där maildomain ligger "gömd" bakom firewall, dvs inte svarar på ping, anrop m.m.
De enda som har tillgång till maildomain servern är de 2 MX 20 servrarna. MX 20 servrarna skickar bara vidare (routar mailen) och svarar alltså inte heller korrekt.
Min fråga/frågor är:
- Ska man verkligen sätta upp det så här då många mailservrar först vill ha kontakt INNAN de skickar ut mail till adressaten.
- Är det rätt/tillåtet att göra så här.
- tex .it godkänner INTE detta då de inte får några svar när de kör DNS checkar av olika slag från MX servrarna
- Vad ska man göra med en sådan kund? Hur kan jag förklara för kunden att något är fel?
Det enda de säger är att de MÅSTE ha det på detta viset för att slippa få servern "öppen" (open relayed).
Går ju att få servern att inte bli en open relay server UTAN att gömma den bakom firewallen.
Ja, ja .... hoppas någon kan visa en i rätt riktning om HUR det ska sättas upp, om detta upplägg är rätt (följer standard osv)
Det är OK att sätta up det så, men det är inte det vanligaste sättet om man har en brandvägg!
- Ska man verkligen sätta upp det så här då många mailservrar först vill ha kontakt INNAN de skickar ut mail till adressaten.
En del mailservrar försöker först köra en ident mot maskinen, går inte det så försöker den prata SMTP med den.
Jag vet ingen som kräver att den kan pinga mailservern innan den skickar mailet
- Är det rätt/tillåtet att göra så här.
Ja, men det är inte vanligt.
- tex .it godkänner INTE detta då de inte får några svar när de kör DNS checkar av olika slag från MX servrarna
Det dom oftast kräver är att SMTP porten är öppen för alla maskiner som MX pekar mot.
- Vad ska man göra med en sådan kund? Hur kan jag förklara för kunden att något är fel?
Förklara att det inte är något vanligt sätt att göra det på utan det vanligaste sättet är att alla datorer som har MX pekare också svarar på SMTP från alla maskiner.
För att lösa säkerheten så kan man göra på 2 sätt:
Det säkraste sättet är att sätta en mail-server på ett DMZ-nät. sedan öppnar man SMTP porten från Internet till DMZ-maskinen (som skall konfigureras så att den inte är open-relay), sedan öppnar man från DMZ-maskinen in till den riktiga mail-servern.
Öppna ett hål i brandväggen för SMTP in mot datorn på insidan och se till så att den inte är en open-relay.
Förstår inte varför de har en MX-record för maildomain ö.h.t.? Borde det inte räcka med att ange pri.mailrouterdomain och sek.mailrouterdomain i DNS och att dessa sedan använder maildomain som smarthost (d.v.s. skickar mailet vidare)?
Det är just det. Allt är stängt och mailservern svarar inte på SMTP från andra maskiner än mailrout-servrarna (som används av flera företag).
Om man "leker" lite och tar bort MX 10 och sätter pri.mailroutservern som MX 10 blir det bara en "rundgång". Det tar jag som så att mailet bara ska skickas UTAN "snack" överhuvudtaget mellan servrarna.
Själv har jag föreslagit ett uppsättande enligt punkt 1 och 2 (GunnarD's förslag) men det lyssnar de inte på
tackar för era svar och nu gäller det att "övertala" deras "security specialist" :e
Själv har jag föreslagit ett uppsättande enligt punkt 1 och 2 (GunnarD's förslag) men det lyssnar de inte på.
Tolkar Gunnars förslag som två alternativ. :)
Alternativ 1 är bäst ur säkerhetssynpunkt, men kräver en extra server på DMZ. Behöver kanske inte vara någon monsterserver, dock (beror på vilken mailmängd vi pratar om). Detta alternativ ser jag som lika säkert som nuvarande upplägg.
Alternativ 1 är bäst ur säkerhetssynpunkt, men kräver en extra server på DMZ. Behöver kanske inte vara någon monsterserver, dock (beror på vilken mailmängd vi pratar om). Detta alternativ ser jag som lika säkert som nuvarande upplägg.
Tolkar det oxå som 2 alternativ och jag har föreslagit båda alternativen.
Det med monsterserver har de råd med ;-) .... vi snackar nu om ca 6000 mailanvändare på hela WANet
GunnarD skrev:
Om pri.mailroutservern har lägsta MX värdet så skall den ha en mailroute pekare (mailroute pekar är inte MX pekare!) in till den riktiga servern.
Vart ska den pekaren finnas? på DNS servern eller mailrouter-servern?
så blir det bara en rundgång. Undrar om de "talar sanning" när de säger att de använder "mailroute" servrar eller att de andra servrarna egentligen gör ngt annat?
står fortfarandes grubblandes över varför man har med en server som ligger "gömd" och inte svarar på SMTP som ett MX record .... eller finns det fördelar?
vart kan man läsa mer om dessa upplägg, böcker/kurser?
Så länge du inte lägger in mailrouting i servrarna så blir det "rundgång" eftersom ingen av dom vet vad dom skall göra av mailen.
Den sista frågan förstår jag inte! Vad gör du når du får "cennection failed"?
Det är endast DNS-servrar som svarar på DNS-frågor, och det är i DNS-servrarna för domänen som MX pekarna skall definieras. Mailservrar svarar inte på MX-query (om dom inte också agerar DNS-server)
Gör så här:
* Definiera MX pekare till dom 2 servrarna som är åtkomliga från internet OCH som svarar på SMTP från alla maskiner på internet.
* I den som har lägst MX värde, definierar du en mailroute för domänen till den verkliga mailserver. (Om man vill så kan man göra det i bägge mailservrarna.)
Det jag menar med en MX-query är att om jag kör en DNS-check får jag detta (även NIC-IT får detta):
DNSCHECK [DNS.SERVER]:
*ERROR*: The MX server PRI.MAILROUTER does not seem to have a valid IP number
*ERROR*: Unable to verify the A record associated to the MX server PRI.MAILROUTER due to connectivity problem.
*ERROR*: The MX server MAIN.MAILSERVER does not seem to have a valid IP number
*ERROR*: Unable to verify the A record associated to the MX server MAIN.MAILSERVER due to connectivity problem.
*ERROR*: The MX server SEK.MAILROUTER does not seem to have a valid IP number
*ERROR*: Unable to verify the A record associated to the MX server SEK.MAILROUTER due to connectivity problem.
Notera att servrarna är up-and-running, mail kommer fram .... dock ej från alla typer av mail-system.
Deras "security specialist" säger att de 2 servrarna (PRI och SEK) är mailroute-servrar. MAIN-servern svarar inte på något (SMTP etc). Tar jag bort MAIN-servern blir det rundgång. Deras "specialist" säger också att detta är RÄTT sätt att konfigurera på. Allt annat är osäkert ;)
Vet att ett av dotter-bolagen köpte/köper en extern-tjänst av ett företag som kör NetWare (GroupWise?) och för att de skulle kunna skicka mail till varandra så fick de med GroupWise låta en annan server relaya mailen då deras system ej klarade av denna typ av konfigurering.
Där av min fråga om det är "riktigt" att göra på detta vis.
Finns flera andra typer av mailservrar som heller inte klarar denna typ av konfigurering, tex Merak (IceWarp)
Nu kom vi dock runt det hela genom att lägga upp MX-records pekandes mot en annan mail-server som vi har så att .IT-registreringen kunde genomföras :e