لتقييد الأنظمة التي يمكنها إرسال بريد صادر غير مصادق عليه عبر خادم Zimbra MTA، اضبط zimbraMtaMyNetworksسمة الخادم على قائمة قصيرة من عناوين IP أو شبكات CIDR الموثوقة. احتفظ بعنوان "loopback" في القائمة، واحتفظ بأي مضيفات موثوقة موجودة لا تزال بحاجة إلى إعادة توجيه، واحذف النطاقات الواسعة التي لم تعد ترغب في الوثوق بها. ثم أعد تحميل Postfix واختبر مصدرًا معتمدًا وآخر غير معتمد.
يتحكم هذا الإعداد في عملاء SMTP الموثوق بهم الذين يمكنهم إعادة توجيه الرسائل دون الحاجة إلى مصادقة SMTP. وهو لا يحظر جميع الرسائل الصادرة من مستخدم Zimbra مصادق عليه، ولا يُحدد خادم البريد التالي. إذا كان هدفك هو اشتراط المصادقة على عملاء البريد المتجولين أو تقييد حسابات مستخدمين معينة، فاستخدم عناصر التحكم المناسبة في المصادقة أو سياسة البريد.
ما الذي تتحكم فيه قائمة عناوين IP المسموح بها؟
mynetworksيستخدم خادم البريد الإلكتروني (MTA) الخاص بـ Zimbra نظام Postfix. في Postfix، يُعتبر العميل الذي يتطابق عنوان مصدره مع عنوان الخادم موثوقًا به لإعادة توجيه البريد. يعرض Zimbra هذه القائمة من خلال zimbraMtaMyNetworks[اسم القائمة]. يمكن للمضيف المُدرج إرسال بريد إلى وجهات خارجية دون الحاجة إلى المصادقة، لذا فإن كل إدخال يُمثل قرارًا ذا مغزى بشأن الثقة.
لا تخلط بين قائمة السماح وخادم الترحيل zimbraMtaRelayHost. تحدد قائمة السماح عملاء SMTP المسموح لهم بإعادة توجيه الرسائل عبر خادم MTA هذا. أما خادم الترحيل فهو الخادم الرئيسي الذي يُعيد خادم MTA توجيه الرسائل غير المحلية إليه، على سبيل المثال عندما يتطلب مزود الشبكة خادمًا وسيطًا. تغيير أحدهما لا يُغني عن الآخر.
تصف صفحات مركز الدعم التقني لـ Zimbra هذه الخاصية والأوامر ذات الصلة، ولكن بعض المواد مُصنّفة على أنها قيد التطوير أو وثائق مؤرشفة. تأكد من توافق السلوك مع إصدار Zimbra المُثبّت لديك وتصميم النشر قبل تطبيق أي تغييرات. تستخدم الأمثلة أدناه أدوات سطر أوامر Zimbra كحساب zimbraخدمة، بما يتوافق مع إرشادات MTA الخاصة بـ Zimbra.
قبل تغيير الإعداد
- حدد خادم MTA الذي يستقبل طلبات SMTP من الأنظمة التي تنوي السماح لها. في بيئة متعددة خوادم MTA، حدد أي خوادم MTA تتعامل مع هذه الاتصالات، وخطط للتغيير على كل خادم ذي صلة.
- ابحث عن عنوان IP المصدر الثابت الذي يراه خادم البريد (MTA) فعليًا. إذا كان التطبيق خلف جدار حماية NAT، فاستخدم عنوان الخروج العام الخاص به، وليس عنوان الشبكة المحلية الخاص به. إذا كان عنوان IP يتغير بشكل متكرر، فستحتاج قائمة عناوين IP المسموح بها إلى صيانة دورية.
- سجّل سمة Zimbra الحالية وقيمة Postfix الفعّالة. لا تستبدل قائمة موجودة بالعنوان الجديد فقط حتى تتأكد من الخدمات التي تعتمد على الإدخالات الحالية.
- قم بترتيب فترة صيانة أو فترة تغيير مناسبة لخدمة البريد الخاصة بك، واحتفظ بنسخة احتياطية من القيمة الأصلية بالضبط.
/32استخدم نطاق عناوين IPv4 أحادي المضيف، مثل 198.51.100.25/3210 /24...
كيفية ضبط قائمة السماح لترحيل Zimbra
1. افحص القيم المُهيأة والفعالة
سجّل الدخول إلى خادم MTA وانتقل إلى حساب خدمة Zimbra. استبدل mta.example.comباسم الخادم الذي يُظهره zmhostnameأمر التثبيت لديك.
su - zimbra
zmhostname
zmprov gs mta.example.com zimbraMtaMyNetworks
postconf mynetworks
يقرأ الاستعلام الأول القيمة المخزنة لكائن خادم Zimbra، postconfويعرض إعداد Postfix الفعلي. احفظ كلا المخرجين. إذا لم يتم تعيين سمة LDAP، فقد يستخدم Postfix قيمة افتراضية، لذا لا تفترض أن الاستعلام الفارغ يعني عدم وجود شبكات موثوقة. تحقق من القيمة الفعلية وسلوك تكوين إصدارك قبل المتابعة.
2. أنشئ أصغر قائمة كاملة
أنشئ قائمة تتضمن عنوان الاسترجاع المحلي بالإضافة إلى كل مصدر يحتاج فعلاً إلى إعادة توجيه غير مصادق عليه. بالنسبة لخادم يجب أن يقبل إعادة التوجيه فقط من المضيف المحلي ومضيف تطبيق ثابت واحد، سيكون شكل القائمة كالتالي:
127.0.0.0/8 198.51.100.25/32
استبدل العنوان النموذجي بالعنوان الحقيقي المرئي لخادم البريد. أضف واجهات الخادم المحلية الضرورية أو الخدمات الموثوقة الإضافية فقط بعد التأكد من الحاجة إليها. تجنب ترك شبكة فرعية واسعة للمكتب إذا كان يجب الوثوق بخادم واحد فقط؛ قلّصها إلى إدخال مضيف حيثما أمكن.
3. اضبط القيمة على جهاز MTA الصحيح
يُستخدم zmprov msهذا الأمر لتعيين سمة على مستوى الخادم. يستبدل هذا الأمر القيمة، لذا يجب تضمين كل إدخال ترغب في الاحتفاظ به، بما في ذلك إدخال الاسترجاع.
zmprov ms mta.example.com zimbraMtaMyNetworks '127.0.0.0/8 198.51.100.25/32'
في حال وجود عناوين IP متعددة، ضع قائمة العناوين المعتمدة كاملةً داخل القيمة المقتبسة، مفصولةً بمسافات. لا تُشغّل الأمر التجريبي دون تغيير. إذا كان إعدادك يعتمد على قيمة عامة، أو تجاوزات على مستوى الخادم، أو IPv6، أو خوادم بريد متعددة، أو سلوك خاص بإصدار معين، فتحقق من كيفية عمل التوريث وتكوين Postfix المُنشأ في هذا الإعداد قبل تعيين السمة.
4. أعد تحميل Postfix وتأكد من الإعداد النشط
بعد تغيير إعدادات Zimbra، أعد تحميل Postfix باستخدام حساب خدمة Zimbra، ثم استعلم عن القيمة الفعالة مرة أخرى:
postfix reload
postconf mynetworks
zmprov gs mta.example.com zimbraMtaMyNetworks
يجب أن تتطابق المخرجات مع قائمة السماح التي حددتها، بما في ذلك عنوان الاسترجاع. إذا أبلغ Postfix عن شبكة غير صحيحة أو كانت القيم مختلفة، فتوقف عن العمل وحل مشكلة التكوين هذه قبل اختبار تدفق البريد. يجب أن تستخدم إدخالات CIDR حدود الشبكة الصحيحة؛ بالنسبة لمضيف واحد، استخدم عنوان المضيف مع /32، بدلاً من قناع شبكة يشمل المضيفين المجاورين.
كيفية التحقق من أن التقييد يعمل
اختبر من نظام مُتحكم به ومُصرّح له باستخدام نفس مسار الشبكة ومستمع SMTP المستخدم في التطبيق الفعلي. أرسل رسالة إلى صندوق بريد تتحكم به خارج نطاقات Zimbra. تأكد من أن المضيف المُصرّح له قادر على إرسالها وأن سجلات MTA تُظهر قبولًا أو تسليمًا ناجحًا. عادةً ما يتم تسجيل نشاط Zimbra MTA /var/log/zimbra.log؛ لذا تفحّص الطابع الزمني وعنوان IP المصدر ذي الصلة بدلًا من الاعتماد فقط على رسالة النجاح من عميل البريد.
ثم اختبر من مضيف غير مدرج في قائمة المضيفين المسموح بهم وغير مصادق عليه. النتيجة المتوقعة هي رفض إعادة التوجيه عند محاولة الإرسال إلى مستلم غير محلي. راجع سجل خادم البريد (MTA) للاتصال المرفوض وعنوان المصدر الذي رصده Postfix. قد يُسمح لعميل غير مصادق عليه بالإرسال إلى مستلمين محليين في Zimbra؛ وهذا يُعد استقبالًا طبيعيًا للبريد ولا يُثبت قدرته على إعادة توجيه البريد الصادر.
اختبر أيضًا أي تطبيق شرعي كان مدرجًا في القائمة القديمة. عادةً ما يعني فشل إرسال التطبيق إضافة عنوان مصدر خاطئ إلى القائمة المسموح بها، أو إزالة تبعية موثوقة قديمة، أو أن التطبيق يحتاج إلى مصادقة SMTP. إذا كان العملاء يتنقلون بين الشبكات أو كان عنوان IP الصادر الخاص بهم غير مستقر، فإن مصادقة SMTP عبر TLS أسهل في الإدارة عمومًا من تغيير قائمة عناوين IP المسموح بها بشكل متكرر.
كيفية التراجع أو استكشاف الأخطاء وإصلاحها
إذا توقفت التطبيقات المعتمدة عن الإرسال، فاستعد القيمة المحفوظة بدقة بدلاً من إضافة شبكة فرعية افتراضية. طبّقها باستخدام الأمر المناسب zmprov ms، ثم أعد تحميل Postfix، وتأكد من القيمة الفعّالة باستخدام postconf mynetworksالأمر المناسب. تحقق مما إذا كان موازن الأحمال أو بوابة NAT أو مضيف الحاويات أو وكيل الإرسال الصادر يُغيّر عنوان المصدر قبل وصوله إلى خادم نقل البريد (MTA).
قد يعني الرد Relay access deniedأيضًا أن العميل غير مصادق عليه وأن عنوان IP المصدر الخاص به غير مدرج في قائمة عناوين IP الموثوقة. بالنسبة لمستخدمي البريد الإلكتروني العاديين، يُنصح بتكوين إرسال SMTP مع المصادقة بدلاً من إضافة جميع شبكات المستخدمين إلى القائمة zimbraMtaMyNetworks. تُنشئ قوائم السماح الواسعة نطاقًا أكبر لإعادة توجيه الطلبات غير المصادق عليها، وقد تُعرّض الخادم للاستغلال إذا كانت الشبكة الموثوقة تحتوي على أجهزة غير مُدارة.
إذا بدت قيمة MTA صحيحة ولكن لم يتغير السلوك، فتأكد من تعديل الخادم الذي قبل الاتصال، ومن نجاح إعادة التحميل، ومن عدم وجود أي مثيل Postfix آخر أو جهاز شبكة يتعامل مع SMTP. لا تُعدّل ملفات Postfix التي أنشأها Zimbra مباشرةً كحل دائم؛ فقد تُعيد إدارة التكوين إنشاءها. راجع وثائق إدارة Zimbra الخاصة بإصدارك أو قناة الدعم للاطلاع على الإجراءات الخاصة بالإصدار في حال اختلاف قيمة LDAP عن تكوين وقت التشغيل.
كيف تبدو النتيجة الناجحة
postconf mynetworksلا تتضمن القائمة سوى عناوين الاسترجاع وعناوين أو شبكات المصدر الموثوقة المقصودة.
- يمكن للتطبيق المعتمد وغير المصادق عليه إرسال الرسائل إلى صندوق بريد اختبار خارجي.
- يتلقى المضيف غير المصادق عليه وغير المعتمد رفضًا لإعادة التوجيه لمستلم خارجي.
- يستمر المستخدمون المصادق عليهم والبريد الوارد المحلي في العمل كما هو متوقع.
- يتم الاحتفاظ بقيمة التراجع المسجلة وقائمة الخدمات التابعة لإجراء التغييرات المستقبلية.
تُضيّق هذه الطريقة نطاق عمليات إعادة التوجيه غير المصادق عليها حسب عنوان IP المصدر. وهي لا تُغني عن مصادقة SMTP، أو TLS، أو التحكم في معدل نقل البيانات، أو أمان الحساب، أو المراقبة، ولا تستطيع التمييز بين التطبيقات الفردية التي تشترك في عنوان NAT عام واحد. استخدمها كعنصر تحكم مُركّز، وراجع قائمة السماح كلما طرأت تغييرات على حركة البيانات الصادرة من الشبكة أو أدوار MTA.
مصادر