E-posti on kujunenud tugevalt Ă€ritegevuse suhtluse standardiks. TĂ€nu e-kirjade kĂ”rgele majanduslikule efektiivsusele ning tekstide tsiteerimise ja manuste lisamise vĂ”imele sobivad need ideaalselt dokumentide vahetamiseks ja viisakaks Ă€ritegevuseks. Just need omadused on muutnud e-posti spĂ€mmijate lemmikuks. SeetĂ”ttu esindab tĂ€napĂ€eva e-post tohutut tormilist spĂ€mmi ookeani, kus Ă€riteateid kohtab harva. SeepĂ€rast on iga postiserveri administraatori ĂŒheks peamiseks ĂŒlesandeks kaitsta end spĂ€mmi saatmisest. Vaadakem lĂ€hemalt, mida saab Zimbra Collaboration Suite Open-Source Editioniga selle probleemiga ette vĂ”tta.

Kuigi Zimbra OSE on tasuta lahendus, suudab see pakkuda sĂŒsteemiadministraatorile mitmeid ÀÀrmiselt tĂ”husaid tööriistu soovimatute kirjade probleemide lahendamiseks. Oleme juba kirjutanud sellistest utiliitidest nagu Amavis, SpamAssassin, ClamAV ja cbpolicyd, mis vĂ”imaldavad usaldusvÀÀrselt filtreerida sissetulevat postkasti, kĂ”rvale suunates rĂ€mpspostitusi, samuti nakatunud ja petturlikke kirju. Siiski on nende peamine puudus see, et kĂ”ik need töötavad juba saadud postisĂ”numitega ja raiskavad filtreerimiseks sĂŒsteemiressursse, mille jaoks on alati vĂ”imalik leida palju paremat kasutust. Aga mis siis, kui teie ettevĂ”te satub suure robotite vĂ”rgustiku sihikule, mis pidevalt saadab teie postiserverisse nii suuri koguseid rĂ€mpsposti, et ainult nende filtreerimiseks kulub suur osa MTA serveri ressurssidest?
Teoreetiliselt on vĂ”imalik end kaitsta, kui ĂŒhendada pilveteenuse, mis filtreerib sissetulevat postkasti, kuid praktikas ei sobi see kaitsemeetod kaugel kĂ”igi ettevĂ”tete vajadustele, kuna see tĂ€hendaks usaldada kolmandatele isikutele mitte ainult rĂ€mpsposti, vaid ka Ă€ri suhtlemise töötlemist, mis ei ole alati ohutu ning tihti on see ettevĂ”tte turvapoliitikaga otseses vastuolus. Lisaks tekivad riskid, mis on seotud pilvepĂ”hise rĂ€mpsposti filtri töökindlusega. Lahenduseks sellele olukorrale vĂ”ib olla serveri kaitse korraldamine omatehtud lahenduste abil. Just selleks on Zimbra-sse integreeritud Postscreen utiliit, mille eesmĂ€rk on kaitsta postiserverit botnetide poolt saadetud kirjade eest, koormamata seejuures postiserverit.
Postscreeni töö eesmĂ€rk on selles, et see utiliit vaatab ĂŒle kĂ”ik ĂŒhenduste nĂ”udmised postiserverisse. serverile ja ei luba ĂŒhendust luua serveriga klientidele, keda ta kahtlasena peab. Kuna statistika kohaselt saadetakse maailmas umbes 90% rĂ€mpspostist just botivĂ”rkude kaudu, kasutatakse Postscreen'i sageli esmase kaitsemeetmena postiserveri jaoks, et vĂ€ltida soovimatute meilide saatmist. Selle tĂ”ttu suudab postiserver stabiilselt töötada ilma ĂŒlekoormuseta isegi suurte rĂ€mpsposti rĂŒnnakute korral.
