проблемы с пробросом exchange 25tcp через микротик

Обсуждение оборудования и его настройки
max1991
Сообщения: 16
Зарегистрирован: 11 апр 2014, 15:22

добрый день, не могу пробросить 25 порт на exchange сервер с микротика, в правилах nat сделал
/ip firewall nat
add action=dst-nat chain=dstnat comment=Mail disabled=no dst-address=\
IPвнешний dst-port=25 protocol=tcp to-addresses=Ipсервера \
to-ports=25

правило добавилось, причем пробрасывал также и другие порты с других серверов, там все штатно, а здесь, не вижу приветствия почтового сервера за натом по телнету. Перерыл мануал, перепроверил адреса и порты, все правильно, в ip/services отключил все, кроме winbox и http.

Model: 2011UiAS
Current firmware: 3.10

Буду очень признателен за помощь


Аватара пользователя
podarok66
Модератор
Сообщения: 4358
Зарегистрирован: 11 фев 2012, 18:49
Откуда: МО

здесь тем сорок , если не больше по пробросу портов, сколько можно.


Мануалы изучил и нигде не ошибся? Фаервол отключил? Очереди погасил? Витая пара проверена? ... Тогда Netinstal'ом железку прошей и настрой ее заново. Что, все равно не фурычит? Тогда к нам. Если не подскажем, хоть посочувствуем...
max1991
Сообщения: 16
Зарегистрирован: 11 апр 2014, 15:22

ткните носом, если не трудно, второй день борюсь, весь инет перерыл, пробрасываются другие порты, с 25 не прокатывает, консоль висит, но приветствия почтового сервера не вижу снаружи. Пожалуйста помогите!


max1991
Сообщения: 16
Зарегистрирован: 11 апр 2014, 15:22

забыл сказать, почтовый сервер Exchange 2003


max1991
Сообщения: 16
Зарегистрирован: 11 апр 2014, 15:22

ну или подскажите как можно проверить правильность настройки, например на freebsd есть утилита tcpdump, применяя ее с разными флагами можно посмотреть, что пакет прошел через внешнюю сетевую карту с такого-то адреса на такой-то адрес, затем на внутренне тоже самое и квидеть где затык. Здесь явно где-то пакеты застревают, т.к. окно подключения открывается, т.е. связь устанавливается, но не до конца что ли.... :ne_vi_del:


