stop allo spam
Inviato: mer 27 ott 2010, 10:01
Gestisco un server di posta nel quale ormai il livello di spam è arrivato ad un livello non facilmente controllabile.
L'infrastruttura della rete è:
1) un server che fa solo da gateway verso internet, quindi ip pubblico 1.1.1.1 e ip privato 192.168.0.254
2) server di posta con ip 192.168.0.1
3) i pacchetti che arrivano da internet verso 1.1.1.1:25 vengono rediretti così come sono su 192.168.0.1
4) Mail Server: postfix+amavis+spamassassin+clamav
Alcune informazioni utili:
1) le mailbox (cioè lo username di accesso al pop server) è del formato inizialenomeecognome p.e. mrossini. L'indirizzo email ufficiale è in aliases ed è nome.cognome@miodominio quindi matteo.rossini@miodominio
2) buona parte dello spam arriva con mittente un indirizzo valido del dominio stesso
3) lo strumento ufficiale di invio mail è la webmail (residente sul mail server stesso), ma mi hanno chiesto di configurare (e l'ho dovuto fare) questo mail server per funzionare da smtp outgoing server (per metterlo in outlook express); ovviamente ho provveduto a mettere le opportune restrizioni che mi consentono di evitare a sufficienza che il mail server venga utilizzato dagli spammer come openrelay. Purtroppo quando qualcuno usa questo server smtp da casa con un provider standard, spamassassin riconosce la presenza di un dhcp e rischia di bannare la mail.
Situazione attuale:
1) da tutto questo risulta che il punteggio che spamassassin assegna alle mail è sempre abbastanza al limite della soglia del taglio e vengono quindi rilevati non pochi falsi positivi e falsi negativi.
Ho deciso di dire basta a questo fenomeno.
Azioni:
Innanzitutto non mi è mai piaciuta la soluzione di utilizzare il mail server come smtp, quindi ho pensato di spezzare la struttura di mail server in un incoming e un outgoing, in cui
1) L'incoming server continua a risiedere sul server 192.168.0.1 ma avrà l'uscita negata. Dovrà solamente provvedere a ricevere la posta, bloccare lo spam ed indirizzare le mail buone alle mailbox locali
2) L'outgoing server risiederà sul gateway, 192.168.0.254, così tra l'altro i destinatari si ritroveranno come ip sorgente un ip pubblico. Gli utenti potranno utilizzare questo mail server esclusivamente previo autenticazione
3) L'incoming server accetterà mail from @miodominio esclusivamente se provenienti da l'outgoing server.
4) Uno dei due mail server credo che debba gestire anche l'invio a causa degli aliases, della webmail e delle mail automatiche
L'incoming sarebbe il caso di spezzarlo in due da mettere in due server diversi per aumentare la security, ovvero:
1) recipient server: in questo server risiederanno esclusivamente le mailbox, e non è connesso ad internet
2) modulo di accettazione: questo è connesso ad internet, provvede ad una prima analisi dello spam, e forwarda quelle buone al recipient server
Per quanto riguarda l'autenticazione dell'outgoing server al momento sto utilizzanto sasl per puntare all'/etc/passwd&shadow, ma c'è il problema che le caselle postali si trovano su un server diverso, quindi i due shadow potrebbero trovarsi disallineati. Ma a questo credo che non sia difficile ovviare (ma non me occupo ora; il resto è più importante)
Tutta questa architettura non so se possa essere gestita dall'attuale webmail (openwebmail), anche perchè penso di trasformare il metodo caselle postali da mailbox a maildir.
Avete suggerimenti?
Considerate che ho a disposizione i due server di cui sopra e 4 indirizzi ip pubblici (che sono messi tutti sul gateway).
Grazie,
01
L'infrastruttura della rete è:
1) un server che fa solo da gateway verso internet, quindi ip pubblico 1.1.1.1 e ip privato 192.168.0.254
2) server di posta con ip 192.168.0.1
3) i pacchetti che arrivano da internet verso 1.1.1.1:25 vengono rediretti così come sono su 192.168.0.1
4) Mail Server: postfix+amavis+spamassassin+clamav
Alcune informazioni utili:
1) le mailbox (cioè lo username di accesso al pop server) è del formato inizialenomeecognome p.e. mrossini. L'indirizzo email ufficiale è in aliases ed è nome.cognome@miodominio quindi matteo.rossini@miodominio
2) buona parte dello spam arriva con mittente un indirizzo valido del dominio stesso
3) lo strumento ufficiale di invio mail è la webmail (residente sul mail server stesso), ma mi hanno chiesto di configurare (e l'ho dovuto fare) questo mail server per funzionare da smtp outgoing server (per metterlo in outlook express); ovviamente ho provveduto a mettere le opportune restrizioni che mi consentono di evitare a sufficienza che il mail server venga utilizzato dagli spammer come openrelay. Purtroppo quando qualcuno usa questo server smtp da casa con un provider standard, spamassassin riconosce la presenza di un dhcp e rischia di bannare la mail.
Situazione attuale:
1) da tutto questo risulta che il punteggio che spamassassin assegna alle mail è sempre abbastanza al limite della soglia del taglio e vengono quindi rilevati non pochi falsi positivi e falsi negativi.
Ho deciso di dire basta a questo fenomeno.
Azioni:
Innanzitutto non mi è mai piaciuta la soluzione di utilizzare il mail server come smtp, quindi ho pensato di spezzare la struttura di mail server in un incoming e un outgoing, in cui
1) L'incoming server continua a risiedere sul server 192.168.0.1 ma avrà l'uscita negata. Dovrà solamente provvedere a ricevere la posta, bloccare lo spam ed indirizzare le mail buone alle mailbox locali
2) L'outgoing server risiederà sul gateway, 192.168.0.254, così tra l'altro i destinatari si ritroveranno come ip sorgente un ip pubblico. Gli utenti potranno utilizzare questo mail server esclusivamente previo autenticazione
3) L'incoming server accetterà mail from @miodominio esclusivamente se provenienti da l'outgoing server.
4) Uno dei due mail server credo che debba gestire anche l'invio a causa degli aliases, della webmail e delle mail automatiche
L'incoming sarebbe il caso di spezzarlo in due da mettere in due server diversi per aumentare la security, ovvero:
1) recipient server: in questo server risiederanno esclusivamente le mailbox, e non è connesso ad internet
2) modulo di accettazione: questo è connesso ad internet, provvede ad una prima analisi dello spam, e forwarda quelle buone al recipient server
Per quanto riguarda l'autenticazione dell'outgoing server al momento sto utilizzanto sasl per puntare all'/etc/passwd&shadow, ma c'è il problema che le caselle postali si trovano su un server diverso, quindi i due shadow potrebbero trovarsi disallineati. Ma a questo credo che non sia difficile ovviare (ma non me occupo ora; il resto è più importante)
Tutta questa architettura non so se possa essere gestita dall'attuale webmail (openwebmail), anche perchè penso di trasformare il metodo caselle postali da mailbox a maildir.
Avete suggerimenti?
Considerate che ho a disposizione i due server di cui sopra e 4 indirizzi ip pubblici (che sono messi tutti sul gateway).
Grazie,
01