SMTP Relay nur für Authentifizierte Benutzer zulassen?

  • Hi,


    ich habe folgendes Problem mit Notesmitteln zu lösen:


    Wir haben Kunden/Zweigstellen die über unseren Server Emails versenden.


    Damit nicht jeder über unseren Server versenden kann (relay) haben wir in der Konfiguration das Relay nur für bestimmt IP Kreise zugelassen (z.b [192.168.100.x]).


    Funktioniert alles ohne Probleme.


    Jetzt ist es so das es aber Mitarbeiter bzw. Kunden gibt die sich Mobil bewegen und dann über t-online auf unseren Server kommen, und damit immer unterschiedliche IP-Adressen haben.


    Wie soll ich das dann einstellen?


    Eine Lösung ist das ich eine Namensliste aller Personen pflege die generell Emails über unseren Server senden dürfen.


    Das ist aber nicht das was ich will, da ich ja immer wenn sich ein Benutzer ändert oder hinzukommt, diese Liste gepflegt werden muss.


    Gibt es mit Standardmittel eine Möglichkeit zu sagen das nur Authezifizierte Benutzer SMTP senden dürfen?


    Aber Vorsicht, die Einstellung "Ausnahmen für authentifizierte Benutzer" habe ich schon getestet. Dies gilt nur für POP und IMAP. SMTP kann ich trotzdem versenden.


    Gruß


    Markus

    CLS Development R4
    CLP Administration R6
    PCLP Administration R4 + R5

  • Hi.



    Wie soll das gehen?
    Einerseits möchtest du keine Benutzerliste Pflegen, andererseits sollen nur Authentifizierte Benutzer SMTP benutzen dürfen!?!?!?
    Wie soll das ohne Userliste gehen? Der Server muß doch irgendwo schauen können wer darf und wer nicht!?


    Was mir dazu einfällt ist das du die Domänen der anderen Kunden für SMTPrelay frei gibst. Aber dann kann halt auch jeder der diese Domänen benutzt deinen Server als Relay benutzen.....


    cu

    Wer Signaturen fälscht oder nachmacht oder gefälschte oder nachgemachte Signaturen in Umlauf bringt, ist selber Schuld.......

  • Hallo,


    ich dachte da an eine Einstellung wie im Exchange oder andere SMTP Server "Nur Benutzer die Authentifiziert sind".


    Es wäre doch schwach wenn es das im Domino nicht gibt, oder?


    Gruß


    Markus

    CLS Development R4
    CLP Administration R6
    PCLP Administration R4 + R5

  • Also bei mir gehts das... Wenn ich von extern mit nem POP3-CLient SMTP-Mails über meinen Server versende, gibts den Relay-Fehler: Aktiviere ich bei den Anti-Relais-Massanahmen (Eingang): "Ausnahmen für authentifizierte Benutzer: Relais-Funktion für alle authentifizierten Benutzern zulassen." gehts einwandfrei.


    Gilt hier evtl. auch SMTP after POP ?

  • Hi,


    also wie schon erwähnt, wenn ich die Option "Ausnahmen für authentifizierte Benutzer: Relais-Funktion für alle authentifizierten Benutzern zulassen." einschalte, muss ich mich bei PoP anmelden.


    Nehme ich aber jetzt Outlook, und sage dort nur über diesen Server versenden, also ohne POP abholen, geht das ohne anmeldung.


    Damit bin ich für Relay-Angriffe ziemlich offen, und es dauert nicht lange bis ich auf der ein oder anderen Blacklist lande.


    Das will ich verhindern.


    Gruß


    Markus

    CLS Development R4
    CLP Administration R6
    PCLP Administration R4 + R5

  • Also, wie gesagt - bei mir funzt das... Alle, die nicht VOR dem STMP-senden die Mails per POP abholen, werden abgewiesen.


    Evtl. kann man im Serverdokument bei den Anschlüssen noch was einstellen ? Ich bin gerade nicht am Server, kann das also nicht testen gerade.

  • Hi Du,


    Stell im Serverdokument unter Anschlüsse -> Internet Anschlüsse, im Register Mail, bei SMTP den "Name und Kennwort" auf "JA". Anschließend stellst Du im Konfigurationsdokumen Ausnahmen für authentifizierte Benutzer: auf Relais-Funktion für alle authentifizierten Benutzern zulassen.


