E-post on kindlalt kinnistunud Ă€ri kommunikatsiooni standardina. TĂ€nu e-kirjade kĂ”rgele majanduslikule tĂ”hususele ning tekstide tsiteerimise ja manuste lisamisega seotud omadustele sobib e-post rohkem kui hĂ€sti dokumentide vahetamise ja viisakate Ă€ri suhtlemise universaalse vahendina. Need omadused on aga ka pĂ”hjus, miks e-post on spĂ€mmi koostajate seas nii populaarne. SeetĂ”ttu on tĂ€napĂ€eval e-post suur tormine spĂ€mmi ookean, kus Ă€ri kirjad on vaid haruldased. SeetĂ”ttu on iga e-posti serveri administraatori ĂŒks peamisi ĂŒlesandeid kaitsta spĂ€mmi saatmise vastu. Vaatame, mida saab selle nimel Zimbra Collaboration Suite Open-Source Editionis ette vĂ”tta.

Hoolimata lahenduse tasuta olemisest suudab Zimbra OSE pakkuda sĂŒsteemiadministraatorile hulga ÀÀrmiselt tĂ”husaid tööriistu soovimatute kirjade probleemide lahendamiseks. Oleme juba kirjutanud sellistest tööriistadest nagu Amavis, SpamAssassin, ClamAV ja cbpolicyd, mis vĂ”imaldavad usaldusvÀÀrselt filtreerida sissetulevat posti, eraldades spĂ€mmi, samuti nakatunud ja fishingu kirjad. Siiski on nende peamine puudus see, et kĂ”ik nad töötavad juba vastuvĂ”etud postisĂ”numitega ja kulutavad filtreerimisele sĂŒsteemiressursse, mida on alati vĂ”imalik paremini rakendada. Kuid mis siis, kui teie ettevĂ”te on sattunud suurte botnetide sihikule, mis pidevalt toob teie e-posti serverisse nii suuri koguseid rĂ€mpspostit, et nende filtreerimiseks kulub suurem osa MTA serveri vĂ”imetest?
Teoreetiliselt saab end sellest kaitsta, ĂŒhendades pilveteenuse sissetuleva posti filtreerimiseks, kuid praktikas ei sobi see kaitsemeetod kaugeltki iga ettevĂ”tte jaoks, sest sellisel juhul tuleb usaldada kolmandatele osapooltele mitte ainult rĂ€mpsposti, vaid ka Ă€rikirjade töötlemist, mis ei pruugi alati olla ohutu ja sageli on see vastuolus ettevĂ”tte turvapoliitikaga. Lisaks tekivad riskid, mis on seotud pilvepĂ”hise rĂ€mpsposti filtri töö usaldusvÀÀrsusega. Lahenduseks sellele olukorrale vĂ”ib olla serveri kaitse korraldamine enda jĂ”ududega. Nende eesmĂ€rkide jaoks on Zimbra sisse ehitanud Postscreeni utiliidi, mis on loodud kaitsma meiliserverit botnetide saadetud kirjade eest, koormamata samas meiliserverit.
Postscreeni tööpĂ”himĂ”te seisneb selles, et see utiliit kontrollib kĂ”iki ĂŒhenduse pĂ€ringuid meiliserverisse serveri ja ei luba ĂŒhendust luua serveriga klientidel, kes on talle kahtlased. Kuna statistika kohaselt saadetakse maailmas umbes 90% rĂ€mpspostist just botnetide kaudu, kasutatakse Postscreeni sageli kui esimest kaitseastet meiliserveri kaitsmiseks soovimatute meilisadete eest. TĂ€nu sellele vĂ”ib meiliserver stabiilselt toimida ilma ĂŒlekoormuseta isegi suurte botnetide intensiivsete rĂ€mpsposti rĂŒnnakute tingimustes.
