• [^] # Re: Firewall ?

    Posté par . En réponse au message bloquer le port 25 pour les mails sortants postfix. Évalué à 1.

    Peut-être simplement parce que cela ne répond pas à son besoin... Son serveur doit pouvoir envoyer des mails et donc il faut que la sortie vers le port 25 des autres serveurs SMTP soit ouverte.

    Si j'ai bien compris, il s'agit de n'autoriser la connexion entrante sur le port 25 qu'en provenance des autres serveurs SMTP et d'obliger les clients de messagerie (ceux utilisant des adresses d'émission sur les domaines gérés par ce serveur) à se connecter sur les ports 587 (submission) ou 465 (SMTPS).
    Je n'ai pas de réponses précises à cette question mais voici quelques éléments en vrac.

    Je ne pense pas que l'on puisse interdire à un client SMTP de se connecter sur le port 25 puisque ce port doit être ouvert pour que les serveurs puissent envoyer les mails à destination des domaines gérés. En revanche, on doit pouvoir interdire l'envoi de mail à destination de domaines externes via le port 25. Pour cela, on peut :
    - n'accepter les mails entrants et à destination d'un domaine externe que si le client s'est authentifié ;
    - n'autoriser l'authentification que si le canal est chiffré (TLS)
    - interdire l'authentification sur le port 25.

    Il me semble que les deux premiers points sont déjà actifs dans une conf standard sous Debian. En revanche, il est normalement possible de chiffrer la communication sur le port 25 (avec STARTTLS, aussi utilisé pour la communication entre serveurs) et donc de s'y authentifier. Est-ce grave ou même gênant ?
    Si c'est le cas, on doit pouvoir interdire cette authentification avec l'option 'smtpd_sasl_auth_enable=no' au niveau du protocole smtp dans master.cf (à tester tout de même, parce que je suis loin d'être un expert pour la configuration de postfix).

    J'espère avoir bien compris la problématique et avoir apporté quelques éléments de réponse.

    À+,
    JJD