Bonjour,
jibe a écrit:En attendant que je regarde d'un peu plus près, quelques remarques et précisions :
- Il serait préférable que tu fasses les essais sur une FreeEOS de tests. Si tu n'as pas de matos dispo, tu peux peut-être le faire avec VMWare ou autre émulateur (j'ai fait un tuto pour qemu, mais il faut le compléter avec un échange qui a eu lieu sur le forum FreeEOS). Cela simplement pour t'éviter des problèmes de mails pendant la mise au point
ça me parait très diffficile à faire, voire impossible, la plupart des postes sont des vieux coucous saturés (achetés d'occases en 2003!)
jibe a écrit:En gros (j'essaierai de te préciser demain ou Lundi), il faut arriver à bloquer en OUTPUT (tu avais bien compris !) tout ce qui transite par le port 25 en provenance des postes n'ayant pas le droit d'envoyer d'emails (25 est le port réservé au SMTP). Quelque chose du genre :
- Code: Tout sélectionner
/sbin/ipchains -I OUTPUT 1 -p 25 -s pc_a_bloquer -d all -j DENY
Je te confirme et te replace ça un peu dans le contexte de mon tuto prochainement...
oki, j'attends...
tomtom a écrit:Ca fait longtemps que je n'ai pas fait d'IPChains, mais je pense qu'il y a confusion.
Si ton Free-EOS est passerelle, il fait surement du nat.
Du coup, au moment du OUTPUT, l'adresse source risque d'avoir été modifiée....
en fait, les poste ont une adresse fixe à partir de l'adresse du port ethernet car servent aussi pour les appareils ne possédant pas de driver linux (donc par exemple servent à imprimer d'où libre service car les postes linux ne peuvent pas imprimer directement via Free-EOS du coup)
Noms d'hôte et adresses a écrit: Nom d'hôte Visibilité Emplacement IP locale IP globale Adresse Ethernet
clamav.nomdedomaine.net Local Self
nomduserveur.nomdedomaine.net Local Self
posteabloquer.nomdedomaine.net Local Local 192.168.105.66 00:02:B3:B4:40:95
tomtom a écrit:Moi je jouerai au niveau de la chaine FORWARD, donc :
- Code: Tout sélectionner
ipchains -I FORWARD -p tcp -s ipduposte --dport 25 -j REJECT
je note..
tomtom a écrit:Mais je comprends pas vraiment ton problème : via quel SMTP tes postes clients envoient-ils leurs mails ? C'ets probablement les ocnnexions vers ces serveurs qu'il faut bloquer, et non le SMTP sortant....
il est probable qu'ils l'envoient vers le SMTP de Free qui est est mon FAI, car je contaste qu'avec moins d'une 10aines de courriels par jours, j'ai des temps d'envois de l'ordre de plusieurs jours et des "failure notice" avec des "too many connections" depuis mon adresse IP "Free"
tomtom a écrit:D'une manière générale, décris l'architecture utilisée, les services utilisés sur ton serveur, et ce que tu souhaites faire !
Un serveurs Free-EOS 1.3-3 configuré d'origine sans aucune modifications que celles tentées pour bloquer les courriels (sujet de ce topic) et 3 ateliers avec
mofication des htaccess (mais c'est sans rapport avec le topic), le serveur sert de passerelle et:
Configuration du serveur a écrit:Paramètres de réseauMode serveur servergateway
Adresse IP locale / masque de sous-réseau 192.168.105.1/255.255.255.0
Adresse IP externe / masque de sous-réseau /255.255.255.0
Passerelle
Réseaux locaux supplémentaires Aucun réseau supplémentaire défini
Serveur DHCP enabled
Début de l'intervalle d'adresses DHCP 192.168.105.65
Fin de l'intervalle d'adresses DHCP 192.168.105.250
Noms de serveurServeur DNS
Serveur Web
www.nomdedomaine.netServeur mandataire proxy.nomdedomaine.net:3128
Serveur FTP ftp.nomdedomaine.net
Serveurs de courrier électronique SMTP, POP et IMAP mail.nomdedomaine.net
Informations de domaineDomaine principal nomdedomaine.net
Domaines virtuels .... liste de 36 domaines et sous domaines hébergés ...
Site Web principal
http://www.nomdedomaine.netAdministration du serveur EOS Server
http://nomserveur/server-manager/Gestion du Mot de passe utilisateur
http://nomserveur/user-password/Adresses de courrier électronique
useraccount@nomdedomaine.netfirstname.lastname@nomdedomaine.netfirstname_lastname@nomdedomaine.net
Il y a un boitier routeur derrière la passerelle et tous les PC sont branchés directement dessus
jibe a écrit:Bon, c'est vrai que je me posais un peu certaines questions, et effectivement je me demande s'il n'y a pas plusieurs choses dans ce que cherche à faire HadaDeLaLuna :
HadaDeLaLuna a écrit:(en fait c parce que ces postes envoient des courriels avec des adresses autres que celles hébergées et dépassent les quotas du smtp donc je ne veux plus qu'ils envoient quoi que ce soit depuis outlook et autres d'autant que ce sont des postes sans utilisateur attitré)
Si je comprends bien, il faudrait :
- Interdire les envois de mail via le serveur SMTP interne de FreeEOS,
- Interdire les envois de mail via des serveurs SMTP externes divers.
oui, surtout celui de Free, puisque la configuration de la messagerie au niveau du serveur est la suivante:
Paramètres de messagerie a écrit: Les avis administratifs générés par le serveur EOS sont normalement envoyés par courrier électronique au compte admin. Si vous voulez qu'ils soient envoyés à une autre adresse de courrier électronique, entrez-la ci-dessous. Sinon, laissez ce champ vide.