Postscreen'i tööpĂ”himĂ”te on ĂŒsna lihtne: utiliit suudab enne, kui see edastab meiliserverile vĂ”i teistele teenustele, mis viivad lĂ€bi sĂŒvitsi minevamad kontrollid, teha rea lihtsamaid kontrollimisi saabuvate kirjade osas. Iga kontroll vĂ”ib vastavalt lĂ€bida vĂ”i mitte lĂ€bida. Iga kontrolli tulemuste pĂ”hjal vĂ”ib Postscreen rakendada ĂŒhte kolmest administraatori Zimbra valitud tegevusest: Langetamine, Ignoreerimine vĂ”i Sanktsioneerimine. Tegevus Langetamine sunnib ĂŒhendust katki, kui kontrollitakse ja see ei ole lĂ€bitud, tegevus Ignoreerimine lubab ignoreerida kontrollimise tulemusi lĂ”pliku otsuse tegemisel, kuid samal ajal koguda teavet ja statistikat kontrolle teostamise kohta, ning tegevus Sanktsioneerimine lubab arvestada teostatud kontrollimise tulemusi lĂ”pliku otsuse tegemisel, kuid jĂ€tkata kĂ”igi testide lĂ€biviimist, mis on sĂŒsteemi administraatori poolt planeeritud.
Lihtne tööpÔhimÔte ei tÀhenda sugugi lihtsust kasutamisel ja seadistamisel. Asi on selles, et valesti seadistatud Postscreen vÔib olla pÔhjus, miks mitmed ettevÔttele olulised kirjad ei jÔua adressaadini. Just seetÔttu tuleb sellise vÔimsa tööriista nagu Postscreen seadistamisega lÀheneda ÀÀrmise ettevaatlikkusega ja pidevalt testida selle kÀitumist erinevates olukordades.
Postscreen on Zimbra on algselt aktiveeritud, kuid paljusid vĂ”ib originaalne konfiguratsioon rahuldada. NĂŒĂŒd vaatame parimat seadistust turvalisuse ja riskide puudumise seisukohalt Postscreenile. Selle idee seisneb selles, et pĂ€rast mĂ”ne kontrolli ebaĂ”nnestumist ei katkesta Postscreen kohe ĂŒhendust kliendiga, vaid viib kĂ”ik kontrollid lĂ”puni ja juhul, kui need on ebaĂ”nnestunud, annab veateate. See vĂ”imaldab teavitada reaalset saatjat e-kirja mitte kohalejĂ”udmisest, juhul kui Postscreen peab seda rĂ€mpspostiks. Seda saavutatakse kontrollide lĂ€biviimise seadete vÀÀrtuse enforce seadistamisega. Just see vÀÀrtus vĂ”imaldab juba alustatud kontrollid lĂ”puni viia, katkestamata samas ĂŒhendust kliendiga esimese ebaĂ”nnestumise korral, kuid nende lĂ”petamisel blokeerida ikkagi rĂ€mpspost, mitte toimetades seda serverisse.
NÔutud kontrollide aktiveerimiseks tuleb sisestada jÀrgmised kÀsud:
zmprov mcf zimbraMtaPostscreenDnsblSites âb.barracudacentral.org=127.0.0.2*7â zimbraMtaPostscreenDnsblSites âzen.spamhaus.org=127.0.0.[10;11]*8â zimbraMtaPostscreenDnsblSites âzen.spamhaus.org=127.0.0.[4..7]*6â zimbraMtaPostscreenDnsblSites âzen.spamhaus.org=127.0.0.3*4â zimbraMtaPostscreenDnsblSites âzen.spamhaus.org=127.0.0.2*3â
See kĂ€sk vĂ”imaldab lisada DNS-kontrolli sissetulevatele ĂŒhendustele kahe kĂ”ige populaarsema avaliku rĂ€mpsposti andmebaasi jaoks ja hinnata kirju sĂ”ltuvalt sellest, milles andmebaasis saatja aadress leitakse. Mida rohkem karistusmĂ€rke kliendile antakse, seda tĂ”enĂ€olisem on, et ta on rĂ€mpspostitaja.
zmprov mcf zimbraMtaPostscreenDnsblAction enforce
Selle kÀsuga mÀÀratakse tegevus, mida tehakse pÀrast DNS-kontrolli lÀbimist. Antud juhul salvestatakse kontrolli tulemus ja kiri jÀtkab edasiste testide lÀbimist.
