كيفية تقييد إعادة توجيه البريد الإلكتروني الصادر حسب عنوان IP في زيمبرا

لتقييد الأنظمة التي يمكنها إرسال بريد صادر غير مصادق عليه عبر خادم Zimbra MTA، اضبط zimbraMtaMyNetworksسمة الخادم على قائمة قصيرة من عناوين IP أو شبكات CIDR الموثوقة. احتفظ بعنوان "loopback" في القائمة، واحتفظ بأي مضيفات موثوقة موجودة لا تزال بحاجة إلى إعادة توجيه، واحذف النطاقات الواسعة التي لم تعد ترغب في الوثوق بها. ثم أعد تحميل Postfix واختبر مصدرًا معتمدًا وآخر غير معتمد.

يتحكم هذا الإعداد في عملاء SMTP الموثوق بهم الذين يمكنهم إعادة توجيه الرسائل دون الحاجة إلى مصادقة SMTP. وهو لا يحظر جميع الرسائل الصادرة من مستخدم Zimbra مصادق عليه، ولا يُحدد خادم البريد التالي. إذا كان هدفك هو اشتراط المصادقة على عملاء البريد المتجولين أو تقييد حسابات مستخدمين معينة، فاستخدم عناصر التحكم المناسبة في المصادقة أو سياسة البريد.

ما الذي تتحكم فيه قائمة عناوين IP المسموح بها؟

mynetworksيستخدم خادم البريد الإلكتروني (MTA) الخاص بـ Zimbra نظام Postfix. في Postfix، يُعتبر العميل الذي يتطابق عنوان مصدره مع عنوان الخادم موثوقًا به لإعادة توجيه البريد. يعرض Zimbra هذه القائمة من خلال zimbraMtaMyNetworks[اسم القائمة]. يمكن للمضيف المُدرج إرسال بريد إلى وجهات خارجية دون الحاجة إلى المصادقة، لذا فإن كل إدخال يُمثل قرارًا ذا مغزى بشأن الثقة.

لا تخلط بين قائمة السماح وخادم الترحيل zimbraMtaRelayHost. تحدد قائمة السماح عملاء SMTP المسموح لهم بإعادة توجيه الرسائل عبر خادم MTA هذا. أما خادم الترحيل فهو الخادم الرئيسي الذي يُعيد خادم MTA توجيه الرسائل غير المحلية إليه، على سبيل المثال عندما يتطلب مزود الشبكة خادمًا وسيطًا. تغيير أحدهما لا يُغني عن الآخر.

تصف صفحات مركز الدعم التقني لـ Zimbra هذه الخاصية والأوامر ذات الصلة، ولكن بعض المواد مُصنّفة على أنها قيد التطوير أو وثائق مؤرشفة. تأكد من توافق السلوك مع إصدار Zimbra المُثبّت لديك وتصميم النشر قبل تطبيق أي تغييرات. تستخدم الأمثلة أدناه أدوات سطر أوامر Zimbra كحساب zimbraخدمة، بما يتوافق مع إرشادات MTA الخاصة بـ Zimbra.

قبل تغيير الإعداد

  • حدد خادم MTA الذي يستقبل طلبات SMTP من الأنظمة التي تنوي السماح لها. في بيئة متعددة خوادم MTA، حدد أي خوادم MTA تتعامل مع هذه الاتصالات، وخطط للتغيير على كل خادم ذي صلة.
  • ابحث عن عنوان IP المصدر الثابت الذي يراه خادم البريد (MTA) فعليًا. إذا كان التطبيق خلف جدار حماية NAT، فاستخدم عنوان الخروج العام الخاص به، وليس عنوان الشبكة المحلية الخاص به. إذا كان عنوان IP يتغير بشكل متكرر، فستحتاج قائمة عناوين IP المسموح بها إلى صيانة دورية.
  • سجّل سمة Zimbra الحالية وقيمة Postfix الفعّالة. لا تستبدل قائمة موجودة بالعنوان الجديد فقط حتى تتأكد من الخدمات التي تعتمد على الإدخالات الحالية.
  • قم بترتيب فترة صيانة أو فترة تغيير مناسبة لخدمة البريد الخاصة بك، واحتفظ بنسخة احتياطية من القيمة الأصلية بالضبط.

/32استخدم نطاق عناوين IPv4 أحادي المضيف، مثل 198.51.100.25/3210 /24...

كيفية ضبط قائمة السماح لترحيل Zimbra

1. افحص القيم المُهيأة والفعالة

سجّل الدخول إلى خادم MTA وانتقل إلى حساب خدمة Zimbra. استبدل mta.example.comباسم الخادم الذي يُظهره zmhostnameأمر التثبيت لديك.

su - zimbra
zmhostname
zmprov gs mta.example.com zimbraMtaMyNetworks
postconf mynetworks

يقرأ الاستعلام الأول القيمة المخزنة لكائن خادم Zimbra، postconfويعرض إعداد Postfix الفعلي. احفظ كلا المخرجين. إذا لم يتم تعيين سمة LDAP، فقد يستخدم Postfix قيمة افتراضية، لذا لا تفترض أن الاستعلام الفارغ يعني عدم وجود شبكات موثوقة. تحقق من القيمة الفعلية وسلوك تكوين إصدارك قبل المتابعة.

2. أنشئ أصغر قائمة كاملة

أنشئ قائمة تتضمن عنوان الاسترجاع المحلي بالإضافة إلى كل مصدر يحتاج فعلاً إلى إعادة توجيه غير مصادق عليه. بالنسبة لخادم يجب أن يقبل إعادة التوجيه فقط من المضيف المحلي ومضيف تطبيق ثابت واحد، سيكون شكل القائمة كالتالي:

127.0.0.0/8 198.51.100.25/32

استبدل العنوان النموذجي بالعنوان الحقيقي المرئي لخادم البريد. أضف واجهات الخادم المحلية الضرورية أو الخدمات الموثوقة الإضافية فقط بعد التأكد من الحاجة إليها. تجنب ترك شبكة فرعية واسعة للمكتب إذا كان يجب الوثوق بخادم واحد فقط؛ قلّصها إلى إدخال مضيف حيثما أمكن.

3. اضبط القيمة على جهاز MTA الصحيح

يُستخدم zmprov msهذا الأمر لتعيين سمة على مستوى الخادم. يستبدل هذا الأمر القيمة، لذا يجب تضمين كل إدخال ترغب في الاحتفاظ به، بما في ذلك إدخال الاسترجاع.

zmprov ms mta.example.com zimbraMtaMyNetworks '127.0.0.0/8 198.51.100.25/32'

في حال وجود عناوين IP متعددة، ضع قائمة العناوين المعتمدة كاملةً داخل القيمة المقتبسة، مفصولةً بمسافات. لا تُشغّل الأمر التجريبي دون تغيير. إذا كان إعدادك يعتمد على قيمة عامة، أو تجاوزات على مستوى الخادم، أو IPv6، أو خوادم بريد متعددة، أو سلوك خاص بإصدار معين، فتحقق من كيفية عمل التوريث وتكوين Postfix المُنشأ في هذا الإعداد قبل تعيين السمة.

4. أعد تحميل Postfix وتأكد من الإعداد النشط

بعد تغيير إعدادات Zimbra، أعد تحميل Postfix باستخدام حساب خدمة Zimbra، ثم استعلم عن القيمة الفعالة مرة أخرى:

postfix reload
postconf mynetworks
zmprov gs mta.example.com zimbraMtaMyNetworks

يجب أن تتطابق المخرجات مع قائمة السماح التي حددتها، بما في ذلك عنوان الاسترجاع. إذا أبلغ Postfix عن شبكة غير صحيحة أو كانت القيم مختلفة، فتوقف عن العمل وحل مشكلة التكوين هذه قبل اختبار تدفق البريد. يجب أن تستخدم إدخالات CIDR حدود الشبكة الصحيحة؛ بالنسبة لمضيف واحد، استخدم عنوان المضيف مع /32، بدلاً من قناع شبكة يشمل المضيفين المجاورين.

كيفية التحقق من أن التقييد يعمل

اختبر من نظام مُتحكم به ومُصرّح له باستخدام نفس مسار الشبكة ومستمع SMTP المستخدم في التطبيق الفعلي. أرسل رسالة إلى صندوق بريد تتحكم به خارج نطاقات Zimbra. تأكد من أن المضيف المُصرّح له قادر على إرسالها وأن سجلات MTA تُظهر قبولًا أو تسليمًا ناجحًا. عادةً ما يتم تسجيل نشاط Zimbra MTA /var/log/zimbra.log؛ لذا تفحّص الطابع الزمني وعنوان IP المصدر ذي الصلة بدلًا من الاعتماد فقط على رسالة النجاح من عميل البريد.

ثم اختبر من مضيف غير مدرج في قائمة المضيفين المسموح بهم وغير مصادق عليه. النتيجة المتوقعة هي رفض إعادة التوجيه عند محاولة الإرسال إلى مستلم غير محلي. راجع سجل خادم البريد (MTA) للاتصال المرفوض وعنوان المصدر الذي رصده Postfix. قد يُسمح لعميل غير مصادق عليه بالإرسال إلى مستلمين محليين في Zimbra؛ وهذا يُعد استقبالًا طبيعيًا للبريد ولا يُثبت قدرته على إعادة توجيه البريد الصادر.

اختبر أيضًا أي تطبيق شرعي كان مدرجًا في القائمة القديمة. عادةً ما يعني فشل إرسال التطبيق إضافة عنوان مصدر خاطئ إلى القائمة المسموح بها، أو إزالة تبعية موثوقة قديمة، أو أن التطبيق يحتاج إلى مصادقة SMTP. إذا كان العملاء يتنقلون بين الشبكات أو كان عنوان IP الصادر الخاص بهم غير مستقر، فإن مصادقة SMTP عبر TLS أسهل في الإدارة عمومًا من تغيير قائمة عناوين IP المسموح بها بشكل متكرر.

كيفية التراجع أو استكشاف الأخطاء وإصلاحها

إذا توقفت التطبيقات المعتمدة عن الإرسال، فاستعد القيمة المحفوظة بدقة بدلاً من إضافة شبكة فرعية افتراضية. طبّقها باستخدام الأمر المناسب zmprov ms، ثم أعد تحميل Postfix، وتأكد من القيمة الفعّالة باستخدام postconf mynetworksالأمر المناسب. تحقق مما إذا كان موازن الأحمال أو بوابة NAT أو مضيف الحاويات أو وكيل الإرسال الصادر يُغيّر عنوان المصدر قبل وصوله إلى خادم نقل البريد (MTA).

قد يعني الرد Relay access deniedأيضًا أن العميل غير مصادق عليه وأن عنوان IP المصدر الخاص به غير مدرج في قائمة عناوين IP الموثوقة. بالنسبة لمستخدمي البريد الإلكتروني العاديين، يُنصح بتكوين إرسال SMTP مع المصادقة بدلاً من إضافة جميع شبكات المستخدمين إلى القائمة zimbraMtaMyNetworks. تُنشئ قوائم السماح الواسعة نطاقًا أكبر لإعادة توجيه الطلبات غير المصادق عليها، وقد تُعرّض الخادم للاستغلال إذا كانت الشبكة الموثوقة تحتوي على أجهزة غير مُدارة.

إذا بدت قيمة MTA صحيحة ولكن لم يتغير السلوك، فتأكد من تعديل الخادم الذي قبل الاتصال، ومن نجاح إعادة التحميل، ومن عدم وجود أي مثيل Postfix آخر أو جهاز شبكة يتعامل مع SMTP. لا تُعدّل ملفات Postfix التي أنشأها Zimbra مباشرةً كحل دائم؛ فقد تُعيد إدارة التكوين إنشاءها. راجع وثائق إدارة Zimbra الخاصة بإصدارك أو قناة الدعم للاطلاع على الإجراءات الخاصة بالإصدار في حال اختلاف قيمة LDAP عن تكوين وقت التشغيل.

كيف تبدو النتيجة الناجحة

  • postconf mynetworksلا تتضمن القائمة سوى عناوين الاسترجاع وعناوين أو شبكات المصدر الموثوقة المقصودة.
  • يمكن للتطبيق المعتمد وغير المصادق عليه إرسال الرسائل إلى صندوق بريد اختبار خارجي.
  • يتلقى المضيف غير المصادق عليه وغير المعتمد رفضًا لإعادة التوجيه لمستلم خارجي.
  • يستمر المستخدمون المصادق عليهم والبريد الوارد المحلي في العمل كما هو متوقع.
  • يتم الاحتفاظ بقيمة التراجع المسجلة وقائمة الخدمات التابعة لإجراء التغييرات المستقبلية.

تُضيّق هذه الطريقة نطاق عمليات إعادة التوجيه غير المصادق عليها حسب عنوان IP المصدر. وهي لا تُغني عن مصادقة SMTP، أو TLS، أو التحكم في معدل نقل البيانات، أو أمان الحساب، أو المراقبة، ولا تستطيع التمييز بين التطبيقات الفردية التي تشترك في عنوان NAT عام واحد. استخدمها كعنصر تحكم مُركّز، وراجع قائمة السماح كلما طرأت تغييرات على حركة البيانات الصادرة من الشبكة أو أدوار MTA.

مصادر

اترك تعليقاً

إصلاح أخطاء التشفير التام بين الأطراف (E2EE) في عنصر الويب "فشل في فك تشفير الحدث"

إصلاح أخطاء التشفير التام بين الأطراف (E2EE) في عنصر الويب "فشل في فك تشفير الحدث"

قم باستكشاف أخطاء فك تشفير Element Web وإصلاحها عن طريق التحقق من الجهاز، ونسخ المفاتيح الاحتياطية، ومفاتيح الاسترداد، ومفاتيح الغرف المفقودة - دون المخاطرة بسجل الرسائل.

كيفية إعداد وتفعيل المصادقة الثنائية (2FA) في Nextcloud

كيفية إعداد وتفعيل المصادقة الثنائية (2FA) في Nextcloud

تعرف على كيفية تمكين موفري المصادقة الثنائية في Nextcloud، وفرض المصادقة الثنائية للمستخدمين أو المجموعات، وإعداد عملية الاسترداد، والتحقق من عمليات تسجيل الدخول وتطبيقات العميل.

كيفية تقييد إعادة توجيه البريد الإلكتروني الصادر حسب عنوان IP في زيمبرا

كيفية تقييد إعادة توجيه البريد الإلكتروني الصادر حسب عنوان IP في زيمبرا

قم بتقييد إعادة توجيه البريد الصادر غير المصادق عليه في Zimbra إلى عناوين IP الموثوقة باستخدام zimbraMtaMyNetworks. تعرّف على كيفية فحص قائمة السماح وتحديثها وإعادة تحميلها والتحقق منها بأمان.

إصلاح تحذير حد ذاكرة PHP في Nextcloud

إصلاح تحذير حد ذاكرة PHP في Nextcloud

قم بتعيين قيمة memory_limit لـ PHP إلى 512 ميجابايت على الأقل لـ Nextcloud، وابحث عن تكوين PHP الصحيح للويب، وأعد تشغيل Apache أو PHP-FPM، وتحقق من إزالة التحذير.

كيفية إعداد خادم Matrix Coturn TURN/STUN للمكالمات الصوتية والمرئية

كيفية إعداد خادم Matrix Coturn TURN/STUN للمكالمات الصوتية والمرئية

قم بإعداد Coturn مع Synapse لإجراء مكالمات Matrix WebRTC. قم بتكوين بيانات الاعتماد المشتركة، وNAT، ومنافذ جدار الحماية، وخيارات TLS، وميّز بين TURN القديم وMatrixRTC وLiveKit.

How to Configure Nextcloud Mail App with OAuth2 Authentication

How to Configure Nextcloud Mail App with OAuth2 Authentication

Configure Nextcloud Mail with OAuth2 for Gmail or Microsoft 365, verify IMAP/SMTP access, troubleshoot redirect issues, and know the limits.

كيفية إصلاح تحذير جلسة "تعذر التحقق من الهوية" في Element

كيفية إصلاح تحذير جلسة "تعذر التحقق من الهوية" في Element

قم بإصلاح تحذير جلسة Element "تعذر التحقق من الهوية" عن طريق التحقق باستخدام جهاز موثوق آخر أو مفتاح استرداد، وتعرف على متى تكون إعادة التعيين آمنة.

نقل صناديق بريد كوبانو إلى جرومونيو أو زاماد: اختر المسار الصحيح

نقل صناديق بريد كوبانو إلى جرومونيو أو زاماد: اختر المسار الصحيح

قارن بين عملية ترحيل البيانات إلى Kopano و grommunio و Zammad. تعرّف على بيانات صناديق البريد التي يمكن لكل مسار الاحتفاظ بها، وكيفية تجربة النتائج والتحقق منها، ومتى يكون استخدام IMAP أو الاستيراد المخصص مناسبًا.

كيفية نقل مجلد بيانات Nextcloud بأمان إلى قرص صلب خارجي

كيفية نقل مجلد بيانات Nextcloud بأمان إلى قرص صلب خارجي

انقل مجلد بيانات Nextcloud إلى قرص صلب خارجي دون الإخلال بمراجع الملفات. استخدم النسخ الاحتياطية، والربط الدائم، وrsync، والأذونات، والروابط الرمزية بأمان.

حل مشكلة عدم تشغيل مهام Cron في Nextcloud تلقائيًا باستخدام systemd

حل مشكلة عدم تشغيل مهام Cron في Nextcloud تلقائيًا باستخدام systemd

قم باستكشاف أخطاء مؤقتات Cron الخاصة بنظام Nextcloud على Ubuntu وإصلاحها عن طريق التحقق من مستخدم الخدمة ومسارات PHP و Nextcloud وتفعيل المؤقت وسجل تشغيل المهمة.