Sziasztok!
Adott a következő infrastruktúra:
- Egy a T-systems által szolgáltatott domain név
- Egy céges ADSL vonal fix ip-vel
- Csoportos e-mail szolgáltatás, vagyis a leveleket pop3 protokollal hívjuk le a t-systems szerveréről és saját szerveren tároljuk felhasználókra lebontva
A helyzet az hogy bekötöttek még egy céges netet ami kábeles.
A terv:
- Az ADSL-t backup vonalként használni a kábeles net lenne az elsődleges
- A mikrotik router váltana a két net között
- A DNS mx rekordját nem bántanám, mivel jelenleg is a t-systems szerverére van beállítva és ez gondolom jó így
- Amit nekem bántani kell az az A és a PTR rekord itt fel kell vennem a kábeles net fix ip-jét Helyette lesz a dyndns.
- Fel kell vennem még egy SPF rekordot ami a kábeles ip-re mutat
Ha jól sejtem más dolgom nincs. Tényleg ennyi vagy kihagytam valamit?
Nagyon köszönöm! :)
UPDATE:
Eszembe jutottak kérdések:
Ha egy mikrotik routeren két bejövő net van, akkor mi dönti el, hogy a beépített dyndns melyik címet adja vissza?
Ha felveszem valahogy ezt a dyndns címet a t-nél, akkor a problémám megoldódik nem? :)
Megoldva:
Nah lehet ez már olyan mint halottnak a csók, de hátha valaki idetéved és segít neki. :)
- A mikrotik router esetében a dyndns a megoldás CNAME rekod-dal fűszerezve.
- Hogy melyik cím legyen a dyndns-ben az valóban a default gateway dönti el a mikrotik router esetében.
- Valóban egy darab (!!!) SPF rekord kell, de abba mind a két ip címet fel kell venni.
- Az átállás pofon egyszerű (az én esetemben) egyik netről a másikra. A "rossz" interface letilt, dyndns frissít (vagy várni pár percet :) ) és kész.
Egyetlen hátránnyal találkoztam eddig:
- Az ip amit a kábeles szolgáltatótól kaptunk (vélhetőleg egy ideje már) fenn volt az egyik spam fekete listán, úgyhogy arról le kellett szedni, más probléma nincs vele.
- 3077 megtekintés
Hozzászólások
Ha az MX a T fix szervere (és gondolom az NS sem az irodában csücsül), akkor mire kell neked gyakorlatilag a domain-en elérned az irodai IP-ket?
Kellhet persze sok mindenre, csak kérdezem, mert attól is függ a megoldás, mennyire életbevágó dolgokat kell kintről befelé elérni egy esetleges netváltáskor.
-------------------------------^v-----------------------------------
"Probléma esetén nyomják meg a piros gombot és nyugodjanak békében!"
- A hozzászóláshoz be kell jelentkezni
Hát az az igazság hogy a vpn és a saját mail szerverünk az irodában van.
- A hozzászóláshoz be kell jelentkezni
UP!
- A hozzászóláshoz be kell jelentkezni
"Ha egy mikrotik routeren két bejövő net van, akkor mi dönti el, hogy a beépített dyndns melyik címet adja vissza?" - a default gatewayed.
Ha felveszem valahogy ezt a dyndns címet a t-nél, akkor a problémám megoldódik nem? :)
mivan?
van két net hozzáférésed.
van egy csoportos email szolgálatás: mail.cegnev.hu szerverről mail1@cegnev.hu mail2@cegnev.hu
ezeket bárhonnan le tudod tölteni (smtp auth-al valószínűleg bárhonnan is tudsz küldeni - értsd szolgálató függetlenül)
Minek az "A" és "PTR" rekordokat piszkálni?
- A hozzászóláshoz be kell jelentkezni
A PTR rekordokat btw o nem is tudja modositani - max a szolgaltato. Ketlem, hogy komplett /24 vagy /16 jarna a net melle... A PTR domainok ugyanis csak ilyen scope-okban delegalhatoak.
--
Blog | @hron84
Üzemeltető macik
- A hozzászóláshoz be kell jelentkezni
Jogos, a PTR rekordot nem láttam a módosíthatók között a DNS szerveren, de azt gondoltam, hogy a PTR rekord automatikusan módosul, ha az A rekordot módosítjuk, ezért említettem mind a kettőt.
- A hozzászóláshoz be kell jelentkezni
az nem azon a dns szerveren van.
- A hozzászóláshoz be kell jelentkezni
A PTR rekord modositasa ugy tortenik, hogy te automatikusan irsz egy emailt az internetszolgaltatodnak, hogy szeretned modosittatni, ok meg a leveled hatasara automatikusan modositjak, majd automatikusan visszairnak egy OK-ot. Az egesz folyamat vegtelenul egyszeru.
--
Blog | @hron84
Üzemeltető macik
- A hozzászóláshoz be kell jelentkezni
Egyébként nem, lehet delegálni kisebbet is, rfc 2317, de imho nem fog a kérdezőnek ilyet csinálni a T a gyakorlatban.
- A hozzászóláshoz be kell jelentkezni
Az mx rekord a T szerverére mutat. Gondolom azért, mert oda érkeznek először a levelek és mi onnan szívjuk le őket pop3-mon keresztül. Ezt még nem én állítottam be csak látom, hogy működik.
Azért akarom az A és a ptr rekordot piszkálni, mert a vpn-t és a belső mail szerverünket el akarom érni mind a két internet kapcsolaton keresztül.
- A hozzászóláshoz be kell jelentkezni
ha mikrotik routered van, hasznald annak a belső IP cloud funkcióját (6.2x-től)
erre elvileg tudsz CNAME-el is hivatkozni.
- A hozzászóláshoz be kell jelentkezni
Tehát:
Bekapcsolom az ip cloud-ot, kapok egy nevet.
A T-nél a DNS-be:
vpn.cegnev.hu CNAME cloud.nev.mikrotik
És ez így működik?
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Köszönöm ezt kipróbálom.
- A hozzászóláshoz be kell jelentkezni
"mi dönti el, hogy a beépített dyndns melyik címet adja vissza?" - a default gatewayed."
Ez biztos? Mikrotik-et nem tudom, de más multi-wan routereken interface-enként van ddns, igy akár mindegyik-et be tudja ddns-en regisztrálni külön-külön. Elég fura lenne, ha mikrotik csak 1-et tudna. (bár a dgw-t sem értem, egy multi-wan routernek több dgw-e van, annyi ahány internet kapcsolata)
Ha meg belül fut a ddns kliens, akkor a load-balance/protocol bindig policy határozza meg (ha van) hogy melyik interface-en megy ki a kérés (80 vagy 443-as portra van-e szabály) ha nincs, akkor összevissza (pl. round robin) fog regisztrálni.
- A hozzászóláshoz be kell jelentkezni
ha a mikrotik "IP cloud" funkcióját használad, akkor dgw
Az igaz, hogy van OLYAN ddns, amit szabadon tudsz bindelni/scriptelni.
Ha belül fut a ddns kliens (pl IP cloud) akkor azt az IPt fogja mutatni, amin kilát az internetre.
Nem biztos, hogy az jó neked, hogy n-th matcher-el dobálod szét a forgalmat.
Egyébként is, a round robin -t tudod a belső hálózatra (forward) és local (output) chain-re variálni.
- A hozzászóláshoz be kell jelentkezni
- Fel kell vennem még egy SPF rekordot ami a kábeles ip-re mutat
Ooo, nem kell felvenned meg egy SPF-et, sot, nem is szabad. Egy domain - egy SPF, ez a szabaly.
Amit neked tenni kell, az az, hogy a meglevo SPF rekordba belerakod az uj irodai kulso IP-t.
--
Blog | @hron84
Üzemeltető macik
- A hozzászóláshoz be kell jelentkezni
Egyelőre nincs SPF rekord beállítva.
És ez egyébként működik? Mármint tudni fogja mondjuk az openvpn, az SPF rekordból, hogy melyik ip-n kell tovább mennie?
Szerk.:
- Fel kell vennem még egy SPF rekordot ami a kábeles ip-re mutat
Elnézést ez megtévesztő, hajlamos vagyok úgy írni ahogy beszélek... Szóval nincs beállítva spf rekord a DNS szerveren.
- A hozzászóláshoz be kell jelentkezni
Nem-nem, jajj, nagyon nem. Az SPF rekord az a levelezes hitelesitesere szolgal, hogy az adott szerver jogosult honkydoo.hu domainu feladoval levelet kuldeni $RANDOM helyekre. Amire te gondolsz, az az SRV rekord lehet, de az OpenVPN tudtommal nem kezel SRV rekordot, oda egy konkret A/CNAME nevet adsz meg vagy IP cimet.
De ilyenkor mindig adodik a kerdes: mi az alapproblemad, mit szeretnel elerni a DNS rekordok modositasaval? Tul azon persze, hogy DNS rekordokat modositgathass.
--
Blog | @hron84
Üzemeltető macik
- A hozzászóláshoz be kell jelentkezni
A cél az, hogy kívülről elérjék a a VPN-t és a belső levelezést. És ezt mindig a megfelelő kapcsolaton keresztül tegyék. Vagyis elsődlegesen a kábelen, másodlagosan pedig az ADSL vonalon.
- A hozzászóláshoz be kell jelentkezni
remélem nem a szakmában dolgozol:)
// Happy debugging, suckers
#define true (rand() > 10)
- A hozzászóláshoz be kell jelentkezni
Miért is?
- A hozzászóláshoz be kell jelentkezni
mind1:)
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
leirtam, de toroltem inkabb.
- A hozzászóláshoz be kell jelentkezni
akkor most probald ugy, hogy a vegen nem torlod:)
---
Saying a programming language is good because it works on all platforms is like saying anal sex is good because it works on all genders....
- A hozzászóláshoz be kell jelentkezni
Jogos az igenye, en sem ertem, mi vele a bajod. A dupla DNS itt persze nem annyira megoldas.
--
Blog | @hron84
Üzemeltető macik
- A hozzászóláshoz be kell jelentkezni
SPF rekord az a levelezes hitelesitesere szolgal
Igen, ezt megint sikerült összekevernem.. Szóval köszönöm a tippet fentebb! :) Úgy állítom be ahogy leírtad.
OpenVPN tudtommal nem kezel SRV rekordot
Igen, én is így tudom.. Marad a dyndns.
- A hozzászóláshoz be kell jelentkezni
Számomra még mindig nem teljesen világos, hogy az A és PTR mihez is kell pontosan? Pl. érdekes lenne tudni, hogy a belső mailserver hogy küld, ha küld levelet kifelé.
Ha két A rekordot veszel fel ugyanazzal a névvel különböző ip-vel, akkor szépen roundrobin-ozni fog. Ha pl. küldesz bentről levelet, és a fogadó szerver visszaellenőrzi a PTR , szerevernév, forrás ip és A rekord kapcsolatát, roundrobin miatt hol jó lesz, hol nem érzésem szerint.
- A hozzászóláshoz be kell jelentkezni
Most az ADSL es a Kabel is fixip-s ? Vagy csak az ADSL ?
Mert ha a kabeles nem fixip-s, akkor hogyan gondoltad levelezesnel masodlagos levelezoszerverkent hasznalni azt az internetelerest?
Ha fixip-s a kabeles internet is, akkor miert nem az az MX2, es a problema megoldva?
---
Saying a programming language is good because it works on all platforms is like saying anal sex is good because it works on all genders....
- A hozzászóláshoz be kell jelentkezni
semmi szükség MX-re, mivel a levelek a szolgálató gépén gyűlnek, és fetchmail-el (vagy hasonlóval) kerülnek letöltésre a local szerverre. Mint azt leírta.
- A hozzászóláshoz be kell jelentkezni
Pontosan. :)
- A hozzászóláshoz be kell jelentkezni