iT邦幫忙

0

一台 NAS 郵件伺服器、兩個防火牆、兩個 Public IP 做備援的可行性

環境:
1.有兩台防火牆 Fortigate 與 Vigor
2.有兩個 Public IP,一個設在 Fortigate,一個設在 Vigor
3.一台 NAS Mail server 有兩個 Lan Port,一個接在 Fortigate,一個接在 Vigor
4.外部 DNS 有設定兩個 MX Record、A Record

需求:
1.當防火牆設備其中一個掛掉,另一個能及時接手。

問題:
1.Fortigate 這端該如何設定,因為之前不知是否設定上啟用 NAT 關係,造成 Mail server
變成垃圾信轉寄主機。

説明:當只使用一個 Vigor 郵件主機運作良好,也不會有垃圾信主機問題。

懇請先進們指點一二,謝謝。

雷伊 iT邦好手 1 級 ‧ 2020-08-07 18:20:31 檢舉
SPAM機構的黑名單上肯定有你們的網域和Public IP
你用Fortigate端寄信給我,我郵件主機反問你是誰
你回答你是Vigor,我先把你設為黑名單在說
tamp0001 iT邦新手 3 級 ‧ 2020-08-08 09:19:22 檢舉
【會這麼做的原因是不要再多花錢的原則下的構想】

我們前陣子 Vigor 無預警當掉,造成 mail 收寄中斷,所以我們想當 Vigor 設備
故障時,mail 能夠走 FortiGate 這條路。也就是我們 mail server 的兩個 Lan Port
分別接了 Vigor 及 Fortigate。

1.搜尋網路上的資料,如果有兩個 Public IP 一般都會在一個防火牆的兩個 Wan Port 做設定。(這不是我們要的)
2.NAS Mail server 已有兩台做叢集。(硬體基本備援有做到)
3.為什會扯到垃圾信,那是我們發現有被當作垃圾信跳板主機時關閉了在 Fortigate 這邊原來 NAT 的設定(廠商幫我們設定的)後,
觀察到主機發送垃圾信的狀況就停止了。關閉後的缺點是我們沒辦法走內網 IP 去登入 Mail server 所以還可以接受。
4.至於在 SPAM 機構有沒有被列入黑名單,我們去查過後並沒有被列入。
5.昨天我們做了拔掉 Vigor 的線路的測試,郵件似乎就會走 Fortigate 這條路。(只是這樣子不知是否 OK)

以上是再補充説明。
Vigor 都可以收usb syslog 可以知道原因
1
mytiny
iT邦大師 1 級 ‧ 2020-08-07 17:46:08

樓主這問題說的詳細,在下看的糊塗
疑問一:防火牆一個掛掉,另一個能及時接手,請問不同牌是要如何做到的?
疑問二:Mail server變成垃圾信轉寄主機,是怎麼會跟防火牆設定有關?
疑問三:只使用一個 Vigor 郵件主機運作良好,為什麼不繼續用就好?
在下資質愚魯,還請樓主明示。

建議最好找賣貴公司網路設備的廠商好好研究一下
要不這裡高手很多,在下先替大家要個架構圖吧
相關的設備型號資訊等先標明一下,感恩喔!

看更多先前的回應...收起先前的回應...
mytiny iT邦大師 1 級 ‧ 2020-08-08 11:20:20 檢舉

簡單提供一些建議
1.請採用冷備援,及兩台防火牆設定一樣,一台故障,過來接線到另一台就好,也不過就十來分鐘,貴公司應該沒差,假日出事,樓主自己回來接線一下,老闆會喜歡。
2.不用再NAS搞兩個LAN port,兩個路徑,對貴公司而言太麻煩
3.避免郵件去回不同路,最好只用一台防火牆,覺得哪台穩定就先用哪台,避免當機又要來處理。

相信SI應該有說過HA要同廠牌,也給過建議
不過,貴公司網路越簡單越好,別想太多了

tamp0001 iT邦新手 3 級 ‧ 2020-08-08 17:07:34 檢舉

我之前待的公司也是這樣做沒錯,可惜前公司關了。有建議,但還是卡在要花錢只好作罷。因為公司24小時營業,這樣做的好處是不會三更半夜被 Call 來接線。

竹本立里 iT邦研究生 4 級 ‧ 2020-08-10 13:18:07 檢舉

覺得如果連半夜都不能斷線, 這樣MAIL託管應該會比較好

mytiny iT邦大師 1 級 ‧ 2020-08-10 13:58:05 檢舉

竹本立里 大大
樓主已經說了:在不要再多花錢的原則
/images/emoticon/emoticon15.gif

ks1217 iT邦研究生 4 級 ‧ 2020-08-10 16:43:55 檢舉

反過來思考, 把Fortigate設為Email專用, Vigor 讓外點連,
FortiGate要當掉的機會比 Vigor當掉的機會要小很多很多.

0
Sergeyau
iT邦研究生 1 級 ‧ 2020-08-08 03:10:26

通常是倆個同廠的防火牆做HA Cluster,這樣一台出問題,另一台可以保持運作服務不中斷

如果用兩個不同ISP的public IP 可以考慮GRE TUNNEL,這樣是保障一家ISP出問題,另一個ISP連線

tamp0001 iT邦新手 3 級 ‧ 2020-08-08 17:16:46 檢舉

因為這又還牽涉到公司其他點連進來的是透過 Vigor,這一改牽一髮而動全身。

Sergeyau iT邦研究生 1 級 ‧ 2020-08-09 02:20:14 檢舉

不花錢,又不想改架構,我也滿好奇貴公司打算如何處理需求。尤其如果前面沒有Link load balancer,如何在兩台不同廠牌非HA cluster的防火牆無縫切換服務呢?

tamp0001 iT邦新手 3 級 ‧ 2020-08-11 13:20:02 檢舉

前面説過只要做到 Vigor 當掉時,使用者可以透過 Fortigate 及瀏覽器寄收信即可。目前初步測試拔掉 Vigor 對外網路線,這樣郵件還是能通的,雖然不是好方法,但在既有的架構下(不花錢)能做的。

0
hon2006
iT邦大師 1 級 ‧ 2020-08-18 09:24:52

fortinet 只允許nas mail server 寄信
可參考
https://kb.fortinet.com/kb/documentLink.do?externalID=100109

透過 nas mail server 寄信需要驗證
所有帳號密碼改掉並符合密碼安全性原則
基本上有2組 mx 就有備援了
https://support.mailessentials.gfi.com/hc/en-us/articles/360015115760-How-to-Load-Balance-Incoming-Email-Using-DNS-MX-Records

我要發表回答

立即登入回答