Size: a a a

UCСhat-Exchange, Skype, Office 365 and whitespace...

2020 July 29

S

Simoron in UCСhat-Exchange, Skype, Office 365 and whitespace...
Andrey 1
1) Как мне кажется, такова логика работы SMTP Exchange: если вы объявляете внутренний домен, то любое письмо в этот сервис, направленное внутреннему получателю, будет доставлено. При этом дефолтный коннектор принимает на 25 порт соединения не только изнутри, но и снаружи сети (источник отправки) без какой-либо аутентификации. И да, отправителем может быть вообще любой адрес, хоть биллгей-тсс@microsoft.com. Там есть какие-то транспортные агенты, но я в них не вникал.
2) Вариантов ограничения несколько:
- S/Mime;
- использовать SMTP-шлюз только снаружи сети, на Exchange по SMTP почту получать с него. Изнутри закрыть к чертям;
- если изнутри нужен SMTP, то настроить требование аутентификации, либо ограничить по IP список отправителей.
3) Вы не указали явно, что именно стоит ограничить: любую отправку изнутри от имени "gendirektor@contoso.com", требовать проверку обратного адреса или что-то еще. Например, Exchange не видит проблем в том, чтобы снаружи ему прилетело фейковое письмо от @contoso.com на @contoso.com. Насколько я помню, подобный вид атаки называется spoofing, для защиты от него приходится ставить дополнительный шлюз.
Безопы стригерились. Не нравится что без выданных прав send as отправляешь хоть от кого внутри сети
источник

K

Kazakhstanin in UCСhat-Exchange, Skype, Office 365 and whitespace...
Oleg
ну у нас тоже было когда-то такое.
Выставили везде обязательную авторизацию и подписи.
авторизация по любому должна, если ее нет на почтаре, ну плохи ваши дела
источник

VG

Viktoria Gindosova in UCСhat-Exchange, Skype, Office 365 and whitespace...
Andrey 1
Разве дефолтовый коннектор не принимает почту на 25 порт от анонимов при условии, что в получателе внутренний домен?
По умолчанию принимает. Но коллега уточнил в описании проблемы, что анонимная аутентификация ОТКЛЮЧЕНА.
источник

S

Simoron in UCСhat-Exchange, Skype, Office 365 and whitespace...
Viktoria Gindosova
По умолчанию принимает. Но коллега уточнил в описании проблемы, что анонимная аутентификация ОТКЛЮЧЕНА.
Именно так
источник

O

Oleg in UCСhat-Exchange, Skype, Office 365 and whitespace...
Simoron
Безопы стригерились. Не нравится что без выданных прав send as отправляешь хоть от кого внутри сети
Делаете диапазон локальной сети, включаете авторизацию - проблемы нет.
источник

O

Oleg in UCСhat-Exchange, Skype, Office 365 and whitespace...
Simoron
Безопы стригерились. Не нравится что без выданных прав send as отправляешь хоть от кого внутри сети
источник

S

Simoron in UCСhat-Exchange, Skype, Office 365 and whitespace...
То есть создать второй коннектор как дефолтный но более с узким диапазоном чтобы был в приоритете. Тогда дефолтный вообще ненужен будет. Т.к. там диапазон вся сеть
источник

MO

Mr Orange in UCСhat-Exchange, Skype, Office 365 and whitespace...
Simoron
Коллеги.
Подскажите плиз. Через powershell если отправить письмо через send-mailmessage -from: anyaddress@contoso.com -to ivanov@contoso.com -subject: test -body test -smtpserver mail.contoso.com
Прийдёт письмо, причем с любого несуществующего адреса, сразу скажу на дефолтном коннекторе anonymous user отключена. То есть в итоге получается что внутри организации можно отправить через Шелл с любого адреса. По логам smtp видно что отправка идёт с аутентфикацией из под учётки под которой запущен шелл отправка через дефолтный коннектор. В итоге что разрешает отправлять send as с любого адреса внутри сети. И можно ли ограничить это? Кто сталкивался.
Не с любого, а подставив любой обратный адрес. И это всех касается
источник

