Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Exchange + smart host(relay host) instellen firewall

Pagina: 1
Acties:

  • Schumaster
  • Registratie: Januari 2007
  • Laatst online: 28-11 16:29
Hallo,

Ik draai sinds een paar weken thuis een server 2003 met Exchange 2003 als mailserver.
Omdat mijn ISP(tele2) poort 25 geblokt hebt, moet ik gebruikmaken van de Smart Host van tele2(smtp.versatel.nl).
Ik maak ook gebruik van een Pfsense firewall.

Dit werkte allemaal prima, totdat een of andere vriendelijke chinees begon te denken: die SMTP server kan ik ook wel gebruiken voor het versturen van mijn geheel vrijblijvende aanbod voor viagra. Tele2 vondt dit helaas iets minder leuk, waardoor ik een mail kreeg van tele2, dat ze poort 25 voor de komende 24 uur helemaal dichtgooien(ingaand en uitgaand). Ik kan dus de komende 24 uur geen mail versturen, maar dit is niet zo'n heel groot probleem.

Het grootste probleem is namelijk dat ze de volgende keer het hele internet afsluiten, iets waar ik niet blij mee zou zijn.

De configuratie zoals hij was:

In de Pfsense machine had ik een rule dat alle request vanaf elk ip voor poort 25 doorgelaten werden.
In de exchange SMTP settings had in ingesteld dat anonymous access ook toegestaan was.

Ja ik weet dat dit stom was, heb deze exchange server op een avond geinstalleerd en was al blij dat alles om 1.00 uur eindelijk werkte. aan security niet meer gedacht na die tijd.

Inmiddels(na het opschonen van de cache van exchange, waar nog 100.000 mailtjes te wachten stonden om verstuurd te worden) heb ik in de SMTP settings al ingesteld dat authorisatie verplicht is. Hiermee haal ik al een groot deel van het risico weg, maar nog niet alles. is het mogelijk om in de firewall de rule nog wat aan te scherpen? of is ergens een blacklist van bekende spammers die ik in exchange aan de forbidden ip's kan koppelen? of denken jullie dat ik, met de verificatie op de exchange server, genoeg bescherming heb?

en ja, exchange in een thuissituatie is wellicht wat overdreven, maar ik heb via mijn school toch de licentie om hem te mogen gebruiken, de server draait toch ook al 24/7, en van fouten als deze leer ik alleen maar. beter dat ik nu securityfouten maak, als straks in het bedrijfsleven.

  • Remco
  • Registratie: Januari 2001
  • Nu online
Dit zou redelijk voldoende moeten zijn.
http://www.petri.co.il/pr...00_2003_from_relaying.htm

Maar smart-host ? Je bedoelt dat je smtp.versatel.nl gebruikt om al je emails naar te versturen zodat deze de emails aflevert bij de juiste mailhosts ?

En ontvang je ook emails op je mailserver m.b.v. een eigen domeinnaam ?

The best thing about UDP jokes is that I don't care if you get them or not.


  • Schumaster
  • Registratie: Januari 2007
  • Laatst online: 28-11 16:29
ja relay host, smart host, hoe het ook mag heten.
Ik ontvang inderdaad ook mail via deze server via mijn eigen domeinnaam.
Dit werkte ook allemaal prima, totdat de betreffende chinees(ip-adres overigens bekend, alleen die traceer ik waarschijnlijk toch nooit weer) besloot dat hij mijn SMTP server ook wel lief vond. Daarom wil ik nu de security goed op orde hebben. Ben nu nog niet thuis, zal het artikel straks gaan lezen. Alvast bedankt!

  • Remco
  • Registratie: Januari 2001
  • Nu online
Als ik het zo lees en zie had je gewoon een open-relay op je mailserver.

The best thing about UDP jokes is that I don't care if you get them or not.


  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Waarom accepteer je overal verbindingen vandaan?

Simpele beveiliging :
- Whitelist je interne netwerk voor poort 25
- Kijk eens of exchange niet standaard iets van een rate limiter heeft ( meer dan 1 mailtje per minuut ga je imho als particulier toch niet nodig hebben )
- Stel logging in en bekijk deze. (100.000 mail komt niet spontaan in de queue terecht, zal ook niet alledaags zijn oftewel je had het moeten traceren in de logging )

  • Remco
  • Registratie: Januari 2001
  • Nu online
Gomez12 schreef op woensdag 23 februari 2011 @ 18:42:
Waarom accepteer je overal verbindingen vandaan?
Als hij email wil ontvangen voor zijn eigen domein zal dat haast wel moeten.
Maar je moet gewoon instellen dat je alleen email voor je eigen domein wilt ontvangen en afhandelen, de rest weigeren.

The best thing about UDP jokes is that I don't care if you get them or not.


  • lier
  • Registratie: Januari 2004
  • Laatst online: 12:38

lier

MikroTik nerd

Lees ook eens deze door, dat vermindert (voor zover je daar nog niets voor gedaan hebt) alle spam.

Eerst het probleem, dan de oplossing


  • ChaserBoZ_
  • Registratie: September 2005
  • Laatst online: 06-09 18:10
Remco schreef op woensdag 23 februari 2011 @ 17:36:
Als ik het zo lees en zie had je gewoon een open-relay op je mailserver.
Daar ziet het naar uit idd.

Check gewoon bij iedere installatie/wijziging in een mailserver of dit goed staat, via http://www.abuse.net/relay.html

In 2 tellen gebeurd, en het scheelt jou, je provider en de rest van de wereld een hoop ergernis ;)

'Maar het heeft altijd zo gewerkt . . . . . . '


  • Schumaster
  • Registratie: Januari 2007
  • Laatst online: 28-11 16:29
Gomez12 schreef op woensdag 23 februari 2011 @ 18:42:
Waarom accepteer je overal verbindingen vandaan?
Zal wel moeten, anders kunnen andere smtp servers niet met mijn SMTP servers connecten.
Heb inmiddels de volgende beveiligingsmiddelen toegepast:

-Verplichte SMTP authenticatie voor verzenden van email
-Een ip adres uit mijn interne netwerk(192.168.10.0) verplicht om mail te mogen verzenden(mocht ik op externe locatie mail willen verzenden kan ik een VPN verbinding opzetten)
-Rate limiter op max 4 mailtjes per minuut(1 is niet handig, ik verstuurt wel eens mailtjes naar 20 verschillende personen, dat zou betekenen dat nummer 20 de mail pas naar 20 minuten krijgt)
-Maximaal 4 gelijktijdige connecties
-Microsoft Exchange Intelligent Message Filter ingeschakeld

Overigens mag ik nog steeds niet connecten naar de smtp relay server van mijn isp. Ze vertelden dat deze poort voor 24 uur dichtstond, die zijn inmiddels om. Ik wacht dit nog even tot vrijdag af(1e waarschuwing was 24 uur, 2e waarschuwing 72 uur). Als ik vrijdagavond nog steeds niet mag verbinden zal ik ze even bellen en vragen wat de bedoeling is.

  • leon1e
  • Registratie: December 2000
  • Laatst online: 13:27
Gewoon je Exchange goed configureren, je had nu een open relay. Geef even aan dat alleen je interne netwerk mail mag verzenden (http://www.servolutions.c...xchange_2003.htm#section2), en zet authenticatie aan indien gewenst. Daarna even flink testen met: http://www.abuse.net/relay.html of je alles goed dicht zit, dit heeft niks met blacklisten/ip blokken te maken die je wil bannen dat werkt alleen op inkomende e-mail.

  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Pagina: 1