Есть серв на mac os x snow leopard, где работает почтовый сервер(dovecot), люди юзают его(почтовый сервер) через локалку. На роутере(железный и канал инета узкий) настроено перенаправление imap порта на почтовый сервер и люди еще юзают его через интернет.
Возникла необходимость в управление доступа к почте извне, т.е. Вася может юзать ящик info@qwe.ru только находясь в локальной сети, а Ваня может юзать info@qwe.ru как в локальной сети, так и через интернет.
Самое лучшее что я мог придумать, так это закрыть перенаправление imap порта и сделать VPN сеть, создать учетные записи которые могут подключаться к VPN, подключить сервер к VPN. Получается что не имея возможности подключиться к VPN, мы не можем получить доступ к почте.
Может есть идеи попроще? если нет, может подскажите VPN провайдера для такой цели?
Проблема с реализацией безопасности доступа к почтовому серверу.
Модераторы: SLEDopit, Модераторы разделов
-
DaemoncheG
- Сообщения: 17
- ОС: секрет
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Проблема с реализацией безопасности доступа к почтовому серверу.
если у вас dovecot работает через pam, то можно сделать, чтобы определённые юзера авторизовались из опрделённых сетей.
в линуксе это делается (скорее всего) через /etc/security/access.conf
например:
говорит - группу group1 авторизовать отовсюду, а группу group2 только из локалки.
как это делать в макоси я не знаю. может быть и так же.
в линуксе это делается (скорее всего) через /etc/security/access.conf
например:
Код: Выделить всё
+:group1:ALL
+:group2:172. 192. 10.
-:ALL:ALLговорит - группу group1 авторизовать отовсюду, а группу group2 только из локалки.
как это делать в макоси я не знаю. может быть и так же.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
DaemoncheG
- Сообщения: 17
- ОС: секрет
Re: Проблема с реализацией безопасности доступа к почтовому серверу.
Ленивая Бестолочь писал(а): ↑27.11.2011 03:28если у вас dovecot работает через pam, то можно сделать, чтобы определённые юзера авторизовались из опрделённых сетей.
в линуксе это делается (скорее всего) через /etc/security/access.conf
например:
Код: Выделить всё
+:group1:ALL +:group2:172. 192. 10. -:ALL:ALL
говорит - группу group1 авторизовать отовсюду, а группу group2 только из локалки.
как это делать в макоси я не знаю. может быть и так же.
В макоси пользователи почты хранятся в Ldap.
С настройками pam авторизации пользователей никогда не работал.
И еще проблема в том что почтовый ящик общий, тогда надо как то исхитриться и сделать для одного почтового ящика несколько пользователей, одному разрешить удаленный доступ, второму нет.
Только возникает вопрос, как сделать 2х пользователей на 1 почтовый ящик, как настроить права доступа пользователей ldap(их порядка 25, почти у всех почта которую надо ограничить).
и еще самая большая проблема в том что все сервисы конфигурируются через гуевовскую утилиту мака в которой я таких настроек(2 пользователя на 1 ящик и настройка доступа пользователей) не нашел, что произойдет если изменить конфиги вручную неизвестно.
п.с. как узнать через что работает dovecot?
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Проблема с реализацией безопасности доступа к почтовому серверу.
ну, netgroups (то, о чём я писал выше) тоже можно запихнуть в ldap.
DaemoncheG писал(а): ↑27.11.2011 09:58С настройками pam авторизации пользователей никогда не работал.
всё бывает в первый раз.
DaemoncheG писал(а): ↑27.11.2011 09:58И еще проблема в том что почтовый ящик общий, тогда надо как то исхитриться и сделать для одного почтового ящика несколько пользователей, одному разрешить удаленный доступ, второму нет.
Только возникает вопрос, как сделать 2х пользователей на 1 почтовый ящик, как настроить права доступа пользователей ldap(их порядка 25, почти у всех почта которую надо ограничить).
ну - ящик - это каталог или файл на ФС. то бишь "для одного ящика несколько пользователей" - тут поможет либо сделать симлинк. либо почитать как ваш лдап настроен.
DaemoncheG писал(а): ↑27.11.2011 09:58и еще самая большая проблема в том что все сервисы конфигурируются через гуевовскую утилиту мака в которой я таких настроек(2 пользователя на 1 ящик и настройка доступа пользователей) не нашел, что произойдет если изменить конфиги вручную неизвестно.
п.с. как узнать через что работает dovecot?
вы можете выложить конфиги dovecot, схемы лдап (список) и учётку одного ящика из лдап?
ну, или ждём спецов по макоси :-\
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.