IIS#
HTTPS-Zertifikat#
Der XPhone Connect Server wird standardmäßig ohne Zertifikat ausgeliefert, weshalb alle Webseiten initial nur über HTTP im Klartext funktionieren. Diese Anleitung beschreibt, wie Sie ein SSL-Zertifikat importieren und HTTPS aktivieren.
Voraussetzungen
Das SSL-Zertifikat muss folgende Anforderungen erfüllen:
Von einer Zertifizierungsstelle signiert sein, die von Android / iOS als vertrauenswürdig eingestuft wird (für Internetanbindung empfohlen: öffentliche CA)
Einen privaten Schlüssel enthalten
Den vollständigen Domain-Namen (FQDN) des Servers enthalten
Im PFX/P12-Format mit Passwortschutz vorliegen
Achtung
In der Zertifizierungskette bis hin zum Root-Zertifikat dürfen keine abgelaufenen Zertifikate verwendet werden (betrifft im Besonderen Zertifikate von Let’s Encrypt).
Konfiguration
Öffnen Sie den IIS-Manager über den XPhone Connect Server Manager unter Tools > IIS Manager….

Wählen Sie auf der Startseite des IIS-Managers (oberste Ebene im linken Navigationsbaum) den Eintrag Serverzertifikate.

Klicken Sie im rechten Aktionsbereich auf Importieren….

Im Import-Dialog: Wählen Sie die PFX-Zertifikatdatei aus, geben Sie das Kennwort ein, wählen Sie als Zertifikatspeicher Webhosting und bestätigen Sie mit OK.

Nach erfolgreichem Import erscheint das Zertifikat in der Liste.

Navigieren Sie im linken Bereich zu Sites > Default Web Site und klicken Sie im rechten Aktionsbereich auf Bindungen….

Im Dialog Sitebindungen: Klicken Sie auf Hinzufügen…, wählen Sie als Typ https, belassen Sie den Port auf 443, wählen Sie unter SSL-Zertifikat das importierte Zertifikat aus und bestätigen Sie mit OK.

Ergebnis
Nach erfolgreicher Konfiguration ist die XPhone Connect Weboberfläche über HTTPS erreichbar.

Durch Klick auf das Schloss-Symbol in der Adressleiste können Sie die Zertifikatsinformationen anzeigen.

Vertrauenswürdigkeit bei interner PKI
Wenn Sie eine interne PKI verwenden (z.B. Domain-Controller als Zertifizierungsstelle), muss das Root-Zertifikat auf allen Client-Computern als vertrauenswürdig hinterlegt sein.
Bei einer Active Directory-Umgebung kann das Root-Zertifikat über Gruppenrichtlinien an alle Domänenmitglieder verteilt werden. Das Root-Zertifikat muss in den Speicher Vertrauenswürdige Stammzertifizierungsstellen importiert werden.

Hinweis
Firewall: Konfigurieren Sie Ihre Firewall so, dass eingehende Anfragen an Port 443 (HTTPS) zugelassen werden.
HTTP deaktivieren: Optional können Sie für die Standard-Webseite die HTTP-Bindung (Port 80) entfernen, dann erfordern automatisch alle virtuellen Verzeichnisse SSL.
SSL erzwingen: Alternativ können Sie für einzelne virtuelle Verzeichnisse (z.B. XPhoneConnect > Mobile) unter SSL-Einstellungen den Haken bei SSL erforderlich setzen.
Windows-Authentifizierung (SSO)#
Die Webanwendungen Analytics und UMSettings unterstützen Single Sign-On (SSO) über die Windows-Authentifizierung. Bei aktiviertem SSO werden Benutzer automatisch mit ihren Windows-Anmeldedaten authentifiziert, ohne ein separates Login-Fenster.
Voraussetzungen
Die Benutzer müssen in der Active Directory-Domäne angemeldet sein
Der XPhone Connect Server muss Mitglied der Domäne sein
Die Windows-Authentifizierung muss im IIS aktiviert sein (Standardeinstellung)
Authentifizierung prüfen
Öffnen Sie den IIS-Manager über den XPhone Connect Server Manager unter Tools > IIS Manager….

Navigieren Sie zu Sites > Default Web Site > XPhoneConnect > Analytics (oder UMSettings) und doppelklicken Sie auf Authentifizierung.

Standardmäßig ist die Windows-Authentifizierung aktiviert und alle anderen Methoden sind deaktiviert.

Aufruf der Webanwendungen
Analytics und UMSettings können direkt im Browser über die URL aufgerufen werden (z.B. http://servername/XPhoneConnect/Analytics) oder über das Menü im XPhone Connect Client.

Browser-Konfiguration für SSO
Damit SSO funktioniert, muss der Browser den XPhone Connect Server als vertrauenswürdige Intranet-Site erkennen. Andernfalls erscheint ein Windows-Anmeldedialog.

Internet Explorer / Edge / Chrome
Diese Browser verwenden die Windows-Internetoptionen. Fügen Sie den Server zur Zone Lokales Intranet hinzu:
Öffnen Sie Internetoptionen (Systemsteuerung oder über den Browser)
Wechseln Sie zum Tab Sicherheit
Wählen Sie Lokales Intranet und klicken Sie auf Sites > Erweitert
Tragen Sie die URL des Servers ein (z.B.
http://servername.domain.com) und klicken Sie auf Hinzufügen

Hinweis
In einer Domänenumgebung kann diese Einstellung zentral über Gruppenrichtlinien verteilt werden.
Mozilla Firefox
Firefox verwendet eine eigene Konfiguration für die NTLM-Authentifizierung:
Geben Sie in der Adressleiste
about:configein und bestätigen Sie die Warnung.
Suchen Sie nach
ntlmund doppelklicken Sie auf network.automatic-ntlm-auth.trusted-uris.Tragen Sie die URL des Servers ein (z.B.
http://servername.domain.com).
SSO deaktivieren (XPhone-Anmeldung)
Wenn Sie statt der Windows-Authentifizierung die XPhone-Anmeldung verwenden möchten, deaktivieren Sie SSO:
Öffnen Sie im IIS-Manager die Authentifizierung für Analytics oder UMSettings
Deaktivieren Sie Windows-Authentifizierung
Aktivieren Sie Anonyme Authentifizierung

Nach dieser Änderung erscheint das XPhone Connect Anmeldefenster.

Absicherung der Web-Administration#
Die Seite /admin (Web-Administration) soll nicht öffentlich im Internet erreichbar sein, da dies ein potenzielles Sicherheitsrisiko darstellt. Stattdessen wird der Zugriff auf bestimmte IP-Adressen oder IP-Bereiche beschränkt.
Hinweis
Diese Methode schützt die Seite vor direktem Zugriff aus dem Internet, ersetzt jedoch keine weiteren Sicherheitsmaßnahmen wie Authentifizierung und regelmäßige Updates.
In dem Beispiel wird nur die Web-Administration erwähnt. Gleiches gilt natürlich auch für alle anderen Webseiten auf dem IIS (z.B. umsettings, analytics usw. ).
Voraussetzungen
Installierter IIS (Internet Information Services) auf Windows Server (wird mit dem XPhone Connect Server installiert).
Aktiviertes Feature IP- und Domänenbeschränkungen.
Administratorrechte auf dem Server.
Konfiguration#
Feature aktivieren
Öffnen Sie den Server-Manager und stellen Sie sicher, dass das Feature
IP and Domain Restrictionsinstalliert ist:Rollen und Features hinzufügen > Webserver (IIS) > Sicherheitsfeatures >
IP and Domain Restrictions.
IIS-Manager öffnen
Starten Sie den IIS-Manager und navigieren Sie zu Ihrer Website.
Virtuelles Verzeichnis /admin auswählen
Wählen Sie im linken Baum die Website aus und öffnen Sie den Ordner
/admin.Feature „IP- und Domänenbeschränkungen“ konfigurieren
Öffnen Sie das Feature IP and Domain Restrictions.
Klicken Sie auf Add Allow Entry:
Geben Sie die IP-Adresse oder den IP-Bereich ein, der Zugriff haben soll (z. B.
192.168.0.0/24für internes Netzwerk).Hinweis
Wenn Ihre Firewall/Ihr Gateway eine IP-Adresse im gleichen Subnetz hat, wird der Traffic aus dem Internet weiterhin auf die Webseite freigegeben. In diesem Fall ist es sinnvoller, eine explizite IP-Adresse oder Localhost zu verwenden, damit nur der Browser Ihres PCs oder der XPhone Server freigegeben wird.
Optional: Fügen Sie weitere erlaubte IPs hinzu.
Standardverhalten festlegen:
Klicken Sie auf Edit Feature Settings.
Wählen Sie Deny for unspecified clients (Alle nicht definierten IPs werden blockiert).
Testen
Zugriff aus erlaubten IP-Bereichen prüfen.
Zugriff aus dem Internet (nicht erlaubte IP) sollte einen 403 Forbidden-Fehler zurückgeben.
Hinweis
Verwenden Sie zusätzlich HTTPS für die gesamte Kommunikation.
Dokumentieren Sie alle erlaubten IP-Bereiche.
Prüfen Sie regelmäßig die Konfiguration bei Änderungen im Netzwerk.