Toon posts:

[Exchange2K] - serieus relaying probleem

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een Win2000 SP3 server met Exchange 2000 SP3, deze server onvangt de mail voor domein test.nl

Nou heb ik de SMTP server zo geconfigureerd dat men alleen mag relayen indien men een lokaal IP adres heeft, dus niet vanaf buitenaf.

Ik heb dus het volgende ingesteld:

IP adres: all unassigned (omdat men zowel van binnen als buiten de SMTP server moet kunnen benaderen)

Authentication: Anonymous access aangevinkt (men moet immers kunnen mailen naar deze SMTP server) en Basic Authentication met het domein test.nl ingevuld.

Bij Relay ingevuld dat alleen IP adres 10.0.0.0 met subnet 255.255.255.0 mag relayen en het onderste vinkje (Allow all computers which succesfully authenticate....) uitgevinkt. Ik wil dus dat alleen de interne gebruikers kunnen relayen via deze SMTP server.

Echter.... WAT ik hier ook configureer, het blijft mogelijk om vanaf internet te relayen via deze server, server al gereboot, SMTP server paar X geherstart maar in notime staat mijn SMTP queue weer vol met spammail. :(

Ik heb het zelf getest en het blijft mogelijk te versturen, ZELFS als ik instel dat hij alleen luistert naar het interne IP adres. :? Hij lijkt zich dus niks aan te trekken van mijn instellingen en het blijft een open relay, wat erg vervelend is en dringend moet worden opgelost.

Iemand die me hiermee kan helpen dit op te lossen? Het is belangrijk dat de SMTP server nog wel gewoon de mail kan ontvangen van buitenaf, de interne gebruikers wel kunnen relayen via deze server maar GEEN mensen van internet.

Ik heb het MS document over de configuratie van de virtual SMTP server al wel gelezen, maar mijn configuratie lijkt mij wel juist, toch blijft het mogelijk te relayen al geef ik specifiek IP adressen aan die dat alleen maar zouden mogen kunnen. :(

Alvast hartelijk dank. _/-\o_

Verwijderd

Hoi,

Ik weet het zo 1-2-3 niet waar het in exchange2000 staat, maar je moet ergens opgeven dat je alleen email wilt ontvangen voor:
of domein test.nl
of andere adressen, maar dan alleen van intern ip-adressen.
Dus het tweede stuk heb je, zo te zien, wel gedaan, maar heb je ook opgegeven dat je alleen email wilt ontvangen voor test.nl domein?

Daarnaast kan je ook je blackhole list aanzetten. Dat is extra software, waardoor bepaalde ip-adressen geblocked kunnen worden. Zie http://www.ordb.org/faq/#usage_iis

Dit is 't artikel bij M$ over open relay:
http://search.microsoft.c...kb/articles/Q310/3/80.asp

pjnef

Verwijderd

Topicstarter
Dat eerste heb ik ingesteld (een recipient policy voor domein test.nl) en het gaat ook niet om het ontvangen maar om het relayen.

Blackhole is geen oplossing voor het probleem maar een lapmiddel... :)

Ik heb het nu met een workaround min of meer opgelost, de Default SMTP server uitgezet, een nieuwe aangemaakt en deze doet het wel perfect. :? De default is dus zwaar verrot maar hoe het komt??? Heb dit eens vaker gehad, het was toen pas opgelost na een reinstall...

Thanks iig.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Je kunt meerdere virtuele SMTP servers op 1 Exchange server draaien; eentje bind je aan de "externe" NIC een laat je niet relayen. Een tweede bind je aan de "interne" NIC en laat je wel relayen

[edit] die default SMTP server kun je ook gewoon verwijderen
bij nader inzien toch niet ;)

QnJhaGlld2FoaWV3YQ==


  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Ok ok,.. laten we er voor het gemak van uitgaan dat exchange 2000 goed werkt :) ... dat zou dus betekenen dat mail van buitenaf arriveert met als afzender een ip uit je interne netwerk (want anders zou hij niet relayen).

Dit zou dus betekenen dat jij poort 25 doorlust vanaf een router of vanaf een proxy server (wat heel vaak het geval is).
In dit geval moet je het ip adres van je router/proxy uitsluiten van relaying.

Maar wat natuurlijk veel makkelijker is, is om gewoon authenticatie aan te zetten om te
mogen relayen,.. Werkt super, en mocht je een keer een mailserver nodig hebben vanaf internet kan je je eigen server nog is gebruiken....

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • schroevendraaier480
  • Registratie: April 2002
  • Laatst online: 27-04 20:51

schroevendraaier480

certified prutser

Toevallig ook de SMTP server draaien die standaard wordt geinstalleerd op windows 2k (OS)?

wat nou router, gewoon een kroonsteentje!


Verwijderd

Niet per ongeluk ook een routing group connector aangemaakt die naar je eerste (default) smtp server kijkt? En hier de relay instelling aan staan?

Verwijderd

Ik heb dat probleem ook gehad, en het was het volgende.
Als jij het ip adres van je internet connection sharing server of router ook de permissie geeft om te relayen kunnen dus ook alle mensen van buitenaf via die server of router dus relayen aangezien jou mailserver het zenders ip adres ziet van die server of router. Dus blokkeer het ip adres van de router of server om te relayen waarop de internet verbinding komt.

Hopelijk helpt het

Verwijderd

Even tussendoor: best knap als je een IP adres van 10.0.0.0 aangeeft als zijnde een machine onder het kopje RELAY.

ik bedoel..dat is je netwerk ID, niet je IP adres. Die kan/mag namelijk nooit eindigen op .0.

Behalve dat is het een class-B adres. Dus subnetmasker 255.55.0.0 tenzij je hier een speciale reden voor hebt, maar dat denk ik niet. Ik zit zelf in de 10.10.x.x range.

Daar naast kan je kiezen voor het knopje DNS lookup. Die doet het dan ook niet.

Ik heb daar zelf ingevuld: ONLY THE LIST BELOW (en daarin de Exchange Server).
Vinkje NIET aangevinkt daaronder natuurlijk, anders kan alsnog iedereen alles doorsturen (tekst ernaast beaamt dit ook).

[ Voor 0% gewijzigd door Verwijderd op 15-08-2002 23:50 . Reden: aanvulling subnetmasker ]


  • Mark
  • Registratie: Juni 1999
  • Laatst online: 30-04 22:58
Verwijderd schreef op 15 augustus 2002 @ 23:47:
Even tussendoor:
..
Behalve dat is het een class-B adres. Dus subnetmasker 255.55.0.0 tenzij je hier een speciale reden voor hebt, maar dat denk ik niet. Ik zit zelf in de 10.10.x.x range.
..
De 10 range is officieel een A-klasse (dus 10.x.y.z met als subnetmask 255.0.0.0). Aangezien je elke grotere range op kunt (en mag) delen in kleinere mag je dit ook doen met deze range. Als hij een C-Klasse reeks uit de 10.x.y.z range wil gebruiken dan kan en mag dit gewoon. Wil hij de gehele 10.x.y.z range gebruiken om een netwerk te maken met 2 PC's, dan mag dat ook...

Verwijderd

Topicstarter
schroevendraaier schreef op 15 augustus 2002 @ 19:39:
Toevallig ook de SMTP server draaien die standaard wordt geinstalleerd op windows 2k (OS)?
Ja, in IIS maar dat is dezelfde als Exchange gebruikt.
Verwijderd schreef op 15 augustus 2002 @ 23:47:
Even tussendoor: best knap als je een IP adres van 10.0.0.0 aangeeft als zijnde een machine onder het kopje RELAY.

ik bedoel..dat is je netwerk ID, niet je IP adres. Die kan/mag namelijk nooit eindigen op .0.

Behalve dat is het een class-B adres. Dus subnetmasker 255.55.0.0 tenzij je hier een speciale reden voor hebt, maar dat denk ik niet. Ik zit zelf in de 10.10.x.x range.

Daar naast kan je kiezen voor het knopje DNS lookup. Die doet het dan ook niet.

Ik heb daar zelf ingevuld: ONLY THE LIST BELOW (en daarin de Exchange Server).
Vinkje NIET aangevinkt daaronder natuurlijk, anders kan alsnog iedereen alles doorsturen (tekst ernaast beaamt dit ook).
Klopt, maar ik heb 10.0.0.0 als netwerkID met subnet 255.255.255.0 ingesteld, dus alles van 10.0.0.1 t/m 10.0.0.255 en het vinkje onderaan uitgevinkt, dus mijns inziens zou alleen deze range IP adressen mogen relayen.
Flyduck schreef op 15 augustus 2002 @ 19:20:
Ok ok,.. laten we er voor het gemak van uitgaan dat exchange 2000 goed werkt :) ... dat zou dus betekenen dat mail van buitenaf arriveert met als afzender een ip uit je interne netwerk (want anders zou hij niet relayen).

Maar wat natuurlijk veel makkelijker is, is om gewoon authenticatie aan te zetten om te
mogen relayen,.. Werkt super, en mocht je een keer een mailserver nodig hebben vanaf internet kan je je eigen server nog is gebruiken....
En dat werkte dus niet. ;) Ik had authenticatie aanstaan bij mijn default SMTP server maar ut werkte niet, maar nu ik een nieuwe Virtual SMTP server heb aangemaakt en de ouwe uitgezet werkt het wel goed. :? :)

Bedankt iedereen voor de info en tips _/-\o_

  • k-oz
  • Registratie: Oktober 1999
  • Laatst online: 29-12-2021

k-oz

do not feed the trolls

je kunt wel degelijk opgeven het IP adres 10.0.0.0 en daarbij aangeven om wat voor je mask het gaat. door dit te doen geef je namelijk aan dat alleen de adressen 10.0.0.1 t/m 10.0.0.254 (uitgaande van een 255.255.255.0 subnet) mogen relayen.

...Microsoft KB article Q172653: "Sometimes Barney Starts Playing Peeka boo on His Own""


Verwijderd

Topicstarter
k-oz schreef op 16 augustus 2002 @ 16:57:
je kunt wel degelijk opgeven het IP adres 10.0.0.0 en daarbij aangeven om wat voor je mask het gaat. door dit te doen geef je namelijk aan dat alleen de adressen 10.0.0.1 t/m 10.0.0.254 (uitgaande van een 255.255.255.0 subnet) mogen relayen.
Dat weet ik ook wel 8)7 ;) maar door Exchange vaagheid/bug werkte dat niet...
Pagina: 1