Size: a a a

2019 March 27

©К

©️Александр Калинин in NNLUG
Alex_5252
Netmap Это правила аналог DMZ я думаю.
DMZ все же пропускает, а тут порт конкретный
источник

A

Alex_5252 in NNLUG
Так сразу бы и рисовали схему :)
Что и как сделано.
источник

©К

©️Александр Калинин in NNLUG
Микрот пропускает все, что идет на 25 на машину с натом, та в свою очередь все, что приходит на 25 отправляет на машину с зентиалом, где постфикс
источник

©К

©️Александр Калинин in NNLUG
Alex_5252
Так сразу бы и рисовали схему :)
Что и как сделано.
Вот же ж)
источник

A

Alex_5252 in NNLUG
https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/NAT#1:1_mapping
Тут разные варианты есть. Ну может без двойных натов
источник

©К

©️Александр Калинин in NNLUG
Alex_5252
https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/NAT#1:1_mapping
Тут разные варианты есть. Ну может без двойных натов
Я так понял надо указать микроту где находится локалка, т.к. мой нат ему не говорит это, и направлять прямо на машину постфикса все, что идет на 25 порт? Тогда постфикс увидит реальные ip и можно будет задушить самим постфиксом неугодных?
источник

A

Alex_5252 in NNLUG
Я не понимаю. Я только схемы с внешними адресами понимаю.
источник

A

Alex_5252 in NNLUG
Ну ещё бы несколько белых адресов, чтобы один лишний заанонсировать с сервера постфикс. И пиринг между сервером постфикса поднять и микротиком.
источник

A

Alex_5252 in NNLUG
Был бы белый айпи на постфиксе.
источник

©К

©️Александр Калинин in NNLUG
Проще вторую сетевую воткнуть и минуя нат засунуть в микрот и роутить напрямую на постфикс
источник

©К

©️Александр Калинин in NNLUG
Интересно почему он дает авторизоваться с 10.0.0.1, хотя mynetwork  указана 127.0.0.0
источник

A

Alex_5252 in NNLUG
Вывод postconf | grep 10.
Что показывает?
источник

©К

©️Александр Калинин in NNLUG
Alex_5252
Вывод postconf | grep 10.
Что показывает?
источник

©К

©️Александр Калинин in NNLUG
Это выставить в NAT?
источник

A

Alex_5252 in NNLUG
А это
postconf mynetworks
источник

©К

©️Александр Калинин in NNLUG
источник

©К

©️Александр Калинин in NNLUG
Странно, выставил dstnat попытки прекратились в логах постфикса. Почта ходит.
источник

©К

©️Александр Калинин in NNLUG
Mar 27 18:48:43 share postfix/smtpd[20244]: warning: unknown[10.0.0.1]: SASL Plain authentication failed:
Mar 27 18:48:43 share postfix/smtpd[20244]: lost connection after AUTH from unknown[10.0.0.1]
Mar 27 18:48:43 share postfix/smtpd[20244]: disconnect from unknown[10.0.0.1]
источник

©К

©️Александр Калинин in NNLUG
А нет, все на месте
источник

E

Evgeniy in NNLUG
©️Александр Калинин
Привет всем. Ребят, одолели спам-боты второй день. Щемятся на 25-й порт и брутфорсят пароли. Файр на микротике не очень помогает. postfix пока держится, но игнорит мою настройку mynetwork. Осложняется тем, что почтовик за NAT и я не могу на нем настроить fail2ban, т.к. все запросы идут с IP моего шлюза, что и попадает в логи
Правило 4.2 из статьи есть на микротика? http://ithelp21.ru/kak-zashtitity-mikrotik-bezopasnosty-mikrotik/
источник