Come limitare l'inoltro di email in uscita tramite indirizzo IP in Zimbra

Per limitare i sistemi che possono inviare posta in uscita non autenticata tramite un MTA Zimbra, imposta l'attributo di quel server zimbraMtaMyNetworkssu una breve lista di indirizzi IP attendibili o reti CIDR. Mantieni l'interfaccia di loopback nella lista, conserva gli host attendibili esistenti che necessitano ancora di inoltro e rimuovi gli intervalli ampi che non intendi più considerare attendibili. Quindi ricarica Postfix e testa sia una sorgente approvata che una non approvata.

Questa impostazione controlla i client SMTP attendibili che possono inoltrare messaggi senza autenticazione SMTP. Non blocca tutti i messaggi in uscita da un utente Zimbra autenticato e non imposta il server di posta successivo. Se il tuo obiettivo è richiedere l'autenticazione per i client di posta in roaming o limitare specifici account utente, utilizza invece i controlli di autenticazione o di policy di posta appropriati.

Che cosa controlla la lista IP consentita?

Il MTA di Zimbra utilizza Postfix. In Postfix, un client il cui indirizzo sorgente corrisponde mynetworksviene considerato attendibile per l'inoltro. Zimbra espone questo elenco tramite zimbraMtaMyNetworks. Un host presente nell'elenco può inviare posta per destinazioni esterne senza autenticazione, quindi ogni voce rappresenta una decisione di attendibilità significativa.

Non confondere la lista di autorizzazione con zimbraMtaRelayHost. La lista di autorizzazione decide quali client SMTP possono inoltrare i messaggi tramite questo MTA. Un host di inoltro è il server upstream a cui l'MTA inoltra i messaggi non locali, ad esempio quando un provider di rete richiede uno smarthost. La modifica di uno non sostituisce l'altro.

Le pagine del Centro assistenza tecnica di Zimbra descrivono questo attributo e i relativi comandi, ma parte del materiale è contrassegnato come "in fase di sviluppo" o "documentazione d'archivio". Prima di applicare modifiche, verificare il comportamento con la versione di Zimbra installata e la configurazione di distribuzione. Gli esempi seguenti utilizzano gli strumenti da riga di comando di Zimbra come zimbraaccount di servizio, in conformità con le linee guida MTA di Zimbra.

Prima di modificare l'impostazione

  • Identifica l'host MTA che riceve le richieste SMTP dai sistemi che intendi autorizzare. In un ambiente multi-MTA, determina quali MTA gestiscono tali connessioni e pianifica la modifica su ciascun server interessato.
  • Individua l'indirizzo IP fisso di origine che l'MTA effettivamente vede. Se l'applicazione si trova dietro un NAT, utilizza il suo indirizzo di uscita pubblico, non il suo indirizzo LAN privato. Se l'indirizzo IP cambia frequentemente, sarà necessario un aggiornamento continuo di una lista di indirizzi IP consentiti.
  • Annotare l'attributo Zimbra corrente e il valore effettivo di Postfix. Non sostituire un elenco esistente con il solo nuovo indirizzo finché non si è verificato quali servizi dipendono dalle voci attuali.
  • Pianifica una finestra di manutenzione o di modifica adeguata al tuo servizio postale e conserva una copia di ripristino del valore originale esatto.

Utilizzare un CIDR a singolo host, ad esempio /32per un indirizzo IPv4. Ad esempio, 198.51.100.25/32rappresenta un host IPv4; questo indirizzo, utilizzato solo a scopo di documentazione, è un esempio e non deve essere copiato come indirizzo di server reale. Un intervallo più ampio, come ad esempio, /24considera attendibili tutti gli indirizzi in quella sottorete. Non aggiungere reti pubbliche o intervalli di provider estesi solo per far sì che un test abbia esito positivo.

Come impostare la lista di autorizzazione dei relay Zimbra

1. Verificare i valori configurati ed effettivi

Accedi all'host MTA e passa all'account di servizio Zimbra. Sostituisci mta.example.comcon il nome server esatto restituito dal zmhostnamecomando di installazione.

su - zimbra
zmhostname
zmprov gs mta.example.com zimbraMtaMyNetworks
postconf mynetworks

La prima query legge il valore memorizzato per l'oggetto server Zimbra e postconfmostra l'impostazione effettiva di Postfix. Salvare entrambi gli output. Se l'attributo LDAP non è impostato, Postfix potrebbe utilizzare un valore predefinito, quindi non dare per scontato che una query vuota significhi assenza di reti attendibili. Verificare il valore effettivo e il comportamento di configurazione della propria versione prima di procedere.

2. Costruisci l'elenco completo più piccolo

Crea un elenco contenente loopback più ogni sorgente che necessita effettivamente di un relay non autenticato. Per un server che dovrebbe accettare il relay solo da localhost e da un host applicativo fisso, la struttura sarebbe:

127.0.0.0/8 198.51.100.25/32

Sostituisci l'indirizzo di esempio con l'indirizzo reale visibile all'MTA. Includi le interfacce locali necessarie del server o i servizi attendibili aggiuntivi solo dopo averne verificato la necessità. Evita di lasciare una sottorete aziendale troppo estesa se è necessario considerare attendibile un solo server; riducila, ove possibile, a una singola voce host.

3. Impostare il valore sull'MTA corretto

Utilizzare zmprov msquesto comando per impostare l'attributo a livello di server. Questo comando sostituisce il valore, quindi includere ogni voce che si intende conservare, incluso il loopback:

zmprov ms mta.example.com zimbraMtaMyNetworks '127.0.0.0/8 198.51.100.25/32'

Per più indirizzi IP, inserire l'elenco completo degli indirizzi approvati all'interno del valore tra virgolette, separandoli con spazi. Non eseguire un comando di esempio senza modifiche. Se la configurazione si basa su un valore globale, override a livello di server, IPv6, più MTA o comportamenti specifici della versione, verificare il funzionamento dell'ereditarietà e della configurazione Postfix generata in tale implementazione prima di impostare l'attributo.

4. Ricarica Postfix e conferma l'impostazione attiva

Dopo aver modificato la configurazione di Zimbra, ricarica Postfix come account di servizio di Zimbra, quindi interroga nuovamente il valore effettivo:

postfix reload
postconf mynetworks
zmprov gs mta.example.com zimbraMtaMyNetworks

L'output dovrebbe corrispondere alla lista di indirizzi consentiti desiderata, incluso il loopback. Se Postfix segnala una rete non valida o i valori differiscono, interrompere e risolvere il problema di configurazione prima di testare il flusso di posta. Le voci CIDR devono utilizzare il confine di rete corretto; per un singolo host utilizzare l'indirizzo host con /32, anziché una maschera di rete che include gli host vicini.

Come verificare che la restrizione funzioni

Eseguite il test da un sistema controllato e autorizzato, utilizzando lo stesso percorso di rete e lo stesso listener SMTP dell'applicazione reale. Inviate un messaggio a una casella di posta elettronica sotto il vostro controllo al di fuori dei domini Zimbra. Verificate che l'host autorizzato possa inviarlo e che i log dell'MTA mostrino l'avvenuta accettazione o consegna. L'attività dell'MTA di Zimbra viene solitamente registrata /var/log/zimbra.log; esaminate il timestamp e l'indirizzo IP di origine pertinenti, anziché affidarvi esclusivamente al messaggio di conferma del client di posta.

Successivamente, esegui un test da un host non presente nella lista dei destinatari consentiti e non autenticato. Il risultato previsto è un rifiuto di inoltro quando si tenta di inviare a un destinatario non locale. Controlla il log dell'MTA per la connessione rifiutata e l'indirizzo sorgente rilevato da Postfix. Un client non autenticato potrebbe comunque essere autorizzato a inviare messaggi a destinatari Zimbra locali; si tratta di una normale ricezione di posta e non dimostra che sia in grado di inoltrare la posta in uscita.

È inoltre opportuno testare qualsiasi applicazione legittima presente nella vecchia lista. Un invio non riuscito dell'applicazione di solito indica che è stato inserito nella lista degli indirizzi IP consentiti un indirizzo sorgente errato, che è stata rimossa una vecchia dipendenza attendibile o che l'applicazione necessita di autenticazione SMTP. Se i client si spostano tra reti diverse o il loro indirizzo IP in uscita non è stabile, l'autenticazione SMTP tramite TLS è generalmente più facile da gestire rispetto alla modifica ripetuta di una lista di indirizzi IP consentiti.

Come ripristinare o risolvere i problemi

Se le applicazioni approvate smettono di inviare, ripristina il valore salvato esatto anziché aggiungere una sottorete ipotizzata. Applicalo con zmprov ms, ricarica Postfix e conferma il valore effettivo con postconf mynetworks. Verifica se un bilanciatore di carico, un gateway NAT, un host di container o un proxy in uscita modifica l'indirizzo sorgente prima che raggiunga l'MTA.

Una Relay access deniedrisposta può anche significare che il client non è autenticato e il suo indirizzo IP di origine non è presente nell'elenco dei client attendibili. Per i normali utenti di posta elettronica, è consigliabile configurare l'invio SMTP con autenticazione anziché aggiungere tutte le reti degli utenti all'elenco zimbraMtaMyNetworks. Gli elenchi di indirizzi consentiti troppo ampi creano una superficie di inoltro non autenticata più ampia e possono esporre il server ad abusi se una rete attendibile contiene dispositivi non gestiti.

Se il valore MTA sembra corretto ma il comportamento non cambia, verificare di aver modificato il server che ha accettato la connessione, che il ricaricamento sia andato a buon fine e che nessun'altra istanza di Postfix o dispositivo di rete stia gestendo SMTP. Non modificare direttamente i file Postfix generati da Zimbra come soluzione definitiva; la gestione della configurazione potrebbe rigenerarli. Consultare la documentazione di amministrazione di Zimbra o il canale di supporto per le procedure specifiche della propria versione nel caso in cui il valore LDAP e la configurazione di runtime non siano corrispondenti.

Come si presenta un risultato positivo

  • postconf mynetworkselenca solo gli indirizzi di loopback e gli indirizzi o le reti di origine attendibili previsti.
  • L'applicazione approvata, ma non autenticata, può inviare messaggi a una casella di posta elettronica di prova esterna.
  • Un host non autenticato e non approvato riceve un rifiuto di inoltro per un destinatario esterno.
  • Gli utenti autenticati e la posta in arrivo locale continuano a funzionare come previsto.
  • Il valore di rollback registrato e l'elenco dei servizi dipendenti vengono conservati per future modifiche.

Questo metodo restringe il traffico di inoltro non autenticato in base all'indirizzo IP di origine. Non sostituisce l'autenticazione SMTP, TLS, i controlli di velocità, la sicurezza dell'account o il monitoraggio e non è in grado di distinguere le singole applicazioni che condividono un indirizzo NAT pubblico. Utilizzatelo come un controllo mirato e rivedete la lista di indirizzi consentiti ogni volta che cambiano i ruoli di uscita della rete o di MTA.

Fonti

Lascia un commento

Correggere gli errori E2EE di Element Web "Impossibile decrittografare l'evento".

Correggere gli errori E2EE di Element Web "Impossibile decrittografare l'evento".

Risolvi gli errori di decrittazione di Element Web verificando la verifica del dispositivo, il backup delle chiavi, le chiavi di ripristino e le chiavi della stanza mancanti, senza rischiare di perdere la cronologia dei messaggi.

Come configurare e applicare l'autenticazione a due fattori (2FA) in Nextcloud

Come configurare e applicare l'autenticazione a due fattori (2FA) in Nextcloud

Scopri come abilitare i provider di autenticazione a due fattori di Nextcloud, imporre l'autenticazione a due fattori per utenti o gruppi, preparare il ripristino e verificare gli accessi e le app client.

Come limitare l'inoltro di email in uscita tramite indirizzo IP in Zimbra

Come limitare l'inoltro di email in uscita tramite indirizzo IP in Zimbra

Con zimbraMtaMyNetworks, limita l'inoltro di email in uscita non autenticate in Zimbra agli indirizzi IP attendibili. Scopri come ispezionare, aggiornare, ricaricare e verificare la lista degli indirizzi consentiti in modo sicuro.

Risolvi l'avviso relativo al limite di memoria PHP di Nextcloud.

Risolvi l'avviso relativo al limite di memoria PHP di Nextcloud.

Imposta il valore di `memory_limit` di PHP ad almeno 512 MB per Nextcloud, trova la configurazione PHP web corretta, riavvia Apache o PHP-FPM e verifica che l'avviso sia scomparso.

Come configurare un server Matrix Coturn TURN/STUN per chiamate audio e video

Come configurare un server Matrix Coturn TURN/STUN per chiamate audio e video

Configura Coturn con Synapse per le chiamate Matrix WebRTC. Configura le credenziali condivise, il NAT, le porte del firewall, le opzioni TLS e distingui TURN (versione legacy) da MatrixRTC e LiveKit.

Come configurare l'app Nextcloud Mail con l'autenticazione OAuth2

Come configurare l'app Nextcloud Mail con l'autenticazione OAuth2

Configura Nextcloud Mail con OAuth2 per Gmail o Microsoft 365, verifica l'accesso IMAP/SMTP, risolvi i problemi di reindirizzamento e conosci i limiti.

Come risolvere l'avviso di sessione "Impossibile verificare l'identità" in Element

Come risolvere l'avviso di sessione "Impossibile verificare l'identità" in Element

Risolvi l'avviso di sessione "Impossibile verificare l'identità" di Element verificando l'identità con un altro dispositivo attendibile o con una chiave di ripristino e scopri quando è possibile eseguire un ripristino in sicurezza.

Migrare le caselle di posta di Kopano a Grommunio o Zammad: scegliere la strada giusta

Migrare le caselle di posta di Kopano a Grommunio o Zammad: scegliere la strada giusta

Confronta la migrazione da Kopano a grommunio e Zammad. Scopri quali dati della casella di posta elettronica ciascun metodo può conservare, come effettuare un test e verificare i risultati e quando è opportuno utilizzare IMAP o un'importazione personalizzata.

Come migrare in modo sicuro una cartella dati di Nextcloud su un disco rigido esterno

Come migrare in modo sicuro una cartella dati di Nextcloud su un disco rigido esterno

Spostare una directory di dati Nextcloud su un disco rigido esterno senza interrompere i riferimenti ai file. Utilizzare in tutta sicurezza backup, un mount persistente, rsync, permessi e un collegamento simbolico.

Risolvi il problema dei processi Cron di Nextcloud che non vengono eseguiti automaticamente con systemd

Risolvi il problema dei processi Cron di Nextcloud che non vengono eseguiti automaticamente con systemd

Risolvere i problemi relativi ai timer cron di systemd di Nextcloud su Ubuntu verificando l'utente del servizio, i percorsi di PHP e Nextcloud, l'attivazione del timer e la cronologia di esecuzione dei processi.