sollten.</td></tr><tr><td>RestrictType</td><td>Aktiviert IP-Einschränkungen für das virtuelle Verzeichnis. Muss mit IPRangeFilePath verwendet werden. Folgende Werte sind erlaubt:<br><strong>EWS-Backend</strong></td></tr><tr><td>ValidateType</td><td>Zum überprüfen, dass ValidateType-IP-Einschränkungen korrekt angewendet werden. Muss mit IPRangeFilePath verwendet werden. Folgende Werte sind erlaubt:<br><strong>RestrictTypeEWSBackend</strong></td></tr><tr><td>RollbackType</td><td>Dieser Parameter ermöglicht Ihnen ein Rollback mit dem angegebenen Typ. Folgende Werte sind erlaubt:<br><strong>RestoreIISAppConfig, RestrictTypeEWSBackend</strong></td></tr><tr><td>SkipAutoUpdate</td><td>Überspringt die automatische Aktualisierungsfunktion und lädt nicht die neueste Version des Skripts herunter.</td></tr></tbody></table></figure>



<p>Offizieller Microsoft Artikel: <a href="https://learn.microsoft.com/de-de/exchange/plan-and-deploy/post-installation-tasks/security-best-practices/exchange-extended-protection?view=exchserver-2019" target="_blank" rel="noreferrer noopener">Link</a></p>
]]></content:encoded>
					
					<wfw:commentRss>https://abow.info/microsoft/microsoft_exchange/microsoft-exchange-extended-protection-vorbereitende-massnahmen/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
	</channel>
</rss>
