邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: EX2K7 未中继反垃圾邮件设置 [打印本页]

作者: tarian    时间: 2008-7-22 11:56
标题: EX2K7 未中继反垃圾邮件设置
问题:可以阻止所有外网发来的邮件,但无法接受例外的IP发来的邮件。

测试1、使用EX2K7自带的反垃圾邮件,在IP阻止列表中添加A,B,C类所有IP段。再在IP允许列表中添加我要接受的IP发来的邮件。(图一、图二)
(图一) (图二)


但最后在OWA查询来自66.167.*.*的邮件没有,已经被拒绝。(图三) (图三)

[ 本帖最后由 tarian 于 2008-7-24 10:13 编辑 ]
作者: tarian    时间: 2008-7-22 12:03
测试2、依然使用E2K7的反垃圾邮件,在IP阻止列表中除去我需要列外的IP:66.167.*.*再加上其它所有的A、B、C类IP来测试。但我在IP允许列表中不添加任何IP,或者添加列外IP也进行测试。得到的结果同上。(图四,图五)
(图四) (图五)

图六是在允许列表中添加了列外IP后邮件被拒绝的信息
(图六)


图七是允许列表中没有添加例外IP的拒绝信息。
图七)

[ 本帖最后由 tarian 于 2008-7-22 12:19 编辑 ]
作者: tarian    时间: 2008-7-22 12:25
测试四、把IP阻止列表中留空,即把先前添加的IP都删除,在IP允许列表中也添加我要例外的IP,能收到外网所有邮件,这个就不抓图了。
测试五、把IP阻止列表中留空,即在IP阻止列表中不添加任何IP,在IP允许列表中也不添加任何IP,最后结果也是能收到所有的邮件。这个也不抓图了。

下面是经典的测试六:
测试六,我把IP允许列表留空,即不添加我的例外IP,再在IP阻止列表中添加A、B、C类IP,但其中B类IP我除去了172.16.0.0-172.31.255.255来测试得出了意想不到的结果。(图八、图九)
(图八)

(图九).


恭喜我自己,我收到邮件了

但这是为何原因,难道是阻止了B类的私有IP???那这样的话,我如何阻止来自其它外网的垃圾邮件???

请求大家的帮助!忘记说明了,由于我测试发送邮件的服务器不在中国,所以暂时无法测试再例外B类的内网IP。





再次恭喜自己,今天晚上得到服务器内网IP,再添加测试时发现IP阻止列表禁的竟是自己的内网网关的IP..答案也出来了.将再考虑如何来禁止所有IP开放所需IP.

谢谢

2008-07-22
Tarian

[ 本帖最后由 tarian 于 2008-7-22 22:58 编辑 ]
作者: 钉子    时间: 2008-7-22 23:07
OK,经过你的测试结果出来了,你接下来需要做的应该是所有通过网关收到的邮件不将邮件的来源IP自动修改成内网的网关的IP。我们遇到很多这样的防火墙或是ISA的配置造成所有邮件都认为是可信IP所发的邮件导致反垃圾策略失效。
作者: tarian    时间: 2008-7-23 17:10
就像钉子哥说的一样,我现在迷糊了,我应该在防火墙上修改还是在EX2K7上修改呢?


谢谢
作者: 钉子    时间: 2008-7-24 00:15
你用的是什么防火墙。如果是硬件防火墙,你可以直接找对应的供应商,让他们告诉你怎么设定会快一些。
作者: tarian    时间: 2008-7-24 10:04
首先感谢丁大哥的帮助!
下面我说一下我的防火墙是ROS(即软件路由防火墙)其自带路由和防火墙和VPN等,用一台PC可以实现思科高端产品的功能.(如果也有使用同类产品的可以借鉴)
在ROS中为了使整个内网都可以共享上网,在ROS上设置了一条srcnat规则,action设置为masquerade,这个masquerade是一个特别的例子,主要用在无固定IP网关的情况下,比如ADSL拨号等,masquerade比nat效率低的原因是nat直接指出需要伪装的源地址,而masquerade需要伪装的源地址必须到默认网关中寻找,其次只能用在外网IP只有一个的情况,如果有多个wan接口就不能用masquerade,而只能用nat,因为nat可以手工指定多个需要伪装的源IP地址,而masquerade却只能找到一个地址,就是默认网关的地址.由于nat设置比masuqerade复杂,加上现在大量的ros教程都是以masquerade方式共享上网,所以目前在用的ros大多数采用masquerade设置共享.通过上面的分析,我们可以看出为什么在端口映射后,外网访问的IP都成了内网网关,解决的方法有两种,一是改用nat方式,这种方式有局限性,只能用于有固定IP的外网,若是ADSL则不能使用;另一个方法则是通过调整masquerade的设置来完成显示外网IP,具体操作如下,进入winbox,点击ip>firewall>nat打开防火墙设置界面,双击原来建立的srcnat规则masquerade(用于共享上网),在"General"选项卡的"Out Interface"选中"lan"即您的内网网卡,单击前面的小方框,将出现"!",单击"OK"完成设置.现在你内网的EX2K7收到的邮件源IP将是真实IP.

以上部分内容来自网络,借此方法来达到显示源邮件的真实IP.

谢谢
2008-07-24

Tarian




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/) Powered by Discuz! X3.2