faq обучение настройка
Текущее время: Вт авг 05, 2025 17:27

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Чт сен 03, 2009 11:02 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
На моём DFL-800 на внешнем интерфейсе белый IP адрес, во внутренней сети серые IP из серии 192.168.*.*. Почтовый сервер подключен к интерфейсу LAN и так же имеет серый IP-адрес. В правилах настроены 2 правила SAT и NAT для него и в данный момент вся почта доставляется корректно. Но в такой конфигурации многие технологии фильтрации спама не работают (SPF, DNSBL), так как сервер в качестве IP-адреса сервера отправителя выступает IP-адрес LAN интерфейса DFL. Хотелось бы включить эти технологии, но для этого необходимо что бы в качестве IP сервера отправителя показывался реальный IP. Возможно ли настроить ретранслятор таким образом? И будет ли работать следующая конфигурация: у провайдера приобретается еще один белый IP адрес, присваивается почтовому серверу а на фаерволе настраивается одно правило ALLOW? Или есть другие варианты решения этой задачи?
Про SMTP ALG я знаю, но не хотелось бы прибегать к его применению.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 03, 2009 12:59 
Не в сети

Зарегистрирован: Пн сен 01, 2008 12:02
Сообщений: 114
Trukhanov Dmitry писал(а):
В правилах настроены 2 правила SAT и NAT для него

А должно быть 3.
Trukhanov Dmitry писал(а):
Но в такой конфигурации многие технологии фильтрации спама не работают (SPF, DNSBL), так как сервер в качестве IP-адреса сервера отправителя выступает IP-адрес LAN интерфейса DFL.

То ли я чего не понимаю, то ли это фигня какая-то написана. У меня Exchange 2007 за NAT и SPF и DNSBL работают. Тебе нужно чтобы твой антиспам проверял чужие сервера по SPF и DNSBL или чтобы чужие твой сервер проверяли?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 03, 2009 14:30 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
belov-evgenii писал(а):
Trukhanov Dmitry писал(а):
В правилах настроены 2 правила SAT и NAT для него

А должно быть 3.
Trukhanov Dmitry писал(а):
Но в такой конфигурации многие технологии фильтрации спама не работают (SPF, DNSBL), так как сервер в качестве IP-адреса сервера отправителя выступает IP-адрес LAN интерфейса DFL.

То ли я чего не понимаю, то ли это фигня какая-то написана. У меня Exchange 2007 за NAT и SPF и DNSBL работают. Тебе нужно чтобы твой антиспам проверял чужие сервера по SPF и DNSBL или чтобы чужие твой сервер проверяли?

Это каких это 3 надо?
Мне нужно что бы мой сервер за NAT проверял SPF и DNSBL. Для проверки моего сервера абсолютно не важно находится он за NAT или нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 03, 2009 20:39 
Не в сети

Зарегистрирован: Пн сен 01, 2008 12:02
Сообщений: 114
отправка
Код:
25      smpt-outbound      NAT      lan      mx      szt      all-nets      smtp

Прием входящих
Код:
1      sat-smtp      SAT      szt      all-nets      core      szt_ip      smtp
2     allow-smtp     Allow     szt     all-nets     core     szt_ip     smtp

Мабыть поэтому?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 03, 2009 21:20 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Дмитрий прав. Классическая схема SMTP NAT для отправки и SAT+Allow для получения почты достаточно, но в исходящих сообщениях адресом отправителя будет стоять серый адрес почтовика. К сожалению, тут либо при помощи ALG править исходящие сообщения, либо заставлять почтовый сервер указывать исходящим внешний адрес.

Ну или классический DMZ с белыми адресами.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 04, 2009 07:26 
Не в сети

Зарегистрирован: Пн сен 01, 2008 12:02
Сообщений: 114
Он пишет, что у него у входящих IP отправителя каким-то образом заменяется на IP интерфейса DFL. Типа было 88.33.44.55, а стало 192.168.*.*

А внутренний адрес почтовика будет стоять наверное только в заголовках письма (если не заморачиваться с настройкой). Соединение-то все равно будет внешний:XXXXX <-> внешний:25. Они и будут проверяться SPF DNSBL.


Последний раз редактировалось belov-evgenii Пт сен 04, 2009 08:36, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 04, 2009 08:15 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Гм... Ну тогда SAT+NAT надо заменить на SAT+Allow :)

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 04, 2009 08:29 
Не в сети

Зарегистрирован: Пн сен 01, 2008 12:02
Сообщений: 114
... + NAT для отправки


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 07, 2009 11:56 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
Вот эт да. Когда изменил уже работающие NAT правила на Allow - всё стало работать так как надо. Перед этим пытался создать правила не совсем корректно, отсюда и проблемы. Всем спасибо.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 296


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB