The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Доскональное руководство по созданию безопасного почтового сервера под Solaris

26.09.2005 10:49

Посетитель под ником Zedis написал отличное руководство по настройке почтового сервера на базе Postfix внутри окружения Solaris zones.

Документ большой (чуть больше 60 страниц), все очень подробно описано, рассказано почему каждый шаг сделан так, а не иначе, приведена аналитика и результаты тестов.

Основной упор в материале делается на супер-безопасность, но не упущены и вопросы оптимизации. Кроме основной темы, хорошо описана архитектура и логика работы postfix (как оказалось описание архитектуры postfix заимствовано из статьи Андрея Бешкова).

  1. Главная ссылка к новости (http://www.opennet.ru/docs/RUS...)
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/6145-postfix
Ключевые слова: postfix, security, chroot, zone, solaris, mail
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (35) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 11:25, 26/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    [skip]
    Да и в дополнение sendmail не может быть интегрирован с базами данных, таких как MySQL для хранения пользовательских бюджетов.
    [skip]
    Как бы не так...MySQL и Postgres поддерживаются с помощь патчей.
     
  • 1.2, sdn (??), 11:46, 26/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    SUN SCREEN FireWall сейчас бесплатный
     
  • 1.3, Bregor (??), 12:30, 26/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Эх... Вот бы такую же да про exim...
     
  • 1.4, zedi (??), 12:37, 26/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Не знаю на Exim у меня сил не хватит боюсь.
    По поводу Sun Screen не столь важно но за информацию спасибо.
     
  • 1.5, xz (??), 12:52, 26/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    вопрос к автору,
    1)а для чего это надо ?
    zonecfg:z_postfix:device>  set match=/dev/tcp
    zonecfg:z_postfix:device> set match=/dev/ip
    ибо доступ в зоне к настройкам стэка и сетевухи заблокирован, нафига добавлять эти устройства ?
    2) У каждой зоны своя таблица маршрутизации и....
    вобще-то зоны "_наследуют_" маршруты и т.п. т.е. маршрут для конкретной неглобальной зоны задаеца из глобальной...
     
     
  • 2.8, zedi (??), 13:01, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    Я ещо раз говорю что когда я писал работу в феврале месяца ещо было мало офицальной документации по Solaris 10 по этому мне приходилось самому разведывать что и как работает в Solaris 10 по этой пречине я и устанавливал /dev/tcp и /dev/ip для хотя бы того же tcpdump'a
    По поводу маршутов да не глобальная зона наследует маршуты из глобальной при её создании, но потом ты можешь задавать и в не глобальной зоне свои маршуты....
     

  • 1.6, xz (??), 12:54, 26/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    ipfilter просто деЦкая поделка посравнению с screen'ом
    з.ы. банальный проброс портов делать неумеет
     
     
  • 2.7, Moralez (ok), 13:00, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    во-первых умеет, во-вторых, в первый раз слышу, чтобы сантехник вякал что-то подобное. Неужели кручее даже линухового нетфильтера?
     
     
  • 3.12, xz (??), 13:17, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    не пингвинячий нетфильтер гораздофункциональнее скрина и т.п...
    з.ы. чтобы небыть голословным можно правило в студию для проброса порта с одного интерфейса на другой.. я вот на сайтике создателя ип фильтра ничего ненашел....
     
     
  • 4.14, Zedis (??), 13:24, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    вопервых ip-filter не перебрасывает порты это перебрасывает ip-nat
    правило Лёгко.
    rdr tun0 20.20.20.5/32 port 80 -> 192.168.0.5 port 8000
    И такие вещи надо искать на http://coombs.anu.edu.au/~avalon/
     
     
  • 5.18, xz (??), 13:35, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    спасибо!
     
  • 3.17, xz (??), 13:33, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    не пингвинячий нетфильтер гораздофункциональнее скрина и т.п...
    з.ы. чтобы небыть голословным можно правило в студию для проброса порта с одного интерфейса на другой.. я вот на сайтике создателя ип фильтра ничего ненашел....
     

  • 1.9, zedi (??), 13:06, 26/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Статья не про пакетные фильтры про пакетные фильтры я уже писал статью не меньших размеров.
     
     
  • 2.16, Ананим (?), 13:32, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    ссылку пожалуйста
     
     
  • 3.19, zedi (??), 13:36, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    http://www.opennet.ru/docs/RUS/ipfw_pf_ipfilter/index.html
     
     
  • 4.34, Garry_ (?), 17:59, 27/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    Читал эту статейку - много неточностей или мало опыта использования
    к примеру почему из pf опцию policy-based routing? или вы просто не делали никогда это?
     

  • 1.10, Аноним (1), 13:06, 26/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    ---
       1. виртуальная машина XeN только для Linux или NetBSD
       2.Virtual Linux Server для Linux и сейчас портирован на FreeBSD
       3.Virtuozzo для большинства Unix
    ---
    А чем jail не устроил?
     
