Cómo resolver problemas de conexión entre Exchange interno y correos electrónicos externos

Este artículo aborda un problema común en la configuración de servidores de correo electrónico, específicamente cuando los usuarios externos no pueden enviar mensajes a un servidor de correo interno a través de FortiGate. Entender y resolver este inconveniente es vital para garantizar una comunicación efectiva y sin interrupciones en las empresas. A continuación, se proporcionará una guía detallada para diagnosticar y solucionar este problema, además de buenas prácticas para optimizar la configuración.

Descripción del problema

Los usuarios externos están teniendo dificultades para enviar correos electrónicos a un servidor interno. Aunque se observa una entrega exitosa de correos a través del puerto 25 (SMTP), ocurren problemas al intentar migrar correos a la nube usando el puerto 443. Este problema puede afectar la capacidad de una organización para recibir comunicaciones críticas.

Alcance

Este artículo se aplicará a dispositivos FortiGate, que son utilizados para gestionar el tráfico de red y asegurarse de que el correo electrónico se entregue correctamente en entornos empresariales.

Diagnóstico paso a paso

  1. Ejecutar un sniffer en FortiGate para la IP externa (usando el comando diag sniffer packet any 'host ' 6).

    1. FGT sniffer package.png

  2. Convertir la captura a Wireshark. Esto mostrará que el servidor externo está enviando un mensaje QUIT y el servidor de correo está respondiendo con ‘221 2.0.0. Service closing transmission channel’.
  3. Realizar una prueba desde un usuario externo para activar la IP WAN de FortiGate en los puertos 25 y 443.

    3. Test telnet FGT WAN 25 & 443.png

  4. Verificar la política del Firewall y luego actualizar la información en el Grupo de Direcciones.

    4. FGT address group.png

  5. Probar que los puertos de conexión estén funcionando correctamente.

    5. connection ports working.png

Solución recomendada

Flujo de tráfico:

Los usuarios externos envían sus correos a los servidores de correo de Microsoft (40.xx.xx.0/24), estos a su vez dirigen el tráfico a la IP WAN de FortiGate (182.xx.xx.xx). Luego, se aplican las políticas de VIP, y finalmente los correos son recibidos por las máquinas de los usuarios finales en la red interna (192.168.xx.0/24).

Nota:

Para evitar problemas de conectividad para los usuarios, asegúrese de que las siguientes direcciones esenciales de Exchange Online estén incluidas en la lista de permitidos y que la conectividad a estos dominios no esté bloqueada.
Rangos de URLs y direcciones IP de Microsoft 365.

Comandos CLI utilizados

  • diag sniffer packet any 'host ' 6 – Captura paquetes para ver el tráfico hacia/desde una IP específica.

Buenas prácticas y recomendaciones

Es recomendable revisar periódicamente la lista de dominios permitidos en su configuración de FortiGate. Además, asegúrese de tener una política de Firewall que permita el tráfico en los puertos necesarios y que no existan bloqueos que impidan la entrega de correos electrónicos.

Notas adicionales

Los problemas de entrega de correo pueden tener múltiples causas, como configuraciones incorrectas del Firewall, políticas de seguridad demasiado restrictivas o problemas en el servidor de correo interno. Es recomendable mantener una documentación clara y actualizada de la configuración y cualquier cambio realizado.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *