Cómo resolver el problema de identificación del puerto 587 abierto para smtp.office365.com

En este artículo, abordamos un problema común relacionado con la configuración del firewall FortiGate al intentar acceder a servicios de correo electrónico, específicamente a smtp.office365.com. La verificación de puertos abiertos es fundamental para asegurar que los correos electrónicos se envíen correctamente. Aquí, proporcionaremos un diagnóstico claro y soluciones recomendadas para garantizar una comunicación fluida con Office 365.

Descripción del problema

El problema consiste en la imposibilidad de establecer una conexión adecuada con el servidor smtp.office365.com. Uno de los motivos más comunes es que los puertos necesarios no estén abiertos en la configuración del firewall. Esto puede causar problemas de envío de correos electrónicos y afectar la comunicación en entornos empresariales.

Alcance

Este artículo es aplicable específicamente a dispositivos FortiGate que están configurados para gestionar el tráfico de correo electrónico entrante y saliente hacia y desde los servidores de Office 365.

Diagnóstico paso a paso

Para determinar si el puerto específico está abierto o no, es esencial asegurarse de que la dirección IP se resuelva correctamente para el nombre de dominio completo (FQDN) de smtp.office365.com.

A continuación, se presenta un ejemplo del comando nslookup para verificar la resolución de DNS:

nslookup
Servidor por defecto: dns1.fortiguard.net
Dirección: 96.45.45.45

> smtp.office365.com
Servidor: dns1.fortiguard.net
Dirección: 96.45.45.45

Respuesta no autoritativa:
Nombre: ooc-g2.tm-4.office.com
Direcciones: 2603:1036:30a:1820::2
2603:1036:30a:180d::2
2603:1036:30a:1807::2
2603:1036:30a:814::2
2603:1036:30a:1827::2
2603:1036:30a:1806::2
2603:1036:30a:800::2
2603:1036:30a:1828::2
40.99.226.194
52.96.88.226
52.96.215.34
40.99.226.226
Alias: smtp.office365.com
outlook.office365.com

Luego, habilite el comando Telnet para verificar si el FQDN es accesible en un puerto específico, como se ilustra en la imagen a continuación:

smtp.PNG

La imagen confirma que el puerto 587 no está permitido para comunicarse a través del firewall.

Solución recomendada

Para verificar si el tráfico está permitido, ejecute los siguientes comandos de depuración:

diagnose debug reset
diagnose debug filter dport 587
diagnose debug flow trace start 9999
diagnose debug enable

Un ejemplo del resultado de salida de depuración podría ser:

id=65308 trace_id=2 func=print_pkt_detail line=5802 msg="vd-root:0 received a packet(proto=6, 10.99.99.2:61391->40.99.227.82:587) tun_id=0.0.0.0 from port18. flag [S], seq 3553077377, ack 0, win 64240"
id=65308 trace_id=2 func=init_ip_session_common line=5986 msg="allocate a new session-0005f456"
id=65308 trace_id=2 func=vf_ip_route_input_common line=2611 msg="find a route: flag=04000000 gw-10.9.15.254 via port17"
id=65308 trace_id=2 func=__iprope_tree_check line=539 msg="gnum-100004, use addr/intf hash, len=3"
id=65308 trace_id=2 func=fw_forward_handler line=827 msg="Denied by forward policy check (policy 0)"

La salida de depuración anterior confirma que el tráfico está siendo denegado por el firewall.

Artículos relacionados  Webhook de discordia para los puntos de automatización de Security Fabric

Por lo tanto, es necesario crear una política que permita el tráfico SMTP para el servicio 587.

service587.PNG

Inténtelo de nuevo: en esta ocasión, el tráfico será permitido.

A continuación se muestra la salida de conexión exitosa:

220 YT1PR01CA0064.outlook.office365.com Microsoft ESMTP MAIL Service ready at Mon, 28 Oct 2024 12:29:16 +0000 [08DCF738F5C99BE7]

Comandos CLI utilizados

Los comandos CLI que se han utilizado a lo largo de este artículo incluyen:

  • nslookup – Para verificar la resolución de DNS.
  • diagnose debug reset – Para reiniciar el proceso de depuración.
  • diagnose debug filter dport 587 – Para filtrar el tráfico en el puerto 587.
  • diagnose debug flow trace start 9999 – Para comenzar a seguir el trazado del flujo de datos.
  • diagnose debug enable – Para habilitar la salida de depuración.

Buenas prácticas y recomendaciones

Es recomendable siempre validar que los puertos necesarios estén configurados y permitidos en el firewall para evitar problemas de conectividad. Mantenga un monitoreo constante y revise las políticas de acceso de manera regular, asegurándose de que se adapten a los cambios en las necesidades de la organización.

Notas adicionales

En ocasiones, el servidor DNS puede fallar al resolver la IP correcta que tiene el Firewall. Por lo tanto, si se requiere resolver problemas adicionales relacionados con el servidor DNS, consulte la documentación oficial de Fortinet para obtener más detalles y soluciones.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *