@Becker884 Vielen Dank! :-)
Becker884 Kannst du mal nft list ruleset zeigen?
# Warning: table ip nat is managed by iptables-nft, do not touch!
table ip nat {
chain DOCKER {
iifname != "br-mailcow" tcp dport 110 counter packets 93 bytes 5288 dnat to 172.22.1.250:110
iifname != "br-mailcow" tcp dport 143 counter packets 30 bytes 1568 dnat to 172.22.1.250:143
iifname != "br-mailcow" tcp dport 993 counter packets 335 bytes 19768 dnat to 172.22.1.250:993
iifname != "br-mailcow" tcp dport 995 counter packets 30 bytes 1684 dnat to 172.22.1.250:995
iifname != "br-mailcow" tcp dport 4190 counter packets 6 bytes 340 dnat to 172.22.1.250:4190
ip daddr 127.0.0.1 iifname != "br-mailcow" tcp dport 19991 counter packets 0 bytes 0 dnat to 172.22.1.250:12345
ip daddr 92.60.x.x iifname != "br-mailcow" tcp dport 80 counter packets 233 bytes 12362 dnat to 172.22.1.4:80
ip daddr 92.60.x.x iifname != "br-mailcow" tcp dport 443 counter packets 629 bytes 36430 dnat to 172.22.1.4:443
iifname != "br-mailcow" tcp dport 25 counter packets 100 bytes 5532 dnat to 172.22.1.253:25
iifname != "br-mailcow" tcp dport 465 counter packets 31 bytes 1788 dnat to 172.22.1.253:465
iifname != "br-mailcow" tcp dport 587 counter packets 22 bytes 1244 dnat to 172.22.1.253:587
ip daddr 127.0.0.1 iifname != "br-mailcow" tcp dport 7654 counter packets 0 bytes 0 dnat to 172.22.1.249:6379
ip daddr 127.0.0.1 iifname != "br-mailcow" tcp dport 13306 counter packets 0 bytes 0 dnat to 172.22.1.9:3306
}
chain PREROUTING {
type nat hook prerouting priority dstnat; policy accept;
fib daddr type local counter packets 4807 bytes 294203 jump DOCKER
}
chain OUTPUT {
type nat hook output priority dstnat; policy accept;
ip daddr != 127.0.0.0/8 fib daddr type local counter packets 1 bytes 60 jump DOCKER
}
chain POSTROUTING {
type nat hook postrouting priority srcnat; policy accept;
ip saddr 172.17.0.0/16 oifname != "docker0" counter packets 0 bytes 0 masquerade
ip saddr 172.22.1.0/24 oifname != "br-mailcow" counter packets 39913 bytes 2518899 masquerade
}
}
# Warning: table ip filter is managed by iptables-nft, do not touch!
table ip filter {
chain DOCKER {
ip daddr 172.22.1.9 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 3306 counter packets 0 bytes 0 accept
ip daddr 172.22.1.249 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 6379 counter packets 0 bytes 0 accept
ip daddr 172.22.1.253 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 587 counter packets 22 bytes 1244 accept
ip daddr 172.22.1.253 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 465 counter packets 31 bytes 1788 accept
ip daddr 172.22.1.253 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 25 counter packets 99 bytes 5472 accept
ip daddr 172.22.1.4 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 443 counter packets 629 bytes 36430 accept
ip daddr 172.22.1.4 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 80 counter packets 233 bytes 12362 accept
ip daddr 172.22.1.250 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 12345 counter packets 0 bytes 0 accept
ip daddr 172.22.1.250 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 4190 counter packets 6 bytes 340 accept
ip daddr 172.22.1.250 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 995 counter packets 30 bytes 1684 accept
ip daddr 172.22.1.250 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 993 counter packets 335 bytes 19768 accept
ip daddr 172.22.1.250 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 143 counter packets 30 bytes 1568 accept
ip daddr 172.22.1.250 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 110 counter packets 93 bytes 5288 accept
iifname != "br-mailcow" oifname "br-mailcow" counter packets 0 bytes 0 drop
iifname != "docker0" oifname "docker0" counter packets 0 bytes 0 drop
}
chain DOCKER-FORWARD {
counter packets 418584 bytes 415452625 jump DOCKER-CT
counter packets 246197 bytes 230961163 jump DOCKER-INTERNAL
counter packets 246197 bytes 230961163 jump DOCKER-BRIDGE
iifname "br-mailcow" counter packets 244689 bytes 230875219 accept
iifname "docker0" counter packets 0 bytes 0 accept
}
chain DOCKER-BRIDGE {
oifname "br-mailcow" counter packets 1508 bytes 85944 jump DOCKER
oifname "docker0" counter packets 0 bytes 0 jump DOCKER
}
chain DOCKER-CT {
oifname "br-mailcow" ct state related,established counter packets 172387 bytes 184491462 accept
oifname "docker0" ct state related,established counter packets 0 bytes 0 accept
}
chain DOCKER-INTERNAL {
}
chain FORWARD {
type filter hook forward priority filter; policy drop;
counter packets 418582 bytes 415451444 jump MAILCOW comment "mailcow"
counter packets 418584 bytes 415452625 jump DOCKER-USER
counter packets 418584 bytes 415452625 jump DOCKER-FORWARD
}
chain DOCKER-USER {
}
chain MAILCOW {
iifname != "br-mailcow" oifname "br-mailcow" tcp dport { 3306, 6379, 8983, 12345 } counter packets 0 bytes 0 drop comment "mailcow isolation"
