Le courriel s'est solidement établi comme la norme dans la communication professionnelle. Grâce à son efficacité économique élevée et à plusieurs caractéristiques liées à la citation de texte et à l'ajout de pièces jointes, le courriel convient parfaitement pour l'échange de documents et la communication professionnelle polie. Ces mêmes caractéristiques sont également la raison pour laquelle le courriel a beaucoup plu aux spammeurs. En conséquence, aujourd'hui, le courriel représente un océan tumultueux de spam, dans lequel on ne trouve que rarement des messages professionnels. C'est pourquoi l'une des principales tâches de tout administrateur de serveur de messagerie est de se protéger contre les envois de spam. Voyons donc ce qu'il est possible de faire avec Zimbra Collaboration Suite Open-Source Edition.

Bien que la solution soit gratuite, Zimbra OSE peut fournir à l'administrateur système un grand nombre d'outils extrêmement efficaces pour résoudre le problème de la réception de courriels indésirables. Nous avons déjà parlé d'outils tels qu'Amavis, SpamAssassin, ClamAV et cbpolicyd, qui permettent de filtrer de manière fiable le courriel entrant, en écartant les envois de spam ainsi que les messages infectés et de phishing. Cependant, leur principal inconvénient est qu'ils traitent tous des messages déjà reçus et consomment des ressources système pour filtrer des messages inutiles, alors qu'il est toujours possible de trouver une meilleure utilisation pour ces ressources. Mais que faire si votre entreprise est sous le feu d'un grand botnet, qui inonde constamment votre serveur de messagerie de quantités si importantes de courriels indésirables que leur filtrage occuperait la majeure partie des capacités du serveur MTA ?
En théorie, il est possible de se protéger contre cela en connectant un service cloud pour filtrer les emails entrants, mais dans la pratique, cette méthode de protection ne convient pas à toutes les entreprises, car il faudrait alors confier à des tiers le traitement non seulement du spam, mais aussi de la correspondance professionnelle, ce qui n'est pas toujours sûr et va souvent à l'encontre de la politique de sécurité de l'entreprise. De plus, des risques apparaissent concernant la fiabilité du fonctionnement du filtre anti-spam cloud. Une solution à cette situation peut être l'organisation de la protection du serveur par ses propres moyens. À cet effet, Zimbra a intégré l'utilitaire Postscreen, qui est conçu pour protéger le serveur de messagerie des courriels envoyés par des botnets, sans trop solliciter le serveur de messagerie.
Le fonctionnement de Postscreen repose sur le fait que cet utilitaire examine toutes les demandes de connexion au serveur de messagerie serveur et empêche ceux qui apparaissent suspects de se connecter au serveur. Étant donné qu'environ 90 % des spams dans le monde sont envoyés par des botnets, Postscreen est souvent utilisé comme première ligne de défense du serveur de messagerie contre les envois indésirables. Grâce à cela, le serveur de messagerie peut fonctionner de manière stable sans surcharge, même dans des conditions d'attaques massives de spam de la part de grandes botnets.
Le principe de fonctionnement de Postscreen est assez simple, cet utilitaire peut réaliser une série de vérifications basiques sur les courriels entrants avant de les transmettre au serveur de messagerie ou à d'autres services qui effectuent des vérifications plus approfondies et détaillées. Chaque vérification, en conséquence, peut être réussie ou non. En fonction des résultats de chaque vérification, Postscreen peut appliquer l'une des trois actions choisies par l'administrateur Zimbra : Drop, Ignore ou Enforce. L'action Drop coupe immédiatement la connexion avec le client si la vérification échoue, l'action Ignore permet d'ignorer les résultats de la vérification lors de la prise de décision finale, tout en collectant des informations et des statistiques sur les vérifications effectuées, et l'action Enforce prend en compte les résultats des vérifications effectuées lors de la prise de décision finale, tout en continuant à exécuter tous les tests prévus par l'administrateur système.
Un principe de fonctionnement simple ne signifie pas que son utilisation et sa configuration soient simples. En effet, une configuration incorrecte de Postscreen peut entraîner le non-délivrance de plusieurs courriels importants pour l'entreprise. C'est pourquoi il est essentiel d'aborder la configuration d'un outil aussi puissant que Postscreen avec une grande prudence et de le tester en permanence dans diverses situations.
Postscreen est activé par défaut dans Zimbra, cependant, la configuration initiale peut ne pas convenir à tout le monde. Nous allons maintenant examiner la configuration la plus sécurisée et à moindre risque de Postscreen. L'idée est qu'après l'échec d'un quelconque contrôle, Postscreen ne coupera pas immédiatement la connexion avec le client, mais effectuera tous les contrôles jusqu'à la fin. Si ces contrôles échouent, un message d'erreur sera affiché. Cela permettra d'informer un expéditeur légitime de la non-livraison d'un e-mail si Postscreen le considère comme un spam. Cela se réalise en configurant la valeur enforce dans les paramètres des vérifications. Cette valeur permet de poursuivre les vérifications jusqu'à leur terme, sans couper la connexion avec le client au premier échec, tout en bloquant néanmoins le courriel indésirable après la fin des vérifications, sans le livrer sur le serveur.
Pour activer les vérifications nécessaires, vous devez entrer les commandes suivantes :
zmprov mcf zimbraMtaPostscreenDnsblSites ‘b.barracudacentral.org=127.0.0.2*7’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.[10;11]*8’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.[4..7]*6’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.3*4’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.2*3’
Cette commande permet d'ajouter une vérification DNS des connexions entrantes sur les deux bases de données de spam publiques les plus populaires et de classer les courriels en fonction de la base dans laquelle l'adresse de l'expéditeur est trouvée. Plus le client accumulate des « étoiles » de pénalité, plus il est probable qu'il soit un spammeur.
zmprov mcf zimbraMtaPostscreenDnsblAction enforce
Cette commande détermine l'action effectuée à la suite du résultat de la vérification DNS. Dans ce cas, le résultat du contrôle est mémorisé, tandis que le courriel continue à passer d'autres tests.
zmprov mcf zimbraMtaPostscreenGreetAction enforce
Puisque dans le protocole SMTP, après la connexion directe, le serveur commence la communication avec le client, Postscreen peut envoyer un message de bienvenue au client. Grâce au fait que de nombreux clients de spam, sans attendre la fin du message de bienvenue, commencent à envoyer des commandes, ils peuvent être facilement identifiés. Cette commande permet de prendre en compte les résultats de cette vérification, tout en continuant d'effectuer d'autres tests.
zmprov mcf zimbraMtaPostscreenNonSmtpCommandAction drop
Dans le cadre de cette vérification, Postscreen permet d'éliminer les connexions qui ne proviennent pas de clients de messagerie. Comme ils n'envoient aucun e-mail, il est possible de les déconnecter du serveur sans aucun souci.
zmprov mcf zimbraMtaPostscreenPipeliningAction enforce
Cette vérification est basée sur le fait qu'en règle générale, dans le protocole SMTP, un client ne peut envoyer qu'une seule commande à la fois, puis attendre une réponse du serveur à cette commande. Cependant, de nombreux bots de spam se comportent différemment, envoyant de multiples commandes sans attendre la réponse du serveur. Cela permet d'identifier avec une précision presque infaillible un bot de spam.
En principe, ces vérifications pour Postscreen seront plus que suffisantes pour écarter la majorité des bots de spam du serveur et réduire considérablement la charge sur votre serveur de messagerie. Parallèlement, les utilisateurs réels recevront un message leur signalant que leur e-mail n'a pas été délivré, ce qui réduit considérablement le risque de perte d'e-mails importants à cause des réglages de Postscreen. Dans le cas où cela se produirait, vous pouvez ajouter un expéditeur de confiance à la liste blanche de Postscreen. Pour créer des listes blanches et noires dans Postscreen, il est nécessaire de créer d'abord un fichier. /opt/zimbra/conf/postfix/postscreen_wblist.
Nous y ajouterons une liste des adresses IP et des sous-réseaux autorisés et interdits au format CIDR. Par exemple, nous allons bloquer le sous-réseau 121.144.169.*, mais autoriser la connexion à un seul adresse IP de ce sous-réseau :
# Rules are evaluated in the order as specified.
# Blacklist 121.144.169.* except 121.144.169.196.
121.144.169.196/32 permit
121.144.169.0/24 reject
Nous attirons votre attention sur l'importance de l'ordre des enregistrements. En effet, Postscreen va scanner le fichier des listes blanches et noires jusqu'au premier match, et si le sous-réseau bloqué est placé avant l'adresse IP autorisée, la vérification ne parviendra tout simplement pas à la ligne indiquant que cette adresse IP a été ajoutée à la liste blanche, et la connexion au serveur ne se fera pas.
Une fois que le fichier des listes blanches et noires a été modifié et enregistré, vous pouvez activer la vérification correspondante à l'aide des commandes suivantes :
zmprov mcf zimbraMtaPostscreenAccessList «permit_mynetworks, cidr: /opt/zimbra/conf/postfix/postscreen_wblist»
zmprov mcf zimbraMtaPostscreenBlacklistAction enforce
Maintenant, Postscreen, en plus des vérifications déjà définies par nos soins, consultera également le fichier des listes blanches et noires, ce qui permettra à l'administrateur de résoudre assez facilement les problèmes de connexion au serveur des expéditeurs de confiance.
Source : habr.com
