Microsoft 365

Allgemeine Fragen zu Problemen. Keine Fehlerberichte oder Feature-Anfragen

Moderator: Securepoint

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Microsoft 365

Beitrag von Eikel.edv »

Hallo zusammen,
nach der Schulung wollte ich mich mit dem Thema Mailflter auseinandersetzen. Leider ging es mir wie 85% aller anderen Kleinkunden. Die holen die E-Maisl direkt bei Strato& Co. ab.
Also Essig mit Mailfilter.
Dann hieß es Office 365 ginge. Also mal auf die eigene ZTM geschaut und schon am Ende.
Wenn ich es richtig verstehe, verbinde ich doch die E-Mail-Verbindung mit dem Connector und dann wird über den Filter gefiltert und das Mailrelay entscheided zustellen oder nicht, richtig?
BAer ich scheitere schon an der ersten Maske:
imap-Server? 
Den gibt es doch in dem Sinne nicht bei Exchange Online...
Im Forum habe ich eine Thread von 2018 gefunden. Das war aber ein ziemliches hin und her. Gibt es irgndwo ein Howto?
mfG
Eikel.edv

Bjoern
Securepoint
Beiträge: 690
Registriert: Mi 03.07.2013, 10:06

Beitrag von Bjoern »

Hallo,

vermutlich haben Sie da etwas missverstanden. Office 365 und Scannen ist theoretisch möglich. Hierzu muss aber der Kunde entweder eine Feste IP besitzen oder die E-Mails werden erst einmal wo anders gehostet.

Mit fester IP richten Sie ganz normal das Mailrelay ein. bei der smtp route jedoch nicht eine IP als Ziel sondern der alte MX Name.
Wenn die Mails wo anders gehostet werden einfach den Mailconnector einrichten. Auch hier nachher bei der smtp route den alten MX Namen angeben.

Sollte der Kunde keine feste IP haben könnten Sie dies auch ggf. über eine Cloud Lösen. Beispiel Terra Cloud.

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Guten Morgen,
[font="Lucida Grande", "Trebuchet MS", Verdana, Helvetica, Arial, sans-serif]Hierzu muss aber der Kunde entweder eine Feste IP besitzen oder die E-Mails werden erst einmal wo anders gehostet.[/font]
Was bedeutet das? Die E-Mails werden doch "wo anders" gehostet. Nämlich bei Microsoft. Ich bin ziemlich neu im Thema mx und M365.

Von der Idee her würde ich sagen, dass der erste Scan bei Microsoft erfolgt. Dann wird an den Kunden über die UTM zugestellt. Die UTM scannt dann zum 2. Mal und verwirft die E-Mail, lehnt ab oder sonst was. Oder muss die E-Mail statt zu Microsoft erst an die UTM und diese schickt die weiter an Microsoft?
mfG
Eikeledv

Benutzeravatar
Mario
Securepoint
Beiträge: 949
Registriert: Mi 04.04.2007, 10:47
Wohnort: Bäckerei

Beitrag von Mario »

Letzteres waere die wahrscheinlich guenstigste Loesung. Da, wenn die Firewall ablehnt, kein Datenmuell entsteht.

MX Record > UTM (Wie Bjoern schon sagt, feste IP) Und die UTM leitet das dann weiter in die Office365-Cloud. (Die IP der Firewall muss dort als Connector freigegeben sein)
Mit freundlichen Grüßen

Mario Rhein
Support
Tel. 04131/2401-0
Fax 04131/2401-50

Securepoint GmbH
Blecker Landstr. 28
D-21337 Lüneburg
https://www.securepoint.de

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Gibt es dafür irgendwo ein Schritt für Schritt HowTo?
Der Mx Record steht derzeit bei AllInkl -> Microsoft
Und da einfach als Wert die Ip, bzw. den SpDNS?

Bjoern
Securepoint
Beiträge: 690
Registriert: Mi 03.07.2013, 10:06

Beitrag von Bjoern »

Hallo,

ein HowTo haben wir nicht. An sich ist es aber auch nicht schwer.

1. Sie merken sich die Adresse die aktuell beim MX drin steht
2. Sie ändern die Adresse auf die öffentliche IP der Firewall ab
3. Sie richten das Mailrelay ein
4. im Mailrelay bei smtp route geben Sie als Ziel den MX von Punkt 1 an

Das wars. Sie sollten noch einen Alias setzen für Office 365. Es kann passieren das Empfänger prüfen ob der PTR passt. Was ohne anpassen fehlschlagen würde.

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Guten Tag,
der Mx bei AllInkl sieht in etwa so aus:
DomäneXXXoutlook.com.

Da soll dann sowas wie Eikeledv.spdns.org rein?
mfG
Eikel.edv

Bjoern
Securepoint
Beiträge: 690
Registriert: Mi 03.07.2013, 10:06

Beitrag von Bjoern »

Können Sie machen. 
Bei dyndns Adressen kann es jedoch passieren das E-Mails verloren gehen wenn die Adresse nach dem Wechsel falsch aufgelöst wird.

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

"Das wars. Sie sollten noch einen Alias setzen für Office 365. Es kann passieren das Empfänger prüfen ob der PTR passt. Was ohne anpassen fehlschlagen würde."
Was heißt das?

Wo muss ich den Alias setzen?
Ich habe bei der smtp Route nun die Domain eingetragen und den alten Mx-Eintrag.
Allerdings nutze ich für die E-Mail eine Subdomain, welche er nicht mag.
Nun mal abwarten.
Ziel ist eigendlich ein simpler Mail-Filter. Um zB Newsletter und Spam zu filtern, bevor sie auf dem PC sind.

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Ok, das Ganze umgesetzt.
Ergebnis: Keine E-Mails kommen durch.

Bjoern
Securepoint
Beiträge: 690
Registriert: Mi 03.07.2013, 10:06

Beitrag von Bjoern »

Hallo,

ich verstehe nicht wo Ihr Problem ist. Sie brauchen die oben genannten 4 Punkte umsetzen. In der Firewall natürlich dann auch die Regel das aus dem Internet auf die öffentliche IP per smtp zu gegriffen werden darf. Alles was dann geblockt wird können Sie im Livelog der Firewall sehen. Der dienst postfix ist für das Mailrelay und der Dienst mailscanner für den Mailfilter. Ggf. auch den Dienst spcfd wenn es um URL Blocking geht.

Eine Anleitung für das Mailrelay haben wir im Wiki.

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Guten Morgen,
- deshalb hatte ich gefragt, ob es irgendwo ein Howto gibt.
- In der Schulung wurde das Thema kurz angerissen, im Handout steht es knapp drin. Die Theorie, wie es grundsätzlich funktioniert.
- Die 4 Punkte hatte umgesetzt. Das es eine extra Regel geben muss, war nicht klar, da smtp grundsätzlich freigegeben funktioniert.

Mir sind die Zusammenhänge nicht klar. Das Mailrelay routet doch grundsätzlich die Emails an den Empfänger-Email-Server, außerhalb der Domäne. Also von Eikel nach Securepoint. In der Firewall heißt das doch Mülleimer/ablehnen oder zustellen?

Aktuell:
In meinem Fall schickt Absend@domain.de eine E-Mail an mich. Die Domain geht aktuell an Allinkl (Domain-Hoster). AllInkl sagt, da habe ich nichts mit zu tun, die E-Mails werden von Microsft verwaltet (Mx-Eintrag). Also geht die E-mail an Micosoft und dann weiter an mein Outlook.

Ziel ist ein Webfilter, wo ich urls filtern kann und die E-Mails vorher scannen lassen kann. Also zB xing.com blocken, irgendwelche Spam-E-Mails und infizierte E-Mails.
Das bedeutet doch, der Sender schickt eine E-Mail an Eikel. Eikel ist bei AllInkl. AllInkl sagt, habe ich nichts mit zu tun, wende ich an die UTM von Eikel (IP x.x.x.x; bzw. eikel.spdns.org). Die UTM sagtentweder E-Mail ist Müll und blockt.  Oder die UTM sagt, E-Mail ist sauber und entpricht keiner Regel und schickt die weiter an Microsoft. Microsoft stellt die dann an mein Outlook zu.

Ist das vom Grundsatz her richtig?

praxxzz
Beiträge: 5
Registriert: Do 18.03.2021, 11:56

Beitrag von praxxzz »

Also SMTP ist grundsätzlich nicht von Extern freigeschalten und muss freigeschalten werden.

Der Grundsatz ist so richtig.

Wo scheitert es denn noch bei der Einrichtung?

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Hallo zusammen,
also, ich habe nun eine feste öffentliche IP-Adresse.
Und die trage ich nun einfach bei All-Inkl als MX Record ein?
Ok, versucht: MX-Record: Syntax nicht korrekt...
A Record, da geht es, Mailfilter in der UTM auf rot.

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

PS.
OK nun eine Regel angelegt. Neues Objekt gebaut-
Netzwerkadresse, IP Eingetragen
Quelle Internet
Ziel neuangelegtes Objekt.
Dinest smtp
Nun ist der Mailrelay grün. Nun muss ich abwarten ,ob zb xing durchkommt oder Spam...

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Guten Morgen,
der Filter scheint zu funktionieren. Kein Xing und kein Spam seit 2 Tagen. Vielen Dank erstmal für die Unterstützung!
Was noch ggf. fehlt
"Sie sollten noch einen Alias setzen für Office 365. Es kann passieren das Empfänger prüfen ob der PTR passt. Was ohne anpassen fehlschlagen würde."
Was bedeutet das?

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Zu früh gefreut, xing kommt trotzdem durch...
Sender enthält mail.xing.com oder xing.com
Trotzdem bekomme ich E-Mails von xing, mit dem Header @mail.xing.com

praxxzz
Beiträge: 5
Registriert: Do 18.03.2021, 11:56

Beitrag von praxxzz »

Hallo,

wurde das denn alles jetzt in der Reihenfolge wie von Björn umgesetzt? -> viewtopic.php?f=27&p=31420#p31288

Bei der Firewall Regel muss kein neues Objekt angelegt werden. Einfach wie im Wiki beschrieben Internet -> external-interface -> smtp

Dann kann an der Firewall das Mailrelay eingerichtet werden. Hier muss dann eben wie von Björn beschrieben der "alte" MX von MS365 als SMTP Route eingetragen werden, damit die Mails nach der Prüfung zur Office 365 weitergeleitet werden. Im MS365 Connector muss dann eben zusätzlich noch die externe IP der Firewall eingetragen werden, damit MS365 die Mails auch annimmt.

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Guten Morgen,
ja, die Schritten wurden umgesetzt.
Welche IP ist genau gemeint? Die feste öffentliche IP?
Es kommen ja E-Mails an, nur der Filter arbeitet fehlerhaft.

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Fehler im Connector:
Detailliertes Protokoll
450 4.4.316 Connection refused [Message=Socket error code 10061] [LastAttemptedServerName=109.90.92.192] [LastAttemptedIP=109.90.92.192:25] [BE0DEU01FT008.eop-deu01.prod.protection.outlook.com]

Nachdem ich eine Test-Email geschickt habe.

praxxzz
Beiträge: 5
Registriert: Do 18.03.2021, 11:56

Beitrag von praxxzz »

Geht es hier zum Ihre eigenge Domäne? Diese zeigt nämlich nach kurzer Prüfung von mir lt. MxToolbox noch auf Office365 und nicht auf eine IP.

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Genau, um meine Domäne.
als MX EIntrag kann ich keine IP nehmen. AllInkl verweigerte die IP. Als A EIntrag ging es, s.o.

MX-Record: Syntax nicht korrekt...

A Record, da geht es.

praxxzz
Beiträge: 5
Registriert: Do 18.03.2021, 11:56

Beitrag von praxxzz »

Gut, also jetzt wird auch eine IP angezeigt. Nun müssten die Mails auch auf der Firewall ankommen. Davor sind die definitv nicht zur Firewall, sondern direkt zu Office365 gesendet worden.

Eikel.edv
Beiträge: 82
Registriert: Sa 03.04.2021, 10:22

Beitrag von Eikel.edv »

Nun kommt keine E-mail mehr an...

praxxzz
Beiträge: 5
Registriert: Do 18.03.2021, 11:56

Beitrag von praxxzz »

Ist denn der "alte" MX-Record (aus den Office365 Einstellungen) im Mailrelay der Firewall als SMTP Route hinterlegt?

Antworten