O

Oleg in UCСhat-Exchange, Skype, Office 365 and whitespace...
Simoron
То есть создать второй коннектор как дефолтный но более с узким диапазоном чтобы был в приоритете. Тогда дефолтный вообще ненужен будет. Т.к. там диапазон вся сеть
дефолт, это какой?
Который с инета тянет?
Ну если не нужен, удаляйте))

Делается новый конектор, с обозначенными границами и только ексч юзерс.
источник

AG

Aleksey 🎶 Grigoriev... in UCСhat-Exchange, Skype, Office 365 and whitespace...
The Send-MailMessage cmdlet is obsolete. This cmdlet does not guarantee secure connections to SMTP servers. While there is no immediate replacement available in PowerShell, we recommend you do not use Send-MailMessage. For more information, see Platform Compatibility note DE0005.
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Aleksey 🎶 Grigoriev
The Send-MailMessage cmdlet is obsolete. This cmdlet does not guarantee secure connections to SMTP servers. While there is no immediate replacement available in PowerShell, we recommend you do not use Send-MailMessage. For more information, see Platform Compatibility note DE0005.
Кек
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Simoron
То есть создать второй коннектор как дефолтный но более с узким диапазоном чтобы был в приоритете. Тогда дефолтный вообще ненужен будет. Т.к. там диапазон вся сеть
А входящую почту извне вы куда будете принимать??
источник

A1

Andrey 1 in UCСhat-Exchange, Skype, Office 365 and whitespace...
Oleg
дефолт, это какой?
Который с инета тянет?
Ну если не нужен, удаляйте))

Делается новый конектор, с обозначенными границами и только ексч юзерс.
Не прокатит, так как можно поменять обратный адрес в командлете либо любом SMTP-клиенте.
источник

A1

Andrey 1 in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
- s/mime тут причем вообще??
Решит вопрос "а мне тут письмо от гендиректора пришло"
источник

S

Simoron in UCСhat-Exchange, Skype, Office 365 and whitespace...
Oleg
дефолт, это какой?
Который с инета тянет?
Ну если не нужен, удаляйте))

Делается новый конектор, с обозначенными границами и только ексч юзерс.
Дефолт который default frontend name server. На нем анонимус отключен то есть с инета не тянет. В дефолтном есть права exchange users но и плюс Exchange servers, Legacy Exchange servers. Я к тому что в чем отличие будет?
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Andrey 1
Решит вопрос "а мне тут письмо от гендиректора пришло"
smime решит этот вопрос? но как??
источник

S

Simoron in UCСhat-Exchange, Skype, Office 365 and whitespace...
Aleksey 🎶 Grigoriev
The Send-MailMessage cmdlet is obsolete. This cmdlet does not guarantee secure connections to SMTP servers. While there is no immediate replacement available in PowerShell, we recommend you do not use Send-MailMessage. For more information, see Platform Compatibility note DE0005.
Спасибо))
источник

O

Oleg in UCСhat-Exchange, Skype, Office 365 and whitespace...
Andrey 1
Не прокатит, так как можно поменять обратный адрес в командлете либо любом SMTP-клиенте.
я не пытался, но чет мне подсказывает, что нет))
источник

O

Oleg in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
smime решит этот вопрос? но как??
подпись видишь? Это директор!
Не видишь, у вас случился кринж в периметре. Другое дело, что с мобилками сложнее, но всеж
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Oleg
подпись видишь? Это директор!
Не видишь, у вас случился кринж в периметре. Другое дело, что с мобилками сложнее, но всеж
Не вижу. Игнорирую письмо.
А потом приходит гендир и вставляет пиздов, почему не ответили по письму.

Нет, спасибо. Ваш метод такое себе
источник