首页 | 邮件资讯 | 技术教程 | 解决方案 | 产品评测 | 邮件人才 | 邮件博客 | 邮件系统论坛 | 软件下载 | 邮件周刊 | 热点专题 | 工具
网络技术 | 操作系统 | 邮件系统 | 客户端 | 电子邮箱 | 反垃圾邮件 | 邮件安全 | 邮件营销 | 移动电邮 | 邮件软件下载 | 电子书下载

邮件网络安全

系统安全 | 邮件软件漏洞 | 攻防技术 | 安全基础 | 病毒公告 | 病毒查杀 | Forefront/TMG/ISA | 防火墙 | 数字签名 |
首页 > 邮件网络安全 > Forefront/TMG/ISA SERVER > 配置ISA防火墙作为进入的SMTP中继过滤 > 正文

配置ISA防火墙作为进入的SMTP中继过滤

出处:ISA中文站 作者:Thomas W Shinder 时间:2005-6-8 21:37:00

译自Thomas W Shinder,Configuring the ISA Firewall as an Inbound Filtering SMTP Relay

 

内容概要:ISA防火墙的一个常见的配置环境是作为进入的SMTP中继过滤,你可以安装ISA防火墙作为进入的SMTP中继过滤,利用内建的SMTP过滤器和SMTP邮件筛选器,在邮件进入你的内部网络前进行过滤,这样可以分担你的垃圾邮件过滤设备和受保护的网络中的Exchange服务器的邮件过滤任务。通过这篇文章,你可以了解到如何去实现。

 

ISA防火墙的一个常见的配置环境是作为进入的SMTP中继过滤,你可以安装ISA防火墙作为进入的SMTP中继过滤,利用内建的SMTP过滤器和SMTP邮件筛选器,在邮件进入你的内部网络前进行过滤,这样可以分担你的垃圾邮件过滤设备和受保护的网络中的Exchange服务器的邮件过滤任务。

你需要将你的DNS区域的权威SMTP服务器解析到ISA防火墙的外部主IP地址上,这可以通过在DNS区域中为你的邮件服务器(ISA防火墙的外部主IP地址)建立A记录,然后基于这个A记录建立一个MX记录来实现。外部邮件发送到ISA防火墙的外部接口,然后由安装在ISA防火墙之上的SMTP服务接收。SMTP邮件筛选器对进入的邮件进行检查,然后转发通过了检查的邮件到内部网络中对应的邮件服务器或者垃圾邮件过滤设备。

在这篇文章中我们将按照以下步骤进行讨论:

  • 建立匹配SMTP服务器发布规则的DNS记录;
  • 在ISA防火墙计算机上安装SMTP服务;
  • 配置ISA防火墙计算机上的SMTP服务;
  • 在ISA防火墙计算机上安装ISA防火墙软件;
  • 在ISA防火墙上建立服务器发布规则;
  • 配置ISA防火墙上的SMTP过滤器和邮件筛选器;
  • 测试配置;
  • 试验网络的网络拓朴结构如下图所示:

     

    建立匹配SMTP服务器发布规则的DNS记录

    当你将ISA防火墙作为你的DNS区域中的权威SMTP服务器时,在ISA防火墙的SMTP服务器发布规则中你将使用ISA防火墙的外部接口的IP地址来接收进入的邮件。为了实现这一点,你需要配置你的公共DNS服务器,建立对应的DNS记录。

    根据DNS服务的提供方式,可能会有两种情况:

  • 你的DNS区域由ISP提供解析;
  • 你架设自己的DNS服务器,然后通过ISA防火墙来发布DNS服务;
  • 如果你是由ISP来提供域名解析,你只需要在你的公共DNS区域中建立对应的A记录和MX记录。

    如果你自己架设的公共DNS服务器,那么你需要使用服务器发布规则来发布位于受ISA防火墙保护的网络中的DNS服务器。在这种情况下,需要考虑以下事项:

  • 不要将你的公共DNS区域或者DNS源记录和内部DNS区域存放在同台服务器上;
  • 将DNS服务器放置在一个匿名访问DMZ网段中,在访问这个DMZ网段时不需要进行任何验证;
  • 使用分离DNS(分离DNS即在不同的网络可能会使用不同的DNS服务器,但是同样的名字解析出来的结果会是对应服务器的对应网络接口的IP地址上)。分离DNS可以简化你发布服务时的操作。对于用户来说是非常方便的,因为用户可以采用同样的域名来访问相同的服务,而不管位于哪个网络;
  • 不要将公共DNS服务器放置在ISA防火墙上。如果你在ISA防火墙上配置只缓存的DNS服务器,并且作为内部网络的DNS转发器,这样是非常好的。但是,不要将权威DNS服务器放置在ISA防火墙上。
  • 建立匹配的DNS记录是非常简单的,在这个例子中我们给你展示如何在Windows Server 2003 DNS服务器上建立,在其他DNS服务器上建立原理是一样的。需要两个步骤:建立DNS的主机(A)记录和基于A记录来建立MX记录。

     

    在一台Windows Server 2003 DNS服务器上执行以下步骤来建立对应的记录:

    1. DNS管理控制台,展开服务器名,然后展开前向查找区域
    2. 右击你的域名,然后点击新建主机(A)
    3. 新建主机对话框,在名字栏为你的授权邮件服务器输入名字,通常是使用mail,所以在此我们输入mail。在IP地址栏,输入你想在ISA防火墙的服务器发布规则中使用的外部接口的IP地址,在此我们使用111.111.111.1

    1. 点击完成
    2. 右击你的前向查找区域,然后点击新建邮件交换记录(MX)
    3. 新建资源记录对话框,保持Host or child domain文本框为空白,在完全限定域名对话框,输入邮件服务器的FQDN,如果你不能确定,点击浏览按钮;
    4. 浏览对话框,在记录列表中双击你的服务器名,然后双击前向查找区域,然后双击你的域名,最后双击你刚才建立好的主机(A)记录,点击确定

    1. 你邮件服务器的FQDN现在显示在完全限定域名文本栏,点击确定

    1. 你建立好的记录在控制台的右边显示出来了,重启DNS服务。

    注意在此例中我们使用ISA防火墙的外部接口的IP地址作为邮件服务器的IP地址,因为在大多数网络环境中,ISA防火墙是作为边缘防火墙,连接内部和外部网络。如果你的网络中,ISA防火墙没有直接连接到外部网络,那么你应该将邮件服务器解析到你的网络中连接到外部网络的接口的IP地址上。 

    在ISA防火墙计算机上安装SMTP服务

    在安装ISA防火墙软件之前,你需要在ISA防火墙计算机上安装SMTP服务。如果你已经安装了ISA防火墙软件,你一样可以安装SMTP服务,只是在后面需要修改ISA防火墙软件的配置,我们在后面会进行说明。

    在一台将会安装ISA防火墙软件的计算机上,执行以下步骤:

    1. 点击开始,指向控制面板,点击添加/删除程序
    2. 添加/删除程序窗口,点击添加/删除Windows组件按钮;
    3. Windows组件对话框,在组件列表中点击应用服务器,然后点击细节
    4. 应用服务器对话框,点击Internet信息服务,然后点击细节
    5. Internet信息服务对话框,勾选SMTP服务,然后点击确定
    6. 应用服务器对话框上点击确定
    7. Windows组件页点击下一步
    8. 正在完成Windows组件向导页,点击完成
    9. 关闭添加/删除程序窗口;

     

     

     

    配置ISA防火墙计算机上的SMTP服务

    下一步是配置SMTP服务来提供进入的SMTP中继服务,执行以下步骤来配置SMTP服务:

    1. 点击开始,指向管理工具,然后点击Internet信息服务管理器
    2. Internet信息服务管理控制台,展开你的服务器,然后展开默认SMTP虚拟服务器,右击默认SMTP虚拟服务器,点击属性

    1. 默认SMTP虚拟服务器属性对话框,点击常规标签,在常规标签,从IP地址列表中选择ISA防火墙的内部IP地址,在此例中是10.0.0.1

    1. 点击访问标签,然后点击中继按钮;

    1. 中继限制对话框,取消勾选Allow all computers which successfully authenticate to relay, regardless of the list above,这样可以保护SMTP中继不受垃圾邮件发送者的字典法暴力破解的影响,点击确定

    1. 点击应用,然后点击确定
    2. 在控制台的左边,右击节点,指向新建,然后点击
    3. 欢迎使用新建SMTP域向导页,选择远程,然后点击下一步
    4. 域名页,输入内部邮件域的域名,在此例中是msfirewall.org,输入后点击完成

    1. 双击控制台的右边的msfirewall.org项;
    2. 常规标签,勾选Allow incoming mail to be relayed to this domain ,在Route domain框架,勾选Forward all mail to smart host,然后输入内部邮件服务器或者垃圾邮件过滤设备的IP地址,在此例中我们转发邮件到内部网络的Exchange服务器上,输入[10.0.0.2],点击应用,然后点击确定

    1. 关闭Internet信息服务管理控制台。

     

    在ISA防火墙计算机上安装ISA防火墙软件

    现在我们可以在防火墙计算机上安装ISA防火墙软件了。如果你已经安装了ISA防火墙软件,则使用控制面板添加/删除程序,通过ISA安装程序的修改按钮来修改ISA Server 2004软件的配置,在附件组件中选择SMTP邮件筛选器进行安装即可。

    执行以下步骤来安装ISA防火墙软件:

    1. 在ISA Server 2004 CD的自动运行界面,点击安装ISA Server 2004
    2. 欢迎使用Microsoft ISA Server 2004安装向导页点击下一步
    3. 协议许可页,阅读后选择我接收协议,点击下一步;
    4. 用户信息页,输入你的个人信息,点击下一步
    5. 安装类型页,点击自定义,点击下一步
    6. 自定义安装页,除了默认选择的防火墙服务、高级日志和ISA Server管理控制台外,点击邮件筛选器,然后选择This feature, and all subfeatures, will be installed on local hard drive,然后点击下一步

    1. 内部网络页,点击添加按钮;
    2. 地址范围页,点击选择网络适配器按钮;
    3. 选择网络适配器页,取消勾选Add the following private ranges...,确认勾选了Add address ranges based on the Windows Routing Table,然后勾选内部网络接口,然后两次点击确定。

    1. 地址范围页,点击确定
    2. 内部网络页,点击下一步
    3. 防火墙客户端连接设置页,不要勾选Allow computer running earlier versions of the Firewall Client software to connect,然后点击下一步
    4. 服务页点击下一步;
    5. 在Ready to Install the Program页点击安装
    6. 安装向导完成页点击完成。如果需要重启则重启ISA防火墙服务器,重启后以管理员身份登录,然后打开防火墙管理控制台;

     

    在ISA防火墙上建立服务器发布规则

    在此例中我们将建立两个服务器发布规则,一个是内部网络中DNS服务器的发布,一个是SMTP服务器的发布。因为在这个例子中,我们的公共DNS区域记录是架设在内部网络的DNS服务器上,所以我们需要发布内部的DNS服务器。

    执行以下步骤来建立DNS服务器发布规则:

    1. 在ISA Server 2004管理控制台,展开你的服务器,然后点击防火墙策略节点;
    2. 防火墙策略节点,在任务面板点击任务标签,点击新建服务器发布规则链接;
    3. 在欢迎使用新建服务器发布规则向导页,为规则输入一个名字,在此例中我们命名为DNS Server,然后点击下一步
    4. 服务器选择页,在IP地址文本框输入内部DNS服务器的IP地址,在此例中是10.0.0.2,输入后点击下一步
    5. 选择协议页,从选择协议列表中选择DNS服务器,然后点击下一步

    1. IP地址页,勾选外部网络,点击下一步
    2. 正在完成服务器发布规则向导页,点击完成

    接下来,执行以下步骤来建立SMTP服务器发布规则:

    1. 在ISA Server 2004管理控制台,展开你的服务器,然后点击防火墙策略节点;
    2. 防火墙策略节点,在任务面板点击任务标签,点击新建服务器发布规则链接;
    3. 在欢迎使用新建服务器发布规则向导页,为规则输入一个名字,在此例中我们命名为SMTP Relay,然后点击下一步
    4. 服务器选择页,在IP地址文本框输入内部SMTP服务器的IP地址,在此例中是10.0.0.1,输入后点击下一步
    5. 选择协议页,从选择协议列表中选择SMTP服务器,然后点击下一步

    1. IP地址页,勾选外部网络,点击下一步
    2. 正在完成服务器发布规则向导页,点击完成
    3. 点击应用以保存修改和更新防火墙策略;
    4. 应用新配置对话框,点击确定

    另外,你需要建立访问规则以允许ISA防火墙转发邮件到对应的邮件服务器所放置的网络。在系统策略中默认允许ISA防火墙转发邮件到内部网络,所以在此我们不需要额外建立访问规则。 

    配置ISA防火墙上的SMTP过滤器和邮件筛选器

    现在我们可以对SMTP筛选器进行配置了。事实上,你可以在建立SMTP服务器发布规则前配置SMTP邮件筛选器。打开ISA Server 2004管理控制台,展开服务器,然后展开配置节点,点击插件节点,双击右边细节面板中的SMTP过滤器

    SMTP过滤器属性对话框中有五个标签,为了测试我们的配置,我们在此设置SMTP邮件筛选器阻止.pif扩展名的附件。

    点击附件标签,在附件标签,点击添加按钮。选择附件扩展名选项,然后在文本框中输入扩展名.pif;在动作下拉列表中可以选择删除邮件、保持邮件或者转发邮件。在商用网络中你可能会选择删除邮件,因为正常的邮件中包含pif文件的机率是相当小的。但是,为了给你演示邮件筛选器是如何工作的,我们选择保持邮件选项,这样允许ISA防火墙在服务器上保存邮件,点击确定

    点击应用,然后在SMTP过滤器属性对话框上点击确定

    点击应用以保存修改和更新防火墙策略;在应用新配置对话框,点击确定

    测试配置

    现在我们使用外部的客户计算机进行测试,外部客户计算机的操作系统是Windows XP Professional,并且DNS服务器的配置匹配ISA防火墙上的DNS服务器发布规则的IP地址,已经配置了Outlook Express将ISA防火墙的外部接口的IP地址作为它的SMTP服务器。

    在外部客户上我们将发送一封邮件,包含了一个扩展名为.pif的附件。因为SMTP邮件筛选器作了限制,这封邮件不能到达内部网络中的Exchange Server,因为我们选择的是保持邮件,我们可以在C:\Inetpub\mailroot\Badmail目录中找到它。对于任何一个保持的邮件,我们可以看到三个文件:一个BAD文件、一个BDP文件和一个BDR文件。.BAD文件是邮件的实际内容;.BDP是无用信息的汇集;.BDR文件显示了邮件没有被发送的原因。

    对于SMTP邮件筛选器的更多的信息,你可以查看SMTP邮件筛选器的日志。

     

    ,
    相关文章 热门文章
  • 使用Exchange Service Pack安装程序的/disasterrecovery开关
  • ISA Server发布具有Edge角色Exchange
  • ISA Server 2006 发布owa 2007 的注意事项和排错提示
  • Win2008应用之IIS 7中配置ISAPI和CGI限制
  • Win2008应用之IIS 7中ISAPI筛选器配置
  • 妙用DNS解析实现防火墙客户的重定向
  • ISA之发布Exchange OWA方法及故障分析
  • 使用ISA Server发布具有Edge角色的Exchange Server环境
  • 排除发布的SMTP服务器的故障
  • 关于在ISA Server中使用HTTP压缩的说明
  • 如何通过ISA2006防火墙发布启用了SSL的OWA
  • 双ISA 双CSS 进行NLB方案之4服务器实例
  • 使用ISA Server 2004禁止P2P软件
  • ISA安装设置全集
  • ISA 2004 Server快速安装指南
  • 图解ISA2004 Web服务器发布
  • ISA 2000实战入门之VPN的建立
  • ISA Server 2004完全上手指南
  • MS Proxy 2.0 使用教程
  • 使用ISA Server 2004防火墙发布位于公共DMZ网段的服务..
  • 通过ISA防火墙(2004)来允许域内通信
  • 使用ISA 2004发布内部的邮件服务器
  • 在ISA Server 2004防火墙和D-link DI-804HV IPSec VP...
  • ISA常见问题解答
  • 自由广告区
     