zmprov mcf zimbraMtaPostscreenGreetAction enforce
SMP-protokollis alustab server pĂ€rast otsest ĂŒhendust suhtlemist kliendiga ning seetĂ”ttu saab Postscreen saata kliendile tervituse. Kui paljud rĂ€mpsposti kliendid, ootamata tervituse lĂ”ppu, hakkavad kĂ€ske saatma, on neid lihtne tuvastada. See kĂ€sk vĂ”imaldab arvesse vĂ”tta selle kontrolli tulemusi, jĂ€tkates samal ajal edasiste testide tegemist.
zmprov mcf zimbraMtaPostscreenNonSmtpCommandAction drop
Selles kontrollis vĂ”imaldab Postscreen filtreerida ĂŒhendusi, mis ei pĂ€rine e-posti klientidelt. Kuna nad ei saada e-kirju, saab neid serverist julgelt vĂ€lja lĂŒlitada.
zmprov mcf zimbraMtaPostscreenPipeliningAction enforce
See kontroll pĂ”hineb eeldusel, et SMTP-protokollis saab klient vaikimisi saata ainult ĂŒhe kĂ€su ja seejĂ€rel oodata serverilt vastust sellele kĂ€sule. Kuid paljud rĂ€mpsposti botid kĂ€ituvad teisiti, saates palju kĂ€ske, ootamata serverilt vastust. See vĂ”imaldab praktiliselt veatult rĂ€mpsposti boti tuvastada.
PÔhimÔtteliselt on nende Postscreen'i kontrollide andmed rohkem kui piisavad, et peaaegu kÔik spambotid serverist kÔrvaldada ja saavutada mÀrkimisvÀÀrne koormuse vÀhenemine teie postiserveris. Samuti saavad elavad inimesed teate, et nende kiri ei olnud edastatud, mis vÀhendab oluliselt oluliste kirjade kadumise riski Postscreen'i seadistuste tÔttu. Kui see juhtub, saate usaldusvÀÀrse saatja lisada Postscreen'i valgesse nimekirja. Postscreen'i valgete ja mustade nimekirjade loomiseks peate esmalt looma faili /opt/zimbra/conf/postfix/postscreen_wblist.
Siia lisame lubatud ja keelatud IP-aadresside ning alamvĂ”rkude loendi CIDR-tabeli formaadis. NĂ€iteks blokeerime alamvĂ”rgu 121.144.169.*, kuid lubame ĂŒhenduse ainukesele IP-aadressi selle alamvĂ”rgu aadressile:
# Rules are evaluated in the order as specified.
# Blacklist 121.144.169.* except 121.144.169.196.
121.144.169.196/32 lubatud
121.144.169.0/24 keelatud
Tuletame tĂ€helepanu jĂ€rjekorra tĂ€htsusele nimekirjades. Postscreen skaneerib valge ja musta nimekirja faili esimese vastavuse leidmiseni. Kui blokeeritud alamsubnet on enne lubatud IP-aadressi, ei jĂ”ua kontroll kirje juurde, et nĂ€idata, et see IP-aadress on valge nimekirja lisatud, ja seetĂ”ttu ei toimu ĂŒhendust serveriga.
Kui valge ja musta nimekirja faili on redigeeritud ja salvestatud, saab vastava kontrolli aktiveerida jÀrgmiste kÀskudega:
zmprov mcf zimbraMtaPostscreenAccessList «permit_mynetworks, cidr:/opt/zimbra/conf/postfix/postscreen_wblist»
zmprov mcf zimbraMtaPostscreenBlacklistAction enforce
NĂŒĂŒd hakkab Postscreen, lisaks meie mÀÀratud kontrollidele, uurima ka valge ja musta nimekirja faili, mis vĂ”imaldab administraatoril piisavalt lihtsalt lahendada usaldusvÀÀrsete saatjate serverisse ĂŒhendamise probleeme.
Allikas: habr.com
