Toon posts:

[Security] Firewall i.c.m. mailserver. SMTP of POP?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Discussie:
Is het veiliger c.q. verstandiger om mail op te halen via POP3 of via SMTP en zet je poort 25 open of maakt het niks uit indien je voldoende maatregelen treft? Wat zijn jullie ervaringen, waar heb je voor gekozen en waarom?

Feiten:
-------
* In SMTP-modus zet je poort 25 open en kan de hele wereld aan die poort gaan zitten rammelen.
Mail wordt direct ontvangen c.q. verstuurd
Extra securitymaatregelen benodigd? Verkeer monitoren, regelmatig patchen, waakzaam zijn voor exploits...

* In POP-modus ben je zelf initiator en kunnen al je poorten dicht (er is verder geen FTP- of webserver aanwezig)
Zorg ervoor dat je bijv. om de 2 minuten mail ophaalt en verstuurd.

Onze situatie:
---------
1. Dedicated (hardware) firewall
2. Dedicated Mailfilter/control/antivirus-server
3. Dedicated Mailserver

De firewall kan port forwarden, heeft DMZ etc.
Mailfilter/control/av-server scant inkomende berichten op inhoud (zit als het ware "transparant" tussen externe mailserver en de eigen mailserver).
Deze fungeert als SMTP-server, maar kan ook als POP-connector fungeren.


Reden voor mijn vraag is dat een extern security bedrijf bij mij voortdurend zit te hameren op het gebruik van POP i.p.v. (b)SMTP.
Tot nu toe gebruik ik SMTP. Wat betreft antivirus heb ik naar mijn mening voldoende maatregelen getroffen.
We hebben een SonicWall Pro 230 firewall (1.), MailMarshal met gekoppeld Sophos SAV-i (2.) en GroupWise 5.5 (3.). Ik zit er over te denken om op de mailserver nog een extra scanner in te zetten (GWAVA).
Ter aanvulling, op de desktops zit Sophos AV. Een oplossing als MessageLabs of CleanPort (extern mailscan) wordt voor ons te duur.

Ik zou graag horen voor welke oplossing er bij andere bedrijven is gekozen.
In hoeverre zijn er mogelijkheden tot hackpogingen of andere malafide praktijken op poort 25? Wat zijn dan de tools om je daar tegen te wapenen?
Naar mijn indruk wordt SMTP zeer veel gebruikt. Is dat uit onwetendheid, gemak of zijn de risico´s minimaal (nadat je voldoende maatregelen hebt getroffen)?
In hoeverre houden jullie rekening met exploits? Wellicht is dit afhankelijk van de gebruikte mailoplossing Exchange, Notes of GroupWise.

  • hereweare67893
  • Registratie: November 2001
  • Niet online
SMTP verzend alleen :) Het programma wat ik gebruik heet niet voor niets SENDmail :) POP3 gebruik je dus om te ontvangen.

[ Voor 8% gewijzigd door hereweare67893 op 05-07-2003 12:52 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Hoe meer services je openzet, hoe kwetsbaarder je theoretisch bent. POP3 en SMTP zijn echter services die zo standaard zijn - dat ik er persoonlijk geen groot security risico in zie, mits je (zoals altijd) update.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Je kunt SMTP en POP3 niet op deze manier met elkaar vergelijken. Realiseer je dat je 90% van de functionaliteit van GroupWise opgeeft als je overgaat naar een POP3 oplossing. Calendaring doet 't niet meer; al je folders komen lokaal en kun je dus niet meer centraal backuppen; je kunt geen mailboxen meer sharen; etc. etc.
Verders is POP3 niet zondermeer veiliger: zou gaat je password in clear text over de lijn en heb je buiten je firewall dus een mail store staan waarvan je je maar moet afvragen hoe goed die beveiligd is (aangeboden door het beveiligingsbedrijf in kwestie, neem ik aan?)
Het lijkt er op dat jouw adviseurs òf niet goed weten waar ze mee bezig zijn òf geen vertrouwen hebben in hun kunnen om port 25 afdoende te beveiligen òf bezig zijn je een poot uit te draaien. Alledrie redenen om eens naar een andere adviseur uit te kijken.

QnJhaGlld2FoaWV3YQ==


  • Harrie666
  • Registratie: November 2000
  • Laatst online: 08-05 00:31
de halve wereld zoniet meer heeft zijn poort 25 open staan van zijn mailserver anders kan dat ding gewoon geen mail ontvangen.
pop3 bussen leeg gaan trekken lijkt mij een houtje touwtje oplossing dus en ik zie niet echt het risico van het openzetten van poort 25.
zet er anders een simpel relay servertje tussen die dus rechstreeks via poort 25 aan het net hangt en het dan doorzet naar je interne netwerk. nog steeds niet waterdicht maar dat is alleen te krijgen door de netwerkkaarten en alles er af te halen en tand alone te gaan werken.

Verwijderd

JvH schreef op 05 July 2003 @ 12:52:
SMTP verzend alleen :) Het programma wat ik gebruik heet niet voor niets SENDmail :) POP3 gebruik je dus om te ontvangen.
Huh? Ik zou toch zweren dat je met SMTP ook kunt ontvangen. Tenminste, mijn mailserver op de zaak doet alles met SMTP (*@company.nl).
Wat pop betreft; zou ik toch zweren dat je met pop alleen naar een popbox kunt connecten, en dat die niet alles af kan vangen wat je binnenkrijgt op *@company.nl
Magoe, ik zit nog niet zo lang in de IT, dus als ik er naast zit, laat effe weten :)

  • paella
  • Registratie: Juni 2001
  • Laatst online: 10:11
Wat jij bedoelt met SMTP is het volgende: met de juiste software ben je dan zelf SMTP host, en zodra je connect met je provider pompt ie alle (*@company.nl) naar jouw computer. Ik meen dat xs4all en/of demon die mogelijkheid heeft. Op jouw computer kan je dan (bij jezelf) via POP je mail ophalen. ;)

Ah, gevonden, Demon dus: http://www.demon.nl/support/email/smtp.html

No production networks were harmed during this posting


Verwijderd

Topicstarter
Ah mooi... leuke reacties :+

Ik had zelf ook de indruk dat SMTP vrij veel gebruik wordt en zelfs standaard is, als je zelf een mailserver draait.

Elevator > we draaien inderdaad alleen maar mailservice en poort 25 is op dit moment de enige die openstaat

Brahiewahiewa > GroupWise blijft als SMTP fungeren en bevindt zich binnen het LAN-netwerk en in client/server geconfigureerd, dus (centraal) calendaring/archiving etc. De GWIA praat met de -zoals Harrie66 aangeeft- mailrelay server (deze zit in MailMarshal). Die op zijn beurt met de rest van de wereld praat (SMTP, poort 25).
Ik wist nog niet dat met POP3 je login/password in clear text verzonden wordt. Is daar geen encryptie in mogelijk?
B.t.w. het security bedrijf heeft alleen de firewall geleverd...Overigens een hele aardige (Sonicwall Pro230). De provider is Cistron 8)

Harrie66 > idd mailrelay (MailMarshal) ertussen is nu de oplossing. Die werkt nu in SMTP en moet je dus poort 25 voor openzetten. Wat ik aangaf is dat die mailrelay evt. ook als POP3-connector kan fungeren tussen provider en jezelf en in SMTP met je eigen mailserver praat.

Smiley > je kunt ook via POP al je mail ophalen van je domein (afspreken met je provider), je trekt hem leeg met een POP3-connector, geeft het door aan je mailserver en die doet vervolgens de rest (routeren, filteren)

Wat ik tot nu hier concludeer, is dat SMTP/poort 25 gebruikelijk is en geen verdere risico´s met zich meebrengt dan de reeds bekende.

  • paella
  • Registratie: Juni 2001
  • Laatst online: 10:11
Geen encryptie bij POP helaas. Daar is een mooi artikel laatst over verschenen (http://securityfocus.com/news/6290), namelijk icm WiFi, als je dan gaat meeluisteren in een beursgebouw komt er heel wat langs...

No production networks were harmed during this posting


Verwijderd

Topicstarter
Leuk artikel... (en meteen een securtiy site gebookmarked ) ;)

Ja, dan toch maar eerst VPN-tunnel opbouwen, voordat je POP toepast, lijkt mij...
Maar dat zal wel weer te lastig/te duur zijn...

  • mutsje
  • Registratie: September 2000
  • Laatst online: 11:57

mutsje

Certified Prutser

Brahiewahiewa schreef op 05 July 2003 @ 17:00:
Je kunt SMTP en POP3 niet op deze manier met elkaar vergelijken. Realiseer je dat je 90% van de functionaliteit van GroupWise opgeeft als je overgaat naar een POP3 oplossing. Calendaring doet 't niet meer; al je folders komen lokaal en kun je dus niet meer centraal backuppen; je kunt geen mailboxen meer sharen; etc. etc.
Verders is POP3 niet zondermeer veiliger: zou gaat je password in clear text over de lijn en heb je buiten je firewall dus een mail store staan waarvan je je maar moet afvragen hoe goed die beveiligd is (aangeboden door het beveiligingsbedrijf in kwestie, neem ik aan?)
Het lijkt er op dat jouw adviseurs òf niet goed weten waar ze mee bezig zijn òf geen vertrouwen hebben in hun kunnen om port 25 afdoende te beveiligen òf bezig zijn je een poot uit te draaien. Alledrie redenen om eens naar een andere adviseur uit te kijken.
Is dit niet meestal het geval met de zogenaamde "adviseus".

