webForumDet fria alternativet

MX Records med MX 10 gömd bakom firewall?

Webbhotell & domäner

15 svar · 467 visningar · startad av PatrikB

Medlem sedan mars 20002 836 inlägg
Frågan#1

Hello

har stött på ett problem och undrar hur vanligt denna uppsättning är.

Har en kund som har sina MX records upplagda så här:

MX 10 maildomain
MX 20 pri.mailrouterdomain
MX 20 sek.mailrouterdomain

där maildomain ligger "gömd" bakom firewall, dvs inte svarar på ping, anrop m.m.
De enda som har tillgång till maildomain servern är de 2 MX 20 servrarna. MX 20 servrarna skickar bara vidare (routar mailen) och svarar alltså inte heller korrekt.

Min fråga/frågor är:

- Ska man verkligen sätta upp det så här då många mailservrar först vill ha kontakt INNAN de skickar ut mail till adressaten.

- Är det rätt/tillåtet att göra så här.

- tex .it godkänner INTE detta då de inte får några svar när de kör DNS checkar av olika slag från MX servrarna

- Vad ska man göra med en sådan kund? Hur kan jag förklara för kunden att något är fel?

Det enda de säger är att de MÅSTE ha det på detta viset för att slippa få servern "öppen" (open relayed).
Går ju att få servern att inte bli en open relay server UTAN att gömma den bakom firewallen.

Ja, ja .... hoppas någon kan visa en i rätt riktning om HUR det ska sättas upp, om detta upplägg är rätt (följer standard osv)

cya,
PatrikB

Medlem sedan juni 20014 290 inlägg
#2

Det är OK att sätta up det så, men det är inte det vanligaste sättet om man har en brandvägg!

- Ska man verkligen sätta upp det så här då många mailservrar först vill ha kontakt INNAN de skickar ut mail till adressaten.

En del mailservrar försöker först köra en ident mot maskinen, går inte det så försöker den prata SMTP med den.

Jag vet ingen som kräver att den kan pinga mailservern innan den skickar mailet

- Är det rätt/tillåtet att göra så här.

Ja, men det är inte vanligt.

- tex .it godkänner INTE detta då de inte får några svar när de kör DNS checkar av olika slag från MX servrarna

Det dom oftast kräver är att SMTP porten är öppen för alla maskiner som MX pekar mot.

- Vad ska man göra med en sådan kund? Hur kan jag förklara för kunden att något är fel?

Förklara att det inte är något vanligt sätt att göra det på utan det vanligaste sättet är att alla datorer som har MX pekare också svarar på SMTP från alla maskiner.

För att lösa säkerheten så kan man göra på 2 sätt:

  1. Det säkraste sättet är att sätta en mail-server på ett DMZ-nät. sedan öppnar man SMTP porten från Internet till DMZ-maskinen (som skall konfigureras så att den inte är open-relay), sedan öppnar man från DMZ-maskinen in till den riktiga mail-servern.

  2. Öppna ett hål i brandväggen för SMTP in mot datorn på insidan och se till så att den inte är en open-relay.

/red: blå taggarna borttagna

Medlem sedan dec. 19992 555 inlägg
#3

Förstår inte varför de har en MX-record för maildomain ö.h.t.? Borde det inte räcka med att ange pri.mailrouterdomain och sek.mailrouterdomain i DNS och att dessa sedan använder maildomain som smarthost (d.v.s. skickar mailet vidare)?

Medlem sedan juni 20014 290 inlägg
#4

Det är faktiskt den bästa lösningen om dom inte vill att deras mailserver skall vara åtkomlig från internet.

Man kan antingen använda smarthost eller, vilket kanske är enklare, mailrouting (om dom andra mailservrarna sköter flera domäner för olika företag)

Medlem sedan mars 20002 836 inlägg
#5

Det är just det. Allt är stängt och mailservern svarar inte på SMTP från andra maskiner än mailrout-servrarna (som används av flera företag).

Om man "leker" lite och tar bort MX 10 och sätter pri.mailroutservern som MX 10 blir det bara en "rundgång". Det tar jag som så att mailet bara ska skickas UTAN "snack" överhuvudtaget mellan servrarna.

Själv har jag föreslagit ett uppsättande enligt punkt 1 och 2 (GunnarD's förslag) men det lyssnar de inte på

tackar för era svar och nu gäller det att "övertala" deras "security specialist" :e

cya,
PatrikB

Medlem sedan dec. 19992 555 inlägg
#6

Själv har jag föreslagit ett uppsättande enligt punkt 1 och 2 (GunnarD's förslag) men det lyssnar de inte på.

Tolkar Gunnars förslag som två alternativ. :)

Alternativ 1 är bäst ur säkerhetssynpunkt, men kräver en extra server på DMZ. Behöver kanske inte vara någon monsterserver, dock (beror på vilken mailmängd vi pratar om). Detta alternativ ser jag som lika säkert som nuvarande upplägg.

Medlem sedan juni 20014 290 inlägg
#7

Om man "leker" lite och tar bort MX 10 och sätter pri.mailroutservern som MX 10 blir det bara en "rundgång".

Om dom är rätt konfigurerade så skall det inte bli rundgång.

Om pri.mailroutservern har lägsta MX värdet så skall den ha en mailroute pekare (mailroute pekar är inte MX pekare!) in till den riktiga servern.

Den riktiga server måste, självklart, vara konfigurerad för att ta imot mail för dom domäner det gäller.

Medlem sedan mars 20002 836 inlägg
#8

Robban skrev:

Tolkar Gunnars förslag som två alternativ. :)

Alternativ 1 är bäst ur säkerhetssynpunkt, men kräver en extra server på DMZ. Behöver kanske inte vara någon monsterserver, dock (beror på vilken mailmängd vi pratar om). Detta alternativ ser jag som lika säkert som nuvarande upplägg.

