подозреваю что топикстартер вкладывает в слово "меня" - тачку стоящую за тазиком, тем самым причисляя её к элитным железякам...Покажите человеку как пользоваться списками....от меня почта не уходит
переход с 25 на 587 порт
Модератор: xM
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
- проходил мимо
Re: переход с 25 на 587 порт
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- skeletor
- майор
- Сообщения: 2548
- Зарегистрирован: 2007-11-16 18:22:04
Re: переход с 25 на 587 порт
на почтовике тоже есть файервол? без правила
всё работает?
Код: Выделить всё
add deny tcp from 192.168.10.0/24 to any 25
-
- рядовой
- Сообщения: 25
- Зарегистрирован: 2012-10-24 11:19:39
Re: переход с 25 на 587 порт
"От меня" - это с почтового сервера. О каких списках речь идет не пойму...mak_v_ писал(а):подозреваю что топикстартер вкладывает в слово "меня" - тачку стоящую за тазиком, тем самым причисляя её к элитным железякам...Покажите человеку как пользоваться списками....от меня почта не уходит

-
- рядовой
- Сообщения: 25
- Зарегистрирован: 2012-10-24 11:19:39
Re: переход с 25 на 587 порт
Нет на почтовике фаервола. Фаервол исключительно на шлюзе (freebsd 9)skeletor писал(а):на почтовике тоже есть файервол? без правилавсё работает?Код: Выделить всё
add deny tcp from 192.168.10.0/24 to any 25
С таким правилом почта не уходит с почтового сервера и виснит в очереди по причине таймаута соединения с удаленным сервером. При попытки подключиться телнетом к почтовому серверу укрнета например по 25 говорит прости дорогой но таймаут соединения.
Код: Выделить всё
${fw} add allow all from 192.168.10.109 to any 25
${fw} add deny tcp from 192.168.10.0/24 to any 25

-
- лейтенант
- Сообщения: 645
- Зарегистрирован: 2008-03-09 11:32:12
- Откуда: Москва
Re: переход с 25 на 587 порт
Опиши схему как у тебя подключен почтовый сервер к Инету и как к нему подключаются пользователи.
Покажи все правила на МСЭ.
Покажи все правила на МСЭ.
-
- рядовой
- Сообщения: 25
- Зарегистрирован: 2012-10-24 11:19:39
Re: переход с 25 на 587 порт
Есть шлюз с двумя сетевыми картами соответственно 1 сетевая внешняя в ней торчит кабель от провайдера а вторая внутренняя второй конец которой воткнут в свитч.Gloft писал(а):Опиши схему как у тебя подключен почтовый сервер к Инету и как к нему подключаются пользователи.
Покажи все правила на МСЭ.
Почтовый сервер находится в локальной сетке. Почтовик через шлюз выходит в интернет как и другие компьютеры локальной сети.
Пользователи подключаются к почтовому серверу по локальной сети.
Вот все правила которые касаются почты
Код: Выделить всё
00200 21 840 allow tcp from me to any dst-port 25
00300 0 0 allow tcp from 192.168.10.0/24 to me dst-port 468
00400 1245 61392 deny tcp from 192.168.10.0/24 to any dst-port 25
-
- лейтенант
- Сообщения: 645
- Зарегистрирован: 2008-03-09 11:32:12
- Откуда: Москва
Re: переход с 25 на 587 порт
Покажи дополнительно правила ната и проброса 25 снаружи на почтовый сервак.
Обязательно именно в том порядке в котором они у тебя идут в МСЭ.
Обязательно именно в том порядке в котором они у тебя идут в МСЭ.
-
- рядовой
- Сообщения: 25
- Зарегистрирован: 2012-10-24 11:19:39
Re: переход с 25 на 587 порт
Gloft писал(а):Покажи дополнительно правила ната и проброса 25 снаружи на почтовый сервак.
Обязательно именно в том порядке в котором они у тебя идут в МСЭ.
Код: Выделить всё
cat /etc/natd.conf
same_ports yes
use_sockets yes
log yes
redirect_port tcp 192.168.10.109:80 80
redirect_port tcp 192.168.10.109:110 110
redirect_port tcp 192.168.10.109:143 143
redirect_port tcp 192.168.10.109:465 465
redirect_port tcp 192.168.10.109:25 25
-
- лейтенант
- Сообщения: 645
- Зарегистрирован: 2008-03-09 11:32:12
- Откуда: Москва
Re: переход с 25 на 587 порт
МСЭ - межсетевой экран, онже по буржуйски фаервол или брэнмуа.
Покажи правила относительно правила ната.
Покажи правила относительно правила ната.
-
- рядовой
- Сообщения: 25
- Зарегистрирован: 2012-10-24 11:19:39
Re: переход с 25 на 587 порт
ЯсноGloft писал(а):МСЭ - межсетевой экран, онже по буржуйски фаервол или брэнмуа.
Покажи правила относительно правила ната.

Код: Выделить всё
${nat} -s -m -u -a мой внешнийIP
${fw} add divert natd ip from any to any via ${ext}
-
- лейтенант
- Сообщения: 645
- Зарегистрирован: 2008-03-09 11:32:12
- Откуда: Москва
Re: переход с 25 на 587 порт
Ты меня не понял, я прошу тебя показать все правила МСЭ которые ты настраивал для почтового сервера относительно правила ната.
Или проще покажи ipfw show.
Или проще покажи ipfw show.
-
- рядовой
- Сообщения: 25
- Зарегистрирован: 2012-10-24 11:19:39
Re: переход с 25 на 587 порт
Gloft писал(а):Ты меня не понял, я прошу тебя показать все правила МСЭ которые ты настраивал для почтового сервера относительно правила ната.
Или проще покажи ipfw show.
Код: Выделить всё
ipfw show
00005 0 0 deny ip from table(1) to me dst-port 1985
00020 0 0 deny ip from any to 127.0.0.0/8
00030 0 0 deny ip from 127.0.0.0/8 to any
00100 0 0 check-state
00102 2 104 allow tcp from any to 192.168.10.109 dst-port 443,80,143,465,110
00200 0 0 allow tcp from me to any dst-port 25
00300 0 0 allow tcp from 192.168.10.0/24 to me dst-port 465
00400 0 0 allow tcp from 192.168.10.109 to any dst-port 25
00500 0 0 deny log logamount 100 tcp from 192.168.10.0/24 to any dst-port 25
00600 31594 15141547 divert 8668 ip from any to any via rl0
65535 67130299 44045783847 allow ip from any to any
-
- лейтенант
- Сообщения: 645
- Зарегистрирован: 2008-03-09 11:32:12
- Откуда: Москва
Re: переход с 25 на 587 порт
Правило "allow ip from any to any" как я понимаю временное решение?
После правила ната добавь правило
На нем должны будут срабатывать правила идущие из инета к почтовому серверу.
После правила ната добавь правило
Код: Выделить всё
allow tcp from any to 10.6.115.109 25 out via ${inIF} keep-state
-
- рядовой
- Сообщения: 25
- Зарегистрирован: 2012-10-24 11:19:39
Re: переход с 25 на 587 порт
Так почта с инета приходит а вот уйти никак не хочет.Gloft писал(а):Правило "allow ip from any to any" как я понимаю временное решение?
После правила ната добавь правилоНа нем должны будут срабатывать правила идущие из инета к почтовому серверу.Код: Выделить всё
allow tcp from any to 10.6.115.109 25 out via ${inIF} keep-state
-
- лейтенант
- Сообщения: 645
- Зарегистрирован: 2008-03-09 11:32:12
- Откуда: Москва
Re: переход с 25 на 587 порт
Правило предполагает что почтовый сервер находится на самом шлюзе в инет (на МСЭ).
Поменяй его на
Код: Выделить всё
allow tcp from me to any dst-port 25
Поменяй его на
Код: Выделить всё
allow tcp from 10.6.115.109 to any dst-port 25 out via ${outIF} keep-state
-
- лейтенант
- Сообщения: 645
- Зарегистрирован: 2008-03-09 11:32:12
- Откуда: Москва
Re: переход с 25 на 587 порт
Ты показал все правила или только те которые по твоему мнению касаются почтового сервера?
Почитай http://www.lissyara.su/articles/freebsd ... /ipfw_nat/ или оригинал http://nuclight.livejournal.com/124348.html.
Почитай http://www.lissyara.su/articles/freebsd ... /ipfw_nat/ или оригинал http://nuclight.livejournal.com/124348.html.
-
- рядовой
- Сообщения: 25
- Зарегистрирован: 2012-10-24 11:19:39
Re: переход с 25 на 587 порт
Нет это все правила к сожалению. Просто я тут работаю недавно и это все что мне осталось в наследство.Правил почти не было.Gloft писал(а):Ты показал все правила или только те которые по твоему мнению касаются почтового сервера?
Почитай http://www.lissyara.su/articles/freebsd ... /ipfw_nat/ или оригинал http://nuclight.livejournal.com/124348.html.
Сейчас попробую изменить правило.
Спасибо что помогаешь!
-
- лейтенант
- Сообщения: 645
- Зарегистрирован: 2008-03-09 11:32:12
- Откуда: Москва
Re: переход с 25 на 587 порт
Тогда почитай сначала статьи на сайте лисяры http://lissyara.su/ о работе ipfw и о его настройке.
В частности в ссылке которую я привел в предыдущем посте есть описания различных конфигураций МСЭ.
В частности в ссылке которую я привел в предыдущем посте есть описания различных конфигураций МСЭ.
