Das Notes Forum

Domino 9 und frühere Versionen => ND8: Administration & Userprobleme => Thema gestartet von: mgubler am 17.07.09 - 08:29:57

Titel: Webmail-Zugang von außen
Beitrag von: mgubler am 17.07.09 - 08:29:57
Hallo zusammen,

gibt es die Möglichkeit, von einer Webseite auf unseren internen Mailserver zuzugreifen?!?
Bislang geht der Zugriff nur über einen VPN Tunnel.
Aber nett wäre es ja, wenn man über eine Webseite von aussen jederzeit auf seine Mail Zugriff hätte.

Hat schon jemand Erfahrungen damit?
Titel: Re: Webmail-Zugang von außen
Beitrag von: WernerMo am 17.07.09 - 08:57:51
Hallo

Aber nett wäre es ja, wenn man über eine Webseite von aussen jederzeit auf seine Mail Zugriff hätte.

= technisch kein Problem, aber wie sieht es mit der Sicherheit aus?
Habt Ihr eine DMZ, dann stelle doch einen (zusätzlichen) Webmail-Server in die DMZ.

Gruß Werner
Titel: Re: Webmail-Zugang von außen
Beitrag von: MartinG am 17.07.09 - 13:27:19
Zitat
  Habt Ihr eine DMZ, dann stelle doch einen (zusätzlichen) Webmail-Server in die DMZ. 

So für die optimale Lösung halte ich das nicht (Aufwand und Sicherheit). Wenn dies unbedingt notwendig ist, dann würde ich SSL-VPN machen.
Titel: Re: Webmail-Zugang von außen
Beitrag von: WernerMo am 17.07.09 - 13:50:38
Hallo,

ich hatte den Satz:
wenn man über eine Webseite von aussen jederzeit auf seine Mail Zugriff hätte.

so verstanden, dass es ohne VPN-client und ohne NotesClient von überall und jederzeit funktionieren soll und daher meine Antwort s.o.

Gruß Werner
Titel: Re: Webmail-Zugang von außen
Beitrag von: MartinG am 17.07.09 - 14:20:43
SSL-VPN funktioniert ja ohne Client (den Browser würde ich jetzt mal nicht als Client bezeichnen)...
Titel: Re: Webmail-Zugang von außen
Beitrag von: mgubler am 17.07.09 - 17:56:29
Wir haben eine DMZ.
Aber ich würde das Ganze gerne ohne VPN machen.
Wir könnte man das denn umsetzen?!?
Hat da jemand eine Idee?
Titel: Re: Webmail-Zugang von außen
Beitrag von: WernerMo am 17.07.09 - 19:46:17
Hallo,

einen weiteren Dominoserver für Webmail aufsetzen, der in der DMZ steht.
Evtl. kann man über eine eigene Notesdomäne nachdenken.
Das Verbindungsdokument nur auf der "internen" Seite einrichten.
Auf den Webmailserver nur die benötigten Mailboxen replizieren und vorher die ACLs prüfen.
Http-Task in die notes.ini eintragen.
Anmeldemaske einrichten
vgl.z.B. diesen Fred
http://atnotes.de/index.php/topic,41214.0.html

Gruß Werner
Titel: Re: Webmail-Zugang von außen
Beitrag von: MrT am 20.08.09 - 13:21:12
Darf ich mich hier mit meiner Frage anschließen ?


Ist es denn zwingend -notwendig, das man die Mailboxen auf den Webmail Server, welcher in der DMZ steht repliziert ?

Kann man diesen nicht als Durchgangsserver definieren, welcher dann die Mailbox aus dem Domino abruft, welcher im internen Netzwerk steht ?
Ich denke da an den Traveler, der das ja auch macht.

Ich stehe gerade vor dem Problem, das alle Mitarbeiter sich per Webmail einloggen dürfen. Bisher hatte ich nur eine begrenzte Anzahl von Benutzern, wobei ich eine Replik von den Datenbanken hatte. Wenn ich nun alle replizieren müsste, würde es meinen Speicherplatz auf dem DMZ Server sprengen.

Hat jmd einen Tipp für mich, ob und wie man sowas aufsetzt ?

Gruss
Hakan
Titel: Re: Webmail-Zugang von außen
Beitrag von: eknori (retired) am 20.08.09 - 13:24:05
Zitat
Kann man diesen nicht als Durchgangsserver definieren, welcher dann die Mailbox aus dem Domino abruft, welcher im internen Netzwerk steht ?
Nein, das funktioniert (leider) nur füpr den Client; bei http(s) geht das nicht.
Alternative: Reverse Proxy
Titel: Re: Webmail-Zugang von außen
Beitrag von: MrT am 20.08.09 - 13:34:40
Hallo Ulrich, danke für die Info.

Ich habe folgenden Beitrag in deinem Blog gefunden: http://www.eknori.de/2008-11-23/using-a-reverse-proxy-for-dwa/

Heisst das, mit einem reverse Proxy, brauche ich keinen Domino in der DMZ mehr ?
Auf dem Apache Proxy welcher in der DMZ steht, definiere ich den internen Domino und das wars ?

Wie siehts mit dem DWA Login Page aus, muss der speziell angepasst werden für die Redirection Type ( fixes, dynamic, mailserver ) ?

gruss
Titel: Re: Webmail-Zugang von außen
Beitrag von: eknori (retired) am 20.08.09 - 13:35:58
Zitat
Heisst das, mit einem reverse Proxy, brauche ich keinen Domino in der DMZ mehr ?
Richtig

Zitat
Wie siehts mit dem DWA Login Page aus, muss der speziell angepasst werden für die Redirection Type ( fixes, dynamic, mailserver ) ?
nein
Titel: Re: Webmail-Zugang von außen
Beitrag von: MrT am 27.08.09 - 09:19:32

Kurzes Feedback:

Ich habe deine Anleitung befolgt und der reverse Proxy Webserver über SSL funktioniert wie gewünscht.
Jedoch musste ich 2 verschiedene DWA Configs definieren, weil einige User iNotes intern benutzen.

Soweit ich weiß, nutzt du den Traveler auch. Würde das damit auch funktionieren ? Hast du das ggf. getestet und könntest mir die mod_proxy dazu posten ?

Gruss
Titel: Re: Webmail-Zugang von außen
Beitrag von: crasher-mike am 22.10.09 - 13:06:20
Hallo, ich habe nach Ulrichs Anleitung einen Reverse Proxy eingerichtet (+https)

Nun habe ich in der Live Umgebung das Problem, dass wenn ich

https://webmail.firma.de/benutzername eingebe ich um eine Authentifizierung gebeten werde, was ja auch in Ordnung ist, und im Anschluss daran auf den gleichen Server (der nicht der Homemailserver ist) redirected werde.

Ein einfaches Beispiel :

https://reverseproxy/pfad/zur/mail/db/db.nsf -> https://INTERNER-MAILserver/pfad/zur/mail/db/db.nsf ->Authentifizierung

Woran kann das liegen ?

Danke im Voraus

Mike
Titel: Re: Webmail-Zugang von außen
Beitrag von: crasher-mike am 22.10.09 - 15:26:20
Seltsam, ich habe nun im Serverdokument den redirect von http nach https deaktiviert und nun funktioniert das. Dabei hat die Kommunikation ausschließlich über https stattgefunden...... ???
Titel: Re: Webmail-Zugang von außen
Beitrag von: crasher-mike am 24.10.09 - 18:49:26
Hallo, eine Frage noch zu dem Thema.

Kann ich via Policy festlegen ob ein User lediglich den Ultralite Client angezeigt bekommt oder ist das eine Serverseitige Einstellung, welcher Modus beim Verbindungsaufbau via Http(s) dargestellt wird ?

Mein Ziel ist es zu unterbinden, dass einige User in der Lage sind mit mehr Funktionalität zu arbeiten, als der Ultralite Mode liefert. (Genauer gesagt die Iphone User, wenn sie sich per Browser vom PC mit dem Webzugang verbinden)