    最新软件下载
  • SharePoint Server 2010 部署文档
  • Exchange 2010 RTM升级至SP1 教程
  • Exchange 2010 OWA下RBAC实现的组功能...
  • Lync Server 2010 Standard Edition 标..
  • Lync Server 2010 Enterprise Edition...
  • Forefront Endpoint Protection 2010 ...
  • Lync Server 2010 Edge 服务器部署文档
  • 《Exchange 2003专家指南》
  • Mastering Hyper-V Deployment
  • Windows Server 2008 R2 Hyper-V
  • Microsoft Lync Server 2010 Unleashed
  • Windows Server 2008 R2 Unleashed
  • 今日邮件技术文章
  • 腾讯,在创新中演绎互联网“进化论”
  • 华科人 张小龙 (中国第二代程序员 QQ...
  • 微软推出新功能 提高Hotmail密码安全性
  • 快压技巧分享:秒传邮件超大附件
  • 不容忽视的邮件营销数据分析过程中的算..
  • 国内手机邮箱的现状与未来发展——访尚..
  • 易观数据:2011Q2中国手机邮箱市场收入..
  • 穿越时空的爱恋 QQ邮箱音视频及贺卡邮件
  • Hotmail新功能:“我的朋友可能被黑了”
  • 入侵邻居网络发骚扰邮件 美国男子被重..
  • 网易邮箱莫子睿:《非你莫属》招聘多过..
  • 中国电信推广189邮箱绿色账单
  • 最新专题
  • 鸟哥的Linux私房菜之Mail服务器
  • Exchange Server 2010技术专题
  • Windows 7 技术专题
  • Sendmail 邮件系统配置
  • 组建Exchange 2003邮件系统
  • Windows Server 2008 专题
  • ORF 反垃圾邮件系统
  • Exchange Server 2007 专题
  • ISA Server 2006 教程专题
  • Windows Vista 技术专题
  • “黑莓”(BlackBerry)专题
  • Apache James 专题
  • 分类导航
    邮件新闻资讯:
    IT业界 | 邮件服务器 | 邮件趣闻 | 移动电邮
    电子邮箱 | 反垃圾邮件|邮件客户端|网络安全
    行业数据 | 邮件人物 | 网站公告 | 行业法规
    网络技术:
    邮件原理 | 网络协议 | 网络管理 | 传输介质
    线路接入 | 路由接口 | 邮件存储 | 华为3Com
    CISCO技术 | 网络与服务器硬件
    操作系统:
    Windows 9X | Linux&Uinx | Windows NT
    Windows Vista | FreeBSD | 其它操作系统
    邮件服务器:
    程序与开发 | Exchange | Qmail | Postfix
    Sendmail | MDaemon | Domino | Foxmail
    KerioMail | JavaMail | Winwebmail |James
    Merak&VisNetic | CMailServer | WinMail
    金笛邮件系统 | 其它 |
    反垃圾邮件:
    综述| 客户端反垃圾邮件|服务器端反垃圾邮件
    邮件客户端软件:
    Outlook | Foxmail | DreamMail| KooMail
    The bat | 雷鸟 | Eudora |Becky! |Pegasus
    IncrediMail |其它
    电子邮箱: 个人邮箱 | 企业邮箱 |Gmail
    移动电子邮件:服务器 | 客户端 | 技术前沿
    邮件网络安全:
    软件漏洞 | 安全知识 | 病毒公告 |防火墙
    攻防技术 | 病毒查杀| ISA | 数字签名
    邮件营销:
    Email营销 | 网络营销 | 营销技巧 |营销案例
    邮件人才:招聘 | 职场 | 培训 | 指南 | 职场
    解决方案:
    邮件系统|反垃圾邮件 |安全 |移动电邮 |招标
    产品评测:
    邮件系统 |反垃圾邮件 |邮箱 |安全 |客户端
    广告联系 | 合作联系 | 关于我们 | 联系我们 | 繁體中文
    版权所有:邮件技术资讯网©2003-2010 www.5dmail.net, All Rights Reserved
    www.5Dmail.net Web Team   粤ICP备05009143号