Merhaba
Exchange Server Subscription Edition (SE), Exchange 2019’un mimarisini devralan ve uzun vadeli destek alan sürümdür. Yönetim arayüzü olan Exchange Control Panel (ECP) yeni adıyla Exchange admin center (EAC) varsayılan olarak https://sunucu/ecp adresinden erişilebilir.
Aynı IIS sitesi hem Outlook Web Access (OWA)’yı hem Exchange admin center (EAC)’yi yayınladığından, ECP çoğu kurulumda internete de açık kalır. Bu, saldırganlar için ciddi bir hedef yüzeyidir: geçmişte Exchange admin center (EAC) üzerinden sömürülen birçok kritik güvenlik açığı (ProxyShell, ProxyNotShell vb.) yaşandı. Bu yazıda Exchange admin center (EAC)/Exchange Control Panel (ECP) erişimini yalnızca yönetim ağıyla sınırlamak için üç yöntemi Exchange Server SE üzerinde ele alıyoruz:
- IIS – IP and Domain Restrictions (sunucu üzerinde IP bazlı kısıtlama)
- PowerShell – Client Access Rules (Exchange’in kendi kuralları ile EAC ve Remote PowerShell kısıtlaması)
- WAF – F5 iRule / FortiWeb (sunucuya dokunmadan, merkezî kısıtlama)
/ecp sanal dizinini kullanır. /ecp tümüyle dışarıya kapatıldığında, dış ağdan bağlanan kullanıcılar OWA seçeneklerine (kural, imza, otomatik yanıt ayarları) erişemez. Bu, ECP kısıtlamasının bilinen bir yan etkisidir ve üç yöntem için de geçerlidir.Ön Hazırlık: Yönetim Ağını Belirleyin
Başlamadan önce ECP’ye erişebilecek kaynakları netleştirin:
- Yönetici iş istasyonlarının / yönetim VLAN’ının IP aralığı (Örn.
192.168.171.0/24) - Sunucunun kendisi için loopback:
127.0.0.1(ve::1) - DAG kullanıyorsanız tüm düğümlerin listesi (yapılandırma her düğümde tekrarlanmalıdır)
Yöntem 1 – IIS: IP and Domain Restrictions
Bu yöntem, Exchange sunucusundaki IIS üzerinde /ecp sanal dizinine sadece izin verilen IP’lerden erişilmesini sağlar.
Neden Default Web Site, Exchange Back End değil?
Exchange mimarisinde IIS’te iki site vardır: Default Web Site (Front End / Client Access, 80–443 portları) ve Exchange Back End (444 portu). Dış istemciler her zaman önce Front End‘e gelir; istek buradan Exchange tarafından Back End’e proxy’lenir. Yani gerçek istemci IP’sini gören ve dış erişimi karşılayan kat Front End’dir.
Bu yüzden kısıtlama Default Web Site → ecp üzerinde yapılmalıdır. Kısıtlamayı Exchange Back End → ecp üzerinde yaparsanız iki sorun oluşur:
- IP filtresi yanlış çalışır: Back End’e ulaşan trafik artık gerçek istemcinin IP’si değil, Front End’in (yani sunucunun kendi / localhost) IP’sidir. Dolayısıyla kaynak IP’ye göre izin/ret kararı doğru verilemez.
- Servisler kırılabilir: Back End’i yanlış kısıtlamak sunucunun kendi iç proxy trafiğini engelleyerek OWA dahil diğer hizmetleri de bozabilir.
Kısacası: yalnızca Default Web Site → ecp üzerinde yapılandırma yapın, Exchange Back End‘e dokunmayın.
1.1. IP and Domain Restrictions özelliğini yükleyin
Server Manager konsolunu açıyoruz.
Dashboard ekraninda Add roles and Features tıklıyoruz. Dilerseniz sağ üst köşedeki Manage menüsünden Add Roles and Features ile rol ekleme sihirbazını açabiliriz.
Add Roles and Features Wizard ekranı geliyor karşımıza.
Before you begin ekranında herhangi rol ve özellik) kurulumu için gerekli ön bilgileri görüyoruz:
- Administrator hesabının güçlü bir parolası olmalıdır
- Network ayarları Statik IP adresi olarak yapılandırılmalıdır
- Sunucu üzerinde Windows Update ile en güncel güvenlik güncelleştirmeleri yüklenmelidir
Before you begin ekranında Next ile devam ediyoruz.
