|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | ||||||
|
Futur Membre du Club
![]() Inscription : octobre 2006 Messages : 79 ![]() |
Bonjour à tous,
J'ai un petit soucis, en effet je ne peut subitement plus envoyer de mail depuis l'un de mes sites autorisé à envoyer des mails (mynetworks) Code :
Conf de postfix Code :
89.xxx.xxx.xxx 81.xxx.xxx.xxx 217.128.xxx.xxx Je précise quelques test que j'ai effectué. Code :
Merci d'avance pour vos réponses. |
||||||
|
|
00
|
|
|
#2 |
![]() ![]() Inscription : juin 2003 Messages : 4 893 ![]() |
Le message d'erreur vient du client ou du serveur ?
Comment est organisée ton architecture ?
__________________
Modérateur PHP |
|
|
00
|
|
|
#3 |
|
Futur Membre du Club
![]() Inscription : octobre 2006 Messages : 79 ![]() |
Le message viens du serveur(postfix), puisque s'est lui qui enregistre les log.
Concernant mon arch, j'ai 4 sites dont 1 hébergeant mon serveur de courier. Les 3 autres se connectes à ce dernier pour consulter leurs mails. Quoi dire de plus ..? |
|
|
00
|
|
|
#4 |
|
Membre confirmé
![]() Inscription : mars 2007 Messages : 202 ![]() |
d'ou envoies tu le mail ? l'ip publique du server est elle bien 217.128.xxx.xxx ou bien il est sur un autre site ?
peux tu poster un postconf -n et un peu plus de logs du pb. poste egalement le master.cf |
|
|
00
|
|
|
#5 | ||||
|
Futur Membre du Club
![]() Inscription : octobre 2006 Messages : 79 ![]() |
J'envoi le mail depuis 217.128.xxx.xxx vers mon serveur 91.xxx.xxx.xxx (saphire)
Concernant les logs je n'en ai pas d'autres par rapport à ce problèlme MASTER.CF Code :
Code :
|
||||
|
|
00
|
|
|
#6 |
|
Membre confirmé
![]() Inscription : mars 2007 Messages : 202 ![]() |
c'est le reject_unknown_client du stage
Code :
smtpd_client_restrictions = reject_unknown_client, permit_mynetworks sincerement je te conseille de ne pas utiliser reject_unknown_client, bcp trop restrictif et source de false positive. |
|
|
00
|
|
|
#7 |
|
Futur Membre du Club
![]() Inscription : octobre 2006 Messages : 79 ![]() |
Oui mais tu restreins comment tes clients smtp?
|
|
|
00
|
|
|
#8 |
|
Membre confirmé
![]() Inscription : mars 2007 Messages : 202 ![]() |
tu veux restreindre comment ?
de quel clients parles tu ? les tiens, c'est a dire ceux de tes sites ou bien les clients exterieurs, c'est a dire les smtp qui t'envoie un mail ? |
|
|
00
|
|
|
#9 | ||
|
Futur Membre du Club
![]() Inscription : octobre 2006 Messages : 79 ![]() |
Je veux faire en sorte, que seul les 3 sites + mon serveur, ont le droit d'utiliser mon serveur mail pour envoyer des mails !
