[Cisco IOS] ACL voor mail server met PBR

Pagina: 1
Acties:

  • RazorBlade72nd
  • Registratie: Januari 2006
  • Laatst online: 20-11-2025
Ik heb een 891 router en twee providers (UPC en XS4ALL). Nu gaat standaard al het verkeer over de UPC lijn tenzij deze uitvalt. Een static route is gekoppeld aan een track object zodat deze overgaat op mijn XS4ALL lijn mocht UPC uitvallen.

Ik wil echter mijn servers van buitenaf bereikbaar maken via de XS4ALL lijn. Het eerste is de Exchange server aan de beurt. Ik wil dat doen met policy based routing. Ik kan doormiddel van NAT er voor zorgen dat de pakketjes die binnenkomen op poort 25, worden doorgestuurd naar de juiste server, maar hoe moet ik de ACL inrichten zodat pakketjes weer op de juiste wijze terug worden gestuurd? Ze komen binnen op poort 25, maar ze worden teruggestuurd op een willekeurige port. Is er toch een manier in een ACL om er voor te zorgen dat alleen SMTP verkeer terug gaat, of kan ik dat beter op de firewall van de server regelen?

| MCTS:Exchange 2007/2010 | MCTS: SQL 2005 | MCSE:2003 | MCITP: EA | VCP 3/4/5 | CCNA |


  • Rolfie
  • Registratie: Oktober 2003
  • Nu online
Waarom zet je gewoon niet de DGW van je mailserver naar de xs4all lijn? Ben je in 1 keer klaar.

  • RazorBlade72nd
  • Registratie: Januari 2006
  • Laatst online: 20-11-2025
Omdat ik voor mijn servers maar 1 gateway heb. Op de router wordt vervolgens d.m.v. policies bepaald welk verkeer welke kant op moet.

| MCTS:Exchange 2007/2010 | MCTS: SQL 2005 | MCSE:2003 | MCITP: EA | VCP 3/4/5 | CCNA |


  • Pauwl
  • Registratie: September 2001
  • Laatst online: 13:41
Je wilt dus dat al het smtp verkeer van je exchange server door je xs4all lijn naar buiten gaat?
Of gaat het alleen om binnenkomend smtp verkeer dat je sessie terug door je xs4all naar buiten gaat?
Indien je een security ios op je router hebt staan zal hij checken tot welke traffic flow (statefull) die pakketten behoren en zal hij normaal gesproken dan ook dat verkeer door je xs4all verbinding (waarvandaan de sessie komt) naar buiten sturen.

Of is dit niet helemaal wat je bedoelt?

edit: als het gaat om smtp verkeer naar buiten toe dan kun je dit matchen met een route map (match op ip address of ip address + poort) en dan set next-hop. Maar volgens mij werk je al met zo'n constructie.

[ Voor 17% gewijzigd door Pauwl op 05-10-2011 17:25 ]


  • Crazius
  • Registratie: Oktober 2005
  • Laatst online: 14-02-2025
Als je dit doet met een PFsense machine ben je zo klaar. Zit al standaard ingebouwd.

Ook in Microsoft Threat Management gateway zit dit ingebouwd.

Ik dacht dat kerio winroute firewall dit ook kan.

In de pakketten kan je aangeven of er specifiek verkeer via een specifieke provider moet worden afgeleverd.