Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Routeer office365 verkeer

Pagina: 1
Acties:

  • dotacom
  • Registratie: April 2014
  • Laatst online: 28-11 16:39
Vanop een webserver moet er, na het invullen van een formulier, een mail verstuurd worden vanaf een office 365 account.
De webserver hangt achter een Cisco L3 Switch (3750) die de routering op zich neemt.
Vroeger lukte dit door een ACL aan te maken op deze switch die trafiek vanaf interne ip webserver naar [IP O365 mailserver]
over poort 587 toeliet.

Nu mag er niet meer specifiek naar een ip van een O365 mailserver verwezen worden maar naar het algemene smtp domein,
namelijk smtp.office365.com

Ik weet niet hoe ik instel dat de switch de algemene DNS naam kan resolven van office 365 en dus niet van 1 server
specifiek.

Iemand die hier ervaring mee heeft of mij op weg kan zetten?
Loop al een tijdje te dolen via googlen daarom dat ik hier mijn vraag lanceer.

  • ralpje
  • Registratie: November 2003
  • Laatst online: 13:40

ralpje

Deugpopje

Waarom niet gewoon de smarthost van je provider gebruiken in plaats van rechtstreeks bij O365 af te leveren?

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • mbaltus
  • Registratie: Augustus 2004
  • Laatst online: 11:25
De Cisco ACL mogelijkheden werken op basis van netwerkadressen (combinatie van IP met masking) en niet op basis van hostnames. Dit is dus niet mogelijk. Als je alle adressen van de O365 mailservers kunt achterhalen kun je dit wel met enige ACEs oplossen in je ACL, maar dat lijkt me vrij lastig te onderhouden (je weet tenslotte niet wanneer MS een extra reeks servers inzet of een oude reeks opheft).

[ Voor 24% gewijzigd door mbaltus op 13-05-2014 09:38 ]

The trouble with doing something right the first time is that nobody appreciates how difficult it is


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

ralpje schreef op dinsdag 13 mei 2014 @ 09:26:
Waarom niet gewoon de smarthost van je provider gebruiken in plaats van rechtstreeks bij O365 af te leveren?
Dit, of gewoon poort 587 toestaan naar het hele internet.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • dotacom
  • Registratie: April 2014
  • Laatst online: 28-11 16:39
ralpje schreef op dinsdag 13 mei 2014 @ 09:26:
Waarom niet gewoon de smarthost van je provider gebruiken in plaats van rechtstreeks bij O365 af te leveren?
Stuit ik dan niet op hetzelfde probleem?
Namelijk de ACL aanmaken die verwijst naar de DNS naam van mijn smarthost.

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

dotacom schreef op dinsdag 13 mei 2014 @ 09:38:
[...]


Stuit ik dan niet op hetzelfde probleem?
Namelijk de ACL aanmaken die verwijst naar de DNS naam van mijn smarthost.
Je smarthost zal waarschijnlijk minder ip-adressen hebben. Maar je blijft zitten met de mogelijkheid dat 't ip verandert en je acl verandert dan niet mee.

De enige manieren om dat op te lossen zijn ofwel gewoon 587 toestaan naar alles, ofwel zelf een smarthost ergens draaien die dat kan.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • dotacom
  • Registratie: April 2014
  • Laatst online: 28-11 16:39
mbaltus schreef op dinsdag 13 mei 2014 @ 09:36:
De Cisco ACL mogelijkheden werken op basis van netwerkadressen (combinatie van IP met masking) en niet op basis van hostnames. Dit is dus niet mogelijk. Als je alle adressen van de O365 mailservers kunt achterhalen kun je dit wel met enige ACEs oplossen in je ACL, maar dat lijkt me vrij lastig te onderhouden (je weet tenslotte niet wanneer MS een extra reeks servers inzet of een oude reeks opheft).
Een L3 switch moet toch op basis van een hostname een ACL kunnen aanmaken?

Edit: door een ip name-server toe te voegen kan ik ervoor zorgen dat de hostname die ik in mijn ACL definiëer geresolved kunnen worden? Denk dat hiermee mijn probleem opgelost is. Wel nog even de gevolgen(/nadelen) hiervan opzoeken.

[ Voor 16% gewijzigd door dotacom op 13-05-2014 11:34 ]


  • mbaltus
  • Registratie: Augustus 2004
  • Laatst online: 11:25
Inderdaad, maar volgens mij doet je switch (in ieder geval vroeger wel) dan een eenmalige DNS lookup en slaat alsnog het IP adres van die lookup op. Zelfs als dat nu dynamisch is ben je er niet. Als er gebruik wordt gemaakt van en round-robin DNS response dan ben je nog niet heel veel verder omdat het IP adres dan iedere keer wijzigt.

[ Voor 11% gewijzigd door mbaltus op 13-05-2014 15:40 ]

The trouble with doing something right the first time is that nobody appreciates how difficult it is


  • dotacom
  • Registratie: April 2014
  • Laatst online: 28-11 16:39
mbaltus schreef op dinsdag 13 mei 2014 @ 15:39:
Inderdaad, maar volgens mij doet je switch (in ieder geval vroeger wel) dan een eenmalige DNS lookup en slaat alsnog het IP adres van die lookup op. Zelfs als dat nu dynamisch is ben je er niet. Als er gebruik wordt gemaakt van en round-robin DNS response dan ben je nog niet heel veel verder omdat het IP adres dan iedere keer wijzigt.
Good point..
Is er een workaround om die lookups toch dynamisch te laten verlopen?
Ik kan mij niet voorstellen dat ik de enige ben met dit probleem?

Verder vind ik niet echt veel terug over de gevaren van DNS enablen op een L3 switch?
Zolang deze verwijst naar een trusted DNS server wat ik logischerwijs al ging instellen.

  • PerfectPC
  • Registratie: Februari 2004
  • Laatst online: 27-10 16:54
dotacom schreef op donderdag 15 mei 2014 @ 11:14:
[...]


Good point..
Is er een workaround om die lookups toch dynamisch te laten verlopen?
Ik kan mij niet voorstellen dat ik de enige ben met dit probleem?
ja tuurlijk, je kan een toestel gebruiken dat hiervoor ontworpen is, nl een firewall...
ACLs op een switch draaien in ASIC, compleet statisch dus eenmaal geprogrammeerd.
Pagina: 1