From: Igor Muratov <migor@altlinux.ru> To: community@altlinux.ru Subject: Re: [Comm] Настройка Postfix Date: Tue, 22 Apr 2003 18:01:01 +0400 Message-ID: <3EA54B1D.4060503@altlinux.ru> (raw) In-Reply-To: <3EA53BDE.1000407@rmts.donpac.ru> -----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Прокопьев Евгений пишет: |> Хороший пример такого конфига идет в пакете. Чем он не устраивает? |> Там есть все что вы описываете. | | | /etc/postfix/main.cf ? Он не решает моих задач. | |> | 1. Закрывали релей. Я понимаю это следующим образом: если в mynetworks |> | написано только 127.0.0.1/32, то в почтовом клиенте, установленном |> | непосредственно на почтовом сервере, я могу указать в качестве SMTP |> | только 127.0.0.1 (или localhost), но не 192.168.1.1 (или |> myserver.ru). И |> |> Можете! Евгений, вы запутались сами и путаете остальных. Подумайте, |> postfix это всего лишь MTA. Как он может запрещать приложениям |> обращаться к другим серверам сети? Если вы хотите запретить _локальным_ |> пользователям использовать все smtp-сервера кроме локального то это |> настраивается только через firewall. Postfix к этому не имеет никакого |> отношения. | | | Вы неправильно меня поняли. От SMTP не требуется запрещать пользоваться | другими SMTP. Есть очень простая ситуация: машина 192.168.1.1 | (myserver.ru), на ней настроен Postfix, у которого в mynetworks написано | только 127.0.0.1/32. Я хочу всего лишь чтобы pine, настроенный на этой | машине, мог отправлять почту через localhost, но не мог через | myserver.ru (т.к. в mynetworks ничего об этом не сказано), другие SMTP | меня не интересуют. Если релей будет разрешен только для 127.0.0.1/8 то так все и будет работать. | |> | тем более должно быть запрещено пересылать через этот SMTP почту с |> | других машин, в том числе и такую, для которой этот SMTP является |> | получателем. Должены быть разрешены только отправка исходящей почты от |> | хостов, указанных в mynetworks, и прием входящей почты от внешних SMTP. |> |> Это дефолтная настройка. Поставте тот конфиг который идет в пакете и |> попробуйте через telnet отправить письмо с адреса и на адрес не |> перечисленых как mydestination. Я на 100% уверен что у вас ничего не |> выйдет. | | | Вы имели ввиду mynetworks? ОК, завтра покажу логи, но это я проверял | поверхностно, | т.к. есть аналогичная проблема, описанная выше. Наверняка причина общая. Попробуйте еще так mynetworks_style = host По моему тогда отключается mynetworks. Т.е. это что-то вроде predefined value | |> | Из коробки на свежеустановленном Postfix это, к сожалению, не работает. |> | Я уже спрашивал об этом и мне предложили следующие решения: |> | а) relay_domains = $mydestination - по умолчанию эта строка |> | закомментирована, но раскомменирование ничего не меняет |> |> Правильно. Это дефолтная настройка. Вы собственно ничего и не поменяли ;) |> |> | б) smtpd_sender_restrictions = permit_networks, reject - этой строки по |> | умолчанию нет вообще, а если ее вписать, то вся входящая почта с |> | адресов, не указанных в mynetworks, отвергается - а мне надо |> | отказываться не от приема, а от пересылки чужой почты. |> |> Да, это был суровый совет. ;) Здесь в конце всегда должен быть permit |> иначе получится то что вы получили. | | | А какой тогда смысл? Если не сработает первое правило, то сработает | второе, и пройдут все письма. Тогда уж достаточно просто сказать pеrmit В данном виде это действительно бессмысленно. Но обычно делают так: smtpd_sender_restrictions = ~ permit_mynetworks, ~ reject_maps_rbl, ~ hash:/etc/postfix/access, ~ reject_non_fqdn_sender, ~ reject_unknown_sender_domain, ~ permit Т.е. сюда ставятся в основном запрещающие правила. | |> | 2. Другая задача - отказ от приема почты с адресов, перечисленных в |> | /etc/postfix/access. Согласно документации, достаточно вписать в |> | /etc/postfix/access john@myserver.ru REJECT и сделать postmap |> | /etc/postfix/access, а в /etc/postfix/main.cf указать |> | smtpd_client_restrictions = hash:/etc/postfix/access, permit и |> | перегрузить postfix. |> |> Да, после этого с адреса john@myserver.ru вам письмо уже не пришлют. |> |> | |> | Увы :( Для пользователя john@myserver.ru на машине myserver.ru настроен |> | pine, в котором в качестве SMTP указан myserver.ru, но ни первая, ни |> | вторая задача не решаются, и этот пользователь спокойно посылает письма |> | всем прочим. |> |> man iptables | | | При чем тут это? "в качестве SMTP указан myserver.ru" - вот ключевая | фраза. Меня волнует поведение моего SMTP. Пользователь волен указать | другой, и тогда меня перестает волновать поведение его писем. | |> | Буду очень признателен всем, кто поможет мне разобраться. |> | |> | Да, и еще: можно ли запустить Postfix с пустым main.cf, а затем |> | добавлять те параметры, которые мне нужны? Какие параметры указывать |> | обязательно, а какие имеют разумные настройки по умолчанию? |> |> Мне бы такое даже в голову не пришло. Теоретически такое возможно |> поскольку все параметры имеют дефолтное значение. Попробуйте потом |> расскажете что у вас получилось. | | - -- With best regards System administrator Igor Muratov mailto:migor at altlinux.ru -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.2.1 (GNU/Linux) Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org iD8DBQE+pUscqjgjB/MK76QRAvmgAJwKe+B+vPOHTV7N9e2afzQQqNWGZQCgrBf8 5C23krMI4CRGy65lWLAn+bU= =TIcK -----END PGP SIGNATURE-----
next prev parent reply other threads:[~2003-04-22 14:01 UTC|newest] Thread overview: 12+ messages / expand[flat|nested] mbox.gz Atom feed top 2003-04-22 5:14 Прокопьев Евгений 2003-04-22 11:04 ` Igor Muratov 2003-04-22 11:40 ` Епифанов Сергей 2003-04-22 12:55 ` Прокопьев Евгений 2003-04-22 13:46 ` [Comm] " Evgeni Kobzev 2003-04-22 14:19 ` Igor Muratov 2003-04-23 4:37 ` Прокопьев Евгений 2003-04-24 8:09 ` Igor Muratov 2003-04-22 14:01 ` Igor Muratov [this message] 2003-04-23 4:56 ` Прокопьев Евгений 2003-04-24 8:36 ` Igor Muratov 2003-04-29 16:44 ` Dmitry V. Levin
Reply instructions: You may reply publicly to this message via plain-text email using any one of the following methods: * Save the following mbox file, import it into your mail client, and reply-to-all from there: mbox Avoid top-posting and favor interleaved quoting: https://en.wikipedia.org/wiki/Posting_style#Interleaved_style * Reply using the --to, --cc, and --in-reply-to switches of git-send-email(1): git send-email \ --in-reply-to=3EA54B1D.4060503@altlinux.ru \ --to=migor@altlinux.ru \ --cc=community@altlinux.ru \ /path/to/YOUR_REPLY https://kernel.org/pub/software/scm/git/docs/git-send-email.html * If your mail client supports setting the In-Reply-To header via mailto: links, try the mailto: link
ALT Linux Community general discussions This inbox may be cloned and mirrored by anyone: git clone --mirror http://lore.altlinux.org/community/0 community/git/0.git # If you have public-inbox 1.1+ installed, you may # initialize and index your mirror using the following commands: public-inbox-init -V2 community community/ http://lore.altlinux.org/community \ mandrake-russian@linuxteam.iplabs.ru community@lists.altlinux.org community@lists.altlinux.ru community@lists.altlinux.com public-inbox-index community Example config snippet for mirrors. Newsgroup available over NNTP: nntp://lore.altlinux.org/org.altlinux.lists.community AGPL code for this site: git clone https://public-inbox.org/public-inbox.git