Je moet gewoon zorgen dat je SMTP relay uit heeft staan voor de buitenwereld. Exchange200X zet het default dicht(eindelijk).

Wil je echt secure ga dan op zoek naar dedicated SMTP machine die je in een DMZ zet. Nog steeds niet 100% secure maar kunnen ze niet rechtstreeks op je mailserver komen in ieder geval.

Ook kun je al veel met firewall regelen door alleen SMTP port 25 open te zetten en op je SMTP server relay uit te schakelen. Dan kan alleen jou mailserver sturen/ontvangen.

Verwijderd

Topicstarter
Mutsje > Precies, zo heb ik het ingesteld. De dedicated SMTP (mail relay) machine staat in de DMZ en alleen poort 25 staat open. De interne mailserver (Groupwise) connect met deze mail relay server via de firewall. Verkeer gaat alleen vanuit het LAN naar de DMZ en niet andersom.

De machine in de DMZ staat natuurlijk wel open en bloot. Daar deze een W2k machine is, moet je alle niet benodigde services uitschakelen en regelmatig patchen. Je bent natuurlijk wel kwetsbaar t.a.v. nog niet bekende exploits van W2k... maar in mijn geval zeg ik dan, "what the hack" :+ als "ze" hem te pakken krijgen...

Verwijderd

Laat die externe adviseur lekker zeuren. De hele wereld gebruikt SMTP, laat hem POP3 gebruiken.

Nadeel van SMTP is idd. dat er een poort open moet, dat is waar. Zo staat bijna voor elk domein op de wereld, ergens een SMTP poort open. Met je huidige setup ben je behoorlijk secure (je geeft alleen niet op wat als mailserver gebruikt wordt).

Wil je echt zwaar secure dan zet je er een reverse proxy tussen.

Wat mij betreft ben ik het met je eens, je hebt er genoeg aan gedaan.

Hoe het bij ons zit: een exchange 5.5 server achter een PIX firewall. Die pix heeft een cut-through proxy voor smtp, waardoor het niet meer mogelijk is gebruik te maken van exchange-exploits.

//off-topic
Even wat onzin de wereld uithalen:

SMTP wordt zowel gebruikt om te zenden als om te ontvangen. Normaal gesproken werkt het zo.. stel je hebt domein 'gaaf.nl', en die heeft de mailserver 'mail.gaaf.nl'. Iemand zit thuis en wil een mailtje sturen aan admin@gaaf.nl'. Dit gaat als volgt:
code:
1
2
3
4
5
6
7
8
9
Client PC
  |
[SMTP]
  |
SMTP-Server-Provider
  |
[SMTP]
  |
mail.gaaf.nl


Stel nu de admin mailed terug:
code:
1
2
3
4
5
6
7
8
9
mail.gaaf.nl
    |
[SMTP]
    |
SMTP server provider
    |
[POP 3]
    |
Client PC


Je ziet dus dat SMTP zowel voor zenden als ontvangen bedoeld is. POP3 is voor users om te ontvangen uit individuele mailboxen (of een verzamelbox, dat kan wel).

[ Voor 11% gewijzigd door Verwijderd op 07-07-2003 15:34 ]


  • mutsje
  • Registratie: September 2000
  • Laatst online: 11:57

mutsje

Certified Prutser

Als je leest gebruikt de TS GROUPWISE...

Zorg wel dat je op je dedicated SMTP server RELAY voor andere onmogelijk maakt door dit op je Virtual SMTP in te stellen. Dan kan men niet via jou SMTP machine spammen.

Verwijderd

Topicstarter
Voor de volledigheid mijn setup :Y) :

code:
1
2
3
4
5
6
7
8
9
10
11
12
   Cistron SDSL 1 Mbit/1 Mbit, SMTP
                    |
                  (WAN)
    SonicWall Pro 230 firewall
   (LAN)                   (DMZ)
      |                       |
GWIA (SMTP)         MailMarshal (SMTP) + Sophos SAV-i
GroupWise 5.5
  GWAVA
     |
clients
Sophos AV

Ofwel:
Cistron SMTP (WAN) <-> MailMarshal SMTP- mailrelay (DMZ) <-> GroupWise 5.5. (LAN) <-> clients (LAN)

Mutsje -> mailrelay voor extern sttat UIT B)
Pagina: 1