Zimbra dhe mbrojtja e serverit nga ngarkesat e tepruara

Email has firmly established itself as the standard for business communication. Due to its high economic efficiency and a range of features related to text quoting and attachment handling, email is perfectly suited as a universal means for document exchange and polite business communication. These same features have made email a favorite among spammers. As a result, today, email represents a vast, turbulent ocean of spam, in which genuine business emails are found only occasionally. Therefore, one of the top priorities for any mail server administrator is to protect against spam distributions. Let’s take a look at what can be done in the Zimbra Collaboration Suite Open-Source Edition.

Zimbra dhe mbrojtja e serverit nga ngarkesat e tepruara

Despite being free, Zimbra OSE is capable of providing system administrators with a host of highly effective tools to combat unwanted emails. We have already discussed utilities such as Amavis, SpamAssassin, ClamAV, and cbpolicyd, which reliably filter incoming mail, sifting out spam, as well as infected and phishing messages. However, their key drawback is that they all work with already received emails and consume system resources for filtering useless messages, which could be better utilized elsewhere. But what if your organization is under the crosshairs of a large botnet that continuously bombards your mail server with such large quantities of junk emails that filtering them alone consumes a substantial portion of the MTA server's capacities?

Teorikisht, mund të mbroni veten nga kjo duke lidhur një shërbim në cloud për filtrimin e postës së ardhshme, megjithatë, në praktikë, ky mënyrë mbrojtjeje nuk i përshtatet çdo biznesi, pasi do të duhet t'i besoni palëve të treta procesimin e jo vetëm spam-it, por edhe të korrespondencës biznesore, gjë që nuk është gjithmonë e sigurt dhe shpeshherë është e drejtpërdrejtë në kundërshtim me politikën e sigurisë së kompanisë. Përveç kësaj, shfaqen rreziqe që lidhen me besueshmërinë e funksionimit të filtrit të spam-it në cloud. Një zgjidhje për këtë situatë mund të jetë organizimi i mbrojtjes së serverit me forcat e veta. Për këto qëllime, në Zimbra është integruar utilitarja Postscreen, e cila është krijuar për të mbrojtur serverin e postës nga mesazhet e dërguara nga botnetet, pa ngarkuar serverin e postës.

Thelbi i funksionit të Postscreen është se kjo utilitar shqyrton të gjitha kërkesat për lidhje me postën serverit dhe nuk i lejon të lidhen me serverin ata klientë që i duken të dyshimtë. Sipas statistikave, rreth 90% e spam-it në botë dërgohet pikërisht nga botnetet, dhe Postscreen shpesh përdoret si një nivel i parë mbrojtjeje për serverin e postës nga shpërndarjet e padëshiruara të postës. Falë kësaj, serveri i postës mund të funksionojë në mënyrë të qëndrueshme pa mbingarkesa edhe në kushte të sulmeve të forta spam nga botnetet e mëdha.

Principi i punĂ«s sĂ« Postscreen Ă«shtĂ« mjaft i thjeshtĂ«; utilitari Ă«shtĂ« nĂ« gjendje tĂ« kryejĂ« njĂ« sĂ«rĂ« verifikimesh themelore pĂ«r mesazhet qĂ« hyjnĂ« para se t'i dĂ«rgojĂ« ato nĂ« serverin e postĂ«s ose shĂ«rbime tĂ« tjera qĂ« kryejnĂ« njĂ« kontroll mĂ« tĂ« thellĂ« dhe tĂ« detajuar pĂ«r mesazhet e ardhshme. Çdo njĂ« nga verifikimet, pĂ«rkatĂ«sisht, mund tĂ« kalojĂ« ose tĂ« mos kalojĂ«. NĂ« pĂ«rputhje me rezultatet e çdo verifikimi, Postscreen mund tĂ« zbatojĂ« njĂ« nga tre aksionet sipas zgjedhjes sĂ« administratorit tĂ« Zimbra: Drop, Ignore ose Enforce. Aksioni Drop prandaj ndĂ«rpret lidhjen me klientin nĂ« rast se verifikimi nuk kalon, aksioni Ignore lejon tĂ« injorohen rezultatet e verifikimit nĂ« vendimmarrjen pĂ«rfundimtare, megjithatĂ« mbledh informacion dhe statistikĂ« mbi kryerjen e verifikimeve, dhe aksioni Enforce lejon qĂ« rezultatet e verifikimeve tĂ« kryera tĂ« merren parasysh nĂ« vendimmarrjen pĂ«rfundimtare, ndĂ«rkohĂ« qĂ« vazhdon tĂ« kryejĂ« tĂ« gjitha testet e parashikuara nga administratori i sistemit.

Principi i thjeshtë i funksionimit nuk do të thotë aspak thjeshtësi në përdorim dhe konfigurim. E vërteta është se një Postscreen i konfiguruar gabimisht mund të bëhet shkaku për të cilin shumë mesazhe të rëndësishme për biznesin nuk arrijnë në destinacion. Prandaj, konfigurimi i një mjeti kaq të fuqishëm si Postscreen duhet bërë me shumë kujdes dhe të testohet vazhdimisht për të parë si reagon në situata të ndryshme.

