Problem mit lokaler Firewall

Frank Fiene ffiene at veka.com
Di Jul 31 15:23:45 CEST 2018


Danke für die schnelle Reaktion.


> Am 31.07.2018 um 12:54 schrieb Paul <news at amaltea.de>:
> 
> Am 31.07.2018 um 11:58 schrieb Frank Fiene:
>> Moin! Neue Frage:
>> 
>> Ich habe auf unserem ausgehenden Mailgateway lokale Firewallregeln, weil da außer mir niemand aus dem Internet drauf zugreifen muss (IMAP, SMTP).
>> 
>> Ich habe insbesondere Listen von IP-Ranges aus Russland und China in diesen Regeln.
>> 
>> Jetzt habe ich einen Fall aus England, da hatte ich auch ein Netz gesperrt, wenn wir zu dem Shared Hoster (da liegen die Mailserver von einer Handvoll Kunden und Lieferanten) Mails schicken, bleiben die da mit "451 - temporary Problem“ hängen. Das sieht aus wie Greylisting.
>> 
>> Mir ist aber neu, dass Greylisting eine Verbindung zurück zu unserem ausgehenden Mailserver machen wollen würde?
> 
> Nur ein Gedanke, weil ich auch mal darüber gestolpert bin.
> 
> Eventuell führt der Zielserver senderaddressverifying durch?
> 
> D.h. bevor du einliefern darfst, prüft der Zielserver, ob der Absender
> eine Mail theoretisch annehmen würde.
> Im Standardfall müsste er das wiederum an deinem MX machen, nicht am
> Gateway.
> Wenn du an der Stelle Greylisting einsetzt, dann kommt es zu Verzögerungen.

Nein, bei den eingehenden sehe ich keine Address Verification aus dem IP-Range, nur normal eingehende Mails.


> Was wäre, wenn das mit NAT rausgehen würde?
> Ich schätze, dass das irrelevant ist.
> 
>> Oder ist das grundsätzlich keine gute Idee, eingehenden Verkehr auf dem ausgehenden Gateway zu blockieren?
> Aus meiner Sicht spricht nichts dagegen.
> Das hier vielleicht noch beachten:
> https://www.heinlein-support.de/blog/mailserver/postfix-timeout-after-data-lost-connection/

Nein, ICMP geht natürlich durch.


>> Oder hat der Shared Hoster einfach nur ein ganz anderes Problem?
> Die Konstellation ist ungünstig. Schau auf dem MX wer anfragt und
> befreie ihn vom Greylisting.
> 
>> Bin etwas verwirrt.
> 
> Hitze erschwert das denken... jedenfalls ist es bei uns in PLZ 3 wieder
> mal heiß und falls ich Quatsch geschrieben habe, liegt es nur daran. ;-)


Dito, hier im Münsterland ist es schon seit Wochen so.

Ich habe mal den Shared Hoster angeschrieben, vl. bieten die einen Standard für Mailserver an und die haben alle gerade ein Problem.



Viele Grüße!
Frank
--
Frank Fiene
IT-Security Manager VEKA Group

Fon: +49 2526 29-6200
Fax: +49 2526 29-16-6200
mailto: ffiene at veka.com
http://www.veka.com

PGP-ID: 62112A51
PGP-Fingerprint: 7E12 D61B 40F0 212D 5A55 765D 2A3B B29B 6211 2A51
Threema: VZK5NDWW

VEKA AG
Dieselstr. 8
48324 Sendenhorst
Deutschland/Germany

Vorstand/Executive Board: Andreas Hartleif (Vorsitzender/CEO),
Dr. Andreas W. Hillebrand, Bonifatius Eichwald, Elke Hartleif, Dr. Werner Schuler,
Vorsitzender des Aufsichtsrates/Chairman of Supervisory Board: Ulrich Weimer
HRB 8282 AG Münster/District Court of Münster

-------------- nächster Teil --------------
Ein Dateianhang mit HTML-Daten wurde abgetrennt...
URL: <https://listi.jpberlin.de/pipermail/postfixbuch-users/attachments/20180731/09961bd8/attachment-0001.html>
-------------- nächster Teil --------------
Ein Dateianhang mit Binärdaten wurde abgetrennt...
Dateiname   : signature.asc
Dateityp    : application/pgp-signature
Dateigröße  : 833 bytes
Beschreibung: Message signed with OpenPGP
URL         : <https://listi.jpberlin.de/pipermail/postfixbuch-users/attachments/20180731/09961bd8/attachment-0001.asc>


Mehr Informationen über die Mailingliste Postfixbuch-users