Exchange Server Emergency Mitigation

Hallo zusammen,

Mit den Exchange Server Cumulative Updates vom September 2021 wurde ein neues Feature eingeführt.

Released: September 2021 Quarterly Exchange Updates

https://techcommunity.microsoft.com/t5/exchange-team-blog/released-september-2021-quarterly-exchange-updates/ba-p/2779883

Exchange Server Emergency Mitigation

Das Feature "Exchange Server Emergency Mitigation" wird im folgenden Link beschrieben.

New security feature in September 2021 Cumulative Update for Exchange Server

https://techcommunity.microsoft.com/t5/exchange-team-blog/new-security-feature-in-september-2021-cumulative-update-for/ba-p/2783155

Bei mir war nach der Installation des CU das Feature in der OrganizationConfig deaktiviert und auf dem Server aktiviert.

Get-OrganizationConfig | fl MitigationsEnabled

Get-ExchangeServer -Identity ICESRV06 | fl MitigationsEnabled, DatacollectionEnabled

Um zu prüfen ob Mitigations vorhanden sind, gibt es ein Script im Exchange Script Ordner

cd $exscripts
.\Get-Mitigations.ps1

Die Mitigations werden wohl Regeln im URL Rewrite Modul anlegen

Aktuell sind da weder auf dem Frontend noch auf dem Backend irgendwelche Regeln zu sehen.

Um das Feature zu aktivieren, ändere ich die OrganizationConfig

Set-OrganizationConfig -MitigationsEnabled $true
Get-OrganizationConfig | fl MitigationsEnabled

Der Service muss natürlich Zugriff aufs internet haben. Ob der Server die Mitigation Rules herunterladen kann, gibt es ein weiteres Script

cd $exscripts
.\Test-MitigationServiceConnectivity.ps1

Oder

."C:\Program Files\Microsoft\Exchange Server\V15\scripts\Test-MitigationServiceConnectivity.ps1"

Im Prinzip wird hier nichts anderes als die folgende URL aufgerufen und dort wird dann ein XML mit den Mitigation Rules zurückgegeben

https://officeclient.microsoft.com/getexchangemitigations

Um zu prüfen, welche Mitigation Rules auf dem Server aktiv sind, benutzt man folgendes Command

Get-ExchangeServer -Identity ICESRV06 | fl *mit*

Neu gibt es den "Microsoft Exchange Emergency Mitigation Service". Ich habe den mal neu gestartet, nachdem ich die Einstellung in der OrganizationConfig aktiviert habe.

Es dauert dann eine Weile bis die Regel angezeigt wird

."C:\Program Files\Microsoft\Exchange Server\V15\scripts\Get-Mitigations.ps1"

Und auch auf dem Server ist nun die Rule "PING1" sichtbar und angewendet

Get-ExchangeServer -Identity ICESRV06 | fl *mit*

Um einzelne Rules zu Blocken, benutzt man folgendes Command

Set-ExchangeServer -Identity ICESRV06 -MitigationsBlocked @("PING1")

Um die Blockierung aufzuheben

Set-ExchangeServer -Identity ICESRV06 -MitigationsBlocked @()

Liebe Grüsse
Andres Bohren