Adresse de renvoi pour les avis administratifs
Chaque fois que le serveur EOS reçoit un message destiné à un usager inconnu, il peut le retourner à l'expéditeur avec un message d'erreur (pratique recommandée) ou l'envoyer à votre administrateur de système (sous la forme d'un avis administratif).
Courrier électronique destiné à des utilisateurs inconnus Retourner à l'expéditeur
Le serveur EOS peut transmettre des messages sortants directement jusqu'à leur destination (recommandé dans la plupart des cas) ou bien, il peut les transmettre en passant par le serveur SMTP de votre fournisseur d'accès (recommandé si votre connexion Internet n'est pas fiable ou si vous utilisez un service Internet résidentiel). S'il passe par le serveur SMTP de votre fournisseur d'accès, précisez son nom d'hôte ou son adresse IP ci-dessous. Sinon, laissez ce champ vide.
Serveur SMTP du fournisseur d'accès Internet smtp.free.fr
Vous pouvez contrôler l'accès à vos serveurs POP et IMAP. Le paramètre Confidentiel ne permet l'accès qu'à partir de votre ou vos réseaux locaux et le paramètre Public permet l'accès à partir de n'importe quel point sur Internet.
Accès serveurs POP et IMAP Public
Vous pouvez activer ou désactiver la messagerie Web sur ce système. La messagerie Web permet aux usagers d'accéder à leur courrier à l'aide d'un navigateur Web ordinaire. Pour cela, il leur suffit de pointer vers l'adresse nomduserveur.nomdudomaineserveur.net/webmail et de se connecter à leur compte.
Activer/désactiver la messagerie Web Activé (HTTPS seulement)
jibe a écrit:Mais ceci pose plusieurs questions :
- Comment se fait-il que les postes dépassent leur quota s'ils envoient des mails via d'autres serveurs ? Quels sont exactements ces quotas dont tu parles ? Les quotas définis sur SME, des quotas définis par ton FAI, ou d'autres ?
par le FAI, il n'y a pas de quota particulier par le serveur (ou alors c'est d'origine et je n'ai rien modifié)
jibe a écrit:- Comment les postes peuvent-ils envoyer des courriers "avec des adresses autres que celles hébergées" ? Moi, j'appelle ça du relaying, et par quels SMTP passent-ils pour que ce relaying soit autorisé (sauf bien sûr si c'est le SMTP de ton FAI) ? Ou alors, je n'ai pas compris ?
il suffit de configurer un client mail avec n'importe quoi, je peux parfaitement créer une adresse mail du genre "louis14@palaisdeversailles.gouv" et envoyer n'importe quoi avec, bien sur le problème est au niveau du SMTP du FAI qui récupère tout ce qui vient de mon IP et les transmets, sauf qu'il ya un quota et que c'est pour ça que je veux bloquer ces courriels non autorisés
jibe a écrit:- Qu'est-ce que tu penses que ça changera s'ils utilisent le webmail ? Désolé, cela remet peut-être en cause ta manière de voir les choses, mais je pense que ça vaut la peine de se poser la question : soit c'est moi qui comprends mal ton problème, et l'éclaircissement de ce point pourrait peut-être m'aider à y voir clair, soit tu pars sur une mauvaise idée, et c'est mieux de s'en apercevoir avant de modifier le comportement normal de FreeEOS...
ils ne peuvent pas utiliser la webmail IMP du serveur, seule moi et certaines personnes ne venant jamais on un login dessus, et si ils veulent ils peuvent (et doivent) utiliser les yahoo, gmail et autres... donc aucun poste ne doit empécher l'envoi via les webmails, par contre via les clients mails si, rien ne doit passer sauf ceux des postes linux
jibe a écrit:- N'est-il pas plus simple de désactiver le serveur mail de FreeEOS et de laisser les utilisateurs se débrouiller avec le webmail correspondant à leur BAL ? En effet, pourquoi se compliquer la vie si le serveur mail de FreeEOS n'est pas vraiment utile et que les utilisateurs utilisent des adresses externes ?
je vois pas le rapport, le souci c'est un blocage de quotas du FAI, le serveur mail de Free-EOS sert surtout à recevoir les courriels et aux gens qui ont besoin de la webmail avec le nom de domaine, pas les gens en local