Какие порты открыть для почтового сервера
Перейти к содержимому

Какие порты открыть для почтового сервера

  • автор:

Какие порты надо перенаправить для почтового сервера?

Поставил почтовый сервер Zimbra. все пашет извне разрешил 25 порт на Zimbra. Внутри сети все работает почта отправляется и принимается. Теперь задача открыть клиентам почтовый сервер извне чтоб пользователи могли заходить на свою почту из дома или из телефонов. Какие порты надо для этого открыть?

  • Вопрос задан более трёх лет назад
  • 15473 просмотра

Комментировать
Решения вопроса 1
Roman @rlufe Автор вопроса

Всем Спасибо! сделал по этим все заработало
External Access

These are ports typically available to mail clients.
25
smtp [mta] — incoming mail to postfix
80
http [mailbox] — web mail client
110
pop3 [mailbox]
143
imap [mailbox]
443
https [mailbox] — web mail client over ssl
465
smtps [mta] — incoming mail to postfix over ssl (Legacy Outlook only? If possible, use 587 instead)
587
smtp [mta] — Mail submission over tls
993
imaps [mailbox] — imap over ssl
995
pops [mailbox] — pop over ssl
9071
https [nginx => mailbox] — proxy admin console (if enabled)
Internal Access

These are ports typically only used by the zimbra system itself.
389
ldap [ldap]
636
ldaps [ldaps] — if enabled
7025
lmtp [mailbox] — local mail delivery
7047
http [conversion server]
7071
https [mailbox] — admin console
7072
http [mailbox] — ZCS Nginx Lookup (backend http service for nginx lookup/authentication)
7110
pop3 [mailbox] — Backend POP3 (if proxy configured)
7143
imap [mailbox] — Backend IMAP (if proxy configured)
7306
mysql [mailbox]
7307
mysql [logger] — logger (removed: ZCS 7)
7780
http [mailbox] — spell check
7993
imaps [mailbox] — Backend IMAP SSL (if proxy configured)
7995
pop3s [mailbox] — Backend POP3 SSL (if proxy configured)
8080
http [mailbox] — Backend HTTP (if proxy configured on same host)
8443
https [mailbox] — Backend HTTPS (if proxy configured on same host)
10024
smtp [mta] — to amavis from postfix
10025
smtp [mta] — back to postfix from amavis
11211
memcached [proxy] — nginx route lookups
System Access

22
ssh
53
dns
514
syslogd [logger] (udp)

Записки IT специалиста

Какие порты и для чего использует почтовый сервер. Ликбез

  • Автор: Уваров А.С.
  • 13.03.2023

С одной стороны, ответ на поставленный в заголовке вопрос прост и очевиден, список «почтовых» портов знают все. Но когда доходит дела, в частности настройки брандмауэра и проброса портов, то вопросов меньше не становится, а ровно наоборот. Какие порты следует открыть наружу? Какие нет? Какие нужны для работы почтовых клиентов? И т.д. и т.п. Чтобы каждый раз не отвечать на подобные вопросы мы решили сделать краткую статью ликбез, где рассмотрим типовой современный почтовый сервер и его сетевое взаимодействие с клиентами и внешним миром.

Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.

Современный почтовый сервер — сложная система, состоящая из множества компонентов, работающих между собой на сетевом уровне с использованием различных протоколов. И представления: SMTP — 25 порт, POP3 — 110, IMAP — 143 — сегодня явно недостаточно. К тому же широкое применение веб-интерфейсов и защищенных протоколов вносит дополнительную путаницу. Поэтому давайте разбираться.

Ниже показана условная схема типового почтового сервера, данный набор компонент так или иначе присутствует у любого из них, разница, может быть, в незначительных мелочах, поэтому мы не будем касаться конкретных реализаций, а рассмотрим работу почтовой системы в целом.

mail-server-network-ports-001.png

Начнем с основной функции почтового сервера — отправки и получения почты, за это отвечает Message transfer agent (MTA) — агент передачи сообщений, по сути, это и есть почтовый сервер. Он работает по протоколу SMTP и обеспечивает взаимодействие с другими MTA, получая или отправляя почту, а сам процесс обмена почтой между серверами называется ретрансляцией.

Протокол SMTP — это старый и очень простой протокол, в котором отсутствуют многие возможности без которых работа сегодня немыслима, поэтому сегодня практически везде используется его расширенная версия ESMTP (Extended Simple Mail Transfer Protocol), но очень часто название протокола, даже в технической литературе, продолжает указываться как SMTP.

