iT邦幫忙

0

防火牆新線路設定與e-mail設定

各位好,想請教一個問題...
公司原本有條4M/1M的ADSL,最近申請了一條100M/40M的光世代做為備援
原本的規劃是光世代做為內部上網跟下載用,ADSL則做為電子郵件,DNS查詢,架設網站時使用
防火牆是FORTIGATE 80C
由於上面的規劃,所以防火牆規則裡,光世代這條線並沒有跟電子郵件的相關協定
http://ithelp.ithome.com.tw/upload/images/20170407/20058490Yaciu7IcNR.jpg
防火牆設定好了之後,可以上網可以收發郵件,但有人反映發出去的MAIL一直被丟到垃圾郵件
檢查之後才發現,原本應該繼續走ADSL的電子郵件,郵件表頭裡的IP卻是光世代
這代表信件是走光世代出去,
請問這會有甚麼影響呢?該如何調整才能讓電子郵件原來的走ADSL呢??
謝謝!!

因為,你方向錯了,內到外 光世代是全部PASS,所以 SMTP 也會包含在內,而光世代又是 WAN1 它優先於 WAN2,所以,如果你要調整,那麼建議在 內對外 WAN 1 SMTP 拒絕,邏輯上是這樣,你自行測試之後再說吧
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

0
slime
iT邦大師 1 級 ‧ 2017-04-08 10:03:51

分幾個部份討論:

  1. 相關條件先確認
    a. 光世代是動態 IP , 沒有 DNS 反解?
    b. ADSL 有設定 DNS 正反解?

  2. 因為先前條件需求, 所以希望
    a. mail(SMTP) 由 ADSL 出去?
    b. 其他功能由光世代出去?

  3. 假如前兩項比較確定了, 接下來就是看防火牆的功能, 如另一位網友所說, 是因為預設走光世代(WAN1), 不過剛看了一下說明, 80C 這台防火牆還有一個政策路由(Policy Route)功能, 也就是可以指定哪些功能或哪些來源從 WAN1 出去, 哪些從 WAN2 出去.

  4. (編寫政策路由, 包括 Object 內要先建立一些東西, 請參考說明書.... XD)

  5. 測試主要功能狀況.

  6. 模擬假設情境
    a. 如果某一條斷線, 是否會改走另一條?
    b. 如果頻寬不夠, 是否要再限制流量等?

slime iT邦大師 1 級 ‧ 2017-04-10 23:31:44 檢舉

另外一個方式: E-mail 主機設定 Smart Relay 指向 msr.hinet.net , 由 Hinet 來代轉信件, 比較不會被擋.

0
mytiny
iT邦超人 1 級 ‧ 2017-04-08 16:24:32

版大可能需要多提供一點資料
例如這台FG-80C的系統版本資料
與路由的設定與即時路由表
若將防火牆政策的顯示方式改成區域檢視也易於判讀
同時應說明各埠口的網路配置
不然在此之前,只怕小弟及網上諸先進只能猜測情況
只怕未能解決版大的問題

小弟的猜測如下:
A.版大OS的版本在5.0.x(原廠已停止支援)
B.因為用了兩條外線,且路由未設定距離值差異
C.WAN1為光世代,WAN2為ADSL,目前mail主機與PC同網段

如果版大在兩條線路的路由上未設定距離或優先的數值
那麼系統會自動啟用ECMP,(OS5.2會有WLLB)
這表示,內網出去internet時,會自動輪循WAN1,WAN2
因此有時郵件會走光世代,有時又會走ADSL
當走光世代郵件被查詢主機位置時又會發現不是ADSL的IP
故會被當作垃圾信

解決辦法:
最簡單的是使用政策路由
強迫郵件主機的IP,一定要走ADSL出去
不過,小弟先說,用政策路由都會有後遺症
希望版大的路由觀念夠強健

以上是小弟的猜測與建議
如果不是版大希望的解答,還請多包涵
同時建議找原銷售設備的廠商給予技術支援服務
因其當是最了解貴司網路狀況而能給予協助
小弟畢竟非當事主,無法全然了解狀況只能猜測

chsinzk iT邦研究生 2 級 ‧ 2017-04-10 11:12:42 檢舉

請問使用政策路由會有什麼樣的後遺症? 可以分享一下嗎

mytiny iT邦超人 1 級 ‧ 2017-04-10 22:24:11 檢舉

所謂政策路由,簡單說就是路由的"特例"
設定後會破壞既有路由規則的順序
所以變成相關的路由路徑都必須指定的非常清楚
在以往的案例當中,如果同時有用到ECMP
會使路由的設定會變複雜
且很可能要啟動asymroute
所以說不是不能用,只是要很謹慎

我要發表回答

立即登入回答