Relai+MNF

Le MNF (Multi Network Firewall) est un des produits pare-feu les plus richement pourvus en fonctionnalités du marché. Il est basé sur un kernel Linux 2.4 sécurisé. Ce forum est également destiné à accueillir tous les posts concernants les distributions Mandriva (anciennement Mandrake)

Modérateur: modos Ixus

Messagepar herve06 » 06 Mai 2003 14:33

Bonjour à tous, <BR> <BR>Depuis nos derniers echanges j'ai réussi à <BR> <BR>Envoyer des Email à partir de ma DMZ et en recevoir <BR> <BR>je réussi aussi à recevoir mes emails sur une machine distante ( qui va piocher mes emails sur mon serveur ! ) <BR> <BR>par contre je souhaite envoyer un email à une machine tier en passant depuis un pc distant par mon serveur postfix... comme on peut le faire avec n'importe quel provider... <BR> <BR>Est-ce que MNF doit autoriser un port spécifique ( pop3 avant smtp par exemple... ) ou c'est simplement une configuration de Postfix ??? <BR> <BR>Merci... <BR> <BR>RV. <BR> <BR> <BR> <BR> <BR> <BR>
Avatar de l’utilisateur
herve06
Premier-Maître
Premier-Maître
 
Messages: 48
Inscrit le: 11 Avr 2003 00:00
Localisation: Albi - 81

Messagepar nemesis » 06 Mai 2003 14:40

en mettant ds comme serveur de smptp dans ton client de messagerie ton server non? <BR> <BR>ensuite c'est a lui de se demerder à l'envoyer sur le net (il est là pour ça).... <BR>y'avait un hors serie assez complet de linux mag sur le sujet.... <BR> <BR>sinon la doc de postfix doit expliquer tt ça je pense.... <BR>
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar antolien » 06 Mai 2003 14:47

dans le main.cf, il y a une ligne <BR> <BR>mynetworks = 127.0.0.0/8 192.168.x.x/24 <BR> <BR>si tu veux faire que ton smtp fonctionne de partout, il faut ajouter 0/0 pour autoriser tout le monde à poster des messages avec ton serveur smtp. <BR> <BR>MAIS il ne FAUT PAS FAIRE ça sinon ton serveur sera un point de rdv pour les spammeurs <BR>car cela le met en open relay. <BR> <BR>par contre avec une authentification, c'est faisable, mais comment on fait pour mettre une authentification sur postfix ? <BR>
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar Jacques- » 06 Mai 2003 16:08

Ce qui est faisable, si tu ouvres ton serveur SMTP au monde entier, c'est de n'autoriser à poster que vers les machines de ton domaine (mais bon, ça commence toujours comme ça avant les ennuis, mais c'est ainsi que fonctionnent les SMTP des FAI). <BR>Ceci te permet d'envoyer des mails de l'extérieur vers l'intérieur de ton LAN. <BR> <BR>Si tu veux envoyer à l'extérieur, il faut une authentification du style POP before SMTP (jamais fait) ou monter un tunnel qui te permet depuis un port de la MNF de renvoyer (après échange de clefs correctes) les requêtes reçues sur le port bidon (ex: 10025) vers le port 25 de ton postfix. <BR>Si tes clefs sont correctes, seuls les utilisateurs autorisés (sous Win$ il faut utiliser stunnel par exemple) et possédant une clef connue par ton serveur tunnel en face pourront utiliser ton serveur SMTP. <BR> <BR>C'est un peu lourd, mais c'est quand même mieux que de le laisser ouvert à tous. <BR>Personnellement, j'hésite à le faire, car le seul avantage quand je ne suis pas sur mon LAN serait de pouvoir envoyer des mails en local, mais comme tout le monde a une adresse publique relevée toutes les 10 mn via fetchmail et distribuée ensuite en local sur le LAN, je n'ai pas l'impression que le jeu vaille la chandelle. <BR>C'était nettement plus utile pour le POP où là je relève mes mails depuis n'importe où (ou presque, faut pas avoir un proxy/firewall au boulot pour ça...), mais j'avais pas envie de laisser le port 110 accessible à tout le monde, d'où le tunnel. <BR> <BR>Jacques
Avatar de l’utilisateur
Jacques-
Vice-Amiral
Vice-Amiral
 
Messages: 952
Inscrit le: 23 Jan 2003 01:00

Messagepar herve06 » 06 Mai 2003 16:17

En fait, pour éviter les problèmes c'est que les utilisateurs nomades reçoivent leurs <BR>Email par leur soft de messagerie( mon serveur ) et qu'ils écrivent en utilisant wanadoo, free... ou autre dans leurs déplacements... <BR> <BR>et là le port 110 est celui du FAI et pas le mien !? <BR> <BR>RV. <BR> <BR>
Avatar de l’utilisateur
herve06
Premier-Maître
Premier-Maître
 
Messages: 48
Inscrit le: 11 Avr 2003 00:00
Localisation: Albi - 81

Messagepar Jacques- » 06 Mai 2003 19:06

Ben non, si tes utilisateurs se baladent avec différentes connexions Web (FAI différents), pour poster ils peuvent très bien utiliser le SMTPde leur FAI, cela ne pose aucun problème en général (je le fais sur Wanadoo, tiscali/freesbee, La poste, Belgacom, etc...) sans soucis aucun. <BR>En revanche, si leurs boites sont locales à ton serveur (messages du travail, perso, etc...), c'est sur ta machine qu'il faut relever les mails, et là c'est du POP à autoriser en entrée sur ton serveur de mail (avec la règle qui va bien pour autoriser le 110 via la MNF, mais ça tu l'as déjà fait l'autre fois). <BR> <BR>C'est en fait la solution que j'utilise pour moi, sauf que je ne fait pas du POP en direct mais via un tunnel SSL pour plus de sécurité. <BR> <BR>Maintenant, si ce sont leurs mails départ (depuis leurs portables par ex.) qui doivent passer par ton serveur SMTP (on peut mettre n'importe quelle entête sur un mail, du moment que le serveur SMTP accepte la connexion (LAN conforme, identificaton correcte (mais c'est rare), etc...) tu en reviens au post précédent en ce cas. <BR> <BR>Précise mieux tes besoins, au besoin avec un dessin, on réfléchit mieux une fois les choses clairement énoncées... <BR> <BR>Jacques <BR>
Avatar de l’utilisateur
Jacques-
Vice-Amiral
Vice-Amiral
 
Messages: 952
Inscrit le: 23 Jan 2003 01:00

Messagepar herve06 » 07 Mai 2003 00:49

Bon, J'ai fais le tour : <BR> <BR>J'ai trouvé pop-Before-SMTP ( Version 1.33 ) mais il réclame Perl et quand j'essai de l'installer ( perl ) çà plante .... <BR> <BR>J'ai pas trouvé de dessins mais je vais essayer d'être plus précis : <BR> <BR>Imaginons un PC portable dont l'adresse est <!-- BBcode auto-mailto start --><a href="mailto:herve@toto.ma.cx">herve@toto.ma.cx</a><!-- BBCode auto-mailto end --> ayant un compte sur mon serveur : herve <BR> <BR>Son compte Email sur le portable est : <BR>email : <!-- BBcode auto-mailto start --><a href="mailto:herve@toto.ma.cx">herve@toto.ma.cx</a><!-- BBCode auto-mailto end --> <BR>pop : toto.ma.cx <BR>smtp : toto.ma.cx <BR> <BR>Il envoi un message à "durand@wanadoo.fr" en utilisant son smtp soit : toto.ma.cx ( qui est le nom domaine sur mon serveur ! ) <BR> <BR>Le message part du portable, entre dans mon serveur qui le traîte en routant ce même message vers <!-- BBcode auto-mailto start --><a href="mailto:durand@wanadoo.fr">durand@wanadoo.fr</a><!-- BBCode auto-mailto end --> !! ( çà marche pas pour l'instant ...) <BR> <BR>Par contre et de suite s'il se connecte qu'il relève ses messages sur <!-- BBcode auto-mailto start --><a href="mailto:herve@toto.ma.cx">herve@toto.ma.cx</a><!-- BBCode auto-mailto end --> il va chercher ses messages provenant de tiers en attente sur mon serveur et les rapatrie. <BR> <BR>en fait je veux installer un vrai serveur de Mail !!! . (pour le local et le distant ) <BR> <BR>Thanks.... <BR> <BR>RV. <BR> <BR> <BR> <IMG SRC="images/smiles/icon_help.gif">
Avatar de l’utilisateur
herve06
Premier-Maître
Premier-Maître
 