    So nimmt der Server, zum Bsp. von Outlook Clients nur Mails entgegen, wo die Authentifizierung auch bei SMTP aktiv ist.


    Dies setzt vorraus, das es einen Benutzeraccount auf Seiten Domino gibt und ein KW hinterlegt ist.


    Alle anderen Relay Mails werden abgelehnt.


    Gruß
    Heinz

  • Hi,


    genau das habe ich ja eingestellt, und trotzdem konnte ich mit dem Outlook Client beim nur senden ohne weitere abfrage senden.


    Aber vieleicht habe ich etwas übersehen.
    Kann es sein das der Domino-Server mitbekommt wenn der Client aus dem internen Netzwerk kommt und dann SMTP zulässt?


    Außerdem, hast du kroweing, mal getestet ob dann bei der Einstellung ein versenden von Emails über eine Telnetsession auf den SMTP-Port zulässig ist?


    Normalerweise wird dies doch nur unterbunden wenn ich den Server so konfiguriere wenn ich generell kein relay zulasse. Du weißt schon, die zwei * setzen.


    Ansonsten wäre das nur eine Pseudo-Sicherheit.
    Welcher Profi verwendet für relay den eine Outlook-Client ;)


    Gruß


    Markus

    CLS Development R4
    CLP Administration R6
    PCLP Administration R4 + R5

  • Sorry das ich so lange gewartet hatte. Lieder hatte ich ein paar Browser Probleme und konnte nix posten. :(


    Also ich habe die einstelungen so getroffen und es funktioniert ohne Probleme. Ich kann mit Outlook Mails via SMTP Auth. an meinen Domino Server abgeben und dieser leitet diese ins Internet. Allerdings solltest Du beim testen einen Parameter beachten. Im konfigurationsdokument kann man über den Punkt "Anti-Relais-Maßnahmen für diese verbundenen Hosts durchführen" defineren, ob die Relay-Einstellung für alle Hosts oder nur für externe Hosts zieht. Hast Du zweiteres eingestellt, dann kann jeder Interne Client den Server als Relay misbrauchen.


    Ich habe mit meiner Einstellung ale nur denklichen Relaytests gemacht und er tut genau das was ich will.


    Mach doch mal für den Server temporär ein neues Dokument, welches nur die folgenden Einstelungen hat und Teste dann mal.


    Konfigurationsdokument:


    Router-Beschränkungen
    Mail nur von diesen Domänen zulassen:
    Mail ablehnen von Domäne(n):
    Mail nur von diesen Organisationen und Unterorganisationen zulassen (*/Acme, */Vertrieb/Firma):
    Mail von diesen Organisationen und Unterorganisationen ablehnen (*/Acme, */Vertrieb/Firma):
    Maximale Nachrichtengröße: 0 KB
    Alle Nachrichten mit niedriger Priorität senden, deren Größe zwischen diesen Grenzen liegt: Deaktiviert



    Relais-Steuerung (Eingang)
    Nur Mail zulassen, die an folgende externe Internet-Domänen gesendet wird: @Deine Domänen.de
    Mail ablehnen, die an folgende externe Internet-Domänen gesendet wird: (* bedeutet alle)
    Nur Mail zulassen, die von diesen Internet-Hosts an externe Internet-Domänen gesendet wird:
    Mail ablehnen, die von diesen Internet-Hosts an externe Internet-Domänen gesendet wird: (* bedeutet alle)
    Anti-Relais-Maßnahmen (Eingang)
    Anti-Relais-Maßnahmen für diese verbundenen Hosts durchführen: Alle verbundenen Hosts
    Diese verbundenen Hosts von Anti-Relais-Prüfungen ausnehmen:
    Ausnahmen für authentifizierte Benutzer: Relais-Funktion für alle authentifizierten Benutzern zulassen
    DNS-Blacklist-Filter
    DNS-Blacklist-Filter: Deaktiviert
    Verbindungssteuerung (Eingang)
    Namen des verbundenen Hosts im DNS verifizieren: Deaktiviert
    Verbindungen nur von diesen SMTP-Internet-Host-Namen bzw. IP-Adressen zulassen:
    Verbindungen von diesen SMTP-Internet-Host-Namen bzw. IP-Adressen ablehnen:
    Absendersteuerung (Eingang)
    Domäne des Absenders im DNS verifizieren: Deaktiviert
    Mail nur von diesen externen Internet-Adressen/Domänen zulassen:
    Mail von diesen Internet-Adressen/Domänen ablehnen:
    Empfängersteuerung (Eingang)
    Sicherstellen, dass im Domino Verzeichnis Empfänger in der lokalen Domäne vorhanden sind: Deaktiviert
    Nur Mail zulassen, die an diese Internet-Adressen gesendet wird:
    Mail ablehnen, die an diese Internet-Adressen gesendet wird:



    Absendersteuerung (Ausgang)
    Nur Mail zulassen, die von diesen Internet-Adressen an das Internet gesendet wird:
    Mail ablehnen, die von diesen Internet-Adressen an das Internet gesendet wird:
    Nur Mail zulassen, die von diesen Notes Adressen an das Internet gesendet wird:
    Mail ablehnen, die von diesen Notes Adressen an das Internet gesendet wird:
    Empfängersteuerung (Ausgang)
    Nur Mail zulassen, die an Empfänger mit folgenden Internet-Domänen oder Host-Namen gesendet wird:
    Mail ablehnen, die an Empfänger mit folgenden Internet-Domänen oder Host-Namen gesendet wird:


    Serverdokument:


    (SMTP Eingang)


    TCP/IP-Anschlussnummer:
    25


    TCP/IP-Anschlussstatus:
    Aktiviert


    Einstellungen zum Serverzugriff erzwingen:
    Nein



    Optionen für Authentifizierung:


    Name und Kennwort:
    Ja


    Anonym:
    Ja


    SSL-Anschlussnummer:
    465


    SSL-Anschlussstatus:
    Deaktiviert


    Optionen für Authentifizierung:


    Client-Zertifikat:
    Nicht verfügbar


    Name und Kennwort:
    Ja


    Anonym:
    Ja


    Ich nutze Notes aber es soll ja Kunden geben die nach Exchange migrieren. Wir verkaufen uns ja für Geld und dafür macht man ja bekanntlch alles. :)


    Viel Erfolg


    Heinz

  • Hi,


    vielen Dank für die ausführliche Antwort.


    Im Grunde ist das zu 95% die Einstellungen die ich auch gewählt habe.


    Lag wahrscheinlich daran das der Outlook-Client mit dem wir testen im Internen Netzt ist und der Dominoserver das irgendwie erkennt.


    Ich werde nächste Woche, da habe ich Urlaub ;-), mal von zu Hause testen wie das von extern ist.


    Dann muss ich mir wohl auch zuhauise mal Outlook :( installieren.


    Melde mich dann mal wie das Ergebnis ist.


    Trotzdem schon mal danke an alle.


    Gruß


    Markus

    CLS Development R4
    CLP Administration R6
    PCLP Administration R4 + R5

  • Hi,


    dann setzte die Einstellung auf:


    Anti-Relais-Maßnahmen für diese verbundenen Hosts durchführen: Alle verbundenen Hosts


    Dann ist es egal wo der Outlook Client ist und die Regel zieht auch in der Internen Domäne.


    Schönen Urlaub :D


    Heinz

  • Hi Marcus,


    ich kann kroewing nur zustimmen. In einem Kundenprojekt habe ich gerade die hier besprochene Thematik umgesetzt und es funktioniert alles so, wie man es erwartet (Domino 6.5.1 SuSE Linux).


    Relay geht nur mit Authentifizierung, ansonsten gehen nur Mails an die interne Domain.


    Zum Test mit Deinem lokalen Outlook: Ich habe nichts dazu gefunden, wie Lange Domino nach einer erfolgreichen Anmeldung die Session offenhält. Normalerweise sollte aber der Eintrag mit "alle verbundenen Hosts" ziehen.

    Für jedes Problem gibt es eine einfache Lösung, die es noch schlimmer macht.

  • Hallo an alle,


    ich habe das gerade mal getestet.


    Alle Einstellungen greifen so wie ich es mir gedacht und Ihr mir beschrieben habt.


    Irgendwie lag es an den internen test.


    Werde noch demnächst testen wie sich die Einstellung bei einer Telnetsession auf den Port 25 verhält.


    Melde mich dann wieder.


    Gruß


    Markus

    CLS Development R4
    CLP Administration R6
    PCLP Administration R4 + R5