This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

2x Emailserver DNAT

Hallo,

Ich habe folgendes Problem. Ich betreibe 2x Exchange Server mit unterschiedlichen domains. Dafür habe ich 2x DNAT-Regeln eingerichtet:

DNAT
Verkehrskennzeichner: Any → SMTP → WAN [Domain1 (x.x.x.106)] (Address)
Zielübersetzung: Exchange1 → SMTP

DNAT
Verkehrskennzeichner: Any → SMTP → WAN [Domain2 (x.x.x.107)] (Address)
Zielübersetzung: Exchange2 → SMTP

Der Emailversand der beiden Exchangeserver untereinander funktioniert nicht.
Eigentlich müsste doch der Exchange1 seine E-Mails über die x.x.x.106 raus ins WAN schicken und dann über die IP x.x.x.107 wieder reinkommen um die E-Mail beim Exchange2 abzulegen. Funktioniert aber leider nicht. Beide Exchangeserver können von anderen E-Mailserver empfangen, nur nicht diese beiden untereinander. Domain1.com kann Domain2.com keine E-Mail schicken und umgekehrt. Hat jemand eine Idee woran das liegen könnte?

Gruß
Thomas



This thread was automatically locked due to age.
Parents
  • Was an dieser Config auf alle Fälle fehlt ist die andere Richtung, SNAT.

    Exchange1 -> SMTP -> Any über "WAN [Domain1 (x.x.x.106)] (Address)"
    Exchange2 -> SMTP -> Any über "WAN [Domain2 (x.x.x.107)] (Address)"

    Sonst greift das Masquerading und das geht i.d.R. über die Adresse, die das Default Gateway der UTM hat.
    Wenn Du mehrere Default Gateways hast dann musst Du mit Multipath Regeln den Traffic entsprechend lenken, da sonst der Traffic mal dort und mal dort raus geht.

    Damit sich die beiden Server kennen wirst Du vermutlich Split-DNS Configs setzen müssen, um "FQDN MX-Record von Exchange1/2" über die lokalen IP-Adressen anzusprechen.
    WENN über extern funktioniert, dann muss die externe Adressierung der MX-Records sauber sein.

    Gruß / Regards,

    Kevin
    Sophos CE/CA (XG+UTM), Gold Partner

  • Habe es mit Full NAT hinbekommen. Spricht etwas dagegen?

     

    Full NAT
    Verkehrskennzeichner: Any → SMTP → WAN [domain1 (x.x.x.106)] (Address)
    Quellübersetzung: Internal Firma1 (Address)
    Zielübersetzung: Exchange1 → SMTP

    Full NAT
    Verkehrskennzeichner: Any → SMTP → WAN [domain2 (x.x.x.107)] (Address)
    Quellübersetzung: Internal Firma2 (Address)
    Zielübersetzung: Exchange2 → SMTP

     

    Mit zusätzlichem SNAT habe ich es noch nicht probiert.

     

    Gruß

    Thomas

  • Full NAT + SNAT macht für dieselbe Maschine+Service ja auch keinen Sinn.

    Ich teile es gerne lieber auf in eingehend (DNAT) und ausgehend (SNAT). Wenn Du eher aus der Cisco ASA-Richtung kommst ist Full NAT vermutlich logischer, denn die statics unter Cisco IOS funktionieren prinzipiell genau so. Im Falle von SMTP ist Full NAT durchaus sinnvoll, bei ActiveSync beispielsweise nicht unbedingt, da reicht die eingehende Regel (DNAT) auch schon aus.

    Gruß / Regards,

    Kevin
    Sophos CE/CA (XG+UTM), Gold Partner

  • Update:

    Mit Full Nat funktioniert smtp. Die beiden Exchange Server können sich gegenseitig E-Mails schicken nachdem ich einen internen DNS-Eintrag geändert habe.

     

    OWA funktioniert auch mit einer HTTPS DNAT-Regel. Für IMAP und IMAP SSL habe ich noch 2x DNAT-Regeln.


    Ein Problem habe ich noch. Unsere iPhones können sich nicht mehr am Exchange anmelden. Habe ich noch eine DNAT-Regel vergessen??

     

    Gruß

    Thomas

  • Auf den iPhones bekomme ich einen Accountfehler :-(

  • Probier mal die Iphones ohne internes WLAN über LTE verbinden zu lassen.

    Falls es dann geht musst du im internen DNS den Host der bei dir im OWA drin ist überlagern mit der internen Adresse des Exchange.

    So hab ich es gemacht als unsere IPhones sich nicht connecten konnten intern.

     

    greets

    zaphod
    ___________________________________________

    Home: Zotac CI321 (8GB RAM / 120GB SSD)  with latest Sophos UTM
    Work: 2 SG430 Cluster / many other models like SG105/SG115/SG135/SG135w/...

  • Hallo Zusammen.

    Es funktioniert jetzt alles wie es soll. Ich hatte folgende Probleme:

    1. Falscher DNS-Eintrag im internen Netzwerk

    2. iOS10 iPhones haben keine Probleme, nur die iOS11 Beta6 iPhones können keine E-Mail mehr abholen

     

    SMTP habe ich als Full NAT laufen und die anderen Exchange Dienste als DNAT. Damit scheint es zu funktionieren

    Danke für eure Hilfe!

    Gruß
    Thomas

  • Hallo Thomas,

    das funktioniert zwar so.. aber ist auch gefährlich.

    Du leitest alles direkt an den Exchange weiter ohne das du deine Firewall Funktionen nutzt.

    Die UTM bietet dir eine WAF (Web Application Firewall) in der wird der Exchange nochmal vor Angriffen geschützt (OWA usw.).

    Es ist dringend zu empfehlen die WAF Funktion zu nutzen für die Bereitstellung der internen Exchange-Dienste.

     

    greets

    zaphod
    ___________________________________________

    Home: Zotac CI321 (8GB RAM / 120GB SSD)  with latest Sophos UTM
    Work: 2 SG430 Cluster / many other models like SG105/SG115/SG135/SG135w/...

  • Hallo Thomas,

    Erstmal herzlich willkommen hier in der Community !

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    See Accessing Internal or DMZ Webserver from Internal Network which validates your use of a Full NAT.  In this situation, I would put the multiple domains together in a single Exchange environment so that you don't have the problem you're having.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Reply
  • Hallo Thomas,

    Erstmal herzlich willkommen hier in der Community !

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    See Accessing Internal or DMZ Webserver from Internal Network which validates your use of a Full NAT.  In this situation, I would put the multiple domains together in a single Exchange environment so that you don't have the problem you're having.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Children
No Data