Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   [решено] Forefront TMG и настройка почтового клиента под GMAIL (http://forum.oszone.net/showthread.php?t=176029)

whitekmv 19-05-2010 08:27 1416498

Forefront TMG и настройка почтового клиента под GMAIL
 
Добрый день подскажите что у меня не так!
Никак не получается подружить TheBat 4.2 и Forefront TMG...
При соединении TheBat пишет невозможно соединиться с сервером, хотя в журнале событий видно что Forefront пускает его по 995 порту, а соединения нет
внутренняя сеть 192,168,0,2
внешняя 192,168,0,8
мой внутренний IP 192.168.0.50
почтовые правила, у меня не настроены...
Вот скрины правил, а так же конфиг TheBat
журнал
[IMG][/IMG]
правила межсетевого экрана
[IMG][/IMG]
The Bat

Delirium 19-05-2010 08:38 1416501

Правило 10. В протоколах указан некий GMAIL. Что там прописано?
Запускаем мониторинг в ISA, натравливаем его на IP клиента, сеть назначения - внешняя, запускам The bat и смотрим, почему блокируется.

whitekmv 19-05-2010 09:09 1416516

GMAIL это правило которое я создал для gmail.com в нем указаны порты которые он использует 995 и 857


но Forefront видит только обращение к 995 порту...
вот скрин журнала Forefront в момент когда я начинаю получать почту

Anton04 19-05-2010 10:38 1416567

whitekmv,

Вообще-то много правил создано странно, т.к. указывать откуда нужно не все сети, а внутренняя. так будет правильней.
Сделайте элементарно, откройте все порты и протоколы с конкретного компа в интернет и натравите на соединение бата с мониторинг и там всё увидите.

P.S. Название сообщения не точное, должно звучать так " Forefront TMG и настройка почтового клиента под GMAIL".

whitekmv 19-05-2010 12:48 1416648

на компьютере открыты все порты и все равно у меня ничего не выходит
не пойму почему мой ip лезет на 137 порт и почему Forefront не пускает меня на 587 порт, причем в логе Forefront его даже не видно... ?
я правильно настроил правило gmail ???

Anton04 19-05-2010 15:22 1416774

Цитата:

Цитата whitekmv
на компьютере открыты все порты и все равно у меня ничего не выходит »

Значит дело не в TMG, а в настройках бата.

Цитата:

Цитата whitekmv
я правильно настроил правило gmail ??? »

Расписанного этого правила я у Вас не вижу, так что и судить не могу. А вот если вы имели в виду, что те ли вы порты открыли тогда это не сюда, а прямиком на gmail. ;)

Вообще-то насколько я помню, любой почтовый сервис общается по стандартным портам, поэтому не совсем понятно причём здесь у Вас какие-то левые порты...

whitekmv 19-05-2010 16:36 1416823

Уважаемый Anton04 если есть возможность опишите необходимые шаги по настройке TMG для отправки и приема почты
заранее благодарю !!!

cameron 19-05-2010 16:55 1416840

зачем изобретать велосипед со своим "протоколом" gmail когда есть pops\smtps? глаза раскрыть надо просто.
из правила нужно убрать pop-server\smtp-server, если не понимаете смысла то не стоит добавлять эти протоколы в правила.

Delirium 20-05-2010 01:15 1417144

Цитата:

Цитата cameron
зачем изобретать велосипед со своим "протоколом" gmail когда есть pops\smtps »

Затем, что GMAIL использует SSL шифрование для приема-отправки своей почты и порты у него кое где нестандартные: Входящий 995, исходящий 25. Везде SSL.

Цитата:

Цитата Anton04
Сделайте элементарно, откройте все порты и протоколы с конкретного компа в интернет и натравите на соединение бата с мониторинг и там всё увидите »

Anton04, я в аське whitekmv сказал примерно также, почти слово в слово :)

whitekmv 20-05-2010 08:05 1417220

Все порты открыты, а почта так и не идет ......

cameron 20-05-2010 10:04 1417255

Цитата:

Цитата Delirium
Затем, что GMAIL использует SSL шифрование для приема-отправки своей почты и порты у него кое где нестандартные: Входящий 995, исходящий 25. Везде SSL. »

и?

как видим 995 и 465.
ну а теперь открываем консоль ISA\TMG, закладочка Protocols - Mail и внимательно смотрим на протоколы pop3s и smtps, как я и говорила.

Цитата:

Цитата whitekmv
Все порты открыты, а почта так и не идет »

есть такая штука, называется "Logging" (уж как в русской перевели понятия не имею), там делаете новый фильтр на IP адрес клиента и включаете оный "логгинг" - много интересного увидите.

Anton04 20-05-2010 10:24 1417275

cameron,

Это уже говорили whitekmv, и не однократно, шоб смотрел туда. О результатах наблюдения за "Ведение журнала" (именно так перевели в русской исе краткое и звучное "Logging") он не сообщает. Поэтому дальнейшее гадание на кофейной гуще бессмысленно. ;)

Telepuzik 20-05-2010 17:12 1417522

Цитата:

Цитата whitekmv
внешняя 192,168,0,8 »

Тут случаем не ошиблись? После TMG нет ли еще маршрутизатора который может блокировать трафик?

whitekmv 21-05-2010 09:29 1417922

нет нету, после стоит сервак на FreeBsd с которого я инэт получаю.
как в Forefront создать правило которое позволит открыть определенный IP ,что б все запросы шли к нему на прямую, без участия Forefront ???

Telepuzik 21-05-2010 12:19 1418061

Цитата:

Цитата whitekmv
нет нету, после стоит сервак на FreeBsd с которого я инэт получаю. »

А Вы уверены что он не блокирует трафик по портам 995 и 465? По поводу внешнего ip адреса не ответили. Создал у себя на TMG правило разрешающее протоколы pop3s и smtps, TheBAT нормально отправляет и получает почту.

cameron 21-05-2010 13:34 1418121

одну меня это смущает? =)
Цитата:

Цитата whitekmv
внутренняя сеть 192,168,0,2
внешняя 192,168,0,8 »

далее, покажите tracert gmail.com с клиента.

whitekmv 21-05-2010 14:12 1418155

дело в том что я сейчас перехожу на нового провайдера, а точнее час назад уже перешел =)
а так же перевожу пользователей на новый сервер, работа офиса не должна прерываться !!!
на старом серваке все работало как часы, а вот на новом сплошные грабли...

внутренняя сеть 192,168,0,2
внешняя 192,168,0,8 (этот IP я написал для примера)

Трассировка маршрута к gmail.com [209.85.135.17]
с максимальным числом прыжков 30:

1 <1 мс * 1 ms 192.168.0.2
2 * * * Превышен интервал ожидания для запроса.
3 * * * Превышен интервал ожидания для запроса.
4 * * * Превышен интервал ожидания для запроса.
5 * * * Превышен интервал ожидания для запроса.
6 * * * Превышен интервал ожидания для запроса.
7 * * * Превышен интервал ожидания для запроса.
8 * * * Превышен интервал ожидания для запроса.
9 * * * Превышен интервал ожидания для запроса.
10 * * * Превышен интервал ожидания для запроса.

Цитата:

Цитата Telepuzik
Создал у себя на TMG правило разрешающее протоколы pop3s и smtps, TheBAT нормально отправляет и получает почту. »

покажите ваши настройки бата пожалуйста !
может я что то не догоняю...

Telepuzik 21-05-2010 16:13 1418292

Вложений: 1
whitekmv,
Настройки Бата стандартные см.аттач.

cameron 21-05-2010 16:14 1418293

Цитата:

Цитата whitekmv
внешняя 192,168,0,8 (этот IP я написал для примера) »

покажите ipconfig /all с сервера TMG.

whitekmv 21-05-2010 16:21 1418297

Цитата:

Цитата cameron
ipconfig /all с сервера TMG. »

[IMG][/IMG]

cameron 21-05-2010 22:07 1418479

whitekmv,
обычно принято замазывать последние циферки, если вы не осилили копипаст текста из консоли.
ладно, предполагаю что там реальный IP раз уж вы так его штриховали усилено.
покажите tracert mail.ru с хоста TMG.
(не забудьте сделать правило разрешающее PING и ICMP) с localhost в external.
кстати, а такое правло есть для Internal сети? ато не удивительно что у вас ничего не проходит за TMG.

а всё остальное работает? например аутлук? проблема только в theBat+Gmail или theBat+mail.ru тоже не заработает?
кстати, вы протоколы в правиле почты поменяли как я сказала?
новые скрины покажите и всё таки логгинг покажите!

Delirium 24-05-2010 01:33 1419675

cameron, тяжко, да, вытягивать клещами из клиента нужную клиенту информацию? :)
whitekmv, раз уж вы считаете, что проблема в TheBat, настройте почту через тот же Outlook Express или просто Outlook и сообщите результат. И, судя по последним ответам, проблема явно не в TMG и не в TheBat, а в роутере впереди TMG.

whitekmv 24-05-2010 10:14 1419781

Outlook тоже отказывается принимать почту, скорее всего что то не так настроено в Forefront , точнее он не пускает на почтовые протоколы...
это мне выдает журнал Forefront при попытке получения почты

Цитата:

Закрытое соединение CENTRAL 24.05.2010 10:20:59
Тип журнала: Служба межсетевого экрана
Состояние: Подключение было закрыто, поскольку не был получен ответ SYN/ACK от сервера.
Правило: LAN
Источник: Внутренняя (192.168.0.50:1889)
Назначение: Внешняя (74.125.39.109:995)
Протокол: POP3S
Пользователь: root (?)
Дополнительные сведения
Число отправленных байтов: 144 Число полученных байтов: 0
Время обработки: 69781ms Первоначальный IP-адрес клиента: 192.168.0.50
Агент клиента: thebat.exe:3:5.1

а это tracert mail.ru с хоста TMG

Цитата:

Трассировка маршрута к mail.ru [217.69.128.43] с максимальным числом прыжков 30: 1 <1 мс <1 мс <1 мс 93.90.209.49 2 2 ms 1 ms 1 ms post-gw-in391.kmv.ru [217.13.211.121] 3 12 ms 12 ms 12 ms 217.150.54.106 4 29 ms 29 ms 29 ms TTK-gw.Moscow.gldn.net [194.186.0.194] 5 29 ms 30 ms 30 ms TTK-lgw.Moscow.gldn.net [194.186.0.193] 6 29 ms 29 ms 29 ms cat01.Moscow.gldn.net [194.186.157.74] 7 29 ms 30 ms 29 ms mailru-KK12-1-gw.Moscow.gldn.net [195.239.8.10] 8 31 ms 29 ms 30 ms mail.ru [217.69.128.43] Трассировка завершена.

cameron 24-05-2010 13:09 1419872

попробуйте выставить TMG напрямую в интернет, а не за BSD.

whitekmv 24-05-2010 14:11 1419929

бсд уже вырубил, щас на новый канал пересел, все равно что то с TMG не то, не пускает он меня в почту
поможите плиз !!!

Telepuzik 24-05-2010 14:26 1419943

Чтобы исключить блокировку трафика провайдером, подключите машину с Батом напрямую к интернету без использования TMG и посмотри будет ли работать почта или нет.

whitekmv 24-05-2010 15:01 1419972

без TMG почта работает !

Telepuzik 24-05-2010 15:11 1419987

Попробуйте следующее: идем на isatools.org скачиваем ISA Tunnel Port tool добавляем с ее помощью два порта 465 и 995 и перезагружаем TMG. Надеюсь правило разрешающее протоколы pop3s и smtps у Вас прописано.

cameron 24-05-2010 15:16 1419993

Цитата:

Цитата Telepuzik
Попробуйте следующее: идем на isatools.org скачиваем ISA Tunnel Port tool добавляем с ее помощью два порта 465 и 995 и перезагружаем TMG. Надеюсь правило разрешающее протоколы pop3s и smtps у Вас прописано. »

хм... а зачем? думается мне что вы знаете что это только для SSL на нестандартном порту. более эта тулза не нужна.
whitekmv,
покажите скрины правил файервола. все правла развёрнуты.

whitekmv 24-05-2010 15:22 1419996

вот пожалуйста


cameron 24-05-2010 15:59 1420020

whitekmv
а трейс с клиента до mail.ru так и не проходит упираясь в хост с TMG? или проходит?

whitekmv 24-05-2010 16:16 1420030

трейс так и не идет, походу TMG его не пускает

cameron 24-05-2010 17:18 1420066

Цитата:

Цитата whitekmv
трейс так и не идет, походу TMG его не пускает »

при тех правилах что вы показали - TMG не может не пускать.
что в закладке "сеть"...ммм... сетевое взаимодействие наверно? в общем там где можно указать NAT или Route между сетями.
покажите скрин.
мне кажется что вы что-то не договариваете, потому что ситуация абсурдная.
остальной траффик идёт? ICQ? (с опцией прямое соединение) не Web-Proxy?
на клиентском ПК стоит TMG Client?
пользователя root нет ли случаем на хосте с TMG?

Delirium 25-05-2010 01:00 1420387

И покажите ка заодно трассировочку до pop.gmail.com. У меня она выглядит так:

Код:

Z:\>tracert pop.gmail.com

Трассировка маршрута к gmail-pop.l.google.com [74.125.39.109]
с максимальным числом прыжков 30:

  1    <1 мс    <1 мс    <1 мс  s2.kts.local [172.28.95.2]
  2    21 ms    22 ms    22 ms  62.33.134.33
  3    26 ms    28 ms    44 ms  gw75.kna.ru [62.33.175.1]
  4    34 ms    58 ms    30 ms  10.10.10.1
  5    49 ms    36 ms    38 ms  kbk15.kbk28.transtelecom.net [217.150.38.246]
  6  139 ms  143 ms  147 ms  m9-cr02-te4-5.msk.stream-internet.net [195.34.38
.1]
  7  134 ms  146 ms  143 ms  Google-m9.msk.stream-internet.net [195.34.38.222
]
  8  199 ms  204 ms  207 ms  72.14.239.254
  9  201 ms  202 ms  217 ms  72.14.236.251
 10  215 ms  195 ms  207 ms  209.85.254.118
 11  203 ms    *      220 ms  209.85.254.126
 12  209 ms  217 ms  211 ms  fx-in-f109.1e100.net [74.125.39.109]

Трассировка завершена.

Сдается мне, тут либо дело в правах (квотирование, запреты), либо действительно, как говорит cameron, TMG не достроен до конца.

whitekmv 25-05-2010 08:25 1420485

на клиенте установлен TMG-клиент , icq напрямую не работает только через web proxy
пользователь root есть и на сервере

tracert gmail.com







cameron 25-05-2010 09:45 1420534

whitekmv,
сеть-сетевые правила, правило3 вы зачем там роут сделали? когда там NAT был?
тонко намекаю что не у всех таких мизерные моники как у вас, либо вкладывайте картинки сюда, либо на радикале уберите галочку 640*480!!

Цитата:

Цитата whitekmv
пользователь root есть и на сервере »

если у этих локальных пользователей пароли разные - тогда правильнее проверять от имени любого доменного пользователя.

whitekmv 25-05-2010 12:27 1420643

с пользовательским паролем все нормально, на клиенте такой же пароль как и на сервере.
Цитата:

Цитата cameron
сеть-сетевые правила, правило3 вы зачем там роут сделали? когда там NAT был? »

разве из за этого может не пускать в почту ?!

cameron 25-05-2010 14:36 1420757

Цитата:

Цитата whitekmv
с пользовательским паролем все нормально, на клиенте такой же пароль как и на сервере. »

лучше использовать доменную учётку, не совпадающую с локальными учётками.
Цитата:

Цитата whitekmv
разве из за этого может не пускать в почту ?! »

вы не ответили на мой вопрос.

whitekmv 25-05-2010 14:48 1420773

Цитата:

Цитата cameron
лучше использовать доменную учётку, не совпадающую с локальными учётками. »

у меня нет домена, обычная рабочая группа
Цитата:

Цитата cameron
сеть-сетевые правила, правило3 вы зачем там роут сделали? когда там NAT был? »

этот вопрос ?
я вас немного не понял...
нужно было оставить NAT и не делать ROUT , так ?

cameron 25-05-2010 15:33 1420809

Цитата:

Цитата whitekmv
у меня нет домена, обычная рабочая группа »

тогда однозначно лучше использовать разные учётки.
Цитата:

Цитата whitekmv
этот вопрос ? »

да, этот вопрос.
Цитата:

Цитата whitekmv
нужно было оставить NAT и не делать ROUT , так ? »

да, не нужно было делать Route.
поэтому я и спрашиваю зачем вы это сделали.

whitekmv 25-05-2010 15:47 1420823

cameron
исправил из ROUT в NAT и всё заработало !!!
мелкий мелкий крупа знаешь... ??? 3 мешка спасибо !!!!!!!!!!!!! :bow:

cameron 25-05-2010 17:35 1420899

whitekmv,
тонкий намёк - TMG Enterprise в рабочей группе.. малотого что нафиг не надо так ещё и узнайте сколько стоит это удовольствие в редакции Интерпрайз и подумайте надо ли оно вам.


Время: 10:24.

Время: 10:24.
© OSzone.net 2001-