ORF反垃圾邮件系统

邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 5101|回复: 6
打印 上一主题 下一主题

Exchange防止open relay的一个构想.

[复制链接]
跳转到指定楼层
顶楼
发表于 2006-4-12 13:59:43 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
先请参看我发的另一个对于open relay的贴子.<br>
<a target=_blank href=../Announce/announce.asp?BoardID=35&ID=145640&AUpflag=1&ANum=1>../Announce/announce.asp?BoardID=35&ID=145640&AUpflag=1&ANum=1</a><br>
<br>Mail relay testing 的测试似乎不准确,以Relay test 8为例<br>
<br>
>>> RSET<br>
<<< 250 2.0.0 Resetting<br>
>>> MAIL FROM:<spamtest@[xxx.xxx.xxx.xxx]><br>
<<< 250 2.1.0 spamtest@[xxx.xxx.xxx.xxx]....Sender OK<br>
>>> RCPT TO:<"securitytest@abuse.net"><br>
<<< 250 2.1.5 "securitytest@abuse.net"@sample.com <br>实际"secuitytest@abuse.net"@sample.com匿名发送成功,但不会投递到secuitytest@abuse.net,最终返回的是NDR,也就是说并未中继成功. <br><br>但为了安全起见,现在我构想到一个防open relay的方法.理论上行得通.方法如下: <br>在公网上使用两个IP<br>A 202.101.111.01<br>B 202.101.111.102<br>MX记录指向A(优先级高),B(优先级低),在Exchange Server使用两块网卡,再创建一个New SMTP Virtual Server,绑定网卡,A的25端口指向Default SMTP Virtual Server所绑定的网卡上,B的25端口指向到New SMTP Virtual Server所绑定的网卡上去. <br>
<br>A的SMTP Server属性Access为允许anonymous access,即用于接收外部邮件,但关闭Relay功能( 把Allow all computer which sucessfully authenticate to relay,regardless of the list above勾去掉).<br>
<br>B的SMTP Server属性去掉aconymous access,禁止接收外部邮件,但保持Relay(Allow all computer which sucessfully authenticate to relay,regardless of the list above打勾),企业内部用户SMTP全部指向到B来发邮件. <br>
<br>原理:  <br>外部邮件投递到公司邮箱,因MX记录A的优先级高,最终传递到Default SMTP Virtual Server,因允许anonymous access,邮件顺利接收,假如这是一个不怀好意的人,想中继他的垃圾邮件,因Relay被关,目的无法达到,公司邮箱用户SMTP指定到B,并保持账户选项中SMTP服务器需要验证为有效,此SMTP连接是不能匿名的,能有效防止外部使用,假设外部垃圾发送者知道某个弱口令用户,并知道使用B地址,也是比较容易发现,查找出来的.<br>
<br>
<br>公司防火墙支持双Wan口,又正好有两个IP,实施没什么困难,各位大虾,以为这个方法如何,还请赐教,谢谢!
沙发
 楼主| 发表于 2006-4-12 14:29:19 | 只看该作者

re:假如B的外发或中继邮件能rout...

假如B的外发或中继邮件能route到A的Smtp Server再发出去,那么B做为一个隐藏的SMTP 服务地址,MX不设记录指向B,那就更加的安全啦.
藤椅
发表于 2006-4-12 19:12:03 | 只看该作者

re:有个问题,即使将B从MX记录内删除,...

<br>
有个问题,即使将B从MX记录内删除,端口扫描软件依然可以发现你的25端口。<br>
<br>
最安全的是,你把B的smtp端口改掉,所有smtp客户端改成你设置的端口。<br>
<br>
板凳
发表于 2006-4-12 20:16:19 | 只看该作者

re:1,MX的作用是否清楚;2,不建议更...

1,MX的作用是否清楚;<br>
2,不建议更改SMTP端口;<br>
我到现在还不是很清楚LZ的意图何在?
报纸
发表于 2006-4-12 21:08:19 | 只看该作者

re:B的端口更改不影响收信,呵呵。楼上的...

B的端口更改不影响收信,呵呵。<br>
楼上的没明白他的意思。
地板
发表于 2006-4-13 06:19:17 | 只看该作者

re:变相的FE/BE价格,HOHO

变相的FE/BE价格,HOHO
7
发表于 2006-4-13 21:03:05 | 只看该作者

re:外部邮件投递到公司邮箱,因MX记录A的优...

外部邮件投递到公司邮箱,因MX记录A的优先级高,最终传递到Default SMTP Virtual Server-未必完全这样的。<br>
<br>
给你的建议,买邮件网关或者租用IDC的邮件网关,不要把exchange暴露在外部。<br>
mx指向邮件网关。或者升级exchange2000.<br>
<br>
改端口不建议,考虑今后做VPN吧,用户虚拟拨号后才能收发邮件。
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2024-12-21 16:58

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表