Messages: 48
Inscrit le: 11 Avr 2003 00:00
Localisation: Albi - 81

Messagepar Jacques- » 07 Mai 2003 08:08

pop-before-smtp te mettra à l'abri un peu, de plus rien ne t'empêche si tu fais du pop d'ajouter le tunnel SSL avant, ce qui fait qu'il faudra posséder la clef pour lancer le serveur POP, et donc être ensuite autorisé à poster avec ton serveur SMTP. <BR> <BR>Perl est déjà installé sur la MNF (version 5.6.1) chez moi. <BR>Ce qui doit te manquer ce sont des modules perl nécessaire pour le pop-before-smtp que tu peux trouver soit sur CPAN (mais il faudra installer gcc pour les compiler), soit sur rpmfind.net sous forme de RPM (mais ce n'est pas sûr de tout trouver à ce forma-là). <BR>Pour mettre en place AMAVIS en filtrage antivirus, je me suis pas mal amusé à chercher des modules compatibles, et j'ai fini par mettre gcc sur ma machine. <BR> <BR>A plus <BR>Jacques <BR> <BR>PS: si tu mets un tunnel systématiquement en place, (un pour le 25, l'autre pour le 110), l'identification devient accessoire. Regarde stunnel aussi, cela peut régler ton problème et apporter plus de sécurité dans les échanges en plus.
Avatar de l’utilisateur
Jacques-
Vice-Amiral
Vice-Amiral
 
Messages: 952
Inscrit le: 23 Jan 2003 01:00

Messagepar herve06 » 08 Mai 2003 17:27

Bonjour, <BR> <BR>J'ai conmencé a regarder Stunnel et le tunnel sur le port 25 et 110. <BR> <BR>Mais pour l'instant quand la machine distante essaye d'envoyer un message à un tiers la messagerie du serveur refuse de laisser rentrer pour router vers le tiers : <BR> <BR>Shema : <BR> <BR>Serveur : toto.ma.cx <BR> <BR>PC distant (outlook) : <!-- BBcode auto-mailto start --><a href="mailto:rv@toto.ma.cx">rv@toto.ma.cx</a><!-- BBCode auto-mailto end --> (smtp:toto.ma.cx , pop:toto.ma.cx) <BR> <BR>tiers : <!-- BBcode auto-mailto start --><a href="mailto:durand@wanadoo.fr">durand@wanadoo.fr</a><!-- BBCode auto-mailto end --> <BR> <BR>par contre, si en utilisant <!-- BBcode auto-mailto start --><a href="mailto:rv@toto.ma.cx">rv@toto.ma.cx</a><!-- BBCode auto-mailto end --> j'envoi un message à <!-- BBcode auto-mailto start --><a href="mailto:root@toto.ma.cx">root@toto.ma.cx</a><!-- BBCode auto-mailto end --> (compte serveur ) le message rentre dans le serveur... <BR> <BR>J'ai cherché partout mais je ne pige pas et toutes les docs me parlent de courriers sortant du serveur mais pas de la configuration que j'essai de mettre en place... <BR> <BR>Ou k'c que çà bloque ?????? <BR> <BR> <IMG SRC="images/smiles/icon_help.gif">
Avatar de l’utilisateur
herve06
Premier-Maître
Premier-Maître
 
Messages: 48
Inscrit le: 11 Avr 2003 00:00
Localisation: Albi - 81

Messagepar Jacques- » 08 Mai 2003 21:47

Postfix est sécurisé un minimum par défaut, tes utilisateurs veulent envoyer à l'extérieur du domaine et ton serveur est configuré pur ne livrer les mails que localement. <BR>Va voir cette adresse, c'est toute la doc en français et là ce doit être la partie qui t'intéresse : <!-- BBCode auto-link start --><a href="http://x.guimard.free.fr/postfix/uce.html#relay_domains" target="_blank">http://x.guimard.free.fr/postfix/uce.html#relay_domains</a><!-- BBCode auto-link end --> <BR> <BR>Un conseil, fouille bien les sites sur postfix, j'ai lu la doc plusieurs fois pour bien piger comment est architecturé le tout, et où se font les contrôle. Le mail n'est pas un sujet si simple que cela, par contre c'est un bon début pour appréhender pas mal de truc derrière... <BR> <BR>Jacques
Avatar de l’utilisateur
Jacques-
Vice-Amiral
Vice-Amiral
 
Messages: 952
Inscrit le: 23 Jan 2003 01:00

Messagepar herve06 » 08 Mai 2003 22:03

Bonsoir Jacques, <BR> <BR>En fait les messages sortent bien de l'intérieur vers l'extérieur quelque soit la boite, je peux les relever de n'importe où mais <!-- BBcode auto-mailto start --><a href="mailto:rv@toto.ma.cx">rv@toto.ma.cx</a><!-- BBCode auto-mailto end --> ne peux entrer dans le serveur pour de suite l'envoyer à un tiers (à l'extérieur). <BR> <BR>Je vais regarder ta doc, en fait je pense l'avoir déjà lu mais je ne comprends pas comment lui dire de laisser quelqu'un ( qui a un compte sur le serveur ) entrer et renvoyer à l'extérieur immédiatement. <BR> <BR>je continue.... <BR> <BR>RV. <BR> <BR> <BR> <IMG SRC="images/smiles/icon_confused.gif">
Avatar de l’utilisateur
herve06
Premier-Maître
Premier-Maître
 