     
  • 2.11, zedi (??), 13:14, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    Скажи а разницу между chroot и jail'ом. Jail на 60% это chroot или я не прав ? А мне нужна была виртуализация без "псевдо" ты в Jail'e можешь sysctl переменые разрешить нет ты можешь динамически распределить ресурсы процессора нет, ну а хотябы на FreeBSD догони Solaris по производительности я боюсь тебе из кожи вон придется вылезти.
     
  • 2.22, Алексей (??), 22:59, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    1.виртуальная машина XeN только для Linux или NetBSD
    ---
    Вобще как бы есть патчи и для FreeBSD.

    2. Virtual Linux Server для Linux и сейчас портирован на FreeBSD
    ---
    Бред в части портирования на FreeBSD. или линку в студию.. если речь идет о www.vserver.org то ему и до линуха долековато.. так подобие Jail...


    3.Virtuozzo для большинства Unix
    ---
    С каких пор патч для Linux стал "для большинства" Unix ?

     
     
  • 3.23, zedis (?), 23:26, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    Алексей мне обсолютно наплевать на virtuozzo и vps. По поводу Xen то она появилась на FreeBSD недавно около 3 месяцев назад. Ты лучше напиши с начало что нибудь подобное
     
     
  • 4.35, Алексей (??), 19:12, 28/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    >Алексей мне обсолютно наплевать на virtuozzo и vps. По поводу Xen то
    >она появилась на FreeBSD недавно около 3 месяцев назад. Ты лучше
    >напиши с начало что нибудь подобное
    Написал FreeVPS :) и что ?

     

  • 1.13, Rasul (?), 13:21, 26/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Сразу бросилось в глаза - надо ссылки на заимствованные из других источников абзацы давать. А так - нормальная статья. Прочту повнимательней на досуге.
     
     
  • 2.15, Zedis (??), 13:27, 26/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    Я согласен что не которую инфу я сплагиатил у других статей, но на свой лад. большинство тех ссылок уже дохлые остались лишь HTML документы.
     

  • 1.20, Аноним (1), 13:48, 26/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вообще-то "firewall" - это не "огненная стена", а "огнеупорная", термин заимствован у пожарных.
     
     
  • 2.24, KdF (??), 06:56, 27/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    Он же "брандмауэр" - другое название задерживающей огонь стены, разделяющей здания кварталов на случай сильного пожара.
     

  • 1.25, Аноним (1), 09:13, 27/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Да, и очень интересен сайт автора:
    http://www.zedis.lv/
     
     
  • 2.32, zedi (??), 12:04, 27/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    Это показывает то по чему я не люблю Linux
     

  • 1.26, Free (??), 09:34, 27/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А что, так прямо в дипломе и было написано?? :)))

    "сможете зафигачить"
    "только не забудьте удалить остатки"
    "Потом лезем"

    Если да, то похоже, что никто ни только не понял, но и не читал :)))

     
  • 1.27, Alex (??), 09:40, 27/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Как старший преподователь кафедры информационных систем, оценил бы данный диплом в лучшем случае на троечку. До диплома тема не дотягивает.
     
     
  • 2.29, Stas (??), 10:21, 27/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    Где же Ваши труды, дорогой преподаватель? Ссылочку кинте, а мы посмотрим.
    Zedis молодец! И не обращай внимание на злые языки, которые ничего толкового еще не написали.
     

  • 1.28, Alex (??), 09:41, 27/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Какая кафедра? Специальность?
     
     
  • 2.30, zedi (??), 11:45, 27/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    Кафедра "Програмирьованния" специальность Программист.От Дипломной работы вообще осталось только жалкое название я полностью переделал работу так что говорить что защищатся по этой статье не льзя так как За одну лишь фразу "Выдрать гланды через жопу" люди уходят на повторную защиту, и если вы действительно препод(в чём я сильно сомниваюсь) то такие вещи должны понимать без слов....
     

  • 1.31, zedi (??), 12:02, 27/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Эх к сожелению я пока кроме Пользователя Xz и вопроса про не-глобальную зону не увидел нормальной дополняющей критики. Развели тут не нужную канетель про файрволы которые к статье имеют поверхностное отношение. Да и намёки на то что лучше про Jail написал безпочвенны так как, Jail это псевдо виртуализация.Как я и думал не многие захотели читать документ целиком но автору насрать многие. Так вот в следующий раз дополняйте коментариями матерьял, а не разводите бездарную и лишнью демагогию.
     
     
  • 2.36, Alexi (?), 11:54, 29/09/2005 [^] [^^] [^^^] [ответить]  
  • +/
    хорошая статья - спасибо!


     

  • 1.33, scum (??), 12:31, 27/09/2005 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Кстати, вдогонку, насчет IPfilter. Доки к нему, влючая те, что лежат на официальном сайте мягко, говоря не очень. Тем более устарели лет как минимум на 5. Но зато посмотрите мануал. Блин, сколько всяких опций в правилах, которые нигде не описаны! И вправду, тут надо или самому экспериментировать, или по форумам долго лазить. Отсюда и постоянные выводы у админов, что там нет проброса портов и т.д. и т.п. Жаль. По моему - это классический пример того, как хороший продукт страдает от отсутствия хорошей документации.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру