- 締切済み
FW機器を交換したらサーバ応答が無い
いつもお世話になっております。 このたび社内NWのファイアーウォール機器をSSG5からFotiGate40Cに移行する ことになりました。 DMZ内にはWindowsのWEBサーバ、Linux(Redhat)のDNSサーバと メールサーバ(SendMail)が入ってます。 各種設定をFortiGateに施しSSG5と入れ替えたところ、メール送受信が 接続は確立するものの、移行の通信がタイムアウトになってしまいました。 パケットを採取しFortiGateサポート担当の方に見てもらったところ、 「FortiGateからメールサーバへはちゃんと通信しているが、サーバから応答が無い」 ということが判明しました。 そこでお教えいただきたいのですが、FW機器が変わることでメールサーバーが 応答しなくなる原因について考えられることはどういったことがありますでしょうか? 確認事項のコマンドなども教えていただければ幸いです。 これまでの背景や調査結果、設定状況を以下に列挙します。 ・SSGの設定をした社員は、パスワードを告げずに失踪。 ・メーラーにはPOP3(110番)とSMTP(587番)を設定。ユーザ認証あり。暗号化無し。 ・FortiGate移行後も、WEB閲覧、および、DNSによる名前解決は出来ている。 ・LAN内からメールサーバーにTELNET接続を試みた場合、110番ポートはOKだが 587番ポートは接続不可となる(SSGとFortiGate両方とも) ・↑をDMZ内からのマシンから実行しても同様の結果になる。 ・メールサーバ内でTELNET接続すると、587番でも接続可能(当たり前か・・・) SSGの中身はパスワード不明なので見れないのですが、 これまでの流れから、各種IPアドレスやFWポリシーはSSGとFortiGateで差異は ないと考えています。あとはメールサーバ内のFW設定が怪しいのかな?と 思うのですが、メールサーバがSSGとFortiGateを区別するのも無理な話のはず。 よって、手詰まりの状態です。 どうぞよろしくお願いいたします。
- みんなの回答 (2)
- 専門家の回答
みんなの回答
- doradorabu
- ベストアンサー率16% (3/18)
- maesen
- ベストアンサー率81% (646/790)
お礼
doradorabu様 ご回答いただきありがとうございます。 色々あって、まだ何一つ調査できていない状況です。 >私はFWのポートが怪しい気がします。 >切り分けとして、FWを外した状態で試験できませんか? メールサーバーのポートに対するFWのポリシーを「ALL許可」に してやっぱりダメだったのですが、そういう問題ではないのですかね? 「エフェメラルポートの範囲」とはどういう意味でしょうか? ウェルノウンポートとは違い、エフェメラルポート=一時的に自由に利用できるポート という認識ですが、メールサーバにおけるこの設定範囲がどのように影響する可能性が あるのでしょうか? お手数ですが、引き続きご回答いだければ幸いです。