企业开源电子邮件系统安全保障实战(二) Postfix安全防护实战及垃圾邮件防范

实战构建安全 Postfix 电子邮件服务器

Postfix 是一个由 IBM 资助、由 Wietse Venema 负责开 发的自由软件工程产物,它的目的就是为用户提供除 Qmail 之外的邮件服务器选择。Postfix 在快速、易于 管理和提供尽可能的安全性方面都进行了较好的考虑。Postfix 是基于半驻留、互操作的进程的体系结构,每 个进程完成特定的任务,没有任何特定的进程衍生关系,使整个系统进程得到很好的保护。同时 Postfix 也 可以和 Qmail 邮件服务器保持兼容性以满足用户的使用习惯。

与 Qmail 相比,Postfix 最被人称道 的地方就在于其配置文件的可读性很高。Postfix 的主配置文件是 /etc/postfix/main.cf。虽然该配置文件 的内容比较多,但其中大部分内容都是注释(“#”号开头的行),真正需要自行定义的参数并不多。然而, 为了对其进行安全配置,还是需要针对某些选项进行细心的设置。

在 main.cf 文件中,参数都是以类 似变量的设置方法来设置的,这些参数的使用主要包含两部分的内容:

(1)定义和声明变量:例如 definename = good-better-best。等号左边是变量的名称,等号右边是变量的值。

(2)引用变量: 可以在变量的前面加上符号“$”来引用该变量,如:myname = $ definename(相当于 definename = good- better-best)。

需要注意的是:等号两边需要有空格字符。此外,如果变量有两个以上的设置值,就 必须用逗号“,”或者空格符“ ”将它们分开。

在熟悉了上述变量的定义和引用方法后,下面详细介 绍如何安全、高效地配置 Postfix 服务器的相关选项。

设置 Postfix 服务监听的网络接口

默 认情况下,inet_interfaces 参数的值被设置为 localhost,这表明只能在本地邮件主机上寄信。如果邮件主 机上有多个网络接口,而又不想使全部的网络接口都开放 Postfix 服务,就可以用主机名指定需要开放的网 络接口。不过,通常是将所有的网络接口都开放,以便接收从任何网络接口来的邮件,即将 inet_interfaces 参数的值设置为“all”,如下所示:

inet_interfaces = all

安全设置可接收邮件的主机名称 或域名

mydestination 参数非常重要,因为只有当发来的邮件的收件人地址与该参数值相匹配时, Postfix 才会将该邮件接收下来。通过该选项的设置可以过滤掉许多没有经过认证和授权的邮件,从而节省服 务器的存储空间,以及节省用户的邮件处理时间。举一个简单的例子,用户可以将该参数值设置为如下:

accept_domain = test.net
mydestination = $accept_domain

这就表明无论来信的 收件人地址是 X@test.net(其中 X 表示某用户在 test.net 域中的邮件账户名),Postfix 都会接收这些邮 件。而除此之外的邮件,Postfix 都不会接受。

安全设置可转发邮件的网络(IP 设置)

有关安全设置可转发邮件的网络可以使用 mynetworks 参 数来设置。可将该参数值设置为所信任的某台主机的 IP 地址,也可设置为所信任的某个 IP 子网或多个 IP 子网(采用“,”或者“ ”分隔)。

比如,用户可以将 mynetworks 参数值设置为 172.168.96.0/24 ,则表示这台邮件主机只转发子网 172.168.96.0/24 中的客户端所发来的邮件,而拒绝为其他子网转发邮件 :

mynetworks = 172.168.96.0/24

除了 mynetworks 参数外,还有一个用于控制网络邮件转 发的参数是 mynetworks-style,它主要用来设置可转发邮件网络的方式。通常有以下三种方式:

class:在这种方式下,Postfix 会自动根据邮件主机的 IP 地址得知它所在的 IP 网络类型(即 A 类、B 类或是 C 类),从而开放的它所在的 IP 网段。

subnet:这是 postfix 的默认值,Postfix 会根 据邮件主机的网络接口上所设置的 IP 地址、子网掩码来得知所要开放的 IP 网段。

host:在这种方式下 ,Postfix 只会开放本机。

通常,用户一般不需要设置 mynetworks-style 参数,而直接设置 mynetworks 参数。如果这两个参数都进行了设置,那么 mynetworks 参数的设置有效。

时间: 2024-08-01 08:55:30

企业开源电子邮件系统安全保障实战(二) Postfix安全防护实战及垃圾邮件防范的相关文章

企业开源电子邮件系统安全保障实战(一) 原理及Sendmail、Qmail安全防护实战

企业开源电子邮件系统简介 企业开源电子邮件系统模型基本可分为邮件传递代理 MTA.邮件存储和获取代理 MSA 以及邮件客户代理 MUA 三大模块,下面就邮件系统的组成作介绍. 邮件传递代理(MTA) 企业 Linux 开源系统下的邮件传递代理(Mail Transfer Agent)通常使用 Sendmail,该系统几乎在任何 UNIX 平台上都有相应的版本.另外,还有 D.J. Bernstein 的 Qmail 以及 Wietse Venema 的 Postfix 系统 .它们负责接收并转递

Sendmail、Qmail邮件服务的安全防护实战

作为本系列的第一部分,本文将详细介绍企业开源电子邮件系统的安全原理及 Sendmail.Qmail 邮件服务的安全防护实战. 企业开源电子邮件系统模型基本可分为邮件传递代理 MTA.邮件存储和获取代理 MSA 以及邮件客户代理 MUA 三大模块,下面就邮件系统的组成作介绍. 邮件传递代理(MTA) 企业 Linux 开源系统下的邮件传递代理(Mail Transfer Agent)通常使用 Sendmail,该系统几乎在任何 UNIX 平台上都有相应的版本.另外,还有 D.J. Bernstei

McAfee:3月垃圾邮件增20% 企业损失或更大

据国外媒体报道,安全厂商麦咖啡日前表示,3月份垃圾邮件数量预计将增加20%;而且它们给企业将带来更大的损失. 据麦咖啡3月垃圾邮件报告称,员工在1000人以上企业的反垃圾邮件成本平均为18.25万美元.如果企业所使用的垃圾邮件过滤器不够有效,垃圾邮件将让处于经济危机时期的企业雪上加霜. 麦咖啡Avert实验室高级副总裁Jeff Green表示,垃圾邮件可以给企业带来难以预料的损失,它可以影响企业的成本预算,可以导致网络犯罪.企业防护垃圾邮件威胁的重要性比以往任何时候都更显突出. 麦咖啡表示,目前

企业开源域名服务安全防护策略及实战

企业开源 DNS 服务应用概述 在 Internet 上域名与 IP 地址之间是一一对应的,域名虽然便于人们记忆,但机器之间只能互相认识 IP 地址,它们之间的转换工作称为域名解析,域名解析需要由专门的域名解析服务器来完成,DNS 就是进行域名解析的服务器.DNS 是域名系统 Domain Name System 的缩写,该系统用于命名组织到域层次结构中的计算机和网络服务.DNS 命名用于 Internet 等 TCP/IP 网络中,通过用户友好的名称查找计算机和服务.当用户在应用程序中输入 D

企业自建邮件系统如何正确选型

如今,电子邮件已逐渐成为企.事业单位加强信息交流和客户关系管理的重要手段,所以每年都有无数企业加入新建企业邮箱的领域,而很多邮件系统厂家就是看中这一点,不断施展策略忽悠初建邮件系统的企事业单位,具体有哪些,我们一起来分析一下. 忽悠战术之一,价格诱惑 目标人群: 1.初建邮件系统的企业: 2.中小企业: 很多初建邮件系统的企业对于邮件系统行业是比较陌生的,多数表现在企业没有明确的邮件需求,而负责建设邮件系统的网管人员往往觉得各大邮件系统功能类似,性能好坏也无从考究,选型时容易摇摆不定.而中小企业

企业如何测试邮件系统反垃圾反病毒的实际效果

市面上邮件系统的广告都很花哨,几乎所有的商家都声称自己邮件系统产品的反垃圾反病毒能达到98%的比率,到底是真是假?一些做系统集成的IT朋友 在做业务选型时,测试这个反垃圾功能后得到的结果是,大部分未达到90%,效率多数集中在70%,甚至有些只有30%-40%的反垃圾效率.企业管理者该 如何测试邮件系统的反垃圾反病毒的实际效果呢?下面我们一起来分析一下. 测试步骤 1.要求商家提供产品进行测试.如果连测试这个要求都不能满足,该厂家的诚信非常值得考究. 2.系统搭建完成后,将你新注册的邮箱在互联网上

助力企业推广 8款开源Webmail邮件系统推荐

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 WebMail是一个基于Web的电子邮件收发系统,扮演邮件用户代理角色,一般而言,WebMail系统提供邮件收发.用户在线服务和系统服务管理等功能.而其优势在于界面直观.友好,不需要借助客户端,免除了用户对E-mail客户软件(如:Foxmail.Outlook等)进行配置时的麻烦,只要能上网就能使用WebMail,方便用户对邮件进行接收和发

Sun互联网企业开源软件解决方案

如今全球经济进入寒冬,互联网行业更是寒意逼人.小公司日子难熬,大企业也纷纷勒紧裤腰带,IBM.微软.Sun.联想选择了节衣缩食,新浪和分众选择了相拥取暖,就连地主家也没多少余粮,风投们如今是精打细算,红杉资本更是喊出了"现金比亲娘更重要!" web2.0网站,ISV独立软件开发商,互联网新创企业,又该如何过冬呢? 办法自然是开源节流,尽可能节省开支,并采用高性价比的解决方案. 一.使用免费的开源软件 Facebook/youtube/flickr/wikipedia等世界知名的web2

开展“双十一”快递业务旺季专项检查,督导企业落实业务旺季服务保障工作

北京局旺季期间共计检查包括http://www.aliyun.com/zixun/aggregation/2807.html" style="line-height: 1.6;">顺丰.宅急送.申通.圆通.中通.韵达在内的规模以上快递企业12家,重点督导检查企业应对业务旺季工作开展落实情况.督导组现场检查了各快递企业分拨处理中心运转情况,深入听取了企业关于应对旺季服务保障工作情况的汇报,各企业均未出现快件积压.滚存等问题. 对于"双十一"之后出现的业