Протокол SMTP использует для работы порт 25 TCP и изменить это значение нельзя, точнее, вы можете это сделать, но после этого вас не смогут найти другие почтовые сервера, которые решат доставить вам почту. Также это единственный порт, который обязательно должен быть доступен из внешней сети.

Современные коммуникации нельзя представить без шифрования и SMTP не исключение. Первоначально развитие многих протоколов шло по пути создания защищенной при помощи SSL/TLS версии и назначения для нее отдельного порта. Поэтому в свое время появился защищённый протокол SMTPS (SMTP over SSL) работавший на порту 465 TCP.

Однако такой подход, по многим причинам, не принес желаемого результата и для протокола SMTP было разработано расширение STARTTLS, которое является основным способом защиты почтового соединения. Так как STARTTLS всего лишь расширение, то MTA начинают сессию как обычную SMTP, а только потом начинают договариваться о шифровании и согласовывать криптоалгоритмы. Всегда используется самый стойкий алгоритм из доступных обеим сторонам, если же договориться не получилось, то обмен почтой происходит в открытом виде.

Все это взаимодействие происходит через один-единственный порт — 25, как для зашифрованной, так и незашифрованной почты.

Протокол SMTPS и порт 465 TCP уже много лет признаны устаревшими и использовать их не следует!

В настоящий момент принято соглашение, что порт 25 используется только для ретрансляции почты, т.е. взаимодействия между серверами, клиентам использовать этот порт не следует. Для взаимодейтсвия с клиентами была создана новая служба Message submission agent (MSA) — агент отправки почты, который обычно является частью MTA, но использует собственный порт 587 TCP. Именно этот порт следует указывать как порт отправки почты в почтовых клиентах. Он также поддерживает аутентификацию и TLS-шифрование.

Более того, вынесение обслуживания клиентов в отдельную службу позволяет более тонко настроить безопасность, например, запретив незащищенные подключения, что не позволит пользователю настроить почтовый клиент неправильно. При разделении функций MTA и MSA наилучшей практикой будет открытие 25 порта только во внешнюю сеть, а 587 во внутреннюю.

Необходимость доступа к 587 порту извне обусловлена необходимостью подключения клиентов, если такие есть, то порт также должен быть доступен снаружи. Также не забываем, что многие провайдеры блокируют исходящие соединения на 25 порт из «домашних» сетей, к которым подключены преимущественно частные пользователи, при этом 587 остается доступен.

С отправкой почты выяснили, теперь перейдем к ее получению. Под получением почты в данном контексте мы подразумеваем не получение сообщений сервером, а доступ клиента к своему почтовому ящику на сервере, для этих целей предназначен Message delivery agent (MDA) — агент доставки сообщений.

Традиционно для доступа к почте используется два протокола POP3 и IMAP. Протокол POP3 (Post Office Protocol Version 3) более примитивен и работает по принципу «загрузи и удали», хотя поддерживает возможность оставлять письма на сервере. Широко использовался в прошлом, когда доступ к интернет был лимитирован, что позволяло скачать все новые сообщения и работать с ними локально.

Ему на смену пришел протокол IMAP ( Internet Message Access Protocol), который позволяет работать с почтовым ящиком клиента на сервере как с локальным, не перемещая все его содержимое на компьютер пользователя, загрузка сообщения производится по требованию клиента, например, когда он решил прочитать сообщение. Все современные реализации почтовых клиентов по умолчанию используют IMAP.

Данные протоколы имеют свои защищенные версии: POP3S и IMAPS и используют двойной набор портов для защищенной и незащищенной версии. Так для POP3 это пара 110 / 995 TCP, для IMAP — 143 / 993 TCP. Большинство современных решений почтовых серверов позволяют делать прозрачное перенаправление с незащищенных портов на защищенные и даже указав в настройках 110 или 143 порт клиент все равно будет использовать шифрование. Если это не так, то доступ к незащищенным портам следует ограничить. Доступ из внешней сети также обусловлен наличием там клиентов, если они есть — порты должны быть доступны. Если у вас настроен редирект, то следует открывать наружу оба порта, что облегчит настройку почтовых клиентов.

В современных реалиях для доступа к почте достаточно протокола IMAP и если нет каких-то особых требований POP3 можно просто отключить.

Еще одной особенностью современной почты является широкое применение веб-интерфейсов для доступа к содержимому почтового ящика. По факту веб-клиент является разновидностью Mail User Agent (MUA) — обычного почтового клиента, только расположен он не на компьютере пользователя, а на сервере. Поэтому его внутреннее взаимодействие с компонентами почтового сервера нас особо не волнует, гораздо важнее способы доступа к нему.

Сегодня для этого используется защищённый протокол HTTPS — 443 TCP, но несмотря на это обязательно поддерживается доступ по HTTP — 80 TCP, все соединения с которого прозрачно перенаправляются на 443 порт. Это сделано как для совместимости, так и для удобства пользователей, потому что если мы наберем в адресной строке браузера просто адрес, без указания протокола, то соединение будет установлено через HTTP.

Поэтому оба порта должны быть доступны для клиентов и именно веб-интерфейс чаще всего открывается для доступа из внешних сетей.

Отдельного разговора заслуживает популярная ныне служба получение бесплатных сертификатов Let’s Encrypt, для ее нормальной работы обязательно требуется доступ из внешней сети к серверу по протоколу HTTP, и не смотря на то, что Certbot умеет нормально работать по HTTPS, для нормальной работы службы порт 80 обязательно должен быть доступен, а в зависимости от настроек веб-сервера также может потребоваться 443. Поэтому при использовании Let’s Encrypt обязательно откройте доступ к портам 80 и 443 из внешней сети.

Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.

Помогла статья? Поддержи автора и новые статьи будут выходить чаще:

Поддержи проект!

Подпишись на наш Telegram-канал

Или подпишись на наш Телеграм-канал:

Обязателен ли 25 порт для почтового (SMTP) сервера.

т.е. делаешь проброс 26>25 отвечает, 25>25 молчит. предполагаю что-то блочится у провайдера.

Ну и, соответственно, письма то не доходят. Вопрос а можно вообще получать почту без 25-го порта? Ведь этот порт используется для работ без шифрования, а сейчас все проде уже по SSL/TLS ходит. а и 587 и 465 нормально открываются

Как вообще почтовый сервер работает? пытается на 25, потом на 587(465) какова логика?

rikoilas
23.08.18 09:50:00 MSK
1 2 →

Вопрос а можно вообще получать почту без 25-го порта?

Если это mx, то нельзя

Ведь этот порт используется для работ без шифрования

а и 587 и 465 нормально открываются

Это порты для подключения пользователей с авторизацией. На 25 порту авторизации быть не должно.

Как вообще почтовый сервер работает? пытается на 25, потом на 587(465) какова логика?

Резолвит MX запись из DNS, если успешно, пытается подключиться на 25 порт сервера, указанного в записи. Если не отрезолвил, резолвит A запись, и пытается подключиться на 25 порт туда. Ни на какие 587 и 465 MTA не подключаются.

Black_Shadow ★★★★★
( 23.08.18 09:55:26 MSK )
Последнее исправление: Black_Shadow 23.08.18 09:56:39 MSK (всего исправлений: 1)

Проси провайдера открыть 25 порт.

Black_Shadow ★★★★★
( 23.08.18 09:59:56 MSK )
Ответ на: комментарий от Black_Shadow 23.08.18 09:55:26 MSK

На 25 порту авторизации быть не должно.

Быть то оно там может (как и шифрование), но только опционально.

beastie ★★★★★
( 23.08.18 10:01:43 MSK )
Ответ на: комментарий от beastie 23.08.18 10:01:43 MSK

Да, я имел ввиду не должно быть обязательной авторизации.

Black_Shadow ★★★★★
( 23.08.18 10:01:58 MSK )
Последнее исправление: Black_Shadow 23.08.18 10:04:51 MSK (всего исправлений: 1)

Вопрос а можно вообще получать почту без 25-го порта?

Уже написали, что нет.

Единственный возможный костыль — это поднять mx fontend сервер снаружи и им уже перенаправлять почту на ваш заблоченный айпи по любому порту.

Но вообще надо настучать по голове провайдеру.

constin ★★★★
( 23.08.18 10:14:08 MSK )
Ответ на: комментарий от constin 23.08.18 10:14:08 MSK

Т.е. правильно я вас понял, что 25 порт нужен обязательно и обмен почтой идет именно через него? а остальные порты это лишь для клиентов для получения почты? и нужно стучать провайдеру, чтобы он его открыл, так?

ну и правильно я проверял telnet mail.server 25 раз отклика нет, значит это провайдер блочит (на telnet mail.server 26 все сразу окликается) Оба порта одинаково ворвардятся на 25й порт MTA

rikoilas
( 23.08.18 10:18:54 MSK ) автор топика
Ответ на: комментарий от rikoilas 23.08.18 10:18:54 MSK

25 для серверов. Остальные для клиентов. Для хостеров и провайдеров блочить 25 это нынче норма. Могут еще документы потребовать для разблокировки.

entefeed ☆☆☆
( 23.08.18 10:28:54 MSK )
Ответ на: комментарий от rikoilas 23.08.18 10:18:54 MSK

Т.е. правильно я вас понял, что 25 порт нужен обязательно и обмен почтой идет именно через него

Да. Через него идет обмен с другими серверами. Пароль на нем для его пользователей которые пошли в 25, а не в 587.

у и правильно я проверял telnet mail.server 25 раз отклика нет, значит это провайдер блочит

Возможно, при условии что ip выдаваемый провайдером — «прямой».

Как вообще почтовый сервер работает? пытается на 25, потом на 587(465) какова логика?

Работает так, что лучше если не знаешь — не лезть, провайдер, конечно редиска что закрыл 25, но это не от хорошей жизни, если с тебя пойдет спам, то тебя заблочит пров, а он сам влетит в SBL/RBL.

handbrake ★★★
( 23.08.18 10:38:12 MSK )
Ответ на: комментарий от entefeed 23.08.18 10:28:54 MSK

Для хостеров и провайдеров блочить 25 это нынче норма. Могут еще документы потребовать для разблокировки.

. Страна должна знать героев. Поделись плз, кто из хостеров так делает ? Какие документы хотят ? Я знаю только одного провайдера который по умолчанию режет 25, но и то готов открыть его.

handbrake ★★★
( 23.08.18 10:41:41 MSK )
Ответ на: комментарий от handbrake 23.08.18 10:41:41 MSK

Тот же aws. Режит даже исходящий трафик. А вообще да, открытый входящий 25-й это уже почти исключение. В некоторых DC, где я бывало хостился, надо было писать объяснительную, зачем это тебе надо.

beastie ★★★★★
( 23.08.18 10:43:29 MSK )
Последнее исправление: beastie 23.08.18 10:45:50 MSK (всего исправлений: 1)

Ответ на: комментарий от handbrake 23.08.18 10:38:12 MSK

«Работает так, что лучше если не знаешь — не лезть, провайдер, конечно редиска что закрыл 25, но это не от хорошей жизни, если с тебя пойдет спам, то тебя заблочит пров, а он сам влетит в SBL/RBL»

тем не менее, если знаете толковую статейку, был бы признателен за ссылку.

а разве блочат в SBL/RBL не один IP? Заблочит провайдер только тот, что я арендую и все. сам же буду виноват за спам..

rikoilas
( 23.08.18 10:44:55 MSK ) автор топика

как можно по SMTP получать почту вообще?

xmikex ★★★★
( 23.08.18 10:49:22 MSK )
Ответ на: комментарий от handbrake 23.08.18 10:41:41 MSK

«?? Страна должна знать героев. Поделись плз, кто из хостеров так делает ? Какие документы хотят ? Я знаю только одного провайдера который по умолчанию режет 25, но и то готов открыть его.»

В данном случае идеть борьба с onlime

У меня, кстати, Акадо блочит 53 порт, и похоже и 25й тоже, причем даже исходящие. (вчера не мог открыть ни один 25-порт ни на mail.ru, ни на yandex.ru, ни на google.com, ни на своем) даже начал думать что проверка работы smtp через telnet mail.server 25 уже перестала работать. 🙂 благо модем был под рукой.. вышел через него и опа.. все оказывается работает.

rikoilas
( 23.08.18 10:49:37 MSK ) автор топика
Ответ на: комментарий от rikoilas 23.08.18 10:44:55 MSK

а разве блочат в SBL/RBL не один IP?

Ты у прова за натом и ip у тебя скорее всего динамический и выдается по dhcp. Даже если статический, через неделю ты от него откажешься и будет пров сидеть с адресом в черных списках?

Deleted
( 23.08.18 10:49:51 MSK )
Ответ на: комментарий от handbrake 23.08.18 10:41:41 MSK

Scaleway, DO, недавно на лоре тема про хетцнер была.

entefeed ☆☆☆
( 23.08.18 10:51:44 MSK )
Ответ на: комментарий от beastie 23.08.18 10:43:29 MSK

Тот же aws. Режит даже исходящий трафик.

2018-08-20T12:41:36.237927+03:00 mx postfix/smtpd[12043]: connect from ec2-54-252-89-243.ap-southeast-2.compute.amazonaws.com[54.252.89.243]:49481 2018-08-20T12:41:37.483390+03:00 mx postfix/smtpd[12043]: 70B9F7FED6: client=ec2-54-252-89-243.ap-southeast-2.compute.amazonaws.com[54.252.89.243]:49481 2018-08-20T12:41:38.580605+03:00 mx postfix/smtpd[12043]: disconnect from ec2-54-252-89-243.ap-southeast-2.compute.amazonaws.com[54.252.89.243]:49481 2018-08-21T13:26:38.251263+03:00 mx postfix/smtpd[31269]: connect from ec2-54-245-119-146.us-west-2.compute.amazonaws.com[54.245.119.146]:47279 2018-08-21T13:26:38.970676+03:00 mx postfix/smtpd[31269]: ECD227FEDC: client=ec2-54-245-119-146.us-west-2.compute.amazonaws.com[54.245.119.146]:47279 2018-08-21T13:26:39.768959+03:00 mx postfix/smtpd[31269]: disconnect from ec2-54-245-119-146.us-west-2.compute.amazonaws.com[54.245.119.146]:47279 2018-08-23T09:47:04.872414+03:00 mx postfix/smtpd[23263]: connect from ec2-54-224-60-123.compute-1.amazonaws.com[54.224.60.123]:46458 2018-08-23T09:47:05.126910+03:00 mx postfix/smtpd[23263]: lost connection after EHLO from ec2-54-224-60-123.compute-1.amazonaws.com[54.224.60.123]:46458 2018-08-23T09:47:05.126940+03:00 mx postfix/smtpd[23263]: disconnect from ec2-54-224-60-123.compute-1.amazonaws.com[54.224.60.123]:46458 

А вообще да, открытый входящий 25-й это уже почти исключение. В некоторых DC, где я бывало хостился, надо было писать объяснительную, зачем это тебе надо.

Первый раз слышу, хотелось бы знать, кто они, чтобы обходить стороной. Заявление про aws не подтвердилось, возможно там человек заказывал что-то совсем обрезанно-облачное.

handbrake ★★★
( 23.08.18 10:52:47 MSK )
Ответ на: комментарий от xmikex 23.08.18 10:49:22 MSK

по SMTP получает почту MTA. а я уже с него заберу по imap. вопрос в том, имея свой домен как организовать почтовый сервер у себя, а не на сервисе провайдера.

кстати, вопрос актуален. если порт таки не открывают, то что делать? есть какие конструкции из костылей, чтобы почтовый сервер был свой?

rikoilas
( 23.08.18 10:54:18 MSK ) автор топика
Ответ на: комментарий от rikoilas 23.08.18 10:49:37 MSK

В данном случае идеть борьба с onlime

onlime=ростелек, да, там что угодно может быть

Акадо блочит 53 порт, и похоже и 25й тоже,

Для юриков раньше не резали, они агрессивно ели местные сети, да, по моему опыту это тоже проблемные товарищи.

Если есть выбор, имхо, лучше мелкого местного провайдера найти.

Адреса почтовых серверов (POP, IMAP, SMTP)

В процессе настройки почтовых программ Вам потребуется указать следующую информацию: адрес электронной почты, сервер входящей почты, сервер исходящей почты, имя пользователя и пароль для авторизации на сервере, порт для подключения к серверу.

Адрес электронной почты — это полное название вашего почтового ящика. Например:

ivanov@dol.ru для пользователей услуги Предоставление почтовых ящиков в домене Демос
petrov@office.dol.ru для пользователей услуги Почта на Виртуальной машине, где office имя Виртуальной машины
sidorov@mydomain.ru для пользователей услуги Почтовые ящики в домене клиента, где mydomain.ru Ваше доменное имя

Сервер входящей почты mail.dol.ru или imap.dol.ru.

Для получения почты Вы можете воспользоваться либо протоколом POP, либо протоколом IMAP. В обоих случаях имя сервера входящей почты одно и то же. О достоинствах и недостатках этих двух способов получения почты можно почитать в отдельной статье

Сервер исходящей почты (SMTP-сервер) mail.dol.ru

Имя пользователя это учетное имя пользователя на почтовом сервере. Оно совпадает с адресом электронной почты.

Пароль это Ваш текущий пароль для доступа к почте. Если Вы забыли пароль, то всегда можете поменять его в личном кабинете.

Обычно для отправки почты по протоколу SMTP автоматически устанавливается порт 25, который предназначен для передачи почты между серверами. Настоятельно рекомендуем Вам изменить его на порт 587, который специально выделяется для доставки почты от клиента на сервер.

ЗАО «Демос-Интернет» улица Берзарина, д. 36, стр. 1
Москва, Россия, 123060
© 1989 – 2015 Demos

Тел.: +7 (495) 745-0095 Факс: +7 (499) 739-9323
Техподдержка:
+7 (495) 745-0096 (круглосуточно)
E-mail: sales@demos.ru

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *