Skip to content

Commit f0122fd

Browse files
committed
Add note about port 2525 IANA registration
1 parent 1300ef8 commit f0122fd

2 files changed

Lines changed: 22 additions & 19 deletions

File tree

docs/01_Planung/04_voraussetzungen.md

Lines changed: 8 additions & 6 deletions
Original file line numberDiff line numberDiff line change
@@ -71,15 +71,17 @@ Anforderungen:
7171
- Dauerhaft laufend und mit dem Internet verbunden
7272
- Router (Fritz!Box) mit Portweiterleitung für folgende Ports:
7373

74-
| Port | Zweck |
75-
|---|---|
76-
| 2525 | SMTP vom Relay-Server (eingehende Mails) |
77-
| 465 / 587 | Submission für Mailclients |
78-
| 993 | IMAPS |
79-
| 22 | SSH |
74+
| Port | Zweck |
75+
| --------- | ---------------------------------------- |
76+
| 2525* | SMTP vom Relay-Server (eingehende Mails) |
77+
| 465 / 587 | Submission für Mailclients |
78+
| 993 | IMAPS |
79+
| 22 | SSH |
8080

8181
> Port 25 wird auf dem Heimserver **nicht** benötigt und sollte nicht freigegeben werden. Eingehende Mails kommen ausschließlich vom Relay über Port 2525. Ausgehende Mails laufen über den Relay-Server.
8282
83+
> **Hinweis zu Port 2525:** Port 2525 ist ein registrierter IANA-Port („mail-smtp") und wird in diesem Setup für die interne Server-zu-Server-Kommunikation zwischen Relay und Heimserver verwendet. Er ist ausschließlich für die Relay-IP freigegeben und nicht öffentlich zugänglich. Wer stattdessen einen Port aus dem Ephemeral-Bereich (49152–65535) bevorzugt, kann z. B. Port 49225 verwenden – alle Konfigurationsstellen müssen dann entsprechend angepasst werden.
84+
8385
---
8486

8587
## DynDNS

docs/02_Infrastruktur/06_relay_server.md

Lines changed: 14 additions & 13 deletions
Original file line numberDiff line numberDiff line change
@@ -1,7 +1,7 @@
11

22
# Relay-Server einrichten
33

4-
Der Relay-Server ist die einzige Komponente dieser Architektur mit einer statischen öffentlichen IP-Adresse. Er übernimmt die gesamte SMTP-Kommunikation mit dem Internet – der Heimserver bleibt nach außen unsichtbar.
4+
Der Relay-Server (`{{RELAY_HOSTNAME}}`) ist die einzige Komponente dieser Architektur mit einer statischen öffentlichen IP-Adresse (`{{RELAY_IP}}`). Er übernimmt die gesamte SMTP-Kommunikation mit dem Internet – der Heimserver bleibt nach außen unsichtbar.
55

66
---
77

@@ -13,7 +13,7 @@ graph LR
1313
C([Mailclient]) -->|Port 587 + SASL| R
1414
R -->|Milter Port 11332| RS[Rspamd]
1515
RS -->|Virenscan| AV[ClamAV]
16-
R -->|Port 2525 + mynetworks| H[Heimserver]
16+
R -->|Port 2525* + mynetworks| H[Heimserver]
1717
H -->|Port 587 + SASL| R
1818
```
1919

@@ -24,10 +24,9 @@ graph LR
2424
- Empfang eingehender E-Mails aus dem Internet (Port 25)
2525
- Spamfilterung und Virenscan via Rspamd + ClamAV
2626
- Weiterleitung an den Heimserver (Port 2525, IP-basiert via `mynetworks`)
27-
- Entgegennahme ausgehender Mails vom Heimserver (Port 587,
28-
SASL: `{{RELAY_SASL_USER}}`)
27+
- Entgegennahme ausgehender Mails vom Heimserver (Port 587, SASL: `{{RELAY_SASL_USER}}`)
2928
- Versand ausgehender Mails direkt ins Internet
30-
- Systemmails (Bounces) an die Domain-Adressen über `transport_maps` an den Heimserver
29+
- Systemmails (Bounces) an `{{DOMAIN}}`-Adressen über `transport_maps` an den Heimserver
3130

3231
---
3332

@@ -89,14 +88,16 @@ dig -x {{RELAY_IP}}
8988

9089
Der Relay-Server nutzt `iptables` mit einer **restriktiven Policy** (INPUT DROP). Die Regeln werden dynamisch gesetzt, weil SSH, Submission (587) und DNS-Zugriff nur vom Heimserver erlaubt sind – dessen IP sich dynamisch ändert.
9190

92-
| Port | Protokoll | Zugang | Zweck |
93-
|---|---|---|---|
94-
| 22 | TCP | Heimserver-IP | SSH |
95-
| 25 | TCP | alle | SMTP eingehend |
96-
| 80 / 443 | TCP | alle | HTTP/HTTPS (Let's Encrypt, MTA-STS) |
97-
| 587 | TCP | Heimserver-IP | Submission vom Heimserver |
98-
| 2525 | TCP | Heimserver-IP | Eingehende Mails vom Heimserver |
99-
| 53 | TCP/UDP | Heimserver-IP | DNS (Unbound) |
91+
| Port | Protokoll | Zugang | Zweck |
92+
| -------- | --------- | ------------- | ----------------------------------- |
93+
| 22 | TCP | Heimserver-IP | SSH |
94+
| 25 | TCP | alle | SMTP eingehend |
95+
| 80 / 443 | TCP | alle | HTTP/HTTPS (Let's Encrypt, MTA-STS) |
96+
| 587 | TCP | Heimserver-IP | Submission vom Heimserver |
97+
| 2525* | TCP | Heimserver-IP | Eingehende Mails vom Heimserver |
98+
| 53 | TCP/UDP | Heimserver-IP | DNS (Unbound) |
99+
100+
> **Hinweis zu Port 2525:** Port 2525 ist ein registrierter IANA-Port und wird hier für die interne Kommunikation zwischen Relay und Heimserver verwendet. Er ist ausschließlich für die Heimserver-IP freigegeben. Als Alternative kann ein Port aus dem Ephemeral-Bereich (49152–65535) gewählt werden – alle Konfigurationsstellen müssen dann konsistent angepasst werden.
100101
101102
Die Firewall wird über `/usr/local/bin/update_relay_ip.sh` gesetzt. Das Skript ermittelt die aktuelle IP des Heimservers per DNS, setzt alle iptables- und ip6tables-Regeln neu und speichert sie persistent. Es aktualisiert ausserdem die Unbound-`access-control`-Konfiguration.
102103

0 commit comments

Comments
 (0)