Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

POP3 - Zugriff via HTTP-Proxy möglich?

Hi @all,

wir haben das Problem bei einem Kunden, dass wenn man z.B. mit Thunderbird (E-Mail Client) per POP3 o.ä. Protokollen von Intern auf einen Externen Mailserver zugreifen möchte, dass dies über den Proxy nicht funkt. Keine Verbindung möglich.

Folgende Struktur liegt vor:
- ASG 220 
- V7.3xx
- User Auth. via eDirectory SSO
- nur spez. Gruppen dürfen ins Internet (hinterlegt im eDirectory) und b. Web Security
- Proxy-Mode: eDirectory SSO
- Allowed Target Services (for Proxy): http/s, pop3/ssl, smtp/ssl, imap/ssl, ftp, etc...

Internetzugriff (http/https) via Proxy mit User Auth. funkt. einwandfrei.
Nur, wenn man mit dem E-Mail Client z.B. Thunderbird auf einen Pop3-Server zugreifen möchte, das funkt. z.B. nicht, ebenfalls FTP auch nicht.

Könnte es am E-Mail Client liegen? Funkt. die Konstellation überhaupt so? Muss man spez. am E-Mail/FTP-Client angeben?

Mein Gedanke ist einfach, dass man nur über den Proxy mit User Auth. auf Internet-Dienste zugreifen kann. 

Klar, ich könnte ja auch einfach eine Packet-Filter Regel anlegen, INT -> POP3 -> ANY -> Allow.
Dann muss sich der User aber nicht auth.

Ich bin im WWW noch ein bisschen am suchen, ob ich mehr Infos darüber finde...vielleicht hat aber jemand von euch so ein ähnl. Problem schon gehabt - please post. thx....

Mail-Security is nicht (keine Liz.)


Gruß MrBrown


This thread was automatically locked due to age.
  • [Entschuldige dass ich auf Englisch muss... die Woerter kommen nicht auf Deutsch...]

    If I understand how Thunderbird works, it is an actual client like Outlook, so I guess that you need to open a port for outbound mail.  Ask the client if they use port 25 and or port 587 for Thuderbird.  I don't think you need the POP3 rule above.

    MfG - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Thx4answer. =) That's no problem that i get feedback/solutions in english ;-)

    Mir geht es hauptsächlich darum, dass niemand ohne Auth., egal ob per FTP, POP3, SMTP oder IMAP aufs Internet/auf die Internet-Dienste zugreifen kann. Bzw. nur freigegebene User zugreifen dürfen. 

    Das kann ich ja nur so regeln, dass im Client (egal ob z.B. FileZilla (ftp-client), thunderbird (mail-client supported: pop3, smtp, imap)) einen Proxy eintrage!?
    Wenn der/die Client/s dies unterstützt/das unterstützen!

    Einige User nutzen POP3 oder IMAP um auf ihr Postfach zuzugreifen.

    Wird das so, wie ich es mir vorstelle, überhaupt von der Astaro (ohne Mail Security) und nur über Proxy unterstützt?
  • Hallo Nachbar (du bist ja ganz hier in der Nähe *g*)!

    Glaube kaum, dass das so wie von dir gewünscht klappen kann. Wie sollte sich der User denn per POP/SMTP/IMAP authentifizieren? Sowas wird in diesen Protokollen afaik nicht unterstützt.

    Gruß
    Bastian
  • Again, sorry about English...

    Bastien, I guess you could use authenticated relaying and a smart host, aber wozu?

    If they use a web browser, you have no control over their email.  If they are using a client (I know Outlook), you might be able to fool it into sending the mail through the Astaro proxy, but that would leave your company's mark on the email, and you probably don't want to do that.

    You can block outbound SMTP traffic by creating a packet filter rule dropping it.  That would prevent the users from sending non-company email with a client; the only outbound email would be via the proxy.

    MfG - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hello,

    thanks for your answers. 

    It doesn't work, how i fancy it. This morning a co-worker said that i can enable the SMTP/POP3-Proxy @ Mail Security without a license, but there i can only activate "allowed users/groups". if they relayed over the astaro. 
    The Anti-Virus/-Spam i can't use, but this is @ the moment not important.

    Now i modify my packet-rule for internal network, that allow the service group "email messaging".

    Wish a nice and workfull day ;-)

    greetz