joedevlin
Goto Top

Mail-Relay für interne Anwendungen

Hallo,

wir verwenden einen Exchange 2016 mit einer Sophos UTM als Smarthost. Der Exchange wird u.a. als SMTP-Relay von internen Anwendungen benutzt, für den anonymen Versand nach Extern gibt es entsprechend einen Empfangsconnector mit der Einschränkung auf IP-Adressen.

Frage:
- Was spricht dafür, dass die internen Anwendungen den Exchange als SMTP-Relay verwenden? Was spricht gegen die UTM als SMTP-Relay?

Der Hintergrund ist, dass die UTM (HA-Cluster) eine höhere Verfügbarkeit hat als der einzelne Exchange (Updates, etc.) und die Anwendungen in der Regel nur einen Versuch unternehmen.

Danke für eure Einschätzung.

Content-ID: 1428630780

Url: https://administrator.de/contentid/1428630780

Ausgedruckt am: 24.11.2024 um 04:11 Uhr

Lochkartenstanzer
Lochkartenstanzer 25.10.2021 aktualisiert um 13:12:22 Uhr
Goto Top
Moin,

Kleinen Raspi mit Postfix in die Ecke stellen als hochverfügbares Relay. Ist einfacher zu warten und hat höhere Verfügbarkeit sowohl als der Exchange als auch die Sophos.

lks
JoeDevlin
JoeDevlin 25.10.2021 um 13:17:45 Uhr
Goto Top
Zitat von @redhorse:
Kleinen Raspi mit Postfix in die Ecke stellen als hochverfügbares Relay. Ist einfacher zu warten und hat höhere Verfügbarkeit sowohl als der Exchange als auch die Sophos.

Ich hätte es vielleicht hinzufügen sollen, bei der Frage soll es nicht um Alternativen zu den bestehenden Komponenten gehen. Sohpos UTM und Exchange sind gegeben, es geht nur darum, welches SMTP-Relay angesprochen wird.
Lochkartenstanzer
Lochkartenstanzer 25.10.2021 um 20:40:47 Uhr
Goto Top
Zitat von @redhorse:

Ich hätte es vielleicht hinzufügen sollen, bei der Frage soll es nicht um Alternativen zu den bestehenden Komponenten gehen. Sohpos UTM und Exchange sind gegeben, es geht nur darum, welches SMTP-Relay angesprochen wird.

Dann nimm die Sophos, wenn Du höhere Verfügbarkeit als die des Exchange benötigst. Da beantwortet die Frage sich doch von selbst, wenn Du nicht eine stabilere und einfacher zu wartende Alternative willst.

lks
MysticFoxDE
MysticFoxDE 26.10.2021 aktualisiert um 08:03:45 Uhr
Goto Top
Moin redhorse,

- Was spricht dafür, dass die internen Anwendungen den Exchange als SMTP-Relay verwenden?

Wenn der Grossteil der Nachrichten die durch dieses Relay laufen, für die internen Postfächer bestimmt ist, dann ist es ressourcenschonender, wenn du direkt den Exchange als Relay benutzt.

- Was spricht gegen die UTM als SMTP-Relay?

Wenn über das Relay der Grossteil der Nachrichten nach extern verschickt werden, dann ist es was den Ressourcenverbrauch angeht, sinnvoller direkt über die Sophos zu gehen.


Wenn bei dir das Netz Segmentiert ist und die Sophos als Gateway zwischen den Segmenten fungiert, dann würde ich auch eher die Sophos als Relay bevorzugen.

Wenn man die Sache rein aus Sicherheitssicht betrachtet, dann ist die Sophos immer vorzuziehen. 😉

Beste Grüsse aus BaWü

Alex
JoeDevlin
JoeDevlin 26.10.2021 aktualisiert um 08:38:57 Uhr
Goto Top
Hallo Alex,

Zitat von @MysticFoxDE:
Wenn der Grossteil der Nachrichten die durch dieses Relay laufen, für die internen Postfächer bestimmt ist, dann ist es ressourcenschonender, wenn du direkt den Exchange als Relay benutzt.

Wenn über das Relay der Grossteil der Nachrichten nach extern verschickt werden, dann ist es was den Ressourcenverbrauch angeht, sinnvoller direkt über die Sophos zu gehen.


Wenn bei dir das Netz Segmentiert ist und die Sophos als Gateway zwischen den Segmenten fungiert, dann würde ich auch eher die Sophos als Relay bevorzugen.

Es gehen 99 Prozent der Nachrichten an interne Empfänger, jedoch ist die Sophos über eine performante und hochverfügbare WAN-Strecke angebunden. Das macht mir die Entscheidung auch so schwierig, der Exchange ist im internen LAN erreichbar aber nicht so verfügbar wie die UTM. Der Exchange wird monatlich nach den WIndows-Updates neu gestartet, sowie außerdem nach den CU- und Sicherheitsupdates mit jeweils längerer Ausfallzeit. Die UTM im A/P-Cluster sowie die redundante WAN-Anbindung sind in der Rückbetrachtung nahezu durchgehend erreichbar.

Die Einrichtung eines zweiten Exchange-Servers wurde diskutiert, jedoch auf Grund der Mehrkosten durch einen Load Balancer und der auch dafür nötigen Redundanz vorerst verschoben.

Viele Grüße
MysticFoxDE
MysticFoxDE 26.10.2021 aktualisiert um 09:05:29 Uhr
Goto Top
Moin redhorse,

jedoch ist die Sophos über eine performante und hochverfügbare WAN-Strecke angebunden.

die Aussage verstehe ich noch nicht so ganz.

Mit was ist die Sophos performant übers WAN angebunden, mit dem Exchange?
Sprechen wir hier eventuell über eine Umgebung mit mehreren Standorten?
Sophos und Exchange in der Zentralle und RED's an den Aussenstandorten?

Gruss Alex
JoeDevlin
JoeDevlin 26.10.2021 um 10:06:18 Uhr
Goto Top
Hi Alex,

Zitat von @MysticFoxDE:
Mit was ist die Sophos performant übers WAN angebunden, mit dem Exchange?
Sprechen wir hier eventuell über eine Umgebung mit mehreren Standorten?
Sophos und Exchange in der Zentralle und RED's an den Aussenstandorten?

die UTM steht in einem externen RZ und ist per WAN (bzw. MPLS) an den Hauptstandort angebunden, dort steht der Exchange. An die UTM sind weitere kleinere Standorte per IPSec-VPN oder RED angebunden, die darüber auch den Hauptstandort erreichen.

Viele Grüße
Lochkartenstanzer
Lochkartenstanzer 26.10.2021 aktualisiert um 10:51:41 Uhr
Goto Top
Zitat von @redhorse:

Es gehen 99 Prozent der Nachrichten an interne Empfänger, ...
...
... der Exchange ist im internen LAN erreichbar aber nicht so verfügbar wie die UTM. >...
Die Einrichtung eines zweiten Exchange-Servers wurde diskutiert, jedoch auf Grund der Mehrkosten durch einen Load Balancer und der auch dafür nötigen Redundanz vorerst verschoben.
...
die UTM steht in einem externen RZ und ist per WAN (bzw. MPLS) an den Hauptstandort angebunden, dort steht der Exchange. An die UTM sind weitere kleinere Standorte per IPSec-VPN oder RED angebunden, die darüber auch den Hauptstandort erreichen.

Moin,

dann sollte man doch über eine Alternative nachdenken. Wenn Ihr schon über einen zweiten Exchange nachgedacht habt, das aber wegen der Kosten für HA verworfen habt, wäre es doch das einfachste einen "HA-Pi-Cluster" mit zwei oder drei PIs zu machen, deren einzige Aufgabe es wäre die Mails anzunehmen, und an den existierenden Exchange weiterzuleiten. Alternativ kann man natürlich statt der Pis auch NUCs oder kleine Server nehmen. Aber die PIs haben genug "Rumms", um das abzuwickeln.

Kostenpunkt: Mit den PIs deutlich unter 1000€, mit NUCs unter 2000€ und mit drei einfachen Servern immer noch unter 5000€.

lks
MysticFoxDE
MysticFoxDE 26.10.2021 um 11:20:14 Uhr
Goto Top
Moin redhorse,

die UTM steht in einem externen RZ und ist per WAN (bzw. MPLS) an den Hauptstandort angebunden, dort steht der Exchange. An die UTM sind weitere kleinere Standorte per IPSec-VPN oder RED angebunden, die darüber auch den Hauptstandort erreichen.

in dem Fall kannst du getrost über die UTM (das ist aber hoffentlich keine SG mehr) relayen, ist einfacher und auch sicherer.

Gruss Alex
JoeDevlin
JoeDevlin 26.10.2021 um 14:48:20 Uhr
Goto Top
Danke für eure Hinweise und Vorschläge, ich werde das Relay wohl über die UTM realisieren.
Lochkartenstanzer
Lochkartenstanzer 27.10.2021 um 09:24:17 Uhr
Goto Top
Zitat von @redhorse:

Danke für eure Hinweise und Vorschläge, ich werde das Relay wohl über die UTM realisieren.

Moin,

Gern gesehen. Aber bei den Vorbedingungen die Du uns nachträglich genannt hast (ein Exchange zu "unzuverlässig, HA-Exchange zu teuer, keine anderen Geräte), hattest Du eigentlich gar keine andere Option. Daher frage ich mich, warum Du überhaupt gefragt hast.

lks
JoeDevlin
JoeDevlin 27.10.2021 um 09:32:01 Uhr
Goto Top
Hi lks,

Zitat von @Lochkartenstanzer:
Gern gesehen. Aber bei den Vorbedingungen die Du uns nachträglich genannt hast (ein Exchange zu "unzuverlässig, HA-Exchange zu teuer, keine anderen Geräte), hattest Du eigentlich gar keine andere Option. Daher frage ich mich, warum Du überhaupt gefragt hast.

abgesehen von der Verfügbarkeit sind mir keine anderen objektiven Parameter eingefallen, die für das eine oder andere sprechen. Daher wollte ich dazu mal die Allgemeinheit fragen, möglicherweise gibt es gute Gründe die für UTM oder Exchange sprechen, die ich selbst nicht auf dem Schirm habe.

Viele Grüße