}
}
# Warning: table ip6 nat is managed by iptables-nft, do not touch!
table ip6 nat {
chain DOCKER {
ip6 saddr != fe80::/10 iifname != "br-mailcow" tcp dport 110 counter packets 0 bytes 0 # Warning: XT target DNAT not found
xt target "DNAT"
ip6 saddr != fe80::/10 iifname != "br-mailcow" tcp dport 143 counter packets 0 bytes 0 # Warning: XT target DNAT not found
xt target "DNAT"
ip6 saddr != fe80::/10 iifname != "br-mailcow" tcp dport 993 counter packets 40 bytes 3184 # Warning: XT target DNAT not found
xt target "DNAT"
ip6 saddr != fe80::/10 iifname != "br-mailcow" tcp dport 995 counter packets 0 bytes 0 # Warning: XT target DNAT not found
xt target "DNAT"
ip6 saddr != fe80::/10 iifname != "br-mailcow" tcp dport 4190 counter packets 0 bytes 0 # Warning: XT target DNAT not found
xt target "DNAT"
ip6 saddr != fe80::/10 iifname != "br-mailcow" tcp dport 25 counter packets 6 bytes 456 # Warning: XT target DNAT not found
xt target "DNAT"
ip6 saddr != fe80::/10 iifname != "br-mailcow" tcp dport 465 counter packets 0 bytes 0 # Warning: XT target DNAT not found
xt target "DNAT"
ip6 saddr != fe80::/10 iifname != "br-mailcow" tcp dport 587 counter packets 2 bytes 144 # Warning: XT target DNAT not found
xt target "DNAT"
}
chain PREROUTING {
type nat hook prerouting priority dstnat; policy accept;
fib daddr type local counter packets 55 bytes 4312 jump DOCKER
}
chain OUTPUT {
type nat hook output priority dstnat; policy accept;
ip6 daddr != ::1 fib daddr type local counter packets 0 bytes 0 jump DOCKER
}
chain POSTROUTING {
type nat hook postrouting priority srcnat; policy accept;
ip6 saddr fde4:145f:5473::/64 oifname != "docker0" counter packets 0 bytes 0 # Warning: XT target MASQUERADE not found
xt target "MASQUERADE"
ip6 saddr fd4d:6169:6c63:6f77::/64 oifname != "br-mailcow" counter packets 20813 bytes 1669642 # Warning: XT target MASQUERADE not found
xt target "MASQUERADE"
}
}
# Warning: table ip6 filter is managed by iptables-nft, do not touch!
table ip6 filter {
chain DOCKER {
ip6 daddr fd4d:6169:6c63:6f77::b iifname != "br-mailcow" oifname "br-mailcow" tcp dport 587 counter packets 2 bytes 144 accept
ip6 daddr fd4d:6169:6c63:6f77::b iifname != "br-mailcow" oifname "br-mailcow" tcp dport 465 counter packets 0 bytes 0 accept
ip6 daddr fd4d:6169:6c63:6f77::b iifname != "br-mailcow" oifname "br-mailcow" tcp dport 25 counter packets 6 bytes 456 accept
ip6 daddr fd4d:6169:6c63:6f77::4 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 4190 counter packets 0 bytes 0 accept
ip6 daddr fd4d:6169:6c63:6f77::4 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 995 counter packets 0 bytes 0 accept
ip6 daddr fd4d:6169:6c63:6f77::4 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 993 counter packets 40 bytes 3184 accept
ip6 daddr fd4d:6169:6c63:6f77::4 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 143 counter packets 0 bytes 0 accept
ip6 daddr fd4d:6169:6c63:6f77::4 iifname != "br-mailcow" oifname "br-mailcow" tcp dport 110 counter packets 0 bytes 0 accept
iifname != "br-mailcow" oifname "br-mailcow" counter packets 0 bytes 0 drop
iifname != "docker0" oifname "docker0" counter packets 0 bytes 0 drop
}
chain DOCKER-FORWARD {
counter packets 145911 bytes 15951981 jump DOCKER-CT
counter packets 83258 bytes 7002758 jump DOCKER-INTERNAL
counter packets 83258 bytes 7002758 jump DOCKER-BRIDGE
iifname "br-mailcow" counter packets 83210 bytes 6998974 accept
iifname "docker0" counter packets 0 bytes 0 accept
}
chain DOCKER-BRIDGE {
oifname "br-mailcow" counter packets 48 bytes 3784 jump DOCKER
oifname "docker0" counter packets 0 bytes 0 jump DOCKER
}
chain DOCKER-CT {
oifname "br-mailcow" ct state related,established counter packets 62653 bytes 8949223 accept
oifname "docker0" ct state related,established counter packets 0 bytes 0 accept
}
chain DOCKER-INTERNAL {
}
chain FORWARD {
type filter hook forward priority filter; policy drop;
counter packets 145876 bytes 15934892 jump MAILCOW comment "mailcow"
counter packets 145911 bytes 15951981 jump DOCKER-USER
counter packets 145911 bytes 15951981 jump DOCKER-FORWARD
}
chain DOCKER-USER {
}
chain MAILCOW {
}
}
table ip raw {
chain PREROUTING {
type filter hook prerouting priority raw; policy accept;
ip daddr 172.22.1.2 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.3 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.250 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.4 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.5 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.6 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.7 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.248 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.253 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.249 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.8 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.9 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.10 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.11 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 172.22.1.12 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 127.0.0.1 iifname != "lo" tcp dport 19991 counter packets 0 bytes 0 drop
ip daddr 172.22.1.13 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip daddr 127.0.0.1 iifname != "lo" tcp dport 7654 counter packets 0 bytes 0 drop
ip daddr 127.0.0.1 iifname != "lo" tcp dport 13306 counter packets 0 bytes 0 drop
ip daddr 172.22.1.254 iifname != "br-mailcow" counter packets 0 bytes 0 drop
}
}
table ip6 raw {
chain PREROUTING {
type filter hook prerouting priority raw; policy accept;
ip6 daddr fd4d:6169:6c63:6f77::2 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::3 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::4 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::6 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::7 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::8 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::9 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::a iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::b iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::c iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::d iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::e iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::f iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::10 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::11 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::12 iifname != "br-mailcow" counter packets 0 bytes 0 drop
ip6 daddr fd4d:6169:6c63:6f77::5 iifname != "br-mailcow" counter packets 0 bytes 0 drop
}
}
Becker884 Klappt: ping -6 -c 4 -M do -s 1452 2606:4700:4700::1111 ohne Paketverlust?
ping -6 -c 4 -M do -s 1452 2606:4700:4700::1111
PING 2606:4700:4700::1111 (2606:4700:4700::1111) 1452 data bytes
1460 bytes from 2606:4700:4700::1111: icmp_seq=1 ttl=56 time=13.1 ms
1460 bytes from 2606:4700:4700::1111: icmp_seq=2 ttl=56 time=13.1 ms
1460 bytes from 2606:4700:4700::1111: icmp_seq=3 ttl=56 time=13.2 ms
1460 bytes from 2606:4700:4700::1111: icmp_seq=4 ttl=56 time=13.1 ms
--- 2606:4700:4700::1111 ping statistics ---
4 packets transmitted, 4 received, 0% packet loss, time 3003ms
rtt min/avg/max/mdev = 13.087/13.125/13.170/0.030 ms
Becker884 docker compose exec postfix-mailcow cat /etc/resolv.conf würde mich auch noch interessieren
/opt/mailcow-dockerized# docker compose exec postfix-mailcow cat /etc/resolv.conf
# Generated by Docker Engine.
# This file can be edited; Docker Engine will not make further changes once it
# has been modified.
nameserver 127.0.0.11
options ndots:0
# Based on host file: '/etc/resolv.conf' (internal resolver)
# ExtServers: [172.22.1.254]
# Overrides: [nameservers]
# Option ndots from: internal
Becker884 Wenn du die unbound config zurück setzt und die Netcup Feuerwand deaktivierst bringt das auch nichts?
Nein, aber hier sollte ich dich aus dem netcup Forum grüßen und mitteilen, dass eine FW Config wichtig ist und auch mit mailcow funktioniert. ;-) Scheinbar haben ein paar quer gelesen.
https://forum.netcup.de/thread/22575-mailcow-auf-vps-und-probleme-bei-unbound-im-zusammenhang-mit-mail-protection-out/?postID=270394#post270394
P.P.S.: Vielleicht magst Du Becker884 aus dem mc-Forum noch mitgeben, daß die Firewall sehr wohl funktioniert, wenn sie richtig konfiguriert wird. Man muss sich aber halt ein wenig damit befassen. Dabei helfen können die Hilfe und ggf. der Spickzettel von gunnarh. Bei Fragen und/oder Problemen kann man einen Beitrag im Firewall-Forum erstellen.