Проектиране
Поща, поща… «В момента всеки начинаещ потребител може да си създаде безплатен електронен пощенски кутия; достатъчно е да се регистрирате на един от интернет порталите», твърди Уикипедия. Така че стартирането на собствения пощенски сървър е малко странно. Въпреки това, не съжалявам за изминалия месец, считано от деня на инсталирането на ОС до деня на изпращането на първото писмо до адресата в интернет.
Всъщност, в един ред с «малините» може да се поставят и IPTV приемниците, и «едноплатният компютър на база процесор Baikal-T1», а също и Cubieboard, Banana Pi и други устройства, захранвани от ARM микропроцесори. «Малинката» беше избрана, защото е най-агресивно рекламираната опция. За да намеря полезно приложение за този «едноплатен компютър» мина не един месец. Накрая реших да стартирам на него пощенски сървър, след като прочетох преди това един фантастичен роман за виртуална реалност.
«Това е прекрасно виждане за бъдещето на Мрежата», съобщава за него Уикипедия. От първото публикуване са минали 20 години. Бъдещето е настъпило. Въпреки това не ми се струва прекрасно без седем хиляди абонати, десет хиляди рубли «месечен доход на сайта ми» и т.н. Това е, вероятно, и подтолкна мен към «децентрализирани социални мрежи» с «оскъден брой лайкове под техните (нови потребители — Н.М.) публикации», регистрация на домейн и стартиране на собствен сървър.
Не съм особено запознат с законите. Освен че получих съобщение на мобилния телефон за необходимостта от потвърждаване на лични данни във връзка с влизането в сила на измененията към федералния закон 126-ФЗ, такъв закон и знам.
А после се оказа, че законите са колкото гъби след дъжд. Ами, ако продължавах да ползвам безплатната поща — вероятно, нямаше и да узная.
«А кой сме ние с теб сега»
Първо, в закона просто не съществува организатор на услугата за електронна поща. Има «организатор на услугата за бързо съобщение», но това е малко различно. Добавката «за лични, семейни и домашни нужди» сваля, разбира се, от този организатор всички задължения, предвидени от закона, но все пак не от онзи организатор, от който е нужно.
Имайки под ръка заедно със закона ръководство по Ubuntu Server, предполагам, че освен чатове с мигновени съобщения, "за получаване, предаване, доставка и (или) обработка на електронни съобщения на потребителите на интернет" са предназначени и услугите на електронната поща (което е очевидно), и файловите сървъри (което не е толкова очевидно).
Разработка
В сравнение с другите статии тук с хаштаг postfix, моето творение, разбира се, е доста примитивно. Няма аутентификация на потребителите, нито база данни, нито потребители, свързани с локални акаунти (първото и третото са налични в "минимален пощенски сървър"; базата данни е практически навсякъде, както и dovecot).
"Настройката на пощенската система, на мое мнение, е най-сложната задача в системното администриране", - много добре е написал един потребител в Хабра. Следвайки за (от ), все пак пропуснах частите за базата данни с алиаси, файловете .forward и виртуалните алиаси.
Затова за ssl/tls взех 12 конфигурационни реда плюс 9 команди за bash за създаване на сертификати от посветената на Postfix на CommunityHelpWiki (на същия домейн ) (въпросът е дали този ssl/tls работи — това е въпросът). Освен това използвах защитната стена в личния кабинет на доставчика, nat на рутера (настройката на MikroTik отлагах колкото можеше; изпращах писма, като свързвах пощенския сървър директно към заведени в апартамента кабел интернет-доставчика), командите mail, mailq, postsuper -d идентификатор, файл /var/log/mail.log, параметър always_add_missing_headers, информация за ptr записа и накрая сайт mail-tester.com (с олигофренически дизайн), за които не се пише в "пощенските" статии на Хабра, сякаш са нещо напълно подразбиращо се.

Преди да поправя стойността на параметъра myhostname в файла /etc/postfix/main.cf

След поправката на стойността на параметъра myhostname в файла /etc/postfix/main.cf
Първото писмо от техническата поддръжка на интернет-доставчика ми научи, че не е необходимо да отварям писма с помощта на конзолната програма mail, за да мога по-късно да ги отворя и прочета с познатия пощенски клиент. Явно, и това не е проблем "за начинаещите администратори".
Обратно, в коментарите (к други статии с хаштаг постфикс) един потребител на Хабра моли «да се усложни малко, какво ще кажете за уеб интерфейси за различни части и автентикация от БД», друг казва «очевидно, тя е много сложна за тези, които не са пробвали нищо по-сладко от репичките: срив на ядро, сигурност (selinux/apparmor), малко разпределени системи…», трети пише за «скрипт iRedmail». Само чакаш следващият да предложи да напише за IPv6.
Електронната поща не е сферични коне в вакуум, тя е част от едно цяло — от избора на компютър и домейн до конфигурирането на рутера — което не може да обхване никакво ръководство за конфигуриране на пощенски сървър (и в което, вероятно, никога няма да прочетете материала — , налично на официалния уебсайт на Postfix).
За MikroTik — това е изобщо отделна песен.
Е, това е всичко. Електронната поща вече не е набор от конзолни команди, конфигурационни файлове (включително конфигуриране на dns), логове, документация и шестнадцатични числа вместо български букви (според таблицата на символите koi8-r) в полученото писмо, а си остава обичаен пощенски клиент с неговите протоколи imap, pop3, smtp, акаунти, входящи и изпратени съобщения.
Всъщност, външно това е същото, което представлява електронната поща при използване на безплатни услуги от най-големите ИТ компании.
Макар и без уеб интерфейс.
Експлоатация
Но все пак не можеш да избегнеш гледането на логове!
С радост уведомявам тези, които очакваха да прочетат тук за даркнет. Защото иначе не мога да нарека това, с което се запълнили пощенските логове на новия сървър, освен проявления на някакъв таен даркнет, а именно в течение на няколко дни (след директното свързване) с съобщения за опити за свързване по pop3 с различни имена от няколко IP адреса (първоначално, по грешка, мислех, че сървърът периодично се опитва да изпрати две писма от опашката, а не предполагах, че моята поща може да интересува някой друг от интернет).
Опитите не спряха и след като свързах сървъра през маршрутизатор. Днешните логове са пълни с подключения по smtp от един и същ непознат за мен ip адрес. Въпреки това, съм толкова самоуверен, че не предприемам никакви действия: надявам се, че дори при правилно въвеждане на потребителското име за получаване на писма, паролата няма да може да бъде подбрана от злоумышленика. Сигурен съм, че много хора ще намерят това за небезопасно, както и в случая с днешните атаки да разчитам само на настройките за ретранслaция на SMTP и управлението на достъпа в /etc/postfix/main.cf.
И ще разбият защитата на моята поща на парчета.
Източник: habr.com
