zur Navigation

debianforum.de

die deutschsprachige Supportwebseite rund um das Debian-Projekt

Zum Inhalt


 
 
 
  • Foren-Übersicht ‹ Serverbetrieb ‹ Web- und Mailserver

Mails vom WAN abfragen lassen

Antwort erstellen
19 Beiträge • Seite 1 von 2 • 1, 2

Mails vom WAN abfragen lassen

Beitragvon mcdaniels am 21.11.2011 22:24:09

Hallo zusammen!
Ich hab eigentlich eine "ganze simple" Frage. Wenn man einen Mailserver hat der eigentlich nur vom Intranet her den Mailabruf (imap/pop) erlaubt, welche Wege gäbe es, um einen Abruf der Emails vom WAN her möglichst sicher zu realisieren.

Bei Clients mit statischer offizieller ip hab ich bislang immer eine entsprechende Rule in der Firewall gesetzt. Bei Clients die mit dynamischer offizieller IP "daherkommen", sieht dies natürlich anders aus.

Hoffe auf eure Tips!

Vielen Dank!

LG
Daniel
Benutzeravatar
mcdaniels
 
Beiträge: 404
Registriert: 10.01.2006 00:31:02
Wohnort: Steiermark
Lizenz eigener Beiträge: MIT Lizenz
  • Website
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon syssi am 21.11.2011 22:30:02

Einen VPN-Server aufsetzen und die "Aussendienstmitarbeiter" zwingen dieses zu nutzen. Alles andere traegt nicht wirklich zur Sicherheit bei.
syssi
 
Beiträge: 2104
Registriert: 24.12.2010 17:50:59
Wohnort: Dänemark
Lizenz eigener Beiträge: MIT Lizenz
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon Huck Fin am 21.11.2011 23:41:35

OpenVPN bietet sich hier an.
Es gibt sowohl eine Linux-Version (auch für Debian) als auch eine für Windows.
Benutzeravatar
Huck Fin
 
Beiträge: 491
Registriert: 10.03.2008 18:10:30
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon uname am 22.11.2011 09:31:42

Ich denke openVPN ist eine sehr schöne Lösung. Die Frage ist eigentlich nur ob man diese auch durchsetzen kann. Spätestens wenn die E-Mails auch auf mobilen Geräten wie Smartphones benötigt werden könnte es schwierig werden. Auch kann das "Ziehen" von E-Mails selbst durch openVPN ein Problem darstellen, wenn anschließend die vielleicht vertraulichen E-Mails auf virenverseuchten oder unsicheren Privat-PCs einfach rumliegen.
Privat bin ich zu SSL-Webmail übergegangen. Ich sehe keinen Grund warum E-Mail nicht ein normaler Cloud-Dienst ist. Die Authentifizierung über Benutzer und Passwort ist ein Risiko. Wichtig ist daher, dass SSL-Verschlüsselung zu jedem Zeitpunkt erzwungen wird. Wünschenswert bei SSL-Webmail wären noch zusätzliche SSL-Clientzertifikate bzw. Einmalpasswörter z.B. auf Basis von opiekey (siehe auch Debianopie-server). Vielleicht liest ja ein Hoster mit und baut daraus eine neue Geschäftsidee.
uname
 
Beiträge: 4565
Registriert: 03.06.2008 09:33:02
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon mcdaniels am 22.11.2011 12:54:04

Hallo,
genau - der Knackpunkt sind Smartphones. Somit kann man das Ganze also auf "erzwungenes" SSL "runterbrechen". OpenVPN ist auf Clients sicher auch ein gute Lösung.

LG und Danke!

Daniel
Benutzeravatar
mcdaniels
 
Beiträge: 404
Registriert: 10.01.2006 00:31:02
Wohnort: Steiermark
Lizenz eigener Beiträge: MIT Lizenz
  • Website
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon hec_tech am 22.11.2011 13:34:50

Naja ich würde mal sagen das kommt ganz die verwendeten Smartphones an. Manche können OpenVPN und andere nicht.
Du willst hier Sicherheit schaffen aber auf der anderen Seite gibst du den Usern mit eventuell verseuchten Computern mit OpenVPN Zugriff auf das Netzwerk. Alternativ kannst du natürlich den Usern nur Zugriff auf den Mailserver geben.
Ein anderes Problem ist die Authentifizierung mit OpenVPN. Hier würde ich nur Zertifikatsbasierte Auth zulassen mit Passwortgeschützten Privatekey. Denke daran dass Benutzer oft so blöd sind die Zertifikate zu verlieren und ähnliches. Die besonderen Spezialisten haben dann das PW in einer Textdatei beim Zertifikat gespeichert. Auf sowas hat man als Admin leider keinen Einfluss.
Ich würde auch überlegen einfach den Zugriff auf IMAP von extern zulassen. Natürich nur SSL bzw TLS verschlüsselt. Alternativ gibt es auch Webmail. Wenn der Server gut abgesichert ist sollte das eigentlich kein Problem darstellen. Sind die Daten jedoch so sensibel dass jeder Einbruch in den Server zu massiven Problemen führt, würde ich überlegen ob der Luxus von Remotezugriff wirklich zielführend ist.
hec_tech
 
Beiträge: 401
Registriert: 28.06.2007 21:49:36
Wohnort: Wien
  • Website
  • ICQ
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon mcdaniels am 22.11.2011 13:55:57

Hallo,
es handelt sich zwar um keine hochsensiblen Daten, dennoch ist eine entsprechende Absicherung nötig. Ich hab mich bislang immer dagegen gewehrt, den Mailserver (unnötig) nach extern zu öffnen. Die Smartphone-Nutzer schreien jedoch immer lauter nach einer entsprechenden Lösung.

Zur Realisierung sollen möglichst keine Kosten anfallen.

LG
Daniel
Benutzeravatar
mcdaniels
 
Beiträge: 404
Registriert: 10.01.2006 00:31:02
Wohnort: Steiermark
Lizenz eigener Beiträge: MIT Lizenz
  • Website
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon Huck Fin am 11.02.2012 13:56:18

Um den Tread nochmal aufzufrischen...

Zum einen würde mich interessieren, wie das mit erzwungenem SSL funktioniert.
Die Smartphones halt...
Gibt es da ein Howto für ?

Zum zweiten würde ich gerne mein VPN verändern.
Meine normale LAN-Karte hat eine IP im Bereich 192.168.22.x
Mein VPN 10.0.0.x
Wenn ich unterwegs bin, möchte ich auf alles zugreifen können.
Momentan erreiche ich den Server von aussen nur über IP 10.0.0.10
Ich würde aber gerne das gesamte Netzwerk erreichen IP 192.168.22.x
Was muss ich denn da in die VPN-Config schreiben ?
Benutzeravatar
Huck Fin
 
Beiträge: 491
Registriert: 10.03.2008 18:10:30
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon hec_tech am 13.02.2012 14:38:01

Also um ssl zu erzwingen setzt du beim imap folgende option:
disable_plaintext_auth = yes
Damit lasst der Server keine Authentifizierung zu solange kein ssl verwendet wird.
Alternativ du deaktivierst überhaupt den imap und lasst du den imaps laufen. Funktioniert aber nur solange wie du keine anderen Auth-Mechs als Plain oder Login hast. Bei CRAM-MD5 usw funktioniert die Einstellung nicht mehr.

Für dein VPN brauchst du in der Serverkonfiguration den Befehl
push "route 192.168.22.0 255.255.255.0"; vorausgesetzt dass du ein /24 Netz verwendest.
Die Clients sollten pull in der Config haben.
Allerdings musst du noch das Routing bzw Nat am VPN Host aktivieren. Das ganze funkttioniert mit IPTables.
Dazu solltest du im Forum genug dazu finden.
hec_tech
 
Beiträge: 401
Registriert: 28.06.2007 21:49:36
Wohnort: Wien
  • Website
  • ICQ
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon Huck Fin am 13.02.2012 18:38:25

Hi,
ich habe in der /ect/dovecot.conf
disable_plaintext_auth = yes
so eingestellt.

Wie kann ich das denn nun testen ?
Mein Client (thunderbird) verbindet sich mit- und ohne verschlüsselung.
Kann ich das irgendwie testen, ob es nun so richtig eingestellt ist ???
Benutzeravatar
Huck Fin
 
Beiträge: 491
Registriert: 10.03.2008 18:10:30
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon hec_tech am 13.02.2012 18:56:40

Schau doch einfach in die logs bzw stell deinen thunderbird auf no ssl
Dann solltest du keine Verbindung bekommen
hec_tech
 
Beiträge: 401
Registriert: 28.06.2007 21:49:36
Wohnort: Wien
  • Website
  • ICQ
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon Huck Fin am 13.02.2012 19:38:47

In der Log steht plain text
nanu
aber ich hab noch nen Punkt gefunden in der dovecot.conf

mechanism = plain text
muss ich das auch umstellen ?
Benutzeravatar
Huck Fin
 
Beiträge: 491
Registriert: 10.03.2008 18:10:30
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon hec_tech am 13.02.2012 20:21:11

Mach doch den Test so wie ich es geschrieben habe:
Deaktiviere SSL bzw TLS im Thunderbird und schau ob du eine Verbindung zusammenbekommst.
Die mechanism options lass bitte in Ruhe. Wobei was hat da bitte text verloren. Da sollte wenn plain login stehen.
hec_tech
 
Beiträge: 401
Registriert: 28.06.2007 21:49:36
Wohnort: Wien
  • Website
  • ICQ
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon Huck Fin am 13.02.2012 22:01:08

Ist etwas schwierig mit Testen, da Avast installiert ist.
Muss mal schauen, ob man das abschalten kann.

nachtrag:
Also... scheint zu gehen.
Ich bekomme nen Fehler im t-bird wenn ich kein TLS verwende
Reicht das als Schutz aus, wenn ich den Port 143 + 25 nun im Router freischalte ?
Der Server hat eine no-ip Adresse.
Nicht, dass ich die Büchse der Pandora öffne 8O
Benutzeravatar
Huck Fin
 
Beiträge: 491
Registriert: 10.03.2008 18:10:30
Nach oben

Re: Mails vom WAN abfragen lassen

Beitragvon hec_tech am 13.02.2012 22:38:13

Nachdem ich die komplette Konfiguration nicht kenne kann ich dir dazu nichts sagen.
Auf jeden Fall gehört so ein Mailsystem mit Nagios überwacht. Überwach die mailq usw.
Ja genau außer den 2 Ports alles zu.
Schau dass dein Postfix ja nicht als open relay arbeitet. Schau dir noch mal die smtp bwz smtpd restrictions an.
Aja und falls du was gegen Spamschleudern hast so wie ich installiere auch jeden Fall Postgrey. Damit haltest du ca. 90% ab.
hec_tech
 
Beiträge: 401
Registriert: 28.06.2007 21:49:36
Wohnort: Wien
  • Website
  • ICQ
Nach oben

Nächste

Antwort erstellen
19 Beiträge • Seite 1 von 2 • 1, 2

Zurück zu Web- und Mailserver

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 7 Gäste

Willkommen!
Startseite
Chat
Wiki/Tipps
Planet
Bildergalerie
NoPaste
Links
identi.ca-Gruppe
Twitter
dieses und jenes
Forum
Foren-FAQ
Registrieren
Anmelden
Suchen
Erweiterte Suche
unbeantw. Beiträge
aktive Themen



No ePatents Button
FSFE Supporter 2004 Button
top
Zum Seitenanfang
Diese Webseite ist keine offizielle Webseite des Debian Projekts.
Haftungsausschluss und Impressum – debianforum.de Verhaltensregeln

Powered by phpBB © 2000-2008 phpBB Group. Deutsche Übersetzung durch phpBB.de
Template entwickelt von Timo Salmen, basierend auf dem Debian Live Template, entwickelt von Christoph Haas.