-
- рядовой
- Сообщения: 25
- Зарегистрирован: 2012-10-24 11:19:39
Re: переход с 25 на 587 порт
Gloft писал(а):Правилопредполагает что почтовый сервер находится на самом шлюзе в инет (на МСЭ).Код: Выделить всё
allow tcp from me to any dst-port 25
Поменяй его наКод: Выделить всё
allow tcp from 192.168.10.109 to any dst-port 25 out via ${outIF} keep-state
Код: Выделить всё
ipfw show
00005 0 0 deny ip from table(1) to me dst-port 1985
00020 0 0 deny ip from any to 127.0.0.0/8
00030 0 0 deny ip from 127.0.0.0/8 to any
00100 0 0 check-state
00102 51 3732 allow tcp from any to 10.6.115.109 dst-port 443,80,143,587,110
00200 0 0 allow tcp from 10.6.115.109 to any dst-port 25 out via rl0 keep-state
00300 10 552 deny log logamount 100 tcp from 10.6.115.0/24 to any dst-port 25
00400 1235 185906 divert 8668 ip from any to any via rl0
65535 381268880 323946762486 allow ip from any to any
Вот с почтового сервера
Код: Выделить всё
telnet 195.214.192.100 25
Trying 195.214.192.100...
telnet: connect to address 195.214.192.100: Operation timed out
telnet: Unable to connect to remote host
Код: Выделить всё
86FFB3CCBD2 3428 Sun Oct 28 22:43:45 admin@mydomain
(connect to mxs.ukr.net[195.214.192.100]:25: Operation timed out)
yaaa@ukr.net
-
- лейтенант
- Сообщения: 645
- Зарегистрирован: 2008-03-09 11:32:12
- Откуда: Москва
Re: переход с 25 на 587 порт
Код: Выделить всё
allow tcp from 10.6.115.109 to any dst-port 25 out via rl0 keep-state
добавь после 200-го такое же, но на входящий и на внутреннем интерфейсе.
-
- рядовой
- Сообщения: 25
- Зарегистрирован: 2012-10-24 11:19:39
Re: переход с 25 на 587 порт
то есть такое ?Gloft писал(а):200-е правило для исходящего трафика на rl0Код: Выделить всё
allow tcp from 10.6.115.109 to any dst-port 25 out via rl0 keep-state
добавь после 200-го такое же, но на входящий и на внутреннем интерфейсе.
Код: Выделить всё
allow tcp from any to 10.6.115.109 25 in via rl1 keep-state
-
- лейтенант
- Сообщения: 645
- Зарегистрирован: 2008-03-09 11:32:12
- Откуда: Москва
Re: переход с 25 на 587 порт
Вот как бы я написал правила для почтового сервера для твоей схемы:
Код: Выделить всё
# разрешаем исходящие соединения для почтового сервера на внутреннем интерфейсе
allow tcp from ipMailServer to any 25 in via inIF keep-state
# разрешаем входящие соединения к почтовому серверу на внутреннем интерфейсе
allow tcp from any to ipMailServer 25 out via inIF keep-state
....
....
# натим весь трафик на внешнем интерфейсе
divert 8668 ip from any to any via outIF
....
....
# разрешаем исходящие соединения для почтового сервера на внешнем интерфейсе
allow tcp from outIF to any 25 out via outIF keep-state
# разрешаем входящие соединения к почтовому серверу на внешнем интерфейсе
allow tcp from any to ipMailServer 25 in via outIF keep-state
....
....
deny all from any to any
-
- рядовой
- Сообщения: 25
- Зарегистрирован: 2012-10-24 11:19:39
Re: переход с 25 на 587 порт
Большое спасибо ! попробую и отпишусьGloft писал(а):Вот как бы я написал правила для почтового сервера для твоей схемы:Код: Выделить всё
# разрешаем исходящие соединения для почтового сервера на внутреннем интерфейсе allow tcp from ipMailServer to any 25 in via inIF keep-state # разрешаем входящие соединения к почтовому серверу на внутреннем интерфейсе allow tcp from any to ipMailServer 25 out via inIF keep-state .... .... # натим весь трафик на внешнем интерфейсе divert 8668 ip from any to any via outIF .... .... # разрешаем исходящие соединения для почтового сервера на внешнем интерфейсе allow tcp from outIF to any 25 out via outIF keep-state # разрешаем входящие соединения к почтовому серверу на внешнем интерфейсе allow tcp from any to ipMailServer 25 in via outIF keep-state .... .... deny all from any to any
-
- лейтенант
- Сообщения: 645
- Зарегистрирован: 2008-03-09 11:32:12
- Откуда: Москва
Re: переход с 25 на 587 порт
Забыл о правиле:
поставь его после
Код: Выделить всё
add check-state
Код: Выделить всё
-f flush
-
- мл. сержант
- Сообщения: 130
- Зарегистрирован: 2011-02-21 12:50:03
Re: переход с 25 на 587 порт
Замечательно. То есть, через 587 спам сразу идти перестанет. Нет, наверное, перестанет... Как и нормальная почта.mynick писал(а):Проблема в том что с моей локальной сети идет рассылка спама и соответственно я попадаю в спам листы. Поэтом принял решение перейти на 587 порт.