6 Ağustos 2011 Cumartesi

Exchange 2003 Server Kurulumu


2003 Server R2 işletim sistemine üzerinde Exchange 2003 Server kurulumu yapılabilmesi için SP2 yüklenmesi gerekir. Kuruluma başlamadan önce sisteme domain kurulmalıdır.
Kurulum öncesinde aşağıdaki Windows componentlerin yüklenmesi gerekir.
·         - NNTP (Network News Transfer Protocol)
·         - SMTP (Simple Mail Transfer Protocol)
·         - IIS (Internet Information Services “www, ASP.net”)

Exchange Server 2003 CD sini çalıştırdığınızda karşınıza aşağıdaki kurulum ekranı gelecektir. “Exchange Deployment Tools” butonuna basarak kuruluma başlanır.



Sonraki ekranda “Deploy the first Exchange 2003 Server” linkine tıklanmalıdır.



Sistemde herhangi bir Exchange server bulunmadığı ve yeni kurulum yapacağımız için “New Exchange 2003 Installation” linkine tıklanmalıdır.


“Exchange Server Deployment Tools” ekranında 6 ncı madde deki “Run Forestprep now” linkine tıklıyoruz.




Karşımıza kurulum sihirbazı gelecektir.  Devam ediyoruz.


Lisans sözleşmesini onaylıyoruz ve devam ediyoruz.



Sonraki ekranda gelecek seçilmiş özellikleri default ayarlarda bırakıp kuruluma devam ediyoruz.



Ekranda gelen domain kullanıcısı Exchange server üzeriden full yetkiye sahip olacak kullanıcıdır.



Devam ettiğimizde kurulum başlayacaktır.



Kurulumda herhangi bir sorun ile karşılaşmamız durumunda kurulum başarılı bir şekilde tamamlanacaktır.



“Exchange Server Deployment Tools” ekranında 7 nci adımdaki “Run DomainPrep now” linkine tıklayıp kuruluma devam ediyoruz.



Kurulumu sihirbaz yardımı ile tamamlayacağımız için karşımıza yeniden sihirbaz gelecek ve next ile devam edeceğiz




Lisans sözleşmesini onaylıyoruz ve devam ediyoruz.



Sonraki ekranda gelecek seçilmiş değelerde herhangi bir değişiklik yapmayacağımız için default değerlerde bırakıp kuruluma devam ediyoruz.



Kurulum başarılı tamamlanmasından sonra karşımıza aşağıdaki ekran gelecek “finish” butonuna basarak kurulumu bitiriyoruz.



“Exchange Server Deployment Tools” ekranında 8 nci adımda bulunan “Run  Setup Now” linkine tıklayarak kuruluma başlıyoruz.



Yeniden karşımıza kurulum sihirbazı gelecek ve bu sihirbaz yardımı ile kurulumu tamamlayacağız.



Aşağıdaki ekranda görüldüğü üzere Microsoft Exchange “Typical” seçilmiş olmalıdır, eğer seçilmemiş ise bu seçenek seçilmelidir. Ayrıca Collaboration Services ve Managment Tools seçenekleri seçilmelidir. Typical Exchange Server için gerekli servislerimizi kurulmasını sağlar.



Sistemde daha önceden kurulu organizasyon var ise ikinci seçenek seçilmeli yeni yapılandırmada ise ilk seçenek seçilmesi gerekir.



Sonraki ekranda organizasyon ismi yazılmalıdır.



Lisansı kabul ederek kuruluma devam ediyoruz.



Kuruluma başlamadan önce seçimiş olduğumuz seçeneklerin bir listesini gösteren özet rapor gösterilecektir. Onaylamamız sonrasında kurulum başlayacaktır.



Kuruluma devam ediliyor.



Kurulum başarılı bir şekilde tamamlandı.


1 Mayıs 2011 Pazar

OTP (One Time Password / Tek Kullanımlık Şifre ) kullanarak Windows Domain Logon


Bu makalede domain’e bağlı bilgisayarların KOBIL SecOVID Server tarafında otp ile sorgulama yapılıp doğruluk kontrolü sonucunda domain’e bağlanılması için gerekli konfigürasyonların Windows 2003 Server ve client bilgisayarlar üzerinde nasıl yapılaması gerektiği konusunda bilgi verilmiştir.

Server üzerinde yapılacak konfigürasyonlar:

Client bilgisayarda kurulacak client setup sonrasında kullanıcı domain ‘e giriş yapacağı sırada gina ekranı gelecek bu ekran üzerinde domain kullanıcı adı , şifresini giriş yaptıktan sonra bilgiler domain’e ulaşacak, kullanıcının domain’e giriş yapması için yetkili olup olmadığı ve kullanıcının domain de var olup olmadığı kontrolleri windows 2003’de kurulu domain üzerinde yapıldıktan sonra eğer bilgiler doğru ise client bilgisayara geri dönüş olarak OTP girişi yapılması için yeni bir ekran gelecek bu ekranda OTP şifresi girilecek, OTP şifresi windows 2003 server üzerinde kurulu SecOVID Server’a gönderilecek ve doğrulanacak eğer şifre doğrulanmaz ise client bilgisayara gina ekranı gelecek domain’e giriş yapılması engellenecek. Bilgiler doğru ise kullanıcı domain’e giriş yapabilecek

Firewall konfigürasyonu:

Firewall kapatıldığı ve clientların domain’e giriş için gerekli portların açık olduğu varsayılmıştır. Ayrıca KOBIL Domain Security setup.exe kurulumu yapıldıktan sonra portlara 5001 UDP portu eklenmektedir. Diğer portların yanında 5001 UDP portda aktif edilmelidir. Firewall’dan Exceptions tabında gerekli port açılımları yapılmalıdır.

@ 5001 UDP portu Domain’e kurulan  Security programı ile Client’a kurulan (5002 UDP) programın OTP göndermesi ve OTP’nin doğruluğunun kontrol edilmesinde kullanılır.

1812 UDP portu kullanıcı tarafından girilen OTP’nin domain tarafından server’a gönderilmesinde kullanılan porttur.

Eğer SecOVID Server farklı makinede kurulur ise SecOVID Server’ın kurulu olduğu makinede sadece 1812 UDP’nin açık olması domain tarafından OTP gönderilmesinde yeterlidir. Domain de ise 5001 UDP portunun açık olması SecOVID Server’a gönderilen OTP’nin doğru yada yanlış bilgisinin alınması için yeterlidir.

SecOVID Server farklı makinede kurulu ise 2003 server üzerinde SecOVID Konfigürasyon ekranından server’ın kurulu olduğu makinenin IP si yazılmalıdır.


Kurulum sonrasında client bilgisayardan domain’e girecek kullanıcının gurubuna “SecOVID” grubu eklenmelidir

! Domain kullanıcısı “Secovid” grubuna dahil edilmediği sürece OTP isteminde bulunulmayacak username / password girişinden sonra direkt desktop’a ulaşacaksınız.




SecOVID Admin Tool’dan client bilgisayarda kullanacağınız OTP token datası eklenir.



Client bilgisayardan domain’e giriş denemeleri olduğunda SecOVID Server’ın log dosyalarından hangi kullanıcının işlem yaptığı rahatlıkla izlenebilir.



Client PC

Firewall konfigürasyonu:

Firewall açıldıktan sonra “Exceptions” tabında gerekli olan portların açılması OTP gönderilmesi için gereklidir. KOBIL Client Setup.exe programı kurulduktan sonra portlara 5002 UDP eklenmiş olmalıdır.

@ Firewall’ın aktif edilmesinden sonra Server tarafında otp kullanıcısının secovid grubuna eklemeden önce açmış olduğunuz portların çalışma durumunu test etmek için domain’e giriş denemesinden bulunulur.




Ctrl + Alt + Del” tuş kombinasyonunu kullandıktan sonra size aşağıdaki giriş ekranı gelecektir. Bu ekranda domain’e giriş için kullanıcı adınızı ve password’unuzu giriniz.



Domain kısmında “domain’in adı” seçilmeli “this computer” lokasyonu seçilmemelidir. <OK> butonuna tıkladığınızda 3-5 saniye içerisinde size yeni bir ekran gelecektir bu ekrana OTP token’den şifre üretip bu şifreyi girmeniz gerekmektedir. 



“This computer” lokasyonu seçildiğinde lokal bilgisayara giriş yapmış olacaksınız ve bu giriş ekranında size OTP sormayacaktır.

Eğer domain ve şifre kontrolleri doğru ise desktop ulaşacaksınız. Eğer şifreniz veya domain ayarlarınızda bir sorun var ise yada domainde kullanıcı için giriş kısıtlaması var ise desktop’a ulaşamayacaksınız. Size aşağıdaki gina ekranı gelecektir.


2 Mart 2011 Çarşamba

Windows Smart Card Logon



Windows işletim sistemine kart okuyucu ve kart kullanılarak logon işleminin gerçekleştirilmesi için aşağıdaki adımların tamamlanmış olması gerekir. Bu makalede aşağıdaki adımlara kısaca değineceğiz.

·         Windows logon için kullanılacak kart okuyucu sürücüsünün yada token programının kurulması. Bu konuda KOBIL firmasının kullandığı kart okuyucu EMV TriCAP yada mIDentity token, mIDentity smart ürünlerinden birini kullanarak işlemi gerçekleştirebilirsiniz.
·         KOBIL firmasının ürünü kullanılacak ise bunun için sertifika otoritesinde kullanılacak olan KOBIL CSP tanımının yapılması.
·         Sertifika otoritesinden EMV TriCAP kart okuyucu, mIDentity Token yada mIDentity Smart üzerinde kullanılacak kart’a yazılacak sertifikanın talep edilmesi.
·         KOBIL ürünlerinden biri kullanılarak kart üzerindeki sertifika ile windows’a login olunması.


Sertifika alımı öncesinde yapılması gereken birkaç adım bulunmaktadır. Bunlar aşağıda sıralanmıştır.

·         2003 Server Enterprise kurulumu ve DC kurulumunun tamamlanması.
·         Serverda kullanılacak ürünlerin sürücüleri yada programının kurulumunun tamamlanması.
·         Sertifika dağıtımında admin kullanıcının bu işlerde yardımcı olacak kullanıcı yaratılması gerekir. Bu kullanıcı Enrollment Agent olarak ayarlanacaktır.
·         CA den sertifika alımının Web arayüzden gerçekleştirilmesi için IIS ‘in kurulumu tamamlanmalıdır.
·         CA kurulumu yapılmalıdır. Burada kullanılacak CA tipinin  Entreprise seçilmesi gerekir.
·         CA kurulumu tamamlandıktan sonra Enrollment Agent sertifikasının alımı için MMC konsolundan gerekli ayarlamalar yapılmalıdır.
·         CA template ekranından KOBIL CSP tanıtım işlemleri tamamlanmalıdır.
·         IE den Active X için hak verilmesi gerekir.
·         Client makinenin domain’e eklenmesi ve logon işleminin öncelikle admin kullanıcı ile login olunabildiğinin kontrolü yapıldıktan sonra smartcard ile login işlemi test edilmelidir. Gerekli policy ayarları ile kullanıcılarınızın sadece smartcard ile login olmasınıda sağlayabilirsiniz.

  

Talep Edilen Sertifikaların  Otomatize Edilmesi:

Sertifika otoritesinden talep edilen sertifikanın eğer gerekli ayarlar yapılmamış ise yayımlanması önlenir. Talep edilen sertifika sadece admin kullanıcı tarafından onaylanır ise yayımlanır. Default ayar bu şekilde ayarlanmıştır. Bu ayarın değiştirilmesi için CA’in özelliklerine ulaşınız. Policy Modül ekranından özelliklere ulaşınız. Request Handling ekranından “Follow the settings in the certificate template, if applicable Otherwise automatically issue the certificate.” Seçilmesinden sonra CA otomatik olarak restart edilir. Bu işlemden sonra talep edilen sertifikalar admin kullanıcı tarafından onaylanmaya gerek kalmadan yayımlanır.

KOBIL CSP Tanıtımı:

·         Kullanılacak kart okuyucu programının ve kart okuyucu sürücüsünün Server üzerine kurulumunun tamamlanması.
·         Veya Smart Token kullanılacak ise programın server üzerine kurulumunun tamamlanması.
·         Server üzerinde CA yönetim panelinde Certificate Template alanından Manage menüsü seçilerek template’lere ulaşınız.
·         Smartcard user template’i seçiniz ve duplicate ile bu template’i kopyalayınız.
·         Yukarıdaki şablon şifreleme,deşifreleme ve e-mail şifreleme işlemleri için kullanılır. General tabından “KOBIL Smarcard user” olarak değiştiriniz. Request Handling tabından CSP butonuna tıklayınız ve ” KOBIL CSP V1.0” seçiniz.
·         Sertifika Otoritesinden certificate template menüsü içerisinde new certificate template issue menüsünü seçerek “Smartcard user” ve “Enrollment Agent” template leri seçilerek eklenmesi gerekir.



Enrollment Agent Sertifikasının Tanıtımı:

·         MMC konsoluna ulaşınız.
·         Add/Remove Snap –in menüsünden certificate seçimini yapınız.
·         Ardından My user account seçeneğini seçiniz.
·         Current user-  Certificate > Personel > Certificates alanına ulaşınız.
·         All Task > Request New Certificate  ile sihirbazı başlatınız.
·         Bu sihirbazda karşınıza gelen listeden Enrollment Agent seçeneğini seçiniz ve sihirbazdaki adımları takip ediniz.
·         Sihirbazı tamamladıktan sonra Enrollment Agent sertifikası alınmış olacaktır.




Enrollment Agent Sertifikası almadan önce CA web arayüzünden administrator için enrollment agent sertifikası seçilmek istendiğinde ekrana herhangi bir sertifika gelmeyecektir. Çünkü Enrollment  Agnet Sertifikası tanımlanmadan önce bu ekranda sertifikayı göremezsiniz.





Gerekli tüm adımlar tamamlandıktan sonra CA web arayüzünde ilgili kullanıcı için sertifika talep edilebilir durumda olacaktır.




CA web arayüzü kullanılarak karta sertifika yazılması:

·         CA web arayüzüne ulaşınız. (Örn: http://127.0.0.1/certsrv)
·         Request a certificate linkine tıklayınız.
·         Advance certificate request linkine tıklayınız.
·         Request a certificate for smart card….. linkine tıklayınız.
·         Enrollment Options alanından aşağıdaki bilgileri eksiksiz doldurunuz.
o   Certificate Template > Smartcarduser seçilmeli.
o   Certificate Authority > Kurmuş olduğunuz CA seçilmeli.
o   Cryptographic Service Provider > KOBIL Smart CSP V1.0 seçmelisiniz.
o   Administrator Signing Certificate > Enrollment Agent için alınan sertifika seçilmeli.
o   Use To Enroll  alanından sertifikanın kimin adına basılacağı bilgisi gelmeli. Burada domainde tanımlı kişi seçimi yapılmalı bu kişi windows işletim sistemine kart ve kart okuyucu kullanarak giriş yapacaktır.
·         Yukarıdaki bilgiler eksiksiz doldurulduktan sonra kart okuyucunuz yada Smart Tokeni bilgisayarın usb girişine takınız ve kartınızı yerleştiriniz.
·         Enroll butonuna tıkladığınızda kart üzerine gerekli sertifika yazılmaya başlayacaktır.




View butonuna basaral talep ettiğiniz sertifikayı görebilirsiniz.




Yukarıdaki ekran görüntüsünden görülebileceği üzere alınan sertifika sadece windows smart card logon özelliği barındırmamakta ayrıca güvenli e-mail gönderimindede kullanılmaktadır.

Kullanım:

Client kullanıcıların bilgisayarlarında öncelikle hangi tip kart okuyucu veya smart token kullanılacak ise bu kart okuyucu programı ve sürücüsü yada smart token programı kurulmalıdır.  Daha sonra kullanıcıya basılan kart üzerindeki sertifika ile kullanıcı sisteme giriş için token’i yada kart okuyucusunu usb girişine takmalı aşağıdaki ekran ile karşılaşmalı. Bu ekranda klavye yanında kart okuyucu simgesi belirecek.




Daha sonra kart üzerinde set edilen kartın pin kodu sorulacak .


Eğer kullanıcı kart pin kodunu doğru girerse sisteme giriş yapabilecek. Sistem adminler tarafından bu kullanım kullanıcı adı, şifre yada sadece smart card logon şeklinde kullanılabilir. Group policy de bu kullanım set edilirse kullanıcılar sadece kart ile login olabilecek kullanıcı adı şifre ile giriş yapamayacaklardır. Bu kullanımda sistem güvenliğini arttıracaktır.



Bir sonraki makalemde windows smart card kullanım  ve konfigürasyonunda karşılaşılabilecek sorunlar ve çözümleri hakkında bilgileri paylaşacağım.