Postscreeni tööpĂ”himĂ”te on ĂŒsna lihtne, utiliit suudab lĂ€bi viia ridade kontrollimist sissetulevate kirjade eel, enne kui edastada need meiliserverile vĂ”i teistele teenustele, mis viivad lĂ€bi sĂŒvitsi minevama ja ĂŒksikasjalikuma kontrolli sissetulevate kirjade ĂŒle. Iga kontroll vĂ”ib vastavalt olla lĂ€bitud vĂ”i mitte lĂ€bitud. Iga kontrolli tulemuste pĂ”hjal saab Postscreen rakendada ĂŒhte kolmest Zimbra administraatori valitud tegevusest: Drop, Ignore vĂ”i Enforce. Tegevus Drop katkestab ĂŒhenduse kliendiga, kui kontroll ei ole lĂ€bitud, tegevus Ignore lubab ignoreerida kontrolli tulemusi lĂ”pptulemuse tegemisel, kuid samas koguda teavet ja statistikat lĂ€biviidud kontrollide kohta, ning tegevus Enforce vĂ”tab arvesse lĂ€biviidud kontrollide tulemusi lĂ”pptulemuse tegemisel, kuid samas jĂ€tkab kĂ”igi sĂŒsteemiadministraatori plaanitud testide lĂ€biviimist.
Lihtne tööpÔhimÔte ei tÀhenda sugugi, et kasutamine ja seadistamine oleks lihtne. Asi on selles, et vale konfiguratsioon Postscreenis vÔib pÔhjustada, et mitmed ettevÔtte jaoks tÀhtsad kirjad ei jÔua saajani. SeetÔttu tuleb sellise vÔimsa tööriista nagu Postscreen seadistamisele lÀheneda suure ettevaatlikkusega ja pidevalt seda erinevates olukordades testida.
Postscreen Zimbras on algselt sisse lĂŒlitatud, kuid paljusid vĂ”ib algne konfiguratsioon mitte rahuldada. Vaatame nĂŒĂŒd kĂ”ige turvalisemat ja riskivaba Postscreeni seadistamisvarianti. Selle olemus seisneb selles, et kui mĂ”ni kontrollidest ebaĂ”nnestub, siis Postscreen ei katkesta side kliendiga ilma arutelu, vaid viib kĂ”ik kontrollid lĂ”puni ja juhul, kui need ebaĂ”nnestuvad, annab vea teate. See vĂ”imaldab elu saatjale teavitada, et kiri pole kohale jĂ”udnud, juhul kui Postscreen peab seda rĂ€mpsuks. Seda saavutatakse kontrollide lĂ€biviimise parameetrites enforce vÀÀrtuse seadistamisega. Just see vÀÀrtus vĂ”imaldab algatatud kontrollid lĂ”puni viia, katkestamata seost kliendiga esimese ebaĂ”nnestumise korral, kuid siiski blokeerida rĂ€mpskirja, mitte lastes seda serverisse.
NÔutud kontrollide aktiveerimiseks tuleb sisestada jÀrgmised kÀsklused:
zmprov mcf zimbraMtaPostscreenDnsblSites âb.barracudacentral.org=127.0.0.2*7â zimbraMtaPostscreenDnsblSites âzen.spamhaus.org=127.0.0.[10;11]*8â zimbraMtaPostscreenDnsblSites âzen.spamhaus.org=127.0.0.[4..7]*6â zimbraMtaPostscreenDnsblSites âzen.spamhaus.org=127.0.0.3*4â zimbraMtaPostscreenDnsblSites âzen.spamhaus.org=127.0.0.2*3â
See kĂ€sk vĂ”imaldab lisada DNS-kontrolli sissetulevatele ĂŒhendustele kahe kĂ”ige populaarsema avaliku rĂ€mpsposti andmebaasi ja hinnata kirju sĂ”ltuvalt sellest, millises andmebaasis saadeti aadress leiti. Mida rohkem karistavaid 'tĂ€hti' klient kogub, seda tĂ”enĂ€olisem on, et ta on rĂ€mpspostitaja.
zmprov mcf zimbraMtaPostscreenDnsblAction enforce
Selle kÀsklusega mÀÀratakse tegevus, mida tehakse DNS-kontrolli tulemuste pÔhjal. Antud juhul salvestatakse kontrolli tulemus, samas kui kiri lÀbib edasisi katseid.