max1991
Сообщения: 16
Зарегистрирован: 11 апр 2014, 15:22

конфиг роутера под спойлером, выпучайте братцы...
 /export compact
/export compact
# apr/11/2014 19:46:11 by RouterOS 6.5
# software id = 2XLL-K4UU
#
/interface bridge
add admin-mac=4C:5E:0C:35:9E:BF arp=proxy-arp auto-mac=no l2mtu=1598 name=\
bridge-local protocol-mode=rstp
/interface ethernet
set [ find default-name=ether1 ] name=ether1-gateway
set [ find default-name=ether6 ] name=ether6-master-local
set [ find default-name=ether7 ] master-port=ether6-master-local name=\
ether7-slave-local
set [ find default-name=ether8 ] master-port=ether6-master-local name=\
ether8-slave-local
set [ find default-name=ether9 ] master-port=ether6-master-local name=\
ether9-slave-local
set [ find default-name=ether10 ] name=ether10-vpn
/ip neighbor discovery
set ether1-gateway discover=no
/interface wireless security-profiles
set [ find default=yes ] supplicant-identity=MikroTik
/ip hotspot user profile
set [ find default=yes ] idle-timeout=none keepalive-timeout=2m \
mac-cookie-timeout=3d
/ip pool
add name=default-dhcp ranges=192.168.88.10-192.168.88.254
/ip dhcp-server
add address-pool=default-dhcp interface=bridge-local name=default
/port
set 0 name=serial0
/queue type
set 0 kind=sfq
add kind=pcq name=Download_10M pcq-classifier=dst-address \
pcq-dst-address6-mask=64 pcq-rate=10M pcq-src-address6-mask=64
add kind=pcq name=Upload_10M pcq-classifier=src-address pcq-dst-address6-mask=\
64 pcq-rate=10M pcq-src-address6-mask=64
/queue tree
add max-limit=10M name=Global parent=global queue=default
add name=Download packet-mark=Incoming parent=Global queue=default
add max-limit=9M name=Upload packet-mark=Outgoing parent=Global queue=default
/interface bridge port
add bridge=bridge-local interface=ether2
add bridge=bridge-local interface=ether3
add bridge=bridge-local interface=ether4
add bridge=bridge-local interface=ether5
add bridge=bridge-local interface=ether6-master-local
add bridge=bridge-local interface=sfp1
/ip address
add address=192.168.2.10/24 interface=bridge-local network=192.168.2.0
add address=172.16.2.2/29 interface=ether10-vpn network=172.16.2.0
add address=10.5.72.10/24 interface=bridge-local network=10.5.72.0
add address=AA.BB.CC.DD/29 interface=ether1-gateway network=AA.BB.CC.DA
/ip dhcp-client
add comment="default configuration" dhcp-options=hostname,clientid interface=\
ether1-gateway
/ip dhcp-server network
add address=192.168.88.0/24 comment="default configuration" dns-server=\
192.168.88.1 gateway=192.168.88.1
/ip dns static
add address=192.168.88.1 name=router
/ip firewall address-list
add address=192.168.2.11 comment=Exchange disabled=yes list=NoProxy
add address=192.168.2.11 comment=Client-2 list=AllowInternet
/ip firewall filter
add chain=input comment="default configuration" protocol=icmp
add chain=input comment="default configuration" connection-state=established
add chain=input comment="default configuration" connection-state=related
add action=drop chain=input comment="Deny all for !AllowInternet lan" \
in-interface=bridge-local src-address-list=!AllowInternet
add action=drop chain=input comment="Not a Open Proxy" dst-port=8080 \
in-interface=ether1-gateway protocol=tcp src-address=0.0.0.0/0 \
src-address-list=AllowInternet
add chain=input comment=L2TP-in dst-port=1701 protocol=udp
add chain=input comment=PPTP dst-port=1723 protocol=tcp
add chain=input comment="GRE for PPTP" protocol=gre
add action=drop chain=input comment="default configuration" in-interface=\
ether1-gateway
add chain=forward comment=L2TP-out dst-port=1701 protocol=udp
add chain=forward comment=\
"Allow Internet only for Address List \"AllowInternet\"" in-interface=\
bridge-local out-interface=ether1-gateway src-address-list=AllowInternet
add chain=forward comment="default configuration" connection-state=established
add chain=forward comment="default configuration" connection-state=related
add action=drop chain=forward comment="Deny Internet for LAN" in-interface=\
bridge-local out-interface=ether1-gateway
add action=drop chain=forward comment="default configuration" connection-state=\
invalid
/ip firewall mangle
add action=mark-packet chain=forward dst-address-list=AllowInternet \
new-packet-mark=Incoming
add action=mark-packet chain=forward new-packet-mark=Outgoing src-address-list=\
AllowInternet
/ip firewall nat
add action=masquerade chain=srcnat comment="default configuration" \
out-interface=ether1-gateway src-address-list=AllowInternet
add action=dst-nat chain=dstnat comment="Proxy for ! Address List \"NoProxy\"" \
dst-port=80 protocol=tcp src-address-list=!NoProxy to-addresses=\
192.168.2.10 to-ports=8080
add action=dst-nat chain=dstnat comment=Exchange dst-address=AA.BB.CC.DD \
dst-port=25 protocol=tcp to-addresses=192.168.2.11 to-ports=25
/ip proxy
set enabled=yes
/ip proxy access
add action=deny comment=Extensions path=*.mkv
add action=deny comment=Extensions path=*.bat
add action=deny comment=Extensions path=*.mp3
add action=deny comment=Extensions path=*.vbe
add action=deny comment=Extensions path=*.avi
add action=deny comment=Extensions path=*.vbs
add action=deny comment=Extensions path=*.cmd
add action=deny comment=Extensions path=*.mp4
add action=deny comment=Extensions path=*.msi
add action=deny comment=Extensions path=*.mpeg
add action=deny comment=Extensions path=*.exe
add comment=Regex path=*analis
add comment=Regex path=*analiz
add comment=Regex path=*canal
add comment=Regex path=*kanal
add comment=Regex path=*analit
add action=deny comment=Regex path=*anal
add comment=Regex path=*yandex
add action=deny comment=Regex path=*porn
add action=deny comment=Regex path=*sex
add comment=Hosts dst-host=*maps.yandex.ru
add comment=Hosts dst-host=*yandex.ru
add comment=Hosts dst-host=*.yandex.net
add comment=Hosts dst-host=*.yandex.st
add comment=Hosts dst-host=*.wikimedia.org
add action=deny path=*
/ip route
add distance=1 gateway=AA.BB.CC.DA
add distance=1 dst-address=10.5.1.0/24 gateway=172.16.2.4
/ip service
set telnet disabled=yes
set ftp disabled=yes
set ssh disabled=yes
set api disabled=yes
set api-ssl disabled=yes
/lcd interface
set sfp1 interface=sfp1
set ether1-gateway interface=ether1-gateway
set ether2 interface=ether2
set ether3 interface=ether3
set ether4 interface=ether4
set ether5 interface=ether5
set ether6-master-local interface=ether6-master-local
set ether7-slave-local interface=ether7-slave-local
set ether8-slave-local interface=ether8-slave-local
set ether9-slave-local interface=ether9-slave-local
set ether10-vpn interface=ether10-vpn
/system clock
set time-zone-name=Europe/Moscow
/system identity
set name=rtr2
/system logging
set 0 disabled=yes
set 1 disabled=yes
set 2 disabled=yes
set 3 disabled=yes
add disabled=yes topics=web-proxy
add topics=firewall
/system ntp client
set enabled=yes mode=unicast primary-ntp=93.180.6.3 secondary-ntp=\
193.110.251.54
/tool mac-server
set [ find default=yes ] disabled=yes
add interface=ether2
add interface=ether3
add interface=ether4
add interface=ether5
add interface=ether6-master-local
add interface=ether7-slave-local
add interface=ether8-slave-local
add interface=ether9-slave-local
add interface=sfp1
add interface=bridge-local
/tool mac-server mac-winbox
set [ find default=yes ] disabled=yes
add interface=ether2
add interface=ether3
add interface=ether4
add interface=ether5
add interface=ether6-master-local
add interface=ether7-slave-local
add interface=ether8-slave-local
add interface=ether9-slave-local
add interface=sfp1
add interface=bridge-local
/tool sniffer
set filter-interface=ether1-gateway filter-ip-protocol=tcp filter-port=smtp
Последний раз редактировалось max1991 07 май 2014, 18:39, всего редактировалось 3 раза.


max1991
Сообщения: 16
Зарегистрирован: 11 апр 2014, 15:22

вот похожая тема - viewtopic.php?f=21&t=5214
ответ так и не дали человеку


Аватара пользователя
Dragon_Knight
Сообщения: 1724
Зарегистрирован: 26 мар 2012, 18:21
Откуда: МО, Мытищи
Контактная информация:

Счётчик пакетов идёт у этого правила?
Есть в фильтре у конце общее правило, которое дропает всё? типа такого:
/ip firewall filter add action=drop chain=forward comment="Drop all"
Если есть, то перед ним добавьте такое правило:
/ip firewall filter add action=log chain=forward comment="LOG Drop all" log-prefix=drop
И смотрите в логах что у вас дропается. Есть подозрение что всё блочит фаерволл.

Если нет, то дайте свой IP, внешний, попробую подключиться к SMTP серверу.


Небольшой свод правил логики и ссылок:
  1. Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
  2. Если нет возможности протянуть кабель, то найдите её, или страдайте со своими проблемами Wi-Fi дальше.
  3. Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50" телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
  4. Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
  5. Не используйте WebFig или QuickSet - это пути к глюкам и ошибкам. Только SSH или WinBox, и да, - WinBox есть под Android.
  6. name.rsc - это текстовый файл, и Вы можете его открыть блокнотом.
  7. Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
  8. Мой сайт по Mikrotik: Global Zone >> MikroTik.
max1991
Сообщения: 16
Зарегистрирован: 11 апр 2014, 15:22

счетчик показывает что правило срабатывает. Поставил с обоих сторон microsoft network monito, он показывает , что и запросы доходят до адресата и адресат отправляет ответы обратно.
По правилам, есть такое, сейчас добавлю ваше.

Спасибо за помощь, хоть кто-то откликнулся )


max1991
Сообщения: 16
Зарегистрирован: 11 апр 2014, 15:22

В логах появилось вот такое правило:
drop forward: inether1-gatewqy out:bridge-local, src-mac 00:15:17:e5:b5:53, proto TCP(SYN), посторонний.внешн.ип:24573->192.168.2.11:25, NAT 91.206.147.72:23772->(192.168.2.11:25->внешн.ип.шлюза.за которым.почтовик), len 60


Ответить