LINUX.ORG.RU
решено ФорумAdmin

Настройка почты

 , , ,


0

2

Доброго времени суток. Поставил и настроил Zimbra для клиента. Всё работает, почта уходит и приходит. Хочу спросить у людей совета, что можно настроить для защиты этой самой почты, как лучше резать спам, что подкрутить что бы самому не стать спамером.

На данный момент настроил mynetworks, у регистратора домена создал SPF, DKIM, dmarc. В комплект Zimbry входит spamassasin, но я там ничего не крутил, может можно что добавить? Проверку на open relay делал, всё ок. В общем насоветуйте «best practies», пожалуйста.

Ответ на: комментарий от DALDON

RBL - это что-то вроде подписки на blacklist? Если да, то может подскажете какой-нибудь адекватный и за приемлемые деньги?

Toten_Kopf
() автор топика
Ответ на: комментарий от Toten_Kopf

У меня пока бесплатные работают. Но есть косяки. Есть один Российский RBL. Есть ошибочные срабатывания. Сейчас делаю автоматические белые списки и т.д.

DALDON ★★★★★
()
Ответ на: комментарий от DALDON

Это на входящую почту. А может есть что для защиты изнутри? Что бы заражённые клиенты не успели дел натворить, пока их не вылечат. Я нагуглил и поставил ограничения на количество отправленных в промежуток времени, но не уверен, что правильно сделал. И в любом случае спасибо

Toten_Kopf
() автор топика
Ответ на: комментарий от Toten_Kopf

Думаю правильно поступил. У меня был однажды взлом, но у меня канал не большой, мне позвонили, сказали, что почта сдохла. Полез в очередь - обомлел...

DALDON ★★★★★
()
Ответ на: комментарий от DALDON

Я имею ввиду, что не уверен, что нормально ограничил. Недавно в морде Zimbra увидел порядка 6000 тысяч сообщений на графике. Перечитал все логи от почты, ничего подозрительного не нашёл кроме кучи движений от ящика admin на ящики с именами похожими на хеш. Но никто меня не заблокировал, сообщений от провайдера не получал, в списки спамеров не попал. Вот и не знаю что это было. Сижу ломаю голову что я мог пропустить и не доделать

Toten_Kopf
() автор топика
Ответ на: комментарий от Bootmen

Еще адекватные RBL:

reject_rbl_client bl.spamcop.net,
reject_rbl_client zen.spamhaus.org,
reject_rbl_client dnsbl.sorbs.net

Bootmen ☆☆☆
()
Ответ на: комментарий от Bootmen

Что кругом враги - это я в курсе. Но этим врагам надо позволить отсылать почту, а как они будут это делать если они будут исключены из mynetworks? И опять же - если они всё равно смогут отсылать почту при таких настройках, то кто им запретит рассылать спам при тех же условиях?

Toten_Kopf
() автор топика
Ответ на: комментарий от Toten_Kopf

Для «своих» хватит и permit_sasl_authenticated

Примерчик:

smtpd_client_restrictions = permit_sasl_authenticated,
check_client_access hash:/etc/postfix/list/vip_ip,
check_client_access regexp:/etc/postfix/list/regexp_client,
reject_rbl_client bl.spamcop.net,
reject_rbl_client zen.spamhaus.org,
reject_rbl_client dnsbl.sorbs.net,
reject_unknown_client

Bootmen ☆☆☆
()
Ответ на: комментарий от Bootmen

Во я дуб, обязательная аутентификация настроена, но я так понимаю что mynetworks - это как раз дыра. Если permit_mynetworks будет стоять перед permit_sasl_authenticated, то все из локальной сети просто сразу будут аутентифицированы безо всяких вопросов? Ща порублю

Toten_Kopf
() автор топика
Ответ на: комментарий от Toten_Kopf

Еще один трюк спамерюгам от постфикса.

После первого неудачного соединения почтовик начинает «тупить» c ответами.

smtpd_soft_error_limit = 1 ### число попыток впюрить почтовику например (невалидного узера)
smtpd_error_sleep_time = 10 ### время ответа добавляемое ПОСЛЕ каждой неудачи спамера
smtpd_hard_error_limit = 2

Bootmen ☆☆☆
()
Ответ на: комментарий от Bootmen

Спасибо, это попробую. А удалить локальную сеть из постфикса не удалось. Точнее - не удалось удалить из веб морды Zimbra. Она что-то начала блеять про необходимость и бла-бла-бла. В файле конфигурации мне, конечно, ни кто не может запретить удалить всё что хочется. Но после слезливых жалоб от Zimbra web gui не стал рисковать.

Toten_Kopf
() автор топика
Ответ на: комментарий от Bootmen

А наружный нафига? Сервер же про него ничего не знает. И он нигде не светится в логах. На нём затычка для dns стоит, что бы он своё имя резолвил. И оно резолвится во внутренний адрес.

Toten_Kopf
() автор топика
Ответ на: комментарий от Toten_Kopf

Пардон. Просто наружний у меня прописан. На почтовике стоит самопальный скрипт перловский. Чтоб ему не прикручивать аутификацию.

Bootmen ☆☆☆
()
Ответ на: комментарий от Bootmen

В любом случае спасибо. Замечание про mynetworks и некоторые примеры конфига учёл.

Toten_Kopf
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.