RV220W kan je MTA veranderen in een open relay zonder DNSBL

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • gctwnl
  • Registratie: Februari 2011
  • Laatst online: 26-11-2022
Een nieuwe Cisco RV220W die aan NAT doet, kent aan het WAN-to-LAN verkeer op het LAN als afzender het LAN-adres van de router toe. Het gevolg? Alle externe IP's worden logisch gepromoveerd naar interne IP's.

Stel je RV220W heeft als intern LAN adres 192.168.1.1 en doet NAT met op je LAN een mail server. Niet zo raar. Je MTA die braaf alleen relay toestaat voor het interne LAN (b.v. door het accepteren van relay vanaf 192.168.1.1/24) verandert door de RV220W dan in een open relay op het internet. Want elke externe machine die naar jouw mail server gaat heet opeens 192.168.1.1. En omdat elke machine opeens het IP adres van de LAN-zijde van je router heeft, werkt anti-spam als DNSBL ook niet meer, want 192.168.1.1 staat echt niet in spamhaus of sorbs.

Fijn he?


Met de linksys werkt DNSBL:

Apr 9 03:18:17 foo postfix/smtpd[49507]: connect from 189-041-10-204.xd-dynamic.ctbcnetsuper.com.br[189.41.10.204]
Apr 9 03:18:18 foo postfix/smtpd[49507]: NOQUEUE: reject: RCPT from 189-041-10-204.xd-dynamic.ctbcnetsuper.com.br[189.41.10.204]: 554 5.7.1 Service unavailable; Client host [189.41.10.204] blocked using zen.spamhaus.org; http://www.spamhaus.org/query/bl?ip=189.41.10.204; from=<no-reply005@job.com> to=<d091c4bd-0476-11d7-aba4-0003930ad8a4@rna.nl> proto=ESMTP helo=<189-041-10-204.xd-dynamic.ctbcnetsuper.com.br>

Met de RV220W gaat dat niet lukken en komt het bericht per definitie van je interne net...

Apr 10 18:34:29 foo postfix/smtpd[31608]: connect from ciscorouter.tld[192.168.1.1]

Acties:
  • 0 Henk 'm!

  • gertvdijk
  • Registratie: November 2003
  • Laatst online: 09-09 10:57
Heb je hem niet gewoon verkeerd geconfigureerd? Het lijkt erop alsof ie SNAT+DNAT doet voor verkeer in de richting WAN->LAN. Zo gaat er ook geen enkel pakketje goed terug naar de remote host aangezien de source IP een lokaal adres is... dus lijkt me ook niet dat je internet het uberhaupt doet zo.

Kia e-Niro 2021 64 kWh DynamicPlusLine. See my GitHub and my blog for articles on security and other stuff.


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Dat lijkt me óf verkeerd geconfigureerd, óf NAT-loopback.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • gctwnl
  • Registratie: Februari 2011
  • Laatst online: 26-11-2022
gertvdijk schreef op maandag 11 april 2011 @ 01:28:
Heb je hem niet gewoon verkeerd geconfigureerd? Het lijkt erop alsof ie SNAT+DNAT doet voor verkeer in de richting WAN->LAN. Zo gaat er ook geen enkel pakketje goed terug naar de remote host aangezien de source IP een lokaal adres is... dus lijkt me ook niet dat je internet het uberhaupt doet zo.
Internet doet het.

Acties:
  • 0 Henk 'm!

  • gctwnl
  • Registratie: Februari 2011
  • Laatst online: 26-11-2022
CyBeR schreef op maandag 11 april 2011 @ 01:57:
Dat lijkt me óf verkeerd geconfigureerd, óf NAT-loopback.
Ja, ik heb me ook lens gezocht naar hoe dit anders te configureren wordt, maar zo ingewikkeld is de setup nu ook weer niet.

En NAT loopback is het ook niet. Als ik naar het publieke IP-adres van mijn web server ga vanaf mijn LAN, dan krijg ik het login scherm van mijn router. Het is dus geen echte loopback (want dan kreeg ik mijn web server) maar ik krijg de beheersinterface van de router (hoewel remote management uit staat).

Acties:
  • 0 Henk 'm!

  • gctwnl
  • Registratie: Februari 2011
  • Laatst online: 26-11-2022
Cisco heeft de bug inmiddels bevestigd. Ze werken aan een nieuwe beta firmware die er nog deze maand moet komen. Vanwege andere problemen was de firmware (1.0.1.0) overigens al van Cisco's servers afgehaald.

Acties:
  • 0 Henk 'm!

  • servies
  • Registratie: December 1999
  • Laatst online: 15:14

servies

Veni Vidi Servici

Dit probleem is inmiddels al lang verholpen.

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Dit topic is inmiddels ook al lang verlopen.

All my posts are provided as-is. They come with NO WARRANTY at all.

Pagina: 1