Exchange Online基于网络位置限制使用
admin
2023-04-10 03:04:19
0

在一些安全要求比较高点的企业中使用Office365往往有这个一个需求:

企业管理员希望部分员工(例如财务等敏感用户)只能在公司内网使用收发邮件,离开公司网络就不能使用邮件。这也一定程度上保护了企业的数据安全。

在本地部署的Exchange server要做到这样的效果也不难,可以在IIS中去配置,那么在Exchange Online上怎么来实现这些功能呢?Exchange Online的服务器企业管理员也无法接触到,就不用说去配置IIS了,其实也是有办法的,针对Online用户是有客户端访问策略,根据这个访问策略去调整用户基于网络位置的访问就可以实现离开公司网络就无法收发邮件了。

 首先需要连接到Exchange Online PowerShell,执行以下命令,或者把以下命令搞到一个ps1文件中通过一个脚本来执行,保存脚本也方便以后随时远程连接

Set-ExecutionPolicy RemoteSigned

$UserCredential = Get-Credential

$Session = New-PSSession -ConfigurationName Microsoft.Exchange -ConnectionUri https://partner.outlook.cn/powershell-liveid/ -Credential $UserCredential -Authentication Basic -AllowRedirection

Import-PSSession $Session -DisableNameChecking

如果是国际版用户需要将partner.outlook.cn替换成outlook.office365.com

Exchange Online基于网络位置限制使用

以管理员身份打开Windows PowerShell,切换到ps脚本所在目录,然后使用.\nameofps1.ps1来连接到Exchange Online,这时候会提示输入用户名密码,注意这里至少是Exchange Online管理员权限,一般我们都是用全局管理员登录操作

Exchange Online基于网络位置限制使用

Exchange Online基于网络位置限制使用

Exchange Online基于网络位置限制使用

登录后我们就可以新建客户端访问策略,来控制这些用户可以在哪里访问Exchange Online服务

策略的应用都要有对象,针对所有用户我们怎么去区分呢?最简单的是在用户属性中编辑好部门,只要是这个部门的用户都只能在公司内网使用邮件。

首先我们创建一个test账号,配置其部门为it

Exchange Online基于网络位置限制使用

然后确定企业上网的出口IP地址。这里以我办公室的IP为例

Exchange Online基于网络位置限制使用

下面就开始创建规则

New-ClientAcce***ule -Name "Block" -Action DenyAccess -AnyOfProtocols ExchangeActiveSync,ExchangeAdminCenter,IMAP4,OfflineAddressBook,OutlookWebApp,POP3,PowerShellWebServices,RemotePowerShell,REST -ExceptAnyOfClientIPAddressesOrRanges 171.214.149.118 -UserRecipientFilter {Department -eq "finance"}


如果还希望Outlook客户端在公司以外网络也无法使用那么还需要在AnyOfProtocols后面加上OutlookAnyWhere,如果还想禁用EWS那么在加上ExchangeWebServices即可

Exchange Online基于网络位置限制使用

如果企业有多个上网出口IP,那么需要把所有出口公网IP地址添加上去以英文逗号“,”作为分隔符。

ExceptAnyOfClientIPAddressesOrRanges参数指定客户端访问规则的例外,该规则基于客户端的IP地址

单个IP地址,如:192.168.1.1

IP地址范围,如:192.168.0.1-192.168.0.200

网段,如:192.168.2.0/24

查看上面创建的规则详细信息,来验证创建的规则是否生效。其实可以看到好多365后台AD的信息哦

Exchange Online基于网络位置限制使用

以上命令仅支持Exchange Server 2019或Exchange Online,遗憾的是2013或2016不支持

那么接下来我在远程服务器上测试登录test账号的OWA

Exchange Online基于网络位置限制使用

登录OWA提示被禁止

Exchange Online基于网络位置限制使用

而在办公网络中可以正常访问

Exchange Online基于网络位置限制使用

这样就达到了我们最初的目的。

-UserRecipientFilter参数不一定非要是部门也可以是其他参数,可用的有

ü 

ü  公司

ü  用户国家或注册地

ü  自定义属性1-15

ü  部门

ü  办公室

ü  邮政编码

ü 

ü  街道地址

更多的时候可以选择配置自定义属性来做用户的分类,因为可能有些部门里面的个别用户是需要在外网使用邮件的,来看下自定义属性怎么配置:

Exchange Online基于网络位置限制使用

Exchange Online基于网络位置限制使用

最后使用Get-Mailbox -Identity test | fl检查自定义属性

Exchange Online基于网络位置限制使用

Exchange Online基于网络位置限制使用

这样就可以根据customattribute来筛选用户了

由此衍生的场景是部分用户可以内网使用有些用户可以外网使用(仅支持Exchange Server 2019,更多信息可参考New-ClientAcce***ule命令)

------------------------------------------增加内容----------------------------------------------

增加outlookanywhere和EWS的外部访问限制

使用以下PowerShell命令设置

Set-ClientAcce***ule -Action DenyAccess -AnyOfProtocols OutlookAnyWhere,ExchangeWebServices,ExchangeActiveSync,ExchangeAdminCenter,IMAP4,OfflineAddressBook,OutlookWebApp,POP3,PowerShellWebServices,RemotePowerShell,REST -Identity “block”

Exchange Online基于网络位置限制使用

完成设置

##

上面的设置是全部重新设置了一次,如果只是想增加一两个配置则可以使用@{Add="",""...; Remove="",""...}语法,如下:

Set-ClientAcce***ule -Identity "block" -ExceptAnyOfClientIPAddressesOrRanges @{Add="12.68.1.10"}

Set-ClientAcce***ule -Identity "block" -ExceptAnyOfClientIPAddressesOrRanges @{remove="171.214.149.118"}

Exchange Online基于网络位置限制使用

##

事先在我机器上配置好outlook,然后回到家中我的上网IP已经发生变化

Exchange Online基于网络位置限制使用

当IP发生变化时outlook会不断的尝试连接但是无法连接到Exchange Server

Exchange Online基于网络位置限制使用


相关内容

热门资讯

特朗普时隔9年再访华,回顾中美... 澎湃新闻记者 彭玉洁
特朗普要来了,我们且淡定 世间大事,从来都是于风云变幻中悄然落笔,于相逢相聚时定格走向。接下来几天的北京,将格外热闹。我们已正...
“蔡英文御用设计师”靠标案捞钱... 海峡导报综合报道 台电换掉书法名家于右任的“台湾电力公司”草书LOGO(标志),换成亲绿设计师聂永真...
客厅墙面受潮鼓起怎么修复 1、如果想要修补墙面鼓包,首先需要将鼓包的地方全部铲除干净,露出里面的水泥墙。接下来可以用树脂的填料...
客厅地面如何翻新 1、假如是由于灰尘污染等而导致家里地砖陈旧的话,那么应该使用清洁剂把污渍清洗掉。若地砖边缘很黑的话,...
led灯维修大概多少钱 LED 灯维修的费用取决于多种因素,包括灯具的类型、故障的性质和严重程度、维修服务的提供商以及所在地...
卫生间美缝脱了会漏水吗 现在很多装修家庭都喜欢在卫生间的地面上涂一些美缝剂,这些美缝剂不仅可以起到一个美观的效果,而且能起到...
地砖缝怎样才算正对门 最佳回答 很多人在装修房子的时候都会考虑到风水方面的因素,例如房门的朝向,地砖缝有没有正对门等,这些...
国民党副主席张荣恭:中华文化一... 中国国民党副主席张荣恭11日在北京举办的第三届海峡两岸中华文化峰会上指出,中华文化一直在台湾,是社会...