Страница 1 из 1
Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-12 22:46:56
ya
В общем стоит два сервера один почтовый, на втором крутиться сайт и раздаётся инет настроенный натом. Ситуация такая, где то в сети (у нас 65 компов) запускается спамерская прога на одном из компов и пускает в инет спам. В итоге наш ip попадает в блэк листы. Весь исходящий и весь входящий трафик свободно уходит через сервак. Мне нужен запрет на исходящую почту 25-го порта для всех машин в сети, кроме машины с корпоративной почтой. Все остальные порты чтобы были доступны, пока нет времени настраивать squid, нужно хотя бы запустить нормально почту. Думаю для знающих людей моя тема это всего лишь две строчки команды, но всё же я посидел на сайтах и на форумах, но пока не понял как это сделать...
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 12:26:58
zeus4all
а на почтаре запретить не авторизованным узерам пересылать корреспонденция не вариант ? имхо, просто тут подумал, есть у меня сомнения что подобное правило остановит утечкуеслия правильно понял ситуацию.
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 12:43:09
skeletor
zeus4all+1.
Да и вообще запретить подключение ко всем хостам на 25 порт, кроме к корпоративному почтарю.
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 13:02:38
vadim64
Он это понял, как я понял по его словам. Он спрашивает как это сделать в pf

Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 13:08:38
skeletor
Настройка авторизации производится в самом MTA.
собственно правила в pf
Код: Выделить всё
pass quick on $int_if proto tcp from $local_net to $ip_mail port 25
block quick on $int_if proto tcp from $local_net to any port 25
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 13:17:32
Гость
vadim64 писал(а):Он это понял, как я понял по его словам. Он спрашивает как это сделать в pf

есть тут всё таки понимающие люди!))) так как это сделать?)))
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 13:20:51
Гость
skeletor писал(а):Настройка авторизации производится в самом MTA.
собственно правила в pf
Код: Выделить всё
pass quick on $int_if proto tcp from $local_net to $ip_mail port 25
block quick on $int_if proto tcp from $local_net to any port 25
В связи со сложившимися обстоятельствами мне пришлось перекинуть почтовый сервер в локальную сеть с основного сервера, как я уже писал выше, на сколько я понимаю, ваше правило запретит всем отправлять сообщения с 25-го порта, а как сделать, чтобы только с ip адреса 192.168.10.2 можно было отправлять почту на 25-й порт?
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 13:22:10
vadim64
топологию нарисуйте
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 13:40:23
Гость
vadim64 писал(а):топологию нарисуйте
ещё не приходилось... напишите, как для вас нужно расписать и что именно?
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 14:49:02
zeus4all
vadim64 писал(а):Он это понял, как я понял по его словам. Он спрашивает как это сделать в pf

да никак
имхо он думает что его сервер выступает как шлюз, поетому запретив 25 порт из локалки у негоякобы пропадет проблема, ага она то пропадет, но и локальная сеть не сможет пользоваться smtp сервером который как я понял стоит на етой машине. мне кажется ему нужно другое, например поменять порт и/или как мне кажется у него просто разрешена пересылка почты для анонимусов. правда если почту пользователи только получают то тогда ето актуально токгда ето к посту skeletor'а, онтам верно настучал строчки.
Код: Выделить всё
pass quick on $int_if proto tcp from 192.168.10.2 to $ip_mail port 25
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 14:56:33
vadim64
В вашем любимом графическом редакторе изобразите вашу локальную сеть типа так
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 15:00:29
zeus4all
самое интересное то что топикстартер знает причину и что самое главное наверно и хост, зараженный, не проще ли запретить в фаере етот хост , и второе, почему бы не пройтись до зараженного и не применить "святой" откат системы если искать "прохиндея" лень?

Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 15:22:29
Гость
zeus4all писал(а):самое интересное то что топикстартер знает причину и что самое главное наверно и хост, зараженный, не проще ли запретить в фаере етот хост , и второе, почему бы не пройтись до зараженного и не применить "святой" откат системы если искать "прохиндея" лень?

запретить хост? вы имеете в веду, чтобы письма вообще не отправлялись? Я переустановил половину компов и проверял всё на вирусы, в итоге мне это не помогло! Решение вижу одно, закрытие 25-го порта, чувствую MTA-тоянчик хорошо разгулялся в сети
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 15:34:26
Гость
У меня статичный адрес ip, поэтому я не хочу его светить на форуме)))
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 16:14:05
vadim64
Всмысле топология именно такая как я нарисовал??
Или вы просто свои адреса подставили под знакомые надписи?
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 16:44:12
zeus4all
судя по всему через Вас релеют по черному, я бы озагуглился запросами по поводу натсроек почтаря, единственное что мне приходит в голову(раз топологии нету) делаете так(ну исходя не из мово мнения а из нравящихся потребностей):
{Сеть, Почтарь сам член сети, все настроены на него} => {Шлюз сфаером и натом} => (любым маршрутом ведущим в inet)
или же проще делается когда и почтарь и шлюз 1 целое. Фаервол настраиваешь так чтобы он из локалки по 110 25 и прочим почтовым портам никуда не пускал на ружу (как правило наружу - ето вторая сетевая карта ведущая к инету, но может бытьи иначе).
Далее тестируйте сервер почтовый, смотрите в логи, если все равботает нормально и проблемы не видно значит вполне возможно что релеют почту через Ваш сервер снаружи, а не через троян-инсайдера в lan'е, особенно если ip статичный, то скорей всего машина "смотрит" наружу. Что в итоге логически приводит меня к мысли, что тут или не давать доступ никому по требуемому порту (по крайней мере из вне) или решать ету проблему не фаерволами. ессно ето все в моем скромном...имхо
Также наверное Вам в раздел форума
http://forum.lissyara.su/viewforum.php?f=20, ее наверно завели люди которые посидели за настройками почтовиков, им виднее будет, а мне с моими пионерскими навыками туда еще рано

Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 16:46:25
Гость
Всмысле топология именно такая как я нарисовал??
Или вы просто свои адреса подставили под знакомые надписи?

баш орг уже трескается по швам
Re: Nat в pf кроме 25-го порта, срочно нужно!
Добавлено: 2010-08-13 20:12:14
Гость
vadim64 писал(а):
Всмысле топология именно такая как я нарисовал??
Или вы просто свои адреса подставили под знакомые надписи?
ты ещё слова знакомые напиши, я тебе адреса присвою))) давайте проблему решать, а не трищать блин)))