Select Installation Type ekranında Role-based or feature-based installation seçeneğini tercih ediyoruz. Bu seçenek, Windows Server üzerinde ihtiyaç duyulan rollerin ve özelliklerin manuel olarak seçilerek kurulmasını sağlar ve Web Server (IIS) gibi altyapı bileşenleri için kullanılan standart kurulum yöntemidir.
Select Installation Type ekranında Next ile devam ediyoruz.
Select destination server ekranında Select a server from the server pool seçeneği ile kurulumun yapılacağı W25EXCSE sunucusunu seçiyoruz.
Select destination server ekranında Next ile devam ediyoruz.
Select server roles ekranında Web Server (IIS) rolü altında bulunan IP Adress and Domains Restrictions özelliğini işaretlememiz gerekiyor.
Web Server (IIS) rolü altında bulunan IP Adress and Domains Restrictions özelliği kurulum için hazır Next diyerek devam ediyoruz.
Select features ekranında IP Adress and Domains Restrictions özelliğini herhangi bir şey şeçmemize gerek olmadığı için Next diyerek devam ediyoruz.
Confirm installation selections ekranında Web Server (IIS) rolü altında bulunan IP Adress and Domains Restrictions özelliği kurulum için seçildiğini görüyoruz.
Kurulumlar tamamlandıktan sonra sunucunun otomatik olarak restart etmek istersek eğer Restart the destination server automatically if required seçeneğini işaretlememiz gerekiyor. Ancak Web Server (IIS) rolü altında bulunan IP Adress and Domains Restrictions özelliği için sunucumuzu yeniden başlatmamıza gerek yok.
Install diyerek Web Server (IIS) rolü altında bulunan IP Adress and Domains Restrictions özelliğinin kurulumunu başlatıyoruz.
Web Server (IIS) rolü altında bulunan IP Adress and Domains Restrictions özelliği kurulumunu başarılı bir şekilde tamamlandığını görüyoruz.
Close diyerek Add Roles and Features Wizard ekranını kapatıyoruz.
1.2. Exchange Control Panel (ECP) sanal dizinini seçin
Windows Tools altında Internet Information Services (IIS) Manager konsolunu açıyoruz.
Internet Information Services (IIS) Manager → Sunucu Adı → Sites → Default Web Site → ecp yolunu açın ve orta panelde IP Address and Domain Restrictions simgesine çift tıklayın.
1.3. Belirtilmeyen istemcileri reddedin
IP Address and Domain Restrictions menüsünde sağ tuş Edit Feature Settings yada Actions panelinden Edit Feature Settings‘i açın:
Edit IP and Domain Restrictions Settings ekranında
- Access for unspecified clients: Listede kuralı olmayan istemciler için varsayılan davranış. Bizim senaryoda Deny seçilir yani yalnızca izin verilenler girer, geri kalan herkes engellenir.
- Enable domain name restrictions: Kuralları IP yerine DNS alan adına göre tanımlamayı açar. Her istek için ters DNS sorgusu gerektirdiğinden yavaştır ve önerilmez; kapalı bırakın.
- Enable Proxy Mode: IIS’in kaynak IP olarak TCP bağlantısının IP’si yerine X-Forwarded-For başlığındaki IP’yi değerlendirmesini sağlar. Exchange bir yük dengeleyici / reverse proxy arkasındaysa, gerçek istemci IP’sini görebilmek için bunu açın (ve proxy’nin XFF başlığı eklediğinden emin olun). Doğrudan erişimde kapalı kalır.
Deny Action Type: Reddedilen isteklere IIS’in nasıl yanıt vereceğini belirler:
-
- Unauthorized (401): “Yetkisiz” döner (kimlik doğrulama gerekiyormuş izlenimi).
- Forbidden (403): “Yasak” döner — kaynak var ama erişim reddedildi (varsayılan).
- Not Found (404): “Bulunamadı” döner — ECP’nin varlığını gizler.
- Abort: Bağlantıyı hiç yanıt vermeden koparır — en sessiz seçenek; istemci zaman aşımı görür.
Edit IP and Domain Restrictions Settings ekranında
- Access for unspecified clients:
Deny - Deny Action Type:
Abort(bağlantıyı sessizce keser; alternatif olarakNot Found — 404 döndürür)
Yapılan değişikliklerin geçerli olabilmesi için Internet Information Services (IIS) hizmetinin yeniden başlatılması gerekir. İki yöntemden birini kullanabilirsiniz:
Yöntem 1 – IIS Manager üzerinden:
Internet Information Services (IIS) Manager → Sunucu Adı → Sites → Default Web Site → ecp yolunda sağ tuş Manage Website menüsü altında Restart (Yeniden Başlat) seçeneğine tıklayarak Web Server (IIS)’i yeniden başlatıyoruz.
Yöntem 2 – Komut satırından:
Windows PowerShell‘i Run as administrator (Yönetici olarak) açın ve aşağıdaki komutu çalıştırın.
iisreset
iisreset komutu yükseltilmiş yetki (elevated) gerektirir. Command Prompt (Komut istemi) veya Windows PowerShell’i Run as administrator” (Yönetici olarak çalıştır) ile açmadan bu komutu çalıştırırsanız Access denied, you must be an administrator of the remote computer hatasını alır ve Restart attempt failed mesajı ile karşılaşırsınız. Bu durumda pencereyi Administrator (Yönetici) olarak yeniden açıp komutu tekrar çalıştırmanız yeterlidir. Başarılı olduğunda “Internet services successfully restarted” çıktısını görürsünüz.Edit IP and Domain Restrictions Settings ekranında
- Access for unspecified clients:
Deny - Deny Action Type:
Abort(bağlantıyı sessizce keser; alternatif olarakNot Found — 404 döndürür)
şeklinde yapılandırısanız ve herhangi bir IP adresi tanımlamazsanız W25EXCSE isimli Exchange Server SE sunucumuz dahil Exchange Control Panel (ECP)’ye erişemezsiniz.
1.4. İzin verilecek IP’leri ekleyin (Allow Entry)
IP Address and Domain Restrictions menüsünde sağ tuş Add Allow Entry yada Actions panelinden Add Allow Entry‘i açın:
-
- Yönetim ağı:
192.168.171.0– Mask/Prefix:255.255.255.0 - Loopback:
127.0.0.1
- Yönetim ağı:
Add Allow Restriction Rule ekranında
- Specific IP address: Tek bir IP adresine izin verir. Örn. yönetici iş istasyonu
192.168.171.10. - IP address range: Bir ağ bloğuna izin verir. Alttaki Mask or Prefix alanına maske yazılır. Örn. adres
192.168.171.0, Mask255.255.255.0→ tüm192.168.171.xağı. (IPv6 için prefix kullanılır, örn.64.)
Buradaki ortamımız lab ortamı olduğu için W25EXCSE isimli sunucumuzun IP adresini 192.168.1.206 yada 127.0.0.1 Loopback IP adresini kullanıyoruz.
Yapılan değişikliklerin geçerli olabilmesi için Internet Information Services (IIS) hizmetinin yeniden başlatılması gerekir. İki yöntemden birini kullanabilirsiniz:
Yöntem 1 – IIS Manager üzerinden:
Internet Information Services (IIS) Manager → Sunucu Adı → Sites → Default Web Site → ecp yolunda sağ tuş Manage Website menüsü altında Restart (Yeniden Başlat) seçeneğine tıklayarak Web Server (IIS)’i yeniden başlatıyoruz.
Yöntem 2 – Komut satırından:
Windows PowerShell‘i Run as administrator (Yönetici olarak) açın ve aşağıdaki komutu çalıştırın.
iisreset
iisreset komutu yükseltilmiş yetki (elevated) gerektirir. Command Prompt (Komut istemi) veya Windows PowerShell’i Run as administrator” (Yönetici olarak çalıştır) ile açmadan bu komutu çalıştırırsanız Access denied, you must be an administrator of the remote computer hatasını alır ve Restart attempt failed mesajı ile karşılaşırsınız. Bu durumda pencereyi Administrator (Yönetici) olarak yeniden açıp komutu tekrar çalıştırmanız yeterlidir. Başarılı olduğunda “Internet services successfully restarted” çıktısını görürsünüz.Add Allow Restriction Rule ekranındaki yapılandırma sonrasında W25EXCSE isimli Exchange Server SE sunucumuz üzerinden Exchange Control Panel (ECP)’ye erişebiliyoruz.
Add Allow Restriction Rule ekranındaki yapılandırma sonrasında W25DC isimli Active Directory sunucumuz üzerinden Exchange Control Panel (ECP)’ye erişemiyoruz.