Postscreen në Zimbra është aktivizuar nga fillimi, megjithatë shumë mund të mos jenë të kënaqur me konfigurimin fillestar. Tani do të shqyrtojmë opsionin më të mirë për sa i përket sigurisë dhe mungesës së rreziqeve për konfigurimin e Postscreen. Thelbi i tij është që, pasi të dështojë ndonjë nga kontrollet, Postscreen nuk do t'i ndërpresë menjëherë lidhjet me klientin, por do të kryejë të gjitha kontrollimet deri në fund dhe nëse këto kontrollime dështojnë, do të japë një mesazh gabimi. Kjo do të lejojë njoftimin e dërguesit të vërtetë për mosarritjen e mesazhit, në rast se Postscreen e trajton atë si spam. Kjo arrihet duke vendosur vlerën enforce në parametrat e kryerjes së kontrollimeve. Kjo vlerë lejon përfundimin e kontrolleve të nisura deri në fund, pa keqësuar lidhjen me klientin në dështimin e parë, por megjithatë, pas përfundimit të tyre, të bllokohet mesazhi spam, pa e dorëzuar atë në server.

Për të aktivizuar kontrollet e nevojshme, duhet të futni komandat e mëposhtme:

zmprov mcf zimbraMtaPostscreenDnsblSites ‘b.barracudacentral.org=127.0.0.2*7’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.[10;11]*8’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.[4..7]*6’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.3*4’ zimbraMtaPostscreenDnsblSites ‘zen.spamhaus.org=127.0.0.2*3’

Kjo komandë lejon shtimin e verifikimeve DNS për lidhjet e ardhshme sipas dy bazave më të njohura publike të spamit dhe klasifikon mesazhet në varësi të asaj se në cilën bazë do të gjendet adresa e dërguesit. Sa më shumë 'yll' ndëshkues të ketë klienti, aq më i mundshëm është që ai është një spammer.

zmprov mcf zimbraMtaPostscreenDnsblAction enforce

Kjo komandë përcakton veprimin që merret pas përfundimit të verifikimit DNS. Në këtë rast, rezultati i verifikimit regjistrohet, ndërsa vetë mesazhi vazhdon të kalojë teste të tjera.

zmprov mcf zimbraMtaPostscreenGreetAction enforce

Në protokollin SMTP, pasi të krijohet lidhja e drejtpërdrejtë, serveri fillon bisedën me klientin, duke lejuar që Postscreen të dërgojë përshëndetje klientit. Pasi shumë klientë spamerësh nuk presin përfundimin e përshëndetjes dhe fillojnë të dërgojnë komanda, ato mund të identifikohen lehtë. Kjo komandë lejon të merret parasysh rezultatet e këtij kontrolli, ndërkohë që vazhdojmë të kryejmë teste të tjera.

zmprov mcf zimbraMtaPostscreenNonSmtpCommandAction drop

Në kuadër të këtij kontrolli, Postscreen lejon të filtrohen ato lidhje që nuk vijnë nga klientët e postës. Duke qenë se ata nuk dërgojnë asnjë email, është e sigurt t'i çaktivizoni ata nga serveri.

zmprov mcf zimbraMtaPostscreenPipeliningAction enforce

Ky kontroll bazohet në faktin se, sipas parazgjedhjes në protokollin SMTP, klienti mund të dërgojë vetëm një komandë në një kohë dhe më pas të presë përgjigjen e serverit për atë komandë. Megjithatë, shumë botë spamerësh veprojnë ndryshe, duke dërguar shumë komanda pa pritur përgjigjen nga serveri. Kjo lejon identifikimin pothuajse pa gabime të botëve spamer.

Në parim, këto kontrolle do të ishin më se të mjaftueshme për Postscreen për të hequr nga serveri shumicën e botëve spamer dhe për të arritur një ulje të dukshme të ngarkesës në serverin tuaj të postës. Në të njëjtën kohë, njerëzit e gjallë do të marrin një njoftim që emaili i tyre nuk u dorëzua, çka zvogëlon ndjeshëm riskun e humbjes së emailëve të rëndësishëm për shkak të konfigurimeve të Postscreen. Në rast se kjo ndodh, mund të shtoni një dërgues të besueshëm në listën e bardhë të Postscreen. Për të krijuar lista të bardha dhe të zeza për Postscreen, së pari duhet të krijoni një skedë. /opt/zimbra/conf/postfix/postscreen_wblist.

Në të do të shtojmë një listë të adresave IP dhe nënrrjeteve të lejuara dhe të ndaluara në formatin CIDR. Për shembull, do të bllokojmë nënrrjetin 121.144.169.*, por do të lejojmë lidhjen për adresën e vetme adresën IP nga kjo nënrrjet:

# Rules are evaluated in the order as specified.
# Blacklist 121.144.169.* except 121.144.169.196.
121.144.169.196/32 permit
121.144.169.0/24 reject

Ju kujtojmë rëndësinë e rendit të regjistrimeve. Më konkretisht, Postscreen do të skanojë skedën me listat e bardha dhe të zeza deri në gjetjen e një përputhjeje të parë dhe nëse nënrrjeti i bllokuar është para adresës IP të lejuar, verifikimi thjesht nuk do të arrijë në regjistrimin që këto adresë IP është e shtuar në listën e bardhë dhe lidhja me serverin nuk do të ndodhë.

Pas pas që skedari me listat e bardha dhe të zeza është redaktuar dhe ruajtur, mund të aktivizoni kontrollin përkatës me ndihmën e komandave të mëposhtme:

zmprov mcf zimbraMtaPostscreenAccessList «permit_mynetworks, cidr:⁄opt⁄zimbra⁄conf⁄postfix⁄postscreen_wblist»
zmprov mcf zimbraMtaPostscreenBlacklistAction enforce

Tani Postscreen, përveç kontrollieve që kemi vendosur tashmë, do t'i referohet gjithashtu skedarit me listat e bardha dhe të zeza, duke e bërë të lehtë për administratoret zgjidhjen e çështjeve me pamundësinë e lidhjes me serverin për dërguesit e besueshëm.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster