Jump to content

exch 2010 - Internet-Empfangsconnector


FloXXI
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo allerseits,

 

in meiner Organisation steht eine Exchange 2010 SP1 Installation mit vorgeschaltetem TMG, d.h. ohne Edge-Server. Zum Empfang von Mails aus dem Internet wurde bis jetzt ein Mailserver verwendet, der sozusagen als Gateway für alle internen Mailserver dient und für den am Exchange ein Empfangsconnector ohne Authentifizierung eingerichtet ist.

 

Nun wollte ich die ExchangeServer direkt ans Internet anbinden (so wie es das Projekt auch vorsieht) und habe zu diesem Zweck einen Empfangsconnector konfiguriert, der von allen IP-Adressen ohne Authentifizierung Mails akzeptiert. Anschließend habe ich mit Telnet getestet und folgendes festgestellt:

von externen an interne Adressen ohne Authentifizierung -> wird zugestellt -> :)

von internen an externe Adressen ohne Authentifizierung -> unable to relay -> :)

von internen an interne Adressen ohne Authentifizierung -> wird zugestellt -> :suspect:

 

Mit dieser Konfiguration wäre es also möglich mit der Mailadresse eines anderen innerhalb unserer Organisation Mails zu verschicken...so soll das nicht sein. Hat jemand einen Tipp für mich??

 

Danke!

Link zu diesem Kommentar

Das löst aber das eigentliche Problem nicht, oder? :suspect:

 

Die generelle Gefahr, dass von außerhalb Mails mit gefälschten Absendern eingeworfen werden besteht ja weiterhin.

 

Außerdem haben wir zahlreiche Mitarbeiter, die auch von zuhause oder sonstwo (ohne VPN-Einwahl) Mails verschicken können und sollen. Den IP-Bereich für den Connector mit Authentifizierung auf die internen IPs zu beschränken hilft uns also ohnehin nicht umfassend.

Link zu diesem Kommentar

Hi.

 

dass von außerhalb Mails mit gefälschten Absendern eingeworfen werden besteht ja weiterhin.

 

Korrekt, und genau das nennt man u.a. SPAM. Wo ist jetzt genau dein Problem?

 

Außerdem haben wir zahlreiche Mitarbeiter, die auch von zuhause oder sonstwo (ohne VPN-Einwahl) Mails verschicken können und sollen

 

Das wird ja mit dem Vorschlag von Norbert erledigt. Es darf nur ein authentifizierter User über diesen Connector senden.

 

LG Günther

Link zu diesem Kommentar

Ich war dem Irrtum unterlegen, dass ich durch entsprechende Empfangsconnector-Konfiguration zumindest verhindern könnte, Mails mit gefälschten Absendern meiner eigenen Organisation zu erhalten.

 

Der Vorschlag von Norbert ist sicherlich sinnvoll, verhindert aber doch nicht, dass beispielsweise ein böswilliger Mitarbeiter von zuhause (und d.h. die Mail kommt nach meinem Verständnis am anonymen Connector an) mit der Absenderadresse eines anderen Mitarbeiters (oder sonst eine Adresse) Mails einwirft.

 

Klärt mich auf, wenn ich jetzt völlig falsch liege!? :confused:

Link zu diesem Kommentar

Hi.

 

dass beispielsweise ein böswilliger Mitarbeiter von zuhause

 

Das kannst du aber verhindern, indem die Mitarbeiter ausschließlich über Outlook Anywhere oder OWA auf den Exchange Server zugreifen können. Dann hast du die Möglichkeit über den Absenderfilter Mails von extern, die mit dem eigenen Domänennamen daherkommen zu filtern.

 

LG Günther

Link zu diesem Kommentar
Das löst aber das eigentliche Problem nicht, oder? :suspect:

 

Doch. Intern ist keine Adressfälschung mehr möglich. Genau deine Anforderung von oben.

 

Die generelle Gefahr, dass von außerhalb Mails mit gefälschten Absendern eingeworfen werden besteht ja weiterhin.

 

Man setzt seine eigene SMTP Domain auf die Blacklist und schon kann von aussen nix mehr kommen. :)

 

Außerdem haben wir zahlreiche Mitarbeiter, die auch von zuhause oder sonstwo (ohne VPN-Einwahl) Mails verschicken können und sollen. Den IP-Bereich für den Connector mit Authentifizierung auf die internen IPs zu beschränken hilft uns also ohnehin nicht umfassend.

 

Doch, die sollen einfach Port 587 nutzen und sich authentifizieren. Wo siehst du jetzt das Problem?

 

Bye

Norbert

Link zu diesem Kommentar

Also danke erstmal für die Vorschläge, die helfen mir auf jeden fall schonmal weiter. ;)

 

Ja, aus dem eigenen Netz ist dann keine Adressfälschung möglich, das hab ich auch nicht bestritten. :)

Mein Problem war eher das generelle Problem der Absenderfälschung beim Versand von internen an interne Adressen unabhängig vom Netz...ich hab da allerdings auch noch Nachholbedarf was generelles Know-How zum Betrieb von Mailservern angeht. :o

Link zu diesem Kommentar
  • 3 Wochen später...
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...