Hallo zusammen,
ich habe heute einmal den aktuellen HealthChecker über unsere Systeme laufen lassen und es wurde einiges gemeldet was ich nicht ganz zuordnen kann.
Wir haben Exchange Server 2016 mit CU22 (15.01.2375.018) und den aktuellen Security Updates (KB5007012, KB5007409, KB5008631). Es handelt sich dabei um VM`s und die Exchange Umgebung läuft im DAG Modus.
Folgende Punkte sind aufgeschlagen und ich wäre dankbar, wenn ihr etwas Licht ins Dunkle für mich bringen könntet ;-)
1. EWS Internal Bypass URL Set
Meldung:
https://ex01.domain.local/ews/exchange.asmx - Can cause issues after KB5001779
Im Grunde installiere ich alle Security Updates und CU relativ zeitnah aber auf den Servern kann ich das Update KB5001779 nicht finden. Das Update wird mir auch nach der direkten Windows Updates Suche bei Microsoft nicht angeboten.
Ist es ratsam das Update jetzt noch zu installieren oder wäre das im letzten CU schon enthalten? Gibt es bekannte Probleme mit dem Update?
![]()
----
2.Packets Received Discarded
An den VM`s sind „VMXNET 3“ Netzwerkadapter und die ESX Server laufen derzeit mit 6.5.0.
Meldung:
9291 --- Error: This value should be at 0.We are also seeing this value being rather high so this can cause a performance impacted on a system.
----
3.TCPKeepAlive
Meldung:
Not Set Error: Without this value the KeepAliveTime defaults to two hours, which can cause connectivity and performance issues between network devices such as firewalls and load balancers depending on their configuration. More details: https://aka.ms/HC-TSPerformanceChecklist
----
4.Signature Algorithm
Es werden die Zertifikate für den Server an sich (EX01 & EX01.domain.local) und „Microsoft Exchange Server Auth Certificate“ mit Warning angezeigt da diese mit sha1RSA vorhanden sind.
Meldung:
It's recommended to use a hash algorithm from the SHA-2 family More information: https://aka.ms/HC-SSLBP
![]()
----
5. FIP-FS Update Issue Detected - True
Wir waren Anfang des Jahres nicht von dem 2022 Bug betroffen da wir den Malware Agent schon deaktiviert haben. Wir setzen einen anderen Scanner ein und der erforderte die Deaktivierung des Malware Agents. Sollte ich trotzdem das bekannte Skript (Reset-ScanEngineVersion.ps1)
ausführen oder kommt das ggf. im nächsten CU?
Meldung:
More Information: https://aka.ms/HC-FIPFSUpdateIssue
----
6. OWA Download Domain
Das wollte ich generell in der nächsten Wartung umsetzen. Die URL owa-attachment.firma.de müsste ich als weiteren Alias (vHost) neben der regulären externen OWA URL an unserer Externen Firewall veröffentlichen, oder?
Meldung:
Download Domains are not configured. You should configure them to be protected against CVE-2021-1730. Configuration instructions: https://aka.ms/HC-DownloadDomains
----
Das ist so einiges was hier gemeldet wird und ich wäre Euch sehr dankbar über Informationen wie ich die einzelnen Punkte bestmöglich beheben könnte.
Mit freundlichen Grüßen
Paul