Nat в pf кроме 25-го порта, срочно нужно!

Простые/общие вопросы по UNIX системам. Спросите здесь, если вы новичок

Модераторы: vadim64, terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
ya
проходил мимо
Сообщения: 2
Зарегистрирован: 2010-08-12 22:38:08

Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение ya » 2010-08-12 22:46:56

В общем стоит два сервера один почтовый, на втором крутиться сайт и раздаётся инет настроенный натом. Ситуация такая, где то в сети (у нас 65 компов) запускается спамерская прога на одном из компов и пускает в инет спам. В итоге наш ip попадает в блэк листы. Весь исходящий и весь входящий трафик свободно уходит через сервак. Мне нужен запрет на исходящую почту 25-го порта для всех машин в сети, кроме машины с корпоративной почтой. Все остальные порты чтобы были доступны, пока нет времени настраивать squid, нужно хотя бы запустить нормально почту. Думаю для знающих людей моя тема это всего лишь две строчки команды, но всё же я посидел на сайтах и на форумах, но пока не понял как это сделать...

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
zeus4all
сержант
Сообщения: 261
Зарегистрирован: 2009-10-07 18:48:34
Откуда: Далекий космос

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение zeus4all » 2010-08-13 12:26:58

а на почтаре запретить не авторизованным узерам пересылать корреспонденция не вариант ? имхо, просто тут подумал, есть у меня сомнения что подобное правило остановит утечкуеслия правильно понял ситуацию.
Историю пишут победители, поэтому в ней не упоминаются проигравшие. (с) Артур Дрекслер
Я знаю только то, что ничего не знаю. (с) Сократ
Если тебе плюют в спину, значит ты впереди. (с) Конфуций

Аватара пользователя
skeletor
майор
Сообщения: 2490
Зарегистрирован: 2007-11-16 18:22:04
Откуда: Kiev
Контактная информация:

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение skeletor » 2010-08-13 12:43:09

zeus4all+1.
Да и вообще запретить подключение ко всем хостам на 25 порт, кроме к корпоративному почтарю.
"Винда съела дрова и резет здесь не фурычит."
"Все говорят, что у меня /dev/hands криво и я всё делаю через /dev/ass. А у меня этих фалов вообще нет!"

Аватара пользователя
vadim64
майор
Сообщения: 2098
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение vadim64 » 2010-08-13 13:02:38

Он это понял, как я понял по его словам. Он спрашивает как это сделать в pf :smile:
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

Аватара пользователя
skeletor
майор
Сообщения: 2490
Зарегистрирован: 2007-11-16 18:22:04
Откуда: Kiev
Контактная информация:

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение skeletor » 2010-08-13 13:08:38

Настройка авторизации производится в самом MTA.

собственно правила в pf

Код: Выделить всё

pass quick on $int_if proto tcp from $local_net to $ip_mail port 25
block quick on $int_if proto tcp from $local_net to any port 25
"Винда съела дрова и резет здесь не фурычит."
"Все говорят, что у меня /dev/hands криво и я всё делаю через /dev/ass. А у меня этих фалов вообще нет!"

Гость
проходил мимо

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение Гость » 2010-08-13 13:17:32

vadim64 писал(а):Он это понял, как я понял по его словам. Он спрашивает как это сделать в pf :smile:

есть тут всё таки понимающие люди!))) так как это сделать?)))

Гость
проходил мимо

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение Гость » 2010-08-13 13:20:51

skeletor писал(а):Настройка авторизации производится в самом MTA.

собственно правила в pf

Код: Выделить всё

pass quick on $int_if proto tcp from $local_net to $ip_mail port 25
block quick on $int_if proto tcp from $local_net to any port 25
В связи со сложившимися обстоятельствами мне пришлось перекинуть почтовый сервер в локальную сеть с основного сервера, как я уже писал выше, на сколько я понимаю, ваше правило запретит всем отправлять сообщения с 25-го порта, а как сделать, чтобы только с ip адреса 192.168.10.2 можно было отправлять почту на 25-й порт?

Аватара пользователя
vadim64
майор
Сообщения: 2098
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение vadim64 » 2010-08-13 13:22:10

топологию нарисуйте
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

Гость
проходил мимо

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение Гость » 2010-08-13 13:40:23

vadim64 писал(а):топологию нарисуйте
ещё не приходилось... напишите, как для вас нужно расписать и что именно?

Аватара пользователя
zeus4all
сержант
Сообщения: 261
Зарегистрирован: 2009-10-07 18:48:34
Откуда: Далекий космос

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение zeus4all » 2010-08-13 14:49:02

vadim64 писал(а):Он это понял, как я понял по его словам. Он спрашивает как это сделать в pf :smile:
да никак
имхо он думает что его сервер выступает как шлюз, поетому запретив 25 порт из локалки у негоякобы пропадет проблема, ага она то пропадет, но и локальная сеть не сможет пользоваться smtp сервером который как я понял стоит на етой машине. мне кажется ему нужно другое, например поменять порт и/или как мне кажется у него просто разрешена пересылка почты для анонимусов. правда если почту пользователи только получают то тогда ето актуально токгда ето к посту skeletor'а, онтам верно настучал строчки.

Код: Выделить всё

pass quick on $int_if proto tcp from 192.168.10.2 to $ip_mail port 25
Историю пишут победители, поэтому в ней не упоминаются проигравшие. (с) Артур Дрекслер
Я знаю только то, что ничего не знаю. (с) Сократ
Если тебе плюют в спину, значит ты впереди. (с) Конфуций

Аватара пользователя
vadim64
майор
Сообщения: 2098
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение vadim64 » 2010-08-13 14:56:33

В вашем любимом графическом редакторе изобразите вашу локальную сеть типа так
Вложения
123.GIF
123.GIF (7.09 КБ) 1143 просмотра
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

Аватара пользователя
zeus4all
сержант
Сообщения: 261
Зарегистрирован: 2009-10-07 18:48:34
Откуда: Далекий космос

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение zeus4all » 2010-08-13 15:00:29

самое интересное то что топикстартер знает причину и что самое главное наверно и хост, зараженный, не проще ли запретить в фаере етот хост , и второе, почему бы не пройтись до зараженного и не применить "святой" откат системы если искать "прохиндея" лень? ;-)
Историю пишут победители, поэтому в ней не упоминаются проигравшие. (с) Артур Дрекслер
Я знаю только то, что ничего не знаю. (с) Сократ
Если тебе плюют в спину, значит ты впереди. (с) Конфуций

Гость
проходил мимо

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение Гость » 2010-08-13 15:22:29

zeus4all писал(а):самое интересное то что топикстартер знает причину и что самое главное наверно и хост, зараженный, не проще ли запретить в фаере етот хост , и второе, почему бы не пройтись до зараженного и не применить "святой" откат системы если искать "прохиндея" лень? ;-)
запретить хост? вы имеете в веду, чтобы письма вообще не отправлялись? Я переустановил половину компов и проверял всё на вирусы, в итоге мне это не помогло! Решение вижу одно, закрытие 25-го порта, чувствую MTA-тоянчик хорошо разгулялся в сети

Гость
проходил мимо

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение Гость » 2010-08-13 15:34:26

У меня статичный адрес ip, поэтому я не хочу его светить на форуме)))
Вложения
Безымянный.JPG

Аватара пользователя
vadim64
майор
Сообщения: 2098
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение vadim64 » 2010-08-13 16:14:05

:ROFL:
:-D
Всмысле топология именно такая как я нарисовал??
Или вы просто свои адреса подставили под знакомые надписи?
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

Аватара пользователя
zeus4all
сержант
Сообщения: 261
Зарегистрирован: 2009-10-07 18:48:34
Откуда: Далекий космос

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение zeus4all » 2010-08-13 16:44:12

судя по всему через Вас релеют по черному, я бы озагуглился запросами по поводу натсроек почтаря, единственное что мне приходит в голову(раз топологии нету) делаете так(ну исходя не из мово мнения а из нравящихся потребностей):

{Сеть, Почтарь сам член сети, все настроены на него} => {Шлюз сфаером и натом} => (любым маршрутом ведущим в inet)
или же проще делается когда и почтарь и шлюз 1 целое. Фаервол настраиваешь так чтобы он из локалки по 110 25 и прочим почтовым портам никуда не пускал на ружу (как правило наружу - ето вторая сетевая карта ведущая к инету, но может бытьи иначе).
Далее тестируйте сервер почтовый, смотрите в логи, если все равботает нормально и проблемы не видно значит вполне возможно что релеют почту через Ваш сервер снаружи, а не через троян-инсайдера в lan'е, особенно если ip статичный, то скорей всего машина "смотрит" наружу. Что в итоге логически приводит меня к мысли, что тут или не давать доступ никому по требуемому порту (по крайней мере из вне) или решать ету проблему не фаерволами. ессно ето все в моем скромном...имхо
Также наверное Вам в раздел форума http://forum.lissyara.su/viewforum.php?f=20, ее наверно завели люди которые посидели за настройками почтовиков, им виднее будет, а мне с моими пионерскими навыками туда еще рано :smile:
Последний раз редактировалось zeus4all 2010-08-13 16:46:56, всего редактировалось 1 раз.
Историю пишут победители, поэтому в ней не упоминаются проигравшие. (с) Артур Дрекслер
Я знаю только то, что ничего не знаю. (с) Сократ
Если тебе плюют в спину, значит ты впереди. (с) Конфуций

Гость
проходил мимо

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение Гость » 2010-08-13 16:46:25

Всмысле топология именно такая как я нарисовал??
Или вы просто свои адреса подставили под знакомые надписи?
:ROFL: баш орг уже трескается по швам

Гость
проходил мимо

Re: Nat в pf кроме 25-го порта, срочно нужно!

Непрочитанное сообщение Гость » 2010-08-13 20:12:14

vadim64 писал(а)::ROFL:
:-D
Всмысле топология именно такая как я нарисовал??
Или вы просто свои адреса подставили под знакомые надписи?
ты ещё слова знакомые напиши, я тебе адреса присвою))) давайте проблему решать, а не трищать блин)))