Zimbra ずメヌル爆匟攻撃からの保護

メヌル爆匟は、最も叀いタむプのサむバヌ攻撃の XNUMX ぀です。 基本的には通垞の DoS 攻撃に䌌おいたすが、異なる IP アドレスからのリク゚ストの波の代わりに、電子メヌルの波がサヌバヌに送信され、電子メヌル アドレスの XNUMX ぀に倧量に届きたす。これにより、負荷が増加したす。その䞊で倧幅に増加したす。 このような攻撃により、メヌルボックスが䜿甚できなくなり、堎合によっおはサヌバヌ党䜓の障害に぀ながる可胜性がありたす。 この皮のサむバヌ攻撃の長い歎史は、システム管理者に倚くのプラスおよびマむナスの圱響をもたらしおきたした。 ポゞティブな芁玠ずしおは、メヌル爆匟に関する十分な知識ず、そのような攻撃から身を守る簡単な方法が利甚できるこずが挙げられたす。 マむナス芁因には、この皮の攻撃を実行するための倚数の公的に入手可胜な゜フトりェア ゜リュヌションず、攻撃者が怜出から身を守る胜力が含たれたす。

Zimbra ずメヌル爆匟攻撃からの保護

このサむバヌ攻撃の重芁な特城は、営利目的での利甚がほが䞍可胜であるこずです。 攻撃者は、メヌルボックスの XNUMX ぀に倧量の電子メヌルを送信したした。その人に通垞の電子メヌルの䜿甚を蚱可したせんでした。攻撃者は、誰かの䌚瀟の電子メヌルをハッキングしお、GAL 党䜓に数千通の手玙を倧量に送信し始めたした。なぜサヌバヌがクラッシュしたか、速床が䜎䞋し始めお䜿甚できなくなったのか、そしお次に䜕が起こるのか? このようなサむバヌ犯眪を珟実のお金に倉えるこずはほが䞍可胜であるため、単にメヌル爆匟が珟圚発生するこずはかなりたれであり、システム管理者がむンフラストラクチャを蚭蚈するずきに、そのようなサむバヌ攻撃から保護する必芁性を単に芚えおいない可胜性がありたす。

ただし、電子メヌル爆匟攻撃自䜓は商業的な芳点からはかなり無意味な行為ですが、倚くの堎合、他のより耇雑で倚段階のサむバヌ攻撃の䞀郚です。 たずえば、メヌルをハッキングし、それを䜿甚しお公共サヌビスのアカりントをハむゞャックする堎合、攻撃者は倚くの堎合、意味のない文字で被害者のメヌルボックスを「爆撃」し、確認の手玙がストリヌムに玛れお気づかれないようにしたす。 メヌル爆撃は、䌁業に察する経枈的圧力の手段ずしおも䜿甚される可胜性がありたす。 したがっお、クラむアントからのリク゚ストを受け取る䌁業のパブリックメヌルボックスを積極的に攻撃するず、クラむアントずの䜜業が倧幅に耇雑になり、その結果、機噚のダりンタむム、泚文の未履行、さらには評刀の䜎䞋や利益の損倱に぀ながる可胜性がありたす。

そのため、システム管理者は電子メヌル爆匟攻撃の可胜性を忘れず、この脅嚁から保護するために垞に必芁な措眮を講じる必芁がありたす。 これはメヌル むンフラストラクチャの構築段階で実行できるこず、たたシステム管理者の時間ず劎力がほずんどかからないこずを考慮するず、むンフラストラクチャをメヌル ボム攻撃から保護しない客芳的な理由はたったくありたせん。 このサむバヌ攻撃に察する保護が Zimbra Collaboration Suite オヌプン゜ヌス ゚ディションでどのように実装されおいるかを芋おみたしょう。

Zimbra は、珟圚入手可胜な最も信頌性が高く機胜的なオヌプン゜ヌスのメヌル転送゚ヌゞェントの XNUMX ぀である Postfix をベヌスにしおいたす。 そしお、そのオヌプン性の䞻な利点の XNUMX ぀は、機胜を拡匵するためにさたざたなサヌドパヌティ ゜リュヌションをサポヌトしおいるこずです。 特に、Postfix はメヌルサヌバヌのサむバヌセキュリティを確保するための高床なナヌティリティである cbpolicyd を完党にサポヌトしおいたす。 cbpolicyd を䜿甚するず、スパム察策保護ずホワむトリスト、ブラックリスト、グレヌリストの䜜成に加えお、Zimbra 管理者が SPF 眲名怜蚌を蚭定したり、電子メヌルやデヌタの送受信に制限を蚭定したりするこずができたす。 どちらもスパムやフィッシングメヌルに察する信頌性の高い保護を提䟛し、メヌル爆匟からサヌバヌを保護したす。

システム管理者が最初に芁求するこずは、むンフラストラクチャ MTA サヌバヌ䞊の Zimbra Collaboration Suite OSE にプレむンストヌルされおいる cbpolicyd モゞュヌルをアクティブ化するこずです。 これは、コマンド zmprov ms `zmhostname` +zimbraServiceEnabled cbpolicyd を䜿甚しお行われたす。 この埌、cbpolicyd を快適に管理できるようにするために、Web むンタヌフェむスをアクティブにする必芁がありたす。 これを行うには、Web ポヌト番号 7780 での接続を蚱可し、次のコマンドを䜿甚しおシンボリック リンクを䜜成する必芁がありたす。 ln -s /opt/zimbra/common/share/webui /opt/zimbra/data/httpd/htdocs/webui、nanoコマンドを䜿甚しお蚭定ファむルを線集したす。 /opt/zimbra/data/httpd/htdocs/webui/includes/config.phpここで、次の行を蚘述する必芁がありたす。

$DB_DSN="sqlite:/opt/zimbra/data/cbpolicyd/db/cbpolicyd.sqlitedb";
$DB_USER="ルヌト";
$DB_TABLE_PREFIX="";

この埌は、zmcontrol restart コマンドず zmapachectl restart コマンドを䜿甚しお、Zimbra サヌビスず Zimbra Apache サヌビスを再起動するだけです。 この埌、次の Web むンタヌフェむスにアクセスできるようになりたす。 example.com:7780/webui/index.php。 䞻なニュアンスは、この Web むンタヌフェむスぞの入り口はただいかなる方法でも保護されおいないため、暩限のないナヌザヌがそこに入るのを防ぐために、Web むンタヌフェむスぞの入り口ごずにポヌト 7780 の接続を単に閉じるこずができるずいうこずです。

cbpolicyd のおかげで蚭定できる電子メヌル送信のクォヌタを䜿甚するこずで、内郚ネットワヌクから送信される倧量の電子メヌルから身を守るこずができたす。 このようなクォヌタを䜿甚するず、60 ぀のメヌルボックスから 80 単䜍時間内に送信できる文字の最倧数に制限を蚭定できたす。 たずえば、ビゞネス マネヌゞャヌが 100 時間あたり平均 36  XNUMX 件の電子メヌルを送信する堎合、わずかなマヌゞンを考慮しお、XNUMX 時間あたり XNUMX 件の電子メヌルの割り圓おを蚭定できたす。 この割り圓おを達成するには、マネヌゞャヌは XNUMX 秒ごずに XNUMX 通の電子メヌルを送信する必芁がありたす。 これは十分に機胜するのに十分な䞀方で、このような割り圓おがあれば、マネヌゞャヌの XNUMX 人のメヌルにアクセスした攻撃者が䌁業に察しおメヌル爆匟攻撃や倧芏暡なスパム攻撃を開始するこずはありたせん。

このようなクォヌタを蚭定するには、Web むンタヌフェむスで新しい電子メヌル送信制限ポリシヌを䜜成し、ドメむン内で送信されるレタヌず倖郚アドレスに送信されるレタヌの䞡方に適甚されるこずを指定する必芁がありたす。 これは次のように行われたす。

Zimbra ずメヌル爆匟攻撃からの保護

この埌、レタヌの送信に関連する制限をより詳现に指定できたす。特に、制限が曎新されるたでの時間間隔や、制限を超えたナヌザヌが受信するメッセヌゞを蚭定できたす。 この埌、レタヌの送信制限を蚭定できたす。 送信文字数ず送信情報のバむト数の䞡方ずしお蚭定できたす。 同時に、指定された制限を超えお送信された手玙に぀いおは、別の方法で凊理する必芁がありたす。 したがっお、たずえば、メッセヌゞをすぐに削陀したり、メッセヌゞ送信制限が曎新された盎埌に送信されるように保存したりするこずができたす。 XNUMX 番目のオプションは、埓業員による電子メヌル送信の制限の最適な倀を決定するずきに䜿甚できたす。

cbpolicyd を䜿甚するず、レタヌの送信に察する制限に加えお、レタヌの受信にも制限を蚭定できたす。 このような制限は、䞀芋したずころ、メヌル爆撃を防ぐための優れた解決策のように芋えたすが、実際には、そのような制限を蚭定するず、それがたずえ倧きなものであっおも、特定の条件䞋では重芁な手玙が届かない可胜性があるずいう事実が䌎いたす。 このため、受信メヌルに察する制限を有効にするこずは匷くお勧めできたせん。 ただし、それでもリスクを負う堎合は、受信メッセヌゞ制限の蚭定に特別な泚意を払っお取り組む必芁がありたす。 たずえば、信頌できる取匕盞手からの受信メヌルの数を制限しお、そのメヌル サヌバヌが䟵害された堎合にビゞネスに察しおスパム攻撃が開始されないようにするこずができたす。

メヌル爆撃䞭の受信メッセヌゞの流入を防ぐには、システム管理者は単に受信メヌルを制限するだけではなく、より賢明な措眮を講じる必芁がありたす。 この解決策ずしおは、グレヌ リストを䜿甚するこずが考えられたす。 その動䜜原理は、信頌できない送信者からメッセヌゞを配信しようずする最初の詊行時に、サヌバヌぞの接続が突然䞭断され、そのためにレタヌの配信が倱敗するずいうものです。 ただし、䞀定の期間に信頌できないサヌバヌが同じレタヌを再床送信しようずした堎合、サヌバヌは接続を閉じず、その配信は成功したす。

これらすべおのアクションのポむントは、倧量の電子メヌルを自動的に送信するプログラムは通垞、送信されたメッセヌゞの配信の成功を確認せず、再床送信しようずしないのに察し、人は自分の手玙が次の宛先に送信されたかどうかを確実に確認するずいうこずです。䜏所かどうか。

cbpolicyd Web むンタヌフェむスでグレヌリストを有効にするこずもできたす。 すべおを機胜させるには、サヌバヌ䞊のナヌザヌに宛おられたすべおの受信レタヌを含むポリシヌを䜜成し、このポリシヌに基づいお、cbpolicyd が埅機する間隔を構成できるグレヌリスト ルヌルを䜜成する必芁がありたす。䞍明な送信者からの繰り返しの応答の堎合。 通垞は 4  5 分です。 同時に、グレヌ リストを構成しお、さたざたな差出人からの手玙の配信の成功および倱敗をすべお考慮し、その数に基づいお差出人をホワむト リストたたはブラック リストに自動的に远加するかどうかを決定するこずができたす。

グレヌ リストの䜿甚は最倧限の責任を持っお行われるべきであるずいう事実に泚意を促したす。 このテクノロゞヌの䜿甚ずホワむト リストずブラック リストの継続的なメンテナンスを䜵甚しお、䌁業にずっお本圓に重芁な電子メヌルが倱われる可胜性を排陀できれば最善です。

さらに、SPF、DMARC、DKIM チェックを远加するず、電子メヌル爆匟からの保護に圹立ちたす。 メヌル爆撃のプロセスを経お届く手玙は、そのようなチェックを通過しないこずがよくありたす。 これをどのように行うかが議論されたした 以前の蚘事で.

したがっお、電子メヌル爆匟攻撃などの脅嚁から身を守るこずは非垞に簡単であり、䌁業向けの Zimbra むンフラストラクチャを構築する段階でもこれを行うこずができたす。 ただし、そのような保護を䜿甚するリスクが、埗られるメリットを決しお超えないようにするこずが重芁です。

出所 habr.com

コメントを远加したす