Tolkar det oxå som 2 alternativ och jag har föreslagit båda alternativen.

Det med monsterserver har de råd med ;-) .... vi snackar nu om ca 6000 mailanvändare på hela WANet

GunnarD skrev:

Om pri.mailroutservern har lägsta MX värdet så skall den ha en mailroute pekare (mailroute pekar är inte MX pekare!) in till den riktiga servern.

Vart ska den pekaren finnas? på DNS servern eller mailrouter-servern?

tackar för att ni tar er tid att förklara ......

cya,
PatrikB

Medlem sedan juni 20014 290 inlägg
#9

I mailrouteservern hur man gör det beror på vilkan MTA (sendmail, postfix, qmail ...) dom kör.

/red: exempel på hurm man gör i sendmail finns här: http://freebsd.peon.net/tutorials/16/

Medlem sedan mars 20002 836 inlägg
#10

ok, då är det inget jag har kan göra mer än att försöka få till en ändring i konfigureringen .... hur nu det ska gå ;)

Men, även när det är konfat med en mailroute-server så borde det väl bli ett svar vid ett MX-query mot DNS-servern, eller?

cya,
PatrikB

Medlem sedan juni 20014 290 inlägg
#11

Dom MX record som skall finnas i DNS-servrarna är endast:

MX 10 pri.mailrouterdomain
MX 20 sek.mailrouterdomain

maildomain skall inte ha något MX record pekande på sig

Och pri.mailrouterdomain skall ha en mailroute till maildomain maskinen.

(Använder namnen som fanns i frågan på maskinerna)

Medlem sedan mars 20002 836 inlägg
#12

OK, låter rätt.

Så, då borde deras idag MX 10 server inte alls finnas med då de andra servrarna ska sköta routningen till den servern.

Men, som jag sa tidigare. Tar man bort MX 10 servern och lägger MX-records som:

MX 10 pri.mailrouterdomain
MX 20 sek.mailrouterdomain

så blir det bara en rundgång. Undrar om de "talar sanning" när de säger att de använder "mailroute" servrar eller att de andra servrarna egentligen gör ngt annat?

står fortfarandes grubblandes över varför man har med en server som ligger "gömd" och inte svarar på SMTP som ett MX record .... eller finns det fördelar?

vart kan man läsa mer om dessa upplägg, böcker/kurser?

cya,
PatrikB

Medlem sedan mars 20002 836 inlägg
#13

Glömde fråga. Om man nu har mailroute servrar ska de inte svara på ett MX-query mot DNS?

Idag blir det ju bara "connection failed"

cya & thx
PatrikB

Medlem sedan juni 20014 290 inlägg
#14

Så länge du inte lägger in mailrouting i servrarna så blir det "rundgång" eftersom ingen av dom vet vad dom skall göra av mailen.

Den sista frågan förstår jag inte! Vad gör du når du får "cennection failed"?

Det är endast DNS-servrar som svarar på DNS-frågor, och det är i DNS-servrarna för domänen som MX pekarna skall definieras. Mailservrar svarar inte på MX-query (om dom inte också agerar DNS-server)

Gör så här:
* Definiera MX pekare till dom 2 servrarna som är åtkomliga från internet OCH som svarar på SMTP från alla maskiner på internet.
* I den som har lägst MX värde, definierar du en mailroute för domänen till den verkliga mailserver. (Om man vill så kan man göra det i bägge mailservrarna.)

Medlem sedan mars 20002 836 inlägg
#15

Det jag menar med en MX-query är att om jag kör en DNS-check får jag detta (även NIC-IT får detta):

DNSCHECK [DNS.SERVER]:

*ERROR*: The MX server PRI.MAILROUTER does not seem to have a valid IP number
*ERROR*: Unable to verify the A record associated to the MX server PRI.MAILROUTER due to connectivity problem. 
*ERROR*: The MX server MAIN.MAILSERVER does not seem to have a valid IP number
*ERROR*: Unable to verify the A record associated to the MX server MAIN.MAILSERVER due to connectivity problem. 
*ERROR*: The MX server SEK.MAILROUTER does not seem to have a valid IP number
*ERROR*: Unable to verify the A record associated to the MX server SEK.MAILROUTER due to connectivity problem.

Notera att servrarna är up-and-running, mail kommer fram .... dock ej från alla typer av mail-system.

Deras "security specialist" säger att de 2 servrarna (PRI och SEK) är mailroute-servrar. MAIN-servern svarar inte på något (SMTP etc). Tar jag bort MAIN-servern blir det rundgång. Deras "specialist" säger också att detta är RÄTT sätt att konfigurera på. Allt annat är osäkert ;)

Vet att ett av dotter-bolagen köpte/köper en extern-tjänst av ett företag som kör NetWare (GroupWise?) och för att de skulle kunna skicka mail till varandra så fick de med GroupWise låta en annan server relaya mailen då deras system ej klarade av denna typ av konfigurering.
Där av min fråga om det är "riktigt" att göra på detta vis.
Finns flera andra typer av mailservrar som heller inte klarar denna typ av konfigurering, tex Merak (IceWarp)

Nu kom vi dock runt det hela genom att lägga upp MX-records pekandes mot en annan mail-server som vi har så att .IT-registreringen kunde genomföras :e

cya & thx för allt
PatrikB

Medlem sedan juni 20014 290 inlägg
#16

En anledning till felet kan vara att MX recordet pekar på ett CNAME, detta är inte tillåtet, ett MX record skall peka mot ett A record.

262 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
125 ms — deklarationer (db)
0 ms — hämta statistik (cache)
134 ms — hämta tråd, inlägg och bilagor (db)
124 ms — ändringar (db)