Toon posts:

Redundant mail verzenden

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ben heel benieuwd naar jullie kijk op het volgende:

Voor mij is mailverkeer zeer essentieel. Zowel het verzenden als ontvangen ervan. Derhalve heb ik gekozen voor twee verschillende ISP's - 1 kabel verbinding en 1 SDSL verbinding, uiteraard van twee verschillende providers.

Om mail te kunnen ontvangen zodra de lijn van de "hoofdontvanger" weg valt zorgt de priority van het MX records ervoor dat mail op de andere lijn wordt aangeboden. Lijkt me duidelijk.
Echter, voor het verzenden van mail is nog geen redundant oplossing ingevoerd. Zo draait er ook nog 1 mailserver en wordt mail ook maar via 1 lijn naar buiten gestuurd. Met name dat laatste is reden voor deze post.

MX records hebben hier weinig zin, omdat het hier volgens mij juist om de gateways en dus met routes gestoeid moet worden. Echter de mail moet ook door een content scanner die in de DMZ staat van een van de twee gateways - beide hebben hun eigen firewall.

Wie heeft hier ervaring mee?
Kan dit op deze wijze?

Verwijderd

welk Os ?
welke mailserver ?

Verwijderd

Topicstarter
Doet dat ertoe dan?

Verwijderd

Je zal toch iets of "iemand" moeten vertellen dat z'n uitgaande verkeer via een andere weg gaat. Of je moet een eventuele "smarthost" aanpassen, of je smtp verkeer via een andere gateway laten verlopen etc. Dus lijkt me wel handig voor de mensen hier waar ze mee te maken hebben.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Een beetje operating system doet aan dead gateway detection, dus zo gauw een van de routes naar internet (SDSL of kabel, dus) down is zal de andere gebruikt worden.
Alternatief kun je op je lokale DNS een C-NAME smarthost o.i.d. aanmaken en daarin de SMTP relays van je beide providers opnemen. Dan gaat je mail server round robin doen tussen de beide relays en als er eentje onbereikbaar is zal alles via de andere gaan

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Okee, heb nu wat meer tijd, dus hier wat meer info:

* Intern draai ik een Exchange 2000 Server
* Er zijn 2 firewall's (1x hardwarematige en 1x softwarematige, voor iedere ISP een afzonderlijke firewall)
* De content scanner staat in de DMZ van de hardwarematige firewall waarop ISP 1 is aangesloten

Mail wordt nu verstuurd door de content scanner in de DMZ en dan dus over ISP 1 verzonden.
Over ISP 2 wordt nu eigenlijk alleen maar gebrowsed, mail kan ook op deze lijn worden ontvangen (lagere prio), maar dan gaat de inkomende mail niet door de content scanner.
Daarom gaat mijn voorkeur gaat naar een situatie waarin uitsluitend de hardwarematige firewall wordt ingezet. Dat is mogelijk omdat deze 4 poorten aankan (2x untrusted, 1x DMZ en 1x trusted)

Probleem blijft dan echter: hoe kan mail indien ISP 1 uitvalt dan automatisch over ISP 2 worden verzonden.
In mijn optiek kom je er niet met DNS, omdat het hier volgens mij om een gateway kwestie gaat.

Verwijderd

DNS heeft inderdaad met dit hele verhaaltje niets te maken.
Een aantal oplossingen die ik zo even verzin:

- Zorg dat op je uitgaande mailserver 2 internetverbindingen worden aangesloten. Zodat de server automatisch verbinding maakt met de andere verbinding als je mail probeert te versturen en verbinding 1 valt uit.

- Zorg voor een load balancer (dus een gateway waar 2 internetlijnen op aangesloten zijn).

Verwijderd

Topicstarter
Dank, maar oplossing 1 is niet echt mogelijk. De mailserver staat in het LAN achter een proxy en firewall (ervan uitgaande dat we uitsluitend de hardwarematige firewall gebruiken). Met andere woorden heeft maar 1 NIC en dat zou ook zo moeten blijven.

Aan een loadbalancer zat ik zelf ook al te denken (dat kan ook de firewall zijn), maar ik werd er zojuist op geattendeerd dat de routers van de ISP's dan RIP moeten ondersteunen. RIP moet tevens inde firewall worden geconfigureerd en dat schijnt weer een lastig verhaal te zijn. Daarin ben ik me op dit moment aan het verdiepen.

Klinkt dit bij iemand bekend?

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 22:46
Verwijderd schreef op 18 december 2003 @ 10:10:
Okee, heb nu wat meer tijd, dus hier wat meer info:

* Intern draai ik een Exchange 2000 Server
Je kunt ook twee Exchange servers neerzetten, die beide hun e-mail via een andere verbinding versturen. Exchange merkt zelf dat de éne verbinding niet werkt en zal dan de andere pakken.

Is natuurlijk wel een relatief dure oplossing met extra hardware en licentie, maar aangezien e-mail zo belangrijk is, lijkt het me wel een redelijke oplossing.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


Verwijderd

Topicstarter
Tuurlijk, maar uitgaande mail moet door een content scanner in de DMZ. Het lijkt mij dat beide Exchange servers dan toch echt dezelfde gateway instellingen hebben. Of niet?

Kan iemand mij trouwens het RIP verhaal bevestigen?

  • arikkert
  • Registratie: Juli 2002
  • Laatst online: 05-07 11:57
Verwijderd schreef op 23 december 2003 @ 15:02:
Tuurlijk, maar uitgaande mail moet door een content scanner in de DMZ. Het lijkt mij dat beide Exchange servers dan toch echt dezelfde gateway instellingen hebben. Of niet?

Kan iemand mij trouwens het RIP verhaal bevestigen?
wrom zit je content scanner buiten je lan ? je wilt uit- en ingaande mail filtereren kennelijk, dat kan gewoon in je lan.

Loadbalancing (en jij bent alleen in failover gedeelte ervan geinteresseerd) kan ook best zonder rip.

[ Voor 9% gewijzigd door arikkert op 23-12-2003 15:55 . Reden: regel verwijderd ]


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 22:46
Verwijderd schreef op 23 december 2003 @ 15:02:
Tuurlijk, maar uitgaande mail moet door een content scanner in de DMZ. Het lijkt mij dat beide Exchange servers dan toch echt dezelfde gateway instellingen hebben. Of niet?

Kan iemand mij trouwens het RIP verhaal bevestigen?
In dat geval moet je dus ook 2 content scanners draaien, in 2 DMZ's, etc

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
Een beetje cisco pix ondersteuend toch wel meerdere wan aansluitingen _/-\o_


Maar ff ontopic is het niet mogelijk dat je bij je mail server zegt van als het niet lukt probeer het daar dan nog eens ? en dat je hem dan verwijst naar de 2e smtp server. Mischien is het een idee om de content scanner er tussen uit te halen bij de 1e verbinding en die op een centraler punt in te zetten. Of je voert deze ook dubbel uit als mail inderdaad zo belangrijk is. Ik neem trouwens aan dat beide servers in een appart gebouw staan en met een aparte diesel voeding anders heeft het ook geen nut om alles dubbel uit te voeren. Want je zit nog steeds met de zwakste schakel.

De meeste 2e mail servers zijn ook maar gateways die de mail vasthouden totdat de 1e mail server weer op is. (dit alleen om te voorkomen dat de sender de mail trashed voordat de ontvangende mx het opgepikt heeft (meestal na 3 dagen))

Verwijderd

Waarom probeer je dit op te lossen met allerlei ellende op je mailserver? Dit kan toch gewoon opgelost worden met routering? Als de ene verbinding niet werkt, routeer je het naar buiten via de andere verbinding. Dit is het simpelste te bouwen als je beide internet verbindingen aan 1 fw hebt hangen, maar het is ook relatief eenvoudig als je van de 2 fw's gebruik blijft maken.

Verwijderd

Topicstarter
Verwijderd schreef op 23 december 2003 @ 17:52:
Waarom probeer je dit op te lossen met allerlei ellende op je mailserver? Dit kan toch gewoon opgelost worden met routering?
Ja, daar dacht ik dus ook aan. Dan is een tweede content scanner overbodig en hoef je verder weinig tafarelen uit te halen om het snel werkend te krijgen.

Nu wordt mij alleen in mijn rechteroor gefluisterd dat deze vorm alleen mogelijk is indien de router van je ISP RIP ondersteund. Priority zegt dit dus niet te doen...
Pagina: 1