Messages: 48
Inscrit le: 11 Avr 2003 00:00
Localisation: Albi - 81

Messagepar Jacques- » 09 Mai 2003 10:27

Ce que tu veux faire, c'est autoriser quelqu'un d'inconnu (venant de n'importe quel réseau (d'ou la configuration permit_mynetwork) à envoyer un mail vers n'importe quel serveur (ce qui nécessite de savoir quels sont les domaines que postfix traite localement (mydomain) et vers lesquels on autorise à relayer les autres messages (le lien que je t'ai donné qui traite de cette configuration). <BR> <BR>Sinon, les mails sont refusés, le plus simple pour le vérifier est de faire cela à la main en telnet sur le port 25, les messages d'erreur sont nettement plus lisible qu'avec la syntaxe étrange de Microsoft. <BR> <BR>Jacques
Avatar de l’utilisateur
Jacques-
Vice-Amiral
Vice-Amiral
 
Messages: 952
Inscrit le: 23 Jan 2003 01:00

Messagepar herve06 » 09 Mai 2003 19:09

Salut, <BR> <BR>J'arrive de l'extérieur à envoyer un message qui passe par le serveur et il me renvoi le courrier au destinataire final ( ex : <!-- BBcode auto-mailto start --><a href="mailto:dupond@wanadoo.fr">dupond@wanadoo.fr</a><!-- BBCode auto-mailto end --> ou autre... ) <BR> <BR>par contre il faut que le nom de domaine wanadoo.fr ou free.fr .... soit renseigné dans la ligne "relay_domain" !!! <BR> <BR>ce qui veut dire que si le commercial avec son portable envoi un email (passe par le nom de domaine de la société ) à un de ses clients il faut que le nom de domaine du client final soit renseigné !!!! <BR> <BR>je te laisse imaginer : j'ai quelques grosses structures qui ont plus de 4500 clients, je ne me vois pas faire le boulot à chaque nouveau client de la société juste pour les PC nomades, en plus c'est vraiment loin... <BR> <BR>y'a t-il un moyen de dire à postfix de relayer tous les messages sans avoir à renseigner cette salo... de ligne. <BR> <BR>Il est évident qu'il faut sécuriser la connexion pour éviter les spammers, mais je voudrais d'abord effectuer cette opération... <BR> <BR>Ais-je tout bon !?? <BR> <BR>Merci. <BR> <BR>RV. <BR> <BR> <BR> <IMG SRC="images/smiles/icon_bawling.gif">
Avatar de l’utilisateur
herve06
Premier-Maître
Premier-Maître
 
Messages: 48
Inscrit le: 11 Avr 2003 00:00
Localisation: Albi - 81

Messagepar Jacques- » 10 Mai 2003 20:22

Une question : <BR>Ton FAI doit bien offrir un serveur smtp non ? <BR>Si c'est le cas, il suffit de mettre une ligne avec <BR>relayhost = [smtp.mon.fai] <BR> voir la syntaxe si tu mets l'adresse IP en direct, ce qui n'est pas plus mal parfois. <BR> <BR>De cette façon, tous les mails non destinés à ton domaine (ligne mydomain) seront envoyés vers ton FAI pour acheminement vers internet. <BR> <BR>Cela devrait régler tes problèmes... <BR> <BR>Jacques <BR> <BR>PS: cela n'empêche pas de sécuriser la connexion SMTP vers ton serveur, car sinon tu deviens un relais ouvert, et ça cela te fera griller, ou pire mettre le serveur SMTP de ton FAI en blacklist... <BR>
Avatar de l’utilisateur
Jacques-
Vice-Amiral
Vice-Amiral
 
Messages: 952
Inscrit le: 23 Jan 2003 01:00

Messagepar herve06 » 10 Mai 2003 20:49

Salut Jacques, <BR> <BR>Penses-tu que l'installation de Shorewall sur ma DMZ permettrait de réduire les risques !?? <BR> <BR>En bloquant tous les ports inutilisés par exemple ... <BR> <BR>RV. <BR> <BR> <BR>
Avatar de l’utilisateur
herve06
Premier-Maître
Premier-Maître
 
Messages: 48
Inscrit le: 11 Avr 2003 00:00
Localisation: Albi - 81

Suivant

Retour vers Mandriva MNF & SNF

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invité(s)

cron