Ab sofort: Firewall für netcup vServer verfügbar

  • Dummerweise stellt der Mailserver (nginx, postgresql, postfix, dovecot) keine Mails mehr zu, wenn ich die netcup-FW zusätzlich aktiviere.

    Was bedeutet "stellt nicht zu"?
    Port 25 SMTP Incoming kann nicht mehr erreicht werden? => Wäre trivial den freizuschalten. Hast du vermutlich selbst bereits gecheckt
    Mail wird rejected? => Dann vermutlich weil Dinge wie DNS-Reverse-Lookup-Check, Abfrage von konfigurierten BlackLists etc... fehlschlagen? Das sollte dann aber das Postfix Log zeigen.

    Edited once, last by gunnarh (September 2, 2026 at 1:50 PM).

  • Was bedeutet "stellt nicht zu"?
    Port 25 SMTP Incoming kann nicht mehr erreicht werden? => Wäre trivial den freizuschalten. Hast du vermutlich selbst bereits gecheckt
    Mail wird rejected? => Dann vermutlich weil Dinge wie DNS-Reverse-Lookup-Check, Abfrage von konfigurierten BlackLists etc... fehlschlagen? Das sollte dann aber das Postfix Log zeigen.

    Dachte ich hätte mich klar ausgedrückt... wie auch immer: Port 25 wird nicht erreicht - und Du hast Recht, die Freischaltung war trivial und ist auch erfolgt. Wie ich schon sagte: Ich habe meine funktionierenden nftables Rulesets 1zu1 gespiegelt (also die Regeln für TCP, UDP und selbstverständlich auch ICMP) Zumindest so weit das die SCP FW zulässt... so ist z.B. eine Filterung auf der netdev-Ebene/Layer 2 über die netcup FW gar nicht möglich (zumindest nicht aus Kundenperspektive). DNS-Reverse und Blacklist Check bei Aufsetzen des Mailservers längst erfolgt über das MX-Toolset.

    Deine Fragen zeigen mir aber, dass Du meinen Anfrage nicht gründlich gelesen oder verstanden hast: Wenn ich die SCP FW ausschalte und nur über nftables filtere funzt alles wunderbar.

    Evtl. frage ich mal den netcup Support dahingehend - vielleicht haben die eine Erklärung, die SInn ergibt.

  • Meistens wird nicht beachtet, dass bei der netcup-Firewall UDP stateless behandelt wird und zusätzliche eingehende Regeln benötigt werden, die die typischen Betriebssystemfirewalls nicht benötigen. Es gibt hier im Thread einen "Spickzettel", auf dem das erklärt wird, ansonsten hilft auch ein Blick in das Help Center von netcup. Gerne kannst Du hier einen Screenshot deines Regelwerks einstellen, dann lässt sich das vermutlich schnell klären.

  • Dachte ich hätte mich klar ausgedrückt... wie auch immer: Port 25 wird nicht erreicht ...

    Deine Fragen zeigen mir aber, dass Du meinen Anfrage nicht gründlich gelesen oder verstanden hast:

    Na dann schalt ihn frei. Nimm die Default drop Regel von Netcup raus und trage eine allow Regel für 25/TCP ein. Es gibt kein Problem mit dem Betrieb von Postfix als SMTP Server bei aktivierter Netcup Firewall. Der Spickzettel unter RE: Ab sofort: Firewall für netcup vServer verfügbar deckt auch den Mailserver betrieb getesteter Weise ab.

  • Nimm die Default drop Regel von Netcup raus und trage eine allow Regel für 25/TCP ein.

    Vielen Dank für den Hinweis... wie gesagt: Die Default Drops für Mail hatte ich im Vorfeld gelöscht, TCP-Port 25 (eingehend) hatte ich selbstverständlich in der netcup FW freigeschaltet (ohnehin das Regelwerk aus nftables "gespiegelt" - da ist der Port ja auch freigeschaltet, sonst wäre der Fehler ja gefunden ;) ).

    Du hast mich aber auf einen ganz pragmatischen Crosscheck gebracht: Ich aktiviere die netcupt FW mit meinem Ruleset und schalte das nftables Ruleset auf dem VPS mal kurz aus. Wenn Mails ankommen, weiß ich, dass es irgendwo an meinem nftables Ruleset liegen muss. Ich kann das tatsächlich nicht komplett ausschließen, da über einige includes recht modular aufgebaut, jumps sind auch enthalten... da mag der Haken liegen, vielleicht selbst ausgetrickst :rolleyes:

    Ich werde berichten, wenn von Interesse...

  • Schnell zusammengefasst... kann man schlichtweg unter Trotteligkeit verbuchen:

    Mit "Es kommen keine Mails an" war die Empfängerseite gemeint, nicht die Senderseite. Ich hatte also ein Thema auf der ausgehenden Seite und nie auf der eingehenden. Da habe ich mich am Ende doch tatsächlich unglücklich ausgedrückt & dann auch noch gepennt: Ich hatte beim Aufsetzen des VPS über nftables den ausgehenden Traffic spezifisch gefiltert (wahrscheinlich unnötig paranoid) und in der netcup FW an alle Port gedacht, nur eben nicht an Port 25 ausgehend. Es darf also einmal herzlich gelacht werden...

    Nochmals Danke für die Rückmeldungen. Haken dran, alles gut jetzt... funzt astrein ;)