Spécification de l'application des contrôles de relais entrants

Lorsque vous créez un document Paramètres de configuration pour un serveur, par défaut, les contrôles de relais entrants SMTP, ou paramètres anti-relais, s'appliquent uniquement à tous les hôtes externes, c'est-à-dire aux hôtes qui ne sont pas situés dans le domaine Internet local. Après avoir défini les contrôles de relais entrants, vous pouvez personnaliser la manière dont Domino ® les applique en sélectionnant les options d'application du relais entrant.

À propos de cette tâche

Les options disponibles vous permettent de spécifier le degré de rigueur avec lequel appliquer les contrôles de relais en vous permettant d'exempter certains hôtes de l'application. Vous pouvez exempter les hôtes de l’application du relais en fonction de :

  • Emplacement du domaine - Par défaut, Domino ® applique les contrôles de relais pour les hôtes situés en dehors du domaine Internet local uniquement. Vous pouvez appliquer un contrôle plus strict à tous les hôtes connectés ou assouplir complètement l'application afin que Domino ® n'effectue aucun contrôle de relais (non recommandé).
  • État d’authentification – Par défaut, Domino ® applique des contrôles de relais aux sessions SMTP authentifiées. Vous pouvez assouplir l’application en exemptant tous les utilisateurs authentifiés des contrôles de relais.
  • Nom d'hôte ou adresse IP - Par défaut, tous les hôtes externes sont soumis aux contrôles de relais. Vous pouvez spécifier une liste d'hôtes (par adresse IP ou nom d'hôte) à exempter des contrôles de relais.

Application de restrictions de relais aux hôtes internes

À propos de cette tâche

Par défaut, Domino ® applique les paramètres anti-relais pour les hôtes externes uniquement. Les hôtes internes sont exemptés des contrôles anti-relais. Domino ® ne considère donc pas un hôte interne comme un relais possible, même s'il est explicitement répertorié dans le champ Contrôles de relais entrants Refuser l'envoi des messages des hôtes Internet suivants aux domaines Internet externes .

En fonction de votre environnement, vous souhaiterez peut-être étendre la portée de l'application en appliquant des restrictions de relais aux hôtes internes et externes. Cela équivaut à définir la variable SMTPAllHostsExternal=1 dans le fichier NOTES.INI .

L’application de l’application de relais aux hôtes internes vous permet d’obtenir un routage plus sécurisé et contrôlé. Par exemple, vous pouvez configurer votre serveur SMTP Domino ® de sorte que seuls les autres serveurs de messagerie Domino ® soient autorisés à relayer. Ce faisant, vous pouvez empêcher les utilisateurs internes qui exécutent d’autres clients de messagerie (par exemple, des clients POP ou IMAP), ainsi que les serveurs d’autres systèmes de messagerie internes, d’utiliser le serveur SMTP Domino ® pour envoyer du courrier vers Internet.

Vous pouvez également activer l'application du relais pour les hôtes internes si vous disposez d'un serveur SMTP Domino ® qui reçoit le courrier d'un serveur de pare-feu à double interface. Pour des raisons de sécurité, certaines organisations peuvent ne pas connecter leurs serveurs SMTP Domino ® directement à Internet, choisissant plutôt de configurer un hôte relais SMTP interne ou un pare-feu pour recevoir le courrier Internet destiné au domaine Internet de l'organisation. Le relais ou le pare-feu achemine ensuite le courrier vers un serveur SMTP Domino ® , qui, à son tour, le transfère vers les serveurs de messagerie internes de l'organisation.

Un hôte dans le domaine Internet local peut toujours relayer vers des domaines Internet externes, sauf si cela est explicitement refusé par une entrée dans le champ Refuser l'envoi des messages des hôtes Internet suivants vers des domaines Internet externes .

Si le relais interne ou le pare-feu n'implémente pas ses propres contrôles de relais, le serveur SMTP Domino ® peut alors recevoir du courrier qui n'est pas destiné à un utilisateur local. Si le serveur Domino ® est configuré pour appliquer la protection anti-relais uniquement sur les hôtes externes, le courrier reçu du relais interne ou du pare-feu n'est pas soumis aux contrôles de relais entrants car le système d'envoi, le relais ou le pare-feu, appartient au même domaine Internet local. Ainsi, lorsque le routeur détermine que l'adresse Internet répertoriée dans la commande RCPT TO n'a aucune correspondance dans la vue $Users de l'annuaire Domino ® , il renvoie le message vers Internet.

Remarque : SMTP peut résoudre les noms des types de groupe de type Courrier uniquement ou Multi-usage. Lorsque vous créez ou modifiez les paramètres SMTP et du routeur dans le document Paramètres de configuration, veillez à saisir des noms de groupe ayant un type de groupe de messagerie uniquement ou polyvalent. Ces groupes doivent être dans le répertoire principal. Cela s'applique aux paramètres de l'onglet Restrictions, de l'onglet Contrôles entrants SMTP et de l'onglet Contrôles sortants SMTP.

Autoriser les relais d'utilisateurs authentifiés se connectant depuis l'extérieur du domaine local

À propos de cette tâche

Par défaut, si vous refusez le relais pour un domaine ou un ensemble de domaines (par exemple, tous les domaines externes), tous les hôtes des domaines refusés sont soumis aux contrôles de relais. Ce niveau de restriction empêche les clients IMAP ou POP3 distants qui se connectent à Domino ® via des fournisseurs de services Internet (FAI) dans des domaines externes d'envoyer du courrier Internet sortant, car Domino ® ne reconnaît pas la source du message comme une origine de relais valide.

Pour garantir que Domino ® autorise les utilisateurs POP3 ou IMAP à envoyer du courrier Internet sortant, vous pouvez personnaliser l'application du relais pour autoriser tous les utilisateurs authentifiés à relayer. Une fois que l'écouteur SMTP Domino ® détermine qu'un hôte connecté a été authentifié, il traite la connexion comme si elle provenait d'un utilisateur local et l'exempte des contrôles de relais entrant.

Spécification des exceptions d'application en fonction du nom d'hôte ou de l'adresse IP

À propos de cette tâche

Par défaut, après avoir refusé le relais pour un domaine, tous les hôtes de ce domaine sont soumis aux contrôles de relais. Vous pouvez personnaliser l'application du relais pour autoriser des clients ou des serveurs spécifiques d'un domaine à relayer en saisissant des noms d'hôtes ou des adresses IP dans le champ Exclure ces hôtes connectés des contrôles anti-relais . Pour chaque exception spécifiée, Domino ® n’applique pas les contrôles de relais entrant. Utilisez des exceptions pour permettre aux hôtes situés en dehors du domaine Internet local d'utiliser le serveur SMTP Domino ® comme relais pour envoyer et recevoir leur courrier depuis Internet, tout en empêchant Domino ® d'être utilisé comme relais ouvert par des hôtes Internet non autorisés.

Remarque : étant donné que de nombreux FAI utilisent le protocole de contrôle d'hôte dynamique (DHCP) pour attribuer des adresses IP à chaque utilisateur connecté, l'adresse IP d'un utilisateur peut différer d'une session à l'autre. Par conséquent, la spécification d'exceptions d'application basées sur le nom d'hôte ou l'adresse IP n'est pas efficace pour garantir l'accès au relais pour les utilisateurs IMAP et POP3 qui se connectent à Domino ® à partir d'un FAI. Pour garantir l’accès au relais pour ces utilisateurs, activez les exceptions d’application pour les utilisateurs authentifiés.

Pour spécifier l'application du relais

Procédure

  1. Assurez-vous que vous disposez déjà d'un document Paramètres de configuration pour le(s) serveur(s) à configurer.
  2. From the Domino® Administrator, click the Configuration tab and expand the Messaging section.
  3. Cliquez sur Configurations .
  4. Sélectionnez le document Paramètres de configuration pour le ou les serveurs de messagerie sur lesquels vous souhaitez restreindre le courrier, puis cliquez sur Modifier la configuration .
  5. Cliquez sur le routeur/SMTP > Restrictions et contrôles > Onglet Contrôles entrants SMTP .
  6. Remplissez ces champs dans la section Application du relais entrant , puis cliquez sur Enregistrer et fermer :
    Tableau 1 . Champs d'application du relais entrant
    Champ Description
    Effectuer l'application anti-relais pour ces hôtes connectés

    Spécifie les connexions pour lesquelles le serveur applique les contrôles de relais entrants. Choisissez-en un:

    • Hôtes externes - (par défaut) Le serveur applique les contrôles de relais entrant uniquement aux hôtes qui s'y connectent depuis l'extérieur du domaine Internet local. Les hôtes du domaine Internet local sont exemptés des restrictions anti-relais. Le domaine Internet local est défini soit par un document de domaine global, s'il existe, soit par le domaine Internet du serveur hôte.
    • Tous les hôtes connectés - Le serveur applique les contrôles de relais entrant à tous les hôtes tentant de relayer le courrier vers des domaines Internet externes.
    • Aucun – Le serveur ignore les paramètres des contrôles du relais entrant. Tous les hôtes peuvent toujours relayer.
    Exceptions pour les utilisateurs authentifiés

    Spécifie si les utilisateurs qui fournissent des informations de connexion lors de la connexion au serveur sont exemptés de l'application des contrôles de relais entrants. Choisissez-en un:

    • Effectuer des contrôles anti-relais pour les utilisateurs authentifiés - Le serveur n'autorise pas les exceptions pour les utilisateurs authentifiés. Les utilisateurs authentifiés sont soumis aux mêmes mesures que les utilisateurs non authentifiés.
    • Autoriser tous les utilisateurs authentifiés à relayer - (par défaut) Les utilisateurs qui se connectent avec un nom et un mot de passe valides sont exemptés des contrôles de relais entrants applicables. Utilisez ceci pour activer le relais par les utilisateurs POP3 ou IMAP qui se connectent au réseau à partir de comptes FAI en dehors du domaine Internet local.
    Exclure ces hôtes connectés des contrôles anti-relais

    Vous créez une liste d’exceptions contenant les adresses IP ou les noms d’hôtes des hôtes qui relaient vers n’importe quel domaine autorisé. Pour chaque exception spécifiée, les contrôles de relais entrant ne seront pas appliqués. Saisissez les adresses IP ou les noms d’hôtes des hôtes à exempter des restrictions spécifiées dans la section Contrôles de relais entrants. Vous pouvez également saisir des noms de groupe dans ce champ.

    Lorsque vous saisissez une adresse IP, placez-la entre parenthèses ; par exemple, [127.0.0.1] .

    Vous pouvez utiliser des caractères génériques pour représenter une adresse de sous-réseau entière, mais pas pour représenter des valeurs dans une plage. Par exemple, [127.*.0.1] est valide ; [123.123.12-*.123] ne l’est pas.

  7. Rechargez la tâche SMTP ou mettez à jour la configuration SMTP pour appliquer les modifications.