This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

UTM 9.2 and Exchange Server 2010

Hi,

I'm new to Sophos UTM I was using Forefront TMG and now is time to switch..

I'm trying to publish Exchange 2010 web services (OWA, OAB, ECP, EWS, ActiveSync and Outlook Anywhere) following your guide : 

https://sophserv.sophos.com/repo_kb/120454/file/Exchange%20WAF%20How%20to%209%202.pdf

But there is some problems [:S]

First of all 

if I have only one Exchange server I can only have one virtual Web Server in your guide there is 3 virtual web servers and so only one firewall profile
So security is less.. how to resolve this ?

Second bug

Clients with smartphones (like iphones) can't connect

Third bug

LDAP seems to not work from outside 

Do you have a more recent guide or a kb article

Thanks in advance


This thread was automatically locked due to age.
Parents
  • Hi!

    First of all I think you need a Certificate with a minimum of three hostnames. 
    In my case I use the following:

    - mail.domain.de (for virtual Webserver "Exchange All other Services")
    - ex.doman.de (for virtual Webserver "Exchange OutlookAnywhere")
    - autodiscover.domain.de (for virtual Webserver "Exchange AutoDiscover")

    This is the reason why you can´t start your three virtual Webservers at the same time: You can use the same Certificate in multiple virtual Webservers but not the same Hostname. Every virtual Webserver need it´s own Hostname, which can be in one Certificate.

    In you case, with one certificate with only one Hostname, you can´t follow the Sophos-Guide but must instead build one virtual Webserver and one Firewall-Profile, which will in my opinion reduce your Security-Level.

    I would recommend to first buy a new Certificate with three hostnames (at PSW GROUP - Startseite available for 39€/Year) and then follow the Sophos-Guide, that should work (with the exception of my first post => http-policy).

    Also I found a "password Mismatch" in your log, maybe it is that simple?

    TJ
  • Thanks a  lot for your precious help no guys at premium support can give me a valuable response like your.


    With Forefront TMG only one SSL certificate is required
    With Fortigate only one SSL certificate is required
    With Checkpoint  only one SSL certificate is required

    Why UTM 9.2 require 3 certificates for the same host this is crazy

    I must also make 3 DNS A records, modifiy internal and external urls on exchange console to reflect this and reconfigure my iphone fleet

    Can I publish my exchange server with only one virtual web server and make a fusion of all firewall profiles o should I sold my product on ebay ?

    I think that i'm gonna switch to another brand of firewall

    Thanks a lot again for your help
Reply
  • Thanks a  lot for your precious help no guys at premium support can give me a valuable response like your.


    With Forefront TMG only one SSL certificate is required
    With Fortigate only one SSL certificate is required
    With Checkpoint  only one SSL certificate is required

    Why UTM 9.2 require 3 certificates for the same host this is crazy

    I must also make 3 DNS A records, modifiy internal and external urls on exchange console to reflect this and reconfigure my iphone fleet

    Can I publish my exchange server with only one virtual web server and make a fusion of all firewall profiles o should I sold my product on ebay ?

    I think that i'm gonna switch to another brand of firewall

    Thanks a lot again for your help
Children
  • I was able to get outlook web access, outlook anywhwere, and active sync all working under a single domain.

    Everything needs to be done under 1 virtual server and 1 firewall profile.
    The profile just has "pass through outlook anywhere" and "block clients with a bad reputation".  I tried a few security checks, but it broke outlook anywhere, even if I turned off the check in the exception rule for RPC.

    I made an exception for RPC so it doesn't even check for bad clients, maybe not necessary, haven't confirmed.

    The virtual server has
    HTTPS & Redirect
    Links to exchange profile
    Pass Host Header checked

    Our cert does have a separate domain for autodiscover so we followed the faq for that.

    One thing I noticed when outlook anywhere broke, it would sign into owa domain.  When it works, I authenticate with autodiscover domain.