Este artículo aborda un problema común en la configuración de servidores de correo electrónico, específicamente cuando los usuarios externos no pueden enviar mensajes a un servidor de correo interno a través de FortiGate. Entender y resolver este inconveniente es vital para garantizar una comunicación efectiva y sin interrupciones en las empresas. A continuación, se proporcionará una guía detallada para diagnosticar y solucionar este problema, además de buenas prácticas para optimizar la configuración.
Índice
Descripción del problema
Los usuarios externos están teniendo dificultades para enviar correos electrónicos a un servidor interno. Aunque se observa una entrega exitosa de correos a través del puerto 25 (SMTP), ocurren problemas al intentar migrar correos a la nube usando el puerto 443. Este problema puede afectar la capacidad de una organización para recibir comunicaciones críticas.
Alcance
Este artículo se aplicará a dispositivos FortiGate, que son utilizados para gestionar el tráfico de red y asegurarse de que el correo electrónico se entregue correctamente en entornos empresariales.
Diagnóstico paso a paso
- Ejecutar un sniffer en FortiGate para la IP externa (usando el comando
diag sniffer packet any 'host).' 6 
- Convertir la captura a Wireshark. Esto mostrará que el servidor externo está enviando un mensaje QUIT y el servidor de correo está respondiendo con ‘221 2.0.0. Service closing transmission channel’.
- Realizar una prueba desde un usuario externo para activar la IP WAN de FortiGate en los puertos 25 y 443.

- Verificar la política del Firewall y luego actualizar la información en el Grupo de Direcciones.

- Probar que los puertos de conexión estén funcionando correctamente.

Solución recomendada
Flujo de tráfico:
Los usuarios externos envían sus correos a los servidores de correo de Microsoft (40.xx.xx.0/24), estos a su vez dirigen el tráfico a la IP WAN de FortiGate (182.xx.xx.xx). Luego, se aplican las políticas de VIP, y finalmente los correos son recibidos por las máquinas de los usuarios finales en la red interna (192.168.xx.0/24).
Nota:
Para evitar problemas de conectividad para los usuarios, asegúrese de que las siguientes direcciones esenciales de Exchange Online estén incluidas en la lista de permitidos y que la conectividad a estos dominios no esté bloqueada.
Rangos de URLs y direcciones IP de Microsoft 365.
Comandos CLI utilizados
diag sniffer packet any 'host– Captura paquetes para ver el tráfico hacia/desde una IP específica.' 6
Buenas prácticas y recomendaciones
Es recomendable revisar periódicamente la lista de dominios permitidos en su configuración de FortiGate. Además, asegúrese de tener una política de Firewall que permita el tráfico en los puertos necesarios y que no existan bloqueos que impidan la entrega de correos electrónicos.
Notas adicionales
Los problemas de entrega de correo pueden tener múltiples causas, como configuraciones incorrectas del Firewall, políticas de seguridad demasiado restrictivas o problemas en el servidor de correo interno. Es recomendable mantener una documentación clara y actualizada de la configuración y cualquier cambio realizado.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!



