Проблема с реализацией безопасности доступа к почтовому серверу.

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

DaemoncheG
Сообщения: 17
ОС: секрет

Проблема с реализацией безопасности доступа к почтовому серверу.

Сообщение DaemoncheG »

Есть серв на mac os x snow leopard, где работает почтовый сервер(dovecot), люди юзают его(почтовый сервер) через локалку. На роутере(железный и канал инета узкий) настроено перенаправление imap порта на почтовый сервер и люди еще юзают его через интернет.
Возникла необходимость в управление доступа к почте извне, т.е. Вася может юзать ящик info@qwe.ru только находясь в локальной сети, а Ваня может юзать info@qwe.ru как в локальной сети, так и через интернет.

Самое лучшее что я мог придумать, так это закрыть перенаправление imap порта и сделать VPN сеть, создать учетные записи которые могут подключаться к VPN, подключить сервер к VPN. Получается что не имея возможности подключиться к VPN, мы не можем получить доступ к почте.

Может есть идеи попроще? если нет, может подскажите VPN провайдера для такой цели?
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Проблема с реализацией безопасности доступа к почтовому серверу.

Сообщение Ленивая Бестолочь »

если у вас dovecot работает через pam, то можно сделать, чтобы определённые юзера авторизовались из опрделённых сетей.
в линуксе это делается (скорее всего) через /etc/security/access.conf
например:

Код: Выделить всё

+:group1:ALL
+:group2:172. 192. 10.
-:ALL:ALL

говорит - группу group1 авторизовать отовсюду, а группу group2 только из локалки.
как это делать в макоси я не знаю. может быть и так же.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
DaemoncheG
Сообщения: 17
ОС: секрет

Re: Проблема с реализацией безопасности доступа к почтовому серверу.

Сообщение DaemoncheG »

Ленивая Бестолочь писал(а):
27.11.2011 03:28
если у вас dovecot работает через pam, то можно сделать, чтобы определённые юзера авторизовались из опрделённых сетей.
в линуксе это делается (скорее всего) через /etc/security/access.conf
например:

Код: Выделить всё

+:group1:ALL
+:group2:172. 192. 10.
-:ALL:ALL

говорит - группу group1 авторизовать отовсюду, а группу group2 только из локалки.
как это делать в макоси я не знаю. может быть и так же.

В макоси пользователи почты хранятся в Ldap.
С настройками pam авторизации пользователей никогда не работал.
И еще проблема в том что почтовый ящик общий, тогда надо как то исхитриться и сделать для одного почтового ящика несколько пользователей, одному разрешить удаленный доступ, второму нет.
Только возникает вопрос, как сделать 2х пользователей на 1 почтовый ящик, как настроить права доступа пользователей ldap(их порядка 25, почти у всех почта которую надо ограничить).

и еще самая большая проблема в том что все сервисы конфигурируются через гуевовскую утилиту мака в которой я таких настроек(2 пользователя на 1 ящик и настройка доступа пользователей) не нашел, что произойдет если изменить конфиги вручную неизвестно.

п.с. как узнать через что работает dovecot?
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Проблема с реализацией безопасности доступа к почтовому серверу.

Сообщение Ленивая Бестолочь »

DaemoncheG писал(а):
27.11.2011 09:58
В макоси пользователи почты хранятся в Ldap.

ну, netgroups (то, о чём я писал выше) тоже можно запихнуть в ldap.

DaemoncheG писал(а):
27.11.2011 09:58
С настройками pam авторизации пользователей никогда не работал.

всё бывает в первый раз.

DaemoncheG писал(а):
27.11.2011 09:58
И еще проблема в том что почтовый ящик общий, тогда надо как то исхитриться и сделать для одного почтового ящика несколько пользователей, одному разрешить удаленный доступ, второму нет.
Только возникает вопрос, как сделать 2х пользователей на 1 почтовый ящик, как настроить права доступа пользователей ldap(их порядка 25, почти у всех почта которую надо ограничить).

ну - ящик - это каталог или файл на ФС. то бишь "для одного ящика несколько пользователей" - тут поможет либо сделать симлинк. либо почитать как ваш лдап настроен.

DaemoncheG писал(а):
27.11.2011 09:58
и еще самая большая проблема в том что все сервисы конфигурируются через гуевовскую утилиту мака в которой я таких настроек(2 пользователя на 1 ящик и настройка доступа пользователей) не нашел, что произойдет если изменить конфиги вручную неизвестно.

п.с. как узнать через что работает dovecot?

вы можете выложить конфиги dovecot, схемы лдап (список) и учётку одного ящика из лдап?

ну, или ждём спецов по макоси :-\
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали: