Email-ul s-a impus ca standard în comunicarea de afaceri. Datorită eficienței economice ridicate a mesajelor electronice, precum și a mai multor caracteristici legate de citarea textului și atașarea fișierelor, emailurile sunt cele mai potrivite pentru a servi ca un mod universal de schimb de documente și comunicare politicosă în afaceri. Aceste caracteristici au dus la popularitatea lor în rândul spammerilor. În consecință, astăzi, emailul reprezintă un ocean tumultuos de spam, în apele căruia întâlnim rareori mesaje de afaceri. De aceea, una dintre prioritățile administratorului oricărui server de email este protecția împotriva spamului. Haideți să vedem ce se poate face în Zimbra Collaboration Suite Open-Source Edition.

În ciuda faptului că Zimbra OSE este o soluție gratuită, aceasta oferă administratorului de sistem o mulțime de instrumente extrem de eficiente pentru a aborda problema primirii mesajelor nedorite. Am discutat deja despre utilități precum Amavis, SpamAssassin, ClamAV și cbpolicyd, care permit filtrarea fiabilă a emailurilor primite, eliminând spamul și mesajele infectate sau de tip phishing. Totuși, principala lor slabă este că toate acestea funcționează cu mesaje de email deja primite și consumă resursele sistemului pentru filtrarea mesajelor inutile, care ar putea fi folosite mult mai eficient. Dar ce se întâmplă dacă compania dumneavoastră devine ținta unui botnet mare, care inundează serverul de email cu atât de multe mesaje de junk încât filtrarea lor consumă o mare parte din resursele serverului MTA?
În teorie, protecția împotriva acestui lucru poate fi asigurată prin conectarea la un serviciu de cloud pentru filtrarea e-mailurilor primite, însă în practică, această metodă de protecție nu este potrivită pentru orice companie, deoarece în acest caz va trebui să încredințeze unor terți prelucrarea nu doar a spamului, ci și a corespondenței de afaceri, ceea ce nu este întotdeauna sigur și adesea contravine politicii de securitate a companiei. În plus, apar riscuri legate de fiabilitatea funcționării filtrului de spam în cloud. O soluție la această situație poate fi organizarea protecției serverului cu forțe proprii. Special pentru aceste scopuri, în Zimbra a fost integrată utilitarul Postscreen, care este destinat să protejeze serverul de e-mail împotriva mesajelor trimise de botneturi, fără a suprasolicita serverul de e-mail.
Esenta funcționării Postscreen constă în faptul că acest utilitar analizează toate cererile de conectare la serverul de e-mail server și blochează conexiunile de la clienții pe care îi consideră suspicioși. Deoarece, conform statisticilor, aproximativ 90% din spamul din lume este trimis de botneturi, Postscreen este adesea utilizat ca primul nivel de protecție a serverului de e-mail împotriva trimiterilor de e-mailuri nedorite. Datorită acestuia, serverul de e-mail poate funcționa stabil fără a fi suprasolicitat, chiar și în condiții de atacuri intense de spam din partea unor botneturi mari.
Principiul de funcționare al Postscreen este destul de simplu, utilitarul fiind capabil să efectueze o serie de verificări de bază asupra e-mailurilor primite înainte de a le trimite către serverul de e-mail sau către alte servicii care efectuează verificări mai profunde și detaliate asupra e-mailurilor primite. Fiecare dintre verificări poate fi fie trecută, fie nu. Pe baza rezultatelor fiecărei verificări, Postscreen poate aplica una dintre cele trei acțiuni alegând administratorul Zimbra: Drop, Ignore sau Enforce. Acțiunea Drop întrerupe forțat conexiunea cu clientul în cazul în care verificarea nu este trecută, acțiunea Ignore permete ignorarea rezultatelor verificării atunci când se ia decizia finală, dar în același timp colectează informații și statistici despre verificări, iar acțiunea Enforce permitere ia în considerare rezultatele verificărilor efectuate atunci când se ia decizia finală, continuând totodată să efectueze toate testele planificate de administratorul de sistem.
Un principiu simplu de funcționare nu înseamnă deloc simplitate în utilizare și configurare. Problema este că un Postscreen configurat greșit poate deveni motivul pentru care o serie de mesaje importante pentru afacere nu ajung la destinatar. De aceea, configurarea unui instrument atât de puternic precum Postscreen trebuie realizată cu mare atenție și testată constant pentru comportamentul său în diferite situații.
Postscreen este activat în mod implicit în Zimbra, însă mulți utilizatori s-ar putea să nu fie mulțumiți de configurația inițială. În prezent, vom analiza cea mai sigură și lipsită de riscuri opțiune de configurare a Postscreen. Esența acesteia constă în faptul că, după o eșec al unui test, Postscreen nu va întrerupe imediat conexiunea cu clientul, ci va continua toate verificările până la sfârșit, iar în cazul în care aceste verificări eșuează, va emite un mesaj de eroare. Acest lucru va permite notificarea unui expeditor real despre livrarea nereușită a mesajului în cazul în care Postscreen îl consideră spam. Acest lucru se realizează prin setarea valorii enforce în parametrii de verificare. Această valoare permite finalizarea verificărilor inițiate până la capăt, fără a întrerupe conexiunea cu clientul la primul eșec, dar, după finalizarea acestora, totuși blochează mesajul considerat spam, fără a-l livra pe server.
Pentru a activa verificările necesare, trebuie introduse următoarele comenzi:
zmprov mcf zimbraMtaPostscreenDnsblSites ‘b.barracudacentral.org=127.0.0.2*7’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.[10;11]*8’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.[4..7]*6’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.3*4’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.2*3’
Această comandă permite adăugarea unei verificări DNS pentru conexiunile de intrare pe două dintre cele mai populare baze publice de spam și clasificarea mesajelor în funcție de baza în care va fi găsit adresa expeditorului. Cu cât un client acumulează mai multe «stele» de penalizare, cu atât este mai probabil să fie un spammer.
zmprov mcf zimbraMtaPostscreenDnsblAction enforce
Această comandă definește acțiunea care se întâmplă în urma trecerii testului DNS. În acest caz, rezultatul verificării este memorat, iar mesajul continuă să treacă prin alte teste.
zmprov mcf zimbraMtaPostscreenGreetAction enforce
În protocolul SMTP, serverul începe primul comunicația cu clientul după stabilirea directă a conexiunii, iar astfel Postscreen poate trimite un salut clientului. Datorită faptului că multe clienți de spam încep să trimită comenzi fără a aștepta finalizarea salutului, acestea pot fi identificate cu ușurință. Această comandă permite să se țină cont de rezultatele acestei verificări, dar continuă să execute teste suplimentare.
zmprov mcf zimbraMtaPostscreenNonSmtpCommandAction drop
În cadrul acestei verificări, Postscreen permite filtrarea conexiunilor care nu provin de la clienții de e-mail. Deoarece acestea nu trimit mesaje, pot fi deconectate de la server fără îngrijorări.
zmprov mcf zimbraMtaPostscreenPipeliningAction enforce
Această verificare se bazează pe faptul că, în mod implicit, protocolul SMTP permite clientului să trimită o singură comandă la un moment dat și să aștepte răspunsul serverului. Cu toate acestea, multe bot-uri de spam acționează diferit, trimițând multe comenzi fără a aștepta răspunsul serverului. Acest lucru permite identificarea aproape infailibilă a bot-urilor de spam.
În principiu, aceste verificări vor fi mai mult decât suficiente pentru ca Postscreen să filtreze majoritatea bot-urilor de spam și să reducă semnificativ sarcina pe serverul dumneavoastră de e-mail. În același timp, utilizatorii vor primi un mesaj că mesajul lor nu a fost livrat, ceea ce reduce semnificativ riscul de a pierde mesaje importante din cauza setărilor Postscreen. În cazul în care acest lucru se întâmplă, puteți adăuga un expeditor de încredere pe lista albă Postscreen. Pentru a crea listele albe și negre Postscreen, trebuie mai întâi să creați un fișier. /opt/zimbra/conf/postfix/postscreen_wblist.
În el vom adăuga o listă de adrese IP și subrețele permise și interzise în format CIDR. De exemplu, vom bloca subrețeaua 121.144.169.*, dar vom permite conectarea la singurul adresă IP din această subrețea:
# Rules are evaluated in the order as specified.
# Blacklist 121.144.169.* except 121.144.169.196.
121.144.169.196/32 permit
121.144.169.0/24 respinge
Vă atenționăm cu privire la importanța ordinii înregistrărilor. Postscreen va scana fișierul cu listele albe și negre până la prima potrivire; dacă subrețeaua blocată este plasată înaintea adresei IP permise, atunci verificarea pur și simplu nu va ajunge la înregistrarea care spune că această adresă IP a fost adăugată pe lista albă și conexiunea cu serverul nu va avea loc.
După ce fișierul cu listele albe și negre a fost editat și salvat, se poate activa verificarea corespunzătoare folosind comenzile următoare:
zmprov mcf zimbraMtaPostscreenAccessList «permit_mynetworks, cidr:⁄opt⁄zimbra⁄conf⁄postfix⁄postscreen_wblist»
zmprov mcf zimbraMtaPostscreenBlacklistAction enforce
Acum, Postscreen, pe lângă verificările deja setate de noi, va apela de asemenea la fișierul cu listele albe și negre, ceea ce va permite administratorului să rezolve destul de ușor problemele legate de imposibilitatea de a se conecta la server din partea expeditorilor de încredere.
Sursa: habr.com
