Author Topic: WinServ2003+KWF+KMS+VPN  (Read 4108 times)

0 Members and 1 Guest are viewing this topic.

Offline Angel_of_Sorrow

  • Full Member
  • ***
  • Posts: 151
  • Karma: +5/-1
    • http://
WinServ2003+KWF+KMS+VPN
« on: March 02, 2009, 11:28:34 »
проблема следующего толка - есть сервер на котором стоит керио вин роут фаервол - раздает трафик на контору (около 90 машин),на той же машине стоит керио мэйл сервер- который гоняет почту.сам сервер имеет выход только в тонет а почта должна ходить еще и во внешку.Для досступа во внеху есть VPN подключение.Каким образом надо задать правила в KWF чтоб VPN трафик разрешал  только почту (которая ходит во внехху), а остальной трафик шел на тонет ?
может кто нить помомжет кто сталкивался
« Last Edit: March 02, 2009, 11:29:39 by Angel_of_Sorrow »

Offline Nanobot

  • Newbie
  • *
  • Posts: 19
  • Karma: +0/-0
WinServ2003+KWF+KMS+VPN
« Reply #1 on: March 02, 2009, 12:11:05 »
сделай тупо: на сервер виртуалку ставь, на нее майл, а на фаерволе  виртуалке огранич. советую wmvare server

Offline Angel_of_Sorrow

  • Full Member
  • ***
  • Posts: 151
  • Karma: +5/-1
    • http://
WinServ2003+KWF+KMS+VPN
« Reply #2 on: March 02, 2009, 12:37:52 »
проблема в том что перестановка почтовика с ноля довольно хлопотное занятие - особенно в рамках конторы ( потому хотелось бы на действующем так сказть

Offline .05

  • Full Member
  • ***
  • Posts: 225
  • Karma: +2/-1
WinServ2003+KWF+KMS+VPN
« Reply #3 on: March 03, 2009, 15:07:42 »
Quote from: Angel_of_Sorrow
проблема следующего толка - есть сервер на котором стоит керио вин роут фаервол - раздает трафик на контору (около 90 машин),на той же машине стоит керио мэйл сервер- который гоняет почту.сам сервер имеет выход только в тонет а почта должна ходить еще и во внешку.Для досступа во внеху есть VPN подключение.Каким образом надо задать правила в KWF чтоб VPN трафик разрешал  только почту (которая ходит во внехху), а остальной трафик шел на тонет ?
может кто нить помомжет кто сталкивался

У Вас 2 сетевых интерфейса в керио, 1ый тонет, второй впн, так?
Делаете:
1. Шлюз по умолчанию: шлюз для впн
2. Загружаете маршруты на томск
3.Делаете рулсы в ТП:
для ната вида: источник-локальная_сеть назначение-тонет_интерфейс сервисы-сервисы_ для_ната использовать_нат-да_по_дефолту
остальное что для ната есть удалить
Для почты источник-файрвол назначение-впн_интерфейс,тонет_интерфейс сервисы-сервисы_ для_почты использовать_нат-нет

На данном этапе Ваш почтовый сервер имеет доступ во внеху, а пользователи только в тонет

А теперь о грустном.
Если у Вас IP на впн - динамический, то Вы получаете отлуп на большинстве почтовых серверов при отправке почты + не имеете возможность получать почту от других почтовых серверов. Или иными словами - весь этот огород попросту не имеет смысла, но есть иные способы решить данную проблему
« Last Edit: March 03, 2009, 15:11:56 by .05 »
Ведь я только всего и хочу, чтобы всё всегда было по-моему

Offline Angel_of_Sorrow

  • Full Member
  • ***
  • Posts: 151
  • Karma: +5/-1
    • http://
WinServ2003+KWF+KMS+VPN
« Reply #4 on: March 03, 2009, 15:24:33 »
Quote from: .05
У Вас 2 сетевых интерфейса в керио, 1ый тонет, второй впн, так?
Делаете:
1. Шлюз по умолчанию: шлюз для впн
2. Загружаете маршруты на томск
3.Делаете рулсы в ТП:
для ната вида: источник-локальная_сеть назначение-тонет_интерфейс сервисы-сервисы_ для_ната использовать_нат-да_по_дефолту
остальное что для ната есть удалить
Для почты источник-файрвол назначение-впн_интерфейс,тонет_интерфейс сервисы-сервисы_ для_почты использовать_нат-нет

На данном этапе Ваш почтовый сервер имеет доступ во внеху, а пользователи только в тонет

А теперь о грустном.
Если у Вас IP на впн - динамический, то Вы получаете отлуп на большинстве почтовых серверов при отправке почты + не имеете возможность получать почту от других почтовых серверов. Или иными словами - весь этот огород попросту не имеет смысла, но есть иные способы решить данную проблему
спасибо за понимание сочувствие и рецепт )
а какой рецепт можете предложить в данном случае с учетом того что преыдущий не вполне оправдывает себя ?я не напрашиваюсь но пару наводок может кините а дальше и сам додумаю и доведу если можно

Offline .05

  • Full Member
  • ***
  • Posts: 225
  • Karma: +2/-1
WinServ2003+KWF+KMS+VPN
« Reply #5 on: March 03, 2009, 15:42:18 »
Quote from: Angel_of_Sorrow
спасибо за понимание сочувствие и рецепт )
а какой рецепт можете предложить в данном случае с учетом того что преыдущий не вполне оправдывает себя ?я не напрашиваюсь но пару наводок может кините а дальше и сам додумаю и доведу если можно
Тогда вопросы и пища для размышлений:
Можно ли разрешить внешку на интерфейсе с тонетом? (ограничить пользователей томском можно очень легко потом)
Если да, то IP для интерфейса с тонетом статический? есть ли наго MX  запись?
Каков примерный объем получаемой почты? Насколько успешна борьба со спамом? (эти 2 вопроса решают затратность почты)
Каковы условия предоставления почтового релея провайдером? лежит ли он в томской зоне? (При отправке почты через томский релей, вы сводите к нулю затраты на отправку своей почты и одновременно практически 100% гарантируете ее доставку минуя фильтры получающей стороны)
« Last Edit: March 03, 2009, 15:43:36 by .05 »
Ведь я только всего и хочу, чтобы всё всегда было по-моему

Offline Angel_of_Sorrow

  • Full Member
  • ***
  • Posts: 151
  • Karma: +5/-1
    • http://
WinServ2003+KWF+KMS+VPN
« Reply #6 on: March 03, 2009, 15:52:57 »
Quote from: .05
Тогда вопросы и пища для размышлений:
Можно ли разрешить внешку на интерфейсе с тонетом? (ограничить пользователей томском можно очень легко потом)
Если да, то IP для интерфейса с тонетом статический? есть ли наго MX  запись?
Каков примерный объем получаемой почты? Насколько успешна борьба со спамом? (эти 2 вопроса решают затратность почты)
Каковы условия предоставления почтового релея провайдером? лежит ли он в томской зоне? (При отправке почты через томский релей, вы сводите к нулю затраты на отправку своей почты и одновременно практически 100% гарантируете ее доставку минуя фильтры получающей стороны)
внешку есть только по vpn подключению ((
ip адрес томский статик,mx запись наличествует
обьем почты - около 200-250 писем в день с вложениями(в основном документы типа екселя и ворда ),релэй пользую собственный(закрытый,то есть только для своей локали,Dns корректно настроен - потому все вроде ходит- прична использования своего релэя- то что провайдерский падает оч регулярно и почта не ходит   ),спаму нету вообще (что странно),в качестве почтового сервера стоит кстати KMS
« Last Edit: March 03, 2009, 15:55:06 by Angel_of_Sorrow »

Offline .05

  • Full Member
  • ***
  • Posts: 225
  • Karma: +2/-1
WinServ2003+KWF+KMS+VPN
« Reply #7 on: March 04, 2009, 17:51:06 »
А как сейчас почта ходит? входящие только с томска принимаются?
Ведь я только всего и хочу, чтобы всё всегда было по-моему

Offline Angel_of_Sorrow

  • Full Member
  • ***
  • Posts: 151
  • Karma: +5/-1
    • http://
WinServ2003+KWF+KMS+VPN
« Reply #8 on: March 05, 2009, 08:44:46 »
да к сожалению - причем по этому поводу руководство оч ругаеться (

Offline .05

  • Full Member
  • ***
  • Posts: 225
  • Karma: +2/-1
WinServ2003+KWF+KMS+VPN
« Reply #9 on: March 05, 2009, 18:47:26 »
Quote from: Angel_of_Sorrow
да к сожалению - причем по этому поводу руководство оч ругаеться (

Раз ругается, то нужен статический белый IP. Вариантов много, можно у ISP выкупить, колокейшн (дорого правда), размещение маил сервера на площадке в инете (забирать почту потом через ваш впн тунель) и тд
Ведь я только всего и хочу, чтобы всё всегда было по-моему