Tout les autres doivent être rejeter. C'est dans ce but que j'ai utilisé Sinon, j'ai verifié, j'avais bien tester hier soir sans ce reject_unknown_client dans ce cas j'ai ces log ci: Code :
|
||
|
|
00
|
|
|
#10 | ||
|
Futur Membre du Club
![]() Inscription : octobre 2006 Messages : 79 ![]() |
Je pense avoir trouvé mon problème
Code :
|
||
|
|
00
|
|
|
#11 | |||
|
Membre confirmé
![]() Inscription : mars 2007 Messages : 202 ![]() |
Citation:
dans ce cas reject_unknown_client n'est pas utile pour ca. c'est le parametre mynetworks qui specifie les reseau autorisés a relayer. et si tu obtiens un Relay access denied dans ton dernier test c'est que ton reseau n'est pas mentionné ou bien que tu as une erreur de conf suite a ta modif. reposte le postconf -n a jour. |
|||
|
|
00
|
|
|
#12 | |||
|
Membre confirmé
![]() Inscription : mars 2007 Messages : 202 ![]() |
Citation:
ce parametre rejette les requetes dans les cas suivants: (extrait de la doc de postfix) the client IP address->name mapping fails the name->address mapping fails, or the name->address mapping does not match the client IP address. pour ce que tu veux faire c'est mynetworks tout simplement qui doit etre utilisé. |
|||
|
|
00
|
|
|
#13 |
|
Futur Membre du Club
![]() Inscription : octobre 2006 Messages : 79 ![]() |
Oui, mais si l'ip ne correspond pas avec le nom et/ou inversement, c'est que la source n'est pas fiable non?
Normalement, ces résolutions ip / nom doivent fonctionner ! Et d'ailleur je ne comprend pas pourquoi d'un jour à l'autre cette résolution ne fonctionne plus. J'ai appelé mon FAI à ce sujet... ils ne veulent rien savoir, pour eux ce n'est pas un problème. Je suis pas aidé.............. |
|
|
00
|
|
|
#14 | |
|
Membre confirmé
![]() Inscription : mars 2007 Messages : 202 ![]() |
Citation:
pas vraiment, il y a de multiples facteurs et d'experience avec cette regle tu auras de nombreux false positive |
|
|
|
00
|
|
|
#15 | |
|
Futur Membre du Club
![]() Inscription : octobre 2006 Messages : 79 ![]() |
mais si cette option n'est pas utile, alors pourquoi l'avoir créer?
Citation:
|
|
|
|
00
|
|
|
#16 |
|
Membre confirmé
![]() Inscription : mars 2007 Messages : 202 ![]() |
elle peut convenir dans certain cas, ou bien dans le cas de politique tres stricte.
mais sur un serveur public en prod c'est deconseillé. oui cette regle est connue pour etre tres fortement restrictive et provoquer de nombreux false positive. le pb vient que de nombreux serveurs de mails ne remplissent pas les criteres verifiés par cette regle. Et ce ne sont pas forcement des relais spam. ce n'est pas la faute de la regle, qui impose de suivre a la lettre les RFC sur ce point, mais celle d'administrateurs mails peu regardant sur la conformité de leur systeme. apres libre a toi d'appliquer cette regle et donc de risquer de perdre des messages. C'est un choix, mais que tes users risquent de ne pas partager ! |
|
|
00
|
|
|
#17 | |
|
Futur Membre du Club
![]() Inscription : octobre 2006 Messages : 79 ![]() |
Tu m'a l'air bien aux faits sur ce sujet, je te remerci pour tes explications. Je pense que je vais laisser cette option de coté.
Toutefois, je reprend ce que tu me disai plus haut : Citation:
Qu'en pense tu ? |
|
|
|
00
|
|
|
#18 |
|
Membre confirmé
![]() Inscription : mars 2007 Messages : 202 ![]() |
tu as raison, meme si spoofer l'ip de connection c'est quand meme pas tous les jours que cela va se produire donc la securité de base que fourni mynetworks est correcte.
Le pb se pose surtout quand tu as besoin d'identifier des laptops par exemple qui par nature vont changer d'ip regulierement. la seule solution dans ce cas c'est un mechanisme d'authentification sur le SMTP: le SASL. cela demande un peu de config mais c'est desormais je pense incontournable, car cela procure une securité plus fine que l'ip ou le range ip. |
|
|
00
|
|
|
#19 |
|
Futur Membre du Club
![]() Inscription : octobre 2006 Messages : 79 ![]() |
Bizarement, je m'attendais à cette réponse
Merci pour ton aide je vais m'intéresser à cette solution. Salut |
|
|
00
|
Copyright © 2000-2012 - www.developpez.com