zmprov mcf zimbraMtaPostscreenGreetAction enforce
Kuna SMTP-protokollis alustab server suhtlemist kliendiga esimesena, vÔib Postscreen klientidele tervituse saata. Paljude spam-klientide puhul, kes ei oota tervituse lÔpetamist ja hakkavad kohe kÀsklusi saatma, on neid lihtne tuvastada. See kÀsklus vÔimaldab arvesse vÔtta selle kontrolli tulemusi, jÀtkates samas edasiste testide teostamist.
zmprov mcf zimbraMtaPostscreenNonSmtpCommandAction drop
Postscreen vĂ”imaldab selle kontrolli kĂ€igus vĂ€lja filtreerida ĂŒhendused, mis ei tulene postikliendilt. Kuna nad ei saada mingeid kirju, saab neid serverist julgesti vĂ€lja lĂŒlitada.
zmprov mcf zimbraMtaPostscreenPipeliningAction enforce
See kontroll pĂ”hineb pĂ”himĂ”ttel, et SMTP-protokollis saab klient vaikimisi saata ainult ĂŒhe kĂ€su korraga ja siis oodata serveri vastust selle kĂ€su peale. KĂŒll aga kĂ€ituvad paljud spam-botid teisiti, saatmata mitmeid kĂ€ske, ootamata serveri vastust. See vĂ”imaldab peaaegu veatult spamboti tuvastada.
Tegelikult piisab Postscreeni jaoks nende kontrollide hulgast, et filtreerida serverist vÀlja enamik spam-bote ja saavutada mÀrkimisvÀÀrne koormuse vÀhenemine oma meiliserverile. Samal ajal saavad elavad inimesed teate, et nende kiri ei ole kohaletoimetatud, mis vÀhendab oluliselt riskitekki oluliste kirjade kadumise osas Postscreeni seadete tÔttu. Kui see juhtub, saate usaldusvÀÀrse saatja lisada Postscreeni valgesse nimekirja. Postscreeni valge ja musta nimekirja loomiseks tuleb esmalt luua fail. /opt/zimbra/conf/postfix/postscreen_wblist.
Sellesse lisame lubatud ja keelatud IP-aadresside ning alamvĂ”rkude loetelu CIDR-tabeli formaadis. NĂ€iteks blokeerime alamvĂ”rgu 121.144.169.*, kuid lubame ĂŒhenduse ĂŒhele. IP-aadressile sellelt alamvĂ”rgult:
# Rules are evaluated in the order as specified.
# Blacklist 121.144.169.* except 121.144.169.196.
121.144.169.196/32 permit
121.144.169.0/24 reject
Tuletame meelde kirje jĂ€rjekorra tĂ€htsust. Asi on selles, et Postscreen skaneerib valge ja musta nimekirja faili kuni esimese vaste leidmiseni ning kui blokeeritud alamvĂ”rk on enne lubatud IP-aadressi, ei jĂ”ua kontroll lihtsalt registrisse, et see IP-aadress on lisatud valgesse nimekirja, ja ĂŒhendus serveriga ei toimu.
PĂ€rast seda, kui fail valgete ja mustade nimekirjadega on redigeeritud ja salvestatud, saab vastava kontrolli sisse lĂŒlitada jĂ€rgmiste kĂ€skude abil:
zmprov mcf zimbraMtaPostscreenAccessList «permit_mynetworks, cidr: /opt/zimbra/conf/postfix/postscreen_wblist»
zmprov mcf zimbraMtaPostscreenBlacklistAction enforce
NĂŒĂŒd, lisaks juba mÀÀratud kontrollidele, suunab Postscreen ka valgete ja mustade nimekirjade failile, mis vĂ”imaldab administraatoril suhteliselt lihtsalt lahendada usaldusvÀÀrsete saatjate serveriga ĂŒhendumise probleeme.
Allikas: habr.com
