TechDocs

IIS#

HTTPS-Zertifikat#

Der XPhone Connect Server wird standardmäßig ohne Zertifikat ausgeliefert, weshalb alle Webseiten initial nur über HTTP im Klartext funktionieren. Diese Anleitung beschreibt, wie Sie ein SSL-Zertifikat importieren und HTTPS aktivieren.

Voraussetzungen

Das SSL-Zertifikat muss folgende Anforderungen erfüllen:

  • Von einer Zertifizierungsstelle signiert sein, die von Android / iOS als vertrauenswürdig eingestuft wird (für Internetanbindung empfohlen: öffentliche CA)

  • Einen privaten Schlüssel enthalten

  • Den vollständigen Domain-Namen (FQDN) des Servers enthalten

  • Im PFX/P12-Format mit Passwortschutz vorliegen

Achtung

In der Zertifizierungskette bis hin zum Root-Zertifikat dürfen keine abgelaufenen Zertifikate verwendet werden (betrifft im Besonderen Zertifikate von Let’s Encrypt).

Konfiguration
  1. Öffnen Sie den IIS-Manager über den XPhone Connect Server Manager unter Tools > IIS Manager….

    https_1

  2. Wählen Sie auf der Startseite des IIS-Managers (oberste Ebene im linken Navigationsbaum) den Eintrag Serverzertifikate.

    https_2

  3. Klicken Sie im rechten Aktionsbereich auf Importieren….

    https_3

  4. Im Import-Dialog: Wählen Sie die PFX-Zertifikatdatei aus, geben Sie das Kennwort ein, wählen Sie als Zertifikatspeicher Webhosting und bestätigen Sie mit OK.

    https_4

  5. Nach erfolgreichem Import erscheint das Zertifikat in der Liste.

    https_5

  6. Navigieren Sie im linken Bereich zu Sites > Default Web Site und klicken Sie im rechten Aktionsbereich auf Bindungen….

    https_6

  7. Im Dialog Sitebindungen: Klicken Sie auf Hinzufügen…, wählen Sie als Typ https, belassen Sie den Port auf 443, wählen Sie unter SSL-Zertifikat das importierte Zertifikat aus und bestätigen Sie mit OK.

    https_7

Ergebnis

Nach erfolgreicher Konfiguration ist die XPhone Connect Weboberfläche über HTTPS erreichbar.

https_8

Durch Klick auf das Schloss-Symbol in der Adressleiste können Sie die Zertifikatsinformationen anzeigen.

https_9

Vertrauenswürdigkeit bei interner PKI

Wenn Sie eine interne PKI verwenden (z.B. Domain-Controller als Zertifizierungsstelle), muss das Root-Zertifikat auf allen Client-Computern als vertrauenswürdig hinterlegt sein.

Bei einer Active Directory-Umgebung kann das Root-Zertifikat über Gruppenrichtlinien an alle Domänenmitglieder verteilt werden. Das Root-Zertifikat muss in den Speicher Vertrauenswürdige Stammzertifizierungsstellen importiert werden.

https_10

Hinweis

  • Firewall: Konfigurieren Sie Ihre Firewall so, dass eingehende Anfragen an Port 443 (HTTPS) zugelassen werden.

  • HTTP deaktivieren: Optional können Sie für die Standard-Webseite die HTTP-Bindung (Port 80) entfernen, dann erfordern automatisch alle virtuellen Verzeichnisse SSL.

  • SSL erzwingen: Alternativ können Sie für einzelne virtuelle Verzeichnisse (z.B. XPhoneConnect > Mobile) unter SSL-Einstellungen den Haken bei SSL erforderlich setzen.

Windows-Authentifizierung (SSO)#

Die Webanwendungen Analytics und UMSettings unterstützen Single Sign-On (SSO) über die Windows-Authentifizierung. Bei aktiviertem SSO werden Benutzer automatisch mit ihren Windows-Anmeldedaten authentifiziert, ohne ein separates Login-Fenster.

Voraussetzungen
  • Die Benutzer müssen in der Active Directory-Domäne angemeldet sein

  • Der XPhone Connect Server muss Mitglied der Domäne sein

  • Die Windows-Authentifizierung muss im IIS aktiviert sein (Standardeinstellung)

Authentifizierung prüfen
  1. Öffnen Sie den IIS-Manager über den XPhone Connect Server Manager unter Tools > IIS Manager….

    sso_1

  2. Navigieren Sie zu Sites > Default Web Site > XPhoneConnect > Analytics (oder UMSettings) und doppelklicken Sie auf Authentifizierung.

    sso_2

  3. Standardmäßig ist die Windows-Authentifizierung aktiviert und alle anderen Methoden sind deaktiviert.

    sso_3

Aufruf der Webanwendungen

Analytics und UMSettings können direkt im Browser über die URL aufgerufen werden (z.B. http://servername/XPhoneConnect/Analytics) oder über das Menü im XPhone Connect Client.

sso_4

Browser-Konfiguration für SSO

Damit SSO funktioniert, muss der Browser den XPhone Connect Server als vertrauenswürdige Intranet-Site erkennen. Andernfalls erscheint ein Windows-Anmeldedialog.

sso_5

Internet Explorer / Edge / Chrome

Diese Browser verwenden die Windows-Internetoptionen. Fügen Sie den Server zur Zone Lokales Intranet hinzu:

  1. Öffnen Sie Internetoptionen (Systemsteuerung oder über den Browser)

  2. Wechseln Sie zum Tab Sicherheit

  3. Wählen Sie Lokales Intranet und klicken Sie auf Sites > Erweitert

  4. Tragen Sie die URL des Servers ein (z.B. http://servername.domain.com) und klicken Sie auf Hinzufügen

sso_6

Hinweis

In einer Domänenumgebung kann diese Einstellung zentral über Gruppenrichtlinien verteilt werden.

Mozilla Firefox

Firefox verwendet eine eigene Konfiguration für die NTLM-Authentifizierung:

  1. Geben Sie in der Adressleiste about:config ein und bestätigen Sie die Warnung.

    sso_7

  2. Suchen Sie nach ntlm und doppelklicken Sie auf network.automatic-ntlm-auth.trusted-uris.

  3. Tragen Sie die URL des Servers ein (z.B. http://servername.domain.com).

    sso_8

SSO deaktivieren (XPhone-Anmeldung)

Wenn Sie statt der Windows-Authentifizierung die XPhone-Anmeldung verwenden möchten, deaktivieren Sie SSO:

  1. Öffnen Sie im IIS-Manager die Authentifizierung für Analytics oder UMSettings

  2. Deaktivieren Sie Windows-Authentifizierung

  3. Aktivieren Sie Anonyme Authentifizierung

sso_9

Nach dieser Änderung erscheint das XPhone Connect Anmeldefenster.

sso_10

Absicherung der Web-Administration#

Die Seite /admin (Web-Administration) soll nicht öffentlich im Internet erreichbar sein, da dies ein potenzielles Sicherheitsrisiko darstellt. Stattdessen wird der Zugriff auf bestimmte IP-Adressen oder IP-Bereiche beschränkt.

Hinweis

  • Diese Methode schützt die Seite vor direktem Zugriff aus dem Internet, ersetzt jedoch keine weiteren Sicherheitsmaßnahmen wie Authentifizierung und regelmäßige Updates.

  • In dem Beispiel wird nur die Web-Administration erwähnt. Gleiches gilt natürlich auch für alle anderen Webseiten auf dem IIS (z.B. umsettings, analytics usw. ).

Voraussetzungen
  • Installierter IIS (Internet Information Services) auf Windows Server (wird mit dem XPhone Connect Server installiert).

  • Aktiviertes Feature IP- und Domänenbeschränkungen.

  • Administratorrechte auf dem Server.

Konfiguration#

  1. Feature aktivieren

    Öffnen Sie den Server-Manager und stellen Sie sicher, dass das Feature IP and Domain Restrictions installiert ist:

    • Rollen und Features hinzufügen > Webserver (IIS) > Sicherheitsfeatures > IP and Domain Restrictions.

  2. IIS-Manager öffnen

    Starten Sie den IIS-Manager und navigieren Sie zu Ihrer Website.

  3. Virtuelles Verzeichnis /admin auswählen

    Wählen Sie im linken Baum die Website aus und öffnen Sie den Ordner /admin.

  4. Feature „IP- und Domänenbeschränkungen“ konfigurieren

    • Öffnen Sie das Feature IP and Domain Restrictions.

    • Klicken Sie auf Add Allow Entry:

      • Geben Sie die IP-Adresse oder den IP-Bereich ein, der Zugriff haben soll (z. B. 192.168.0.0/24 für internes Netzwerk).

        Hinweis

        Wenn Ihre Firewall/Ihr Gateway eine IP-Adresse im gleichen Subnetz hat, wird der Traffic aus dem Internet weiterhin auf die Webseite freigegeben. In diesem Fall ist es sinnvoller, eine explizite IP-Adresse oder Localhost zu verwenden, damit nur der Browser Ihres PCs oder der XPhone Server freigegeben wird.

    • Optional: Fügen Sie weitere erlaubte IPs hinzu.

    • Standardverhalten festlegen:

      • Klicken Sie auf Edit Feature Settings.

      • Wählen Sie Deny for unspecified clients (Alle nicht definierten IPs werden blockiert).

  5. Testen

    • Zugriff aus erlaubten IP-Bereichen prüfen.

    • Zugriff aus dem Internet (nicht erlaubte IP) sollte einen 403 Forbidden-Fehler zurückgeben.

Hinweis

  • Verwenden Sie zusätzlich HTTPS für die gesamte Kommunikation.

  • Dokumentieren Sie alle erlaubten IP-Bereiche.

  • Prüfen Sie regelmäßig die Konfiguration bei Änderungen im Netzwerk.

Ihre Meinung zählt!

Ob Lob, hilfreiche Ideen oder ein Hinweis auf einen Fehler - wir freuen uns über jede Nachricht.
Schreiben Sie uns einfach an doku@c4b.de und helfen Sie mit, diese Dokumentation noch besser zu machen.
Vielen Dank für Ihre Unterstützung!