邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: SMTP虚拟服务器安全配置 [打印本页]

作者: atong999888    时间: 2006-7-5 15:31
标题: SMTP虚拟服务器安全配置
为了实现:
保证正常收发邮件
保证邮件传输过程中,邮件内容和帐号密码不被非法截获
保证对外的smtp服务器不被非法人员利用当作中转主机发送垃圾邮件
保证冒用公司名义的发来的垃圾邮件不被接收
保证其它人员无法冒用的你的名义发送恶意邮件, 如冒用你的名义匿名发送恶意邮件骂你老板, 如果老板算帐你就倒霉, 不找你算帐你一辈子别想有任何发展.

在EXchange的smtp协议里配置2个虚拟服务器:

1.对外SMTP虚拟服务器
   用来接收其它公司的外来邮件, 禁止公司内部用户用它来发邮件, 管理员不必也不应该把这个地址告诉用户, 管理员只要在dns配置好mx记录即可.

2.对内SMTP虚拟服务器
   用来接收公司内部用户的发来邮件并允许转发,  不管公司内部用户是在内部网还是在外部网, 都能用它来发邮件.
   管理员应该把这个地址告诉公司内部用户, 以便用户在邮件客户端软件里配置发信服务器.

如果有经过Firewall, 则把这2个虚拟服务器发布到不同的IP或port上.
见连接图

在虚拟服务器进行相应的配置,见smtp参数配置表

在"邮件传递"设置发件人筛选, 在组织发件人加入本公司的域名, 达到拒绝接受冒用公司名义的发来的垃圾邮人
由于有2个smtp, 要在连接器自己配置好路由.

以上为本人的配置方法, 欢迎大家一起讨论, 大家要是有更好的方法,也一起共享一下.

[ 本帖最后由 atong999888 于 2006-11-16 15:36 编辑 ]

smtp.JPG (152.93 KB, 下载次数: 49)

smtp.JPG

作者: pctoper    时间: 2006-7-8 14:06
已阅 学习学习 谢谢分享
作者: jassica1031    时间: 2006-7-16 00:09
先顶上来,再慢慢看!我正需要这个阿!谢谢!
这个论坛不错哦!要是早点来就好了!
作者: zhangzhizhi    时间: 2006-7-17 16:12
启用安全证书后,用OWA一直显示“加载”,不能打开收件箱,从IIS中卸载证书后故障依旧
作者: atong999888    时间: 2006-7-17 22:01
SMTP的加密证书不是在IIS里加, 你要在SMTP虚拟服务器里加, 这样就和OWA无关系.
作者: zhangzhizhi    时间: 2006-7-18 10:32
我是在SMTP虚拟服务器里面加的,按照atong999888 的帖子,加了发现一直“加载”,就去IIS里面看到也起用了证书,就取消了,结果还是不行
作者: fire9    时间: 2006-7-30 23:29
楼主在不,QQ聊一下。290705205
作者: xierwa    时间: 2006-8-21 11:53
为内部用户专门建立一个SMTP连接器也可以吧,连接外网用SMTP虚拟服务器
作者: atong999888    时间: 2006-8-21 12:04
楼上的做法仍然解决不了内网发送给内网的不需验证问题和冒发问题.
作者: sgm277    时间: 2006-9-1 16:08
那公司的员工外出,怎么发邮件?
作者: tujiantao    时间: 2006-9-2 08:58
版主,你提到"由于有2个smtp, 要在连接器自己配置好路由."所以我想请教一下.我的服务器并没有接到局域网内,而是在路由器后单独接了一个网线,享用一个公网的IP.请问你说的这个连接器是指什么?分配不同的IP如:192.168.1.2和192.168.1.3对于我这里应该如何改呢?我是否应该设置两个公网的IP在虚拟服务器上呢?
作者: tujiantao    时间: 2006-9-4 09:30
版主,你提到"由于有2个smtp, 要在连接器自己配置好路由."所以我想请教一下.我的服务器并没有接到局域网内,而是在路由器后单独接了一个网线,享用一个公网的IP.请问:分配不同的IP如:192.168.1.2和192.168.1.3对于我这里应该如何改呢?我是否应该设置两个公网的IP在虚拟服务器上呢? 连接器应该如何配置,能否详细一些?
作者: tujiantao    时间: 2006-9-5 11:32
我想这个问题不难,所以钉子和几位版主都不想回来了,是吗?
作者: atong999888    时间: 2006-9-5 21:32
我再补充一些:
因有2个smtp虚拟服务器, 要把邮件发送到Internet上, 要要在exchange的路由组管理里告诉exchange要把邮件发送到外面需要怎么走, 我的那个例子, 需要加一个smtp连接器.
连接器参数:
   .使用DNS路由到此连接器上的每个地址空间
   .本地桥头 使用"对内smtp虚拟服务器", 因只有"对内smtp虚拟服务器"才有中转的权限.
可根据实际情况采用相应的配置.

11楼的因只享用一个公网的IP. 如无法分配不同的IP, 则可以把使用同一IP不同端口,
如: 对外smtp 使用 x.x.x.x: 25,  对内smtp使用 x.x.x.x:26 ,  x.x.x.x为你的exchange公网IP.
但你得告诉你的用户发送邮件服务器是x.x.x.x:26
作者: feitianxiang    时间: 2006-9-5 23:06
it's a good idea.
thanks a lot.

but in our company, we have created serveral smtp connectors and configure these connectors
作者: tujiantao    时间: 2006-9-7 10:39
版主,我已经有一个internet邮件SMTP连接器(),在他的属性里面有一个"连接的路由组"是空的,
目前是:
   .使用DNS路由到此连接器上的每个地址空间
   .本地桥头 使用"默认smtp虚拟服务器

是否需要将默认SMTP虚拟服务器重命名为对外,再建立一个对内的SMTP虚拟服务器后,本地桥头才能再添加虚拟服务器?连接的路由组才能使用?我始终没有搞懂为什么要建立两个发送邮件的虚拟服务器?我发现我只要停止中继就不会有垃圾邮件了,向外发送邮件的虚拟服务器停止中继就能减少垃圾,那不是说明我的客户端在发送垃圾邮件吗?而不是外部的邮件造成的中继垃圾邮件.
作者: shify2000    时间: 2006-9-10 13:54
关注中,,,谢谢楼主分享...
作者: atong999888    时间: 2006-9-10 23:01
问题: 为什么要建立两个发送邮件的虚拟服务器, 你发现只要停止中继就不会有垃圾邮件了
答: 如果只有一个smtp虚拟服务器, 停止中继(允许经过验证的用户仍可中继), 这也只能避免自己邮件服务器被恶意人员做中继来发送垃圾邮件, 并不会减少你自己用户收到的垃圾邮件量, 这也是缺省的配置方式.
但只有一个smtpsmtp虚拟服务器, 就会让许多管理员碰到诸多说不清洗不清被挨骂的麻烦事,
恶意人员可以冒用它人名义发送恶意邮件, 如你的邮件地址为a@yourdomain.com, 则恶意人员可以用a@yourdomain.com做发件人发给yourboss@domain.com错骂一顿, 他可以在你内部公用机器或外网发的, 同域发给同域是不需要验证的, 这时候老板怪最下来你肯定说不清也查不了, 如果你把匿名验证去掉, 则外网邮件又发不进来, 矛盾啊.
还有, 现在有许多垃圾邮件是把你内部邮箱做发件人发给你公司, 甚至把收件人放在密送栏里, 那些普通用户当然不懂这些smtp道理, 收到奇怪的垃圾邮件后肯定要找你的(告诉你那封垃圾邮件不是他发的, 告诉收件人不是他怎么也收到那些邮件叫你查).

以上那些问题单靠一个smtp虚拟服务器是解决不了的, 我的贴子是用了2个smtp虚拟服务器+过滤来解决的.
smtp虚拟服务器超过1个以上, 你就要配置适合的smtp路由, 否则邮件服务器不知道要由哪个smtp虚拟服务器来发送外出邮件.
正如feitianxiang说的, 我自己的配置是再外加一个smtp虚拟服务器专门发送邮件到外网的, 这样比较灵活较少冲突.
作者: tujiantao    时间: 2006-9-11 11:19
您的意见我明白了,只是我没有把握配置适合的SMTP路由,还有就是要更改客户端收信的默认端口为26 这个方法,我这里有上百个邮箱,我都要去帮他们设置,太麻烦了吧
作者: tujiantao    时间: 2006-9-18 08:42
请不要让这个贴子沉下去!
作者: tujiantao    时间: 2006-9-20 08:59
我发现在收到垃圾邮件信头有些并不是针对发到我的邮箱地址的邮件,是发到局域网内的其他邮箱后发到我这里来的,也有发到@yeah.net的邮件发到我的邮箱里面来了.是什么原因呢?怎么阻止呢?
例一:
Received:from c-71-199-230-207.hsd1.fl.comcast.net (unknown [71.199.230.207])
        by mx4 (Coremail) with SMTP id wKjT87Ab788Qxw9FyQ6QJA==.18762S2;
        Tue, 19 Sep 2006 18:31:45 +0800 (CST)
Message-ID:<xrzgb1u28j3t$g326tdsv$y04fp8x4@andrewgaska>
From:"Kitty Daley" <andrewgaska@rarecelebs.net>
To:<bamqj111@yeah.net>
Subject:=?gb2312?B?KMjw0MfM4cq+LbTL08q8/r/JxNzKx8Csu/jTyrz+KQ==?=happy with urself
Date:Tue, 19 Sep 2006 10:40:20 +0300
MIME-Version:1.0
Content-Type:text/plain;
        charset="us-ascii"
Content-Transfer-Encoding:7bit
X-Priority:3
X-MSMail-Priority:Normal
X-Mailer:Microsoft Outlook Express 5.50.4922.1500
X-MimeOLEroduced By Microsoft MimeOLE V5.50.4922.1500
How busy r u to hit the iron. Wanna erase those wrinkels
If so, check out http://www.gy52.informallothers.org/p3/, to get more info on how to get it done.
例二:
Received:from o4a6od.oseqe.verizon.net ([200.119.197.238] unverified) by bioserver.biocause.net with Microsoft SMTPSVC(5.0.2195.6713);
         Wed, 20 Sep 2006 06:10:33 +0800
Message-ID:<55842681403016.A11448169F@POWDBV>
From:"Owen" <clammyaccentual@rosskelly.com>
To:<unjie@biocause.net>
Subject:=?gb2312?B?KMjw0MfM4cq+LbTL08q8/r/JxNzKx8Csu/jTyrz+KQ==?=Latest stuff Most quality products for anyone who wants to become a champion in bed
Date:Tue, 19 Sep 2006 18:08:13 -0400
MIME-Version:1.0
X-Mailer:Microsoft Office Outlook, Build 11.0.5510
X-MimeOLEroduced By Microsoft MimeOLE V6.00.2800.1106
Thread-Index:Gr3NIbgnp5d5Q1cRN8LVM3eVNTwi2jM8Ckxo
Content-Type:text/plain;
        charset="Windows-1252"
Content-Transfer-Encoding:7bit
Return-Path:aviateblown@rpi.gob.gt
X-OriginalArrivalTime:19 Sep 2006 22:10:35.0375 (UTC) FILETIME=[6E5177F0:01C6DC38]
作者: atong999888    时间: 2006-9-20 13:35
人家使用了密送功能, 你在邮件头部里是看不到的.
作者: tujiantao    时间: 2006-9-20 14:49
版主,你告诉我怎么阻止这些垃圾邮件啊,我的头都大了.exchange2000也能安装智能邮件过滤器吗?到底是安装不上还是安装上了不能起作用?我真的怀疑我的邮件系统是否是2003版了,如何判断呢?
作者: tujiantao    时间: 2006-9-25 08:03
请帮忙
作者: ceosai    时间: 2006-9-25 20:30
exchange2000 安装不上 IMF
判断邮件系统是否是2003版了

telnet "exchange server ip" 110
由 console mode所提醒的讯息判断

ex:
+OK Microsoft Exchange Server 2003 POP3  ..... <== 这一类的
作者: tujiantao    时间: 2006-9-28 11:20
楼上的,我已经换您的方法确认了我的服务器是安装的exchange2003,但为什么我的IMF不能起作用呢?

exchange.jpg (6.09 KB, 下载次数: 1)

exchange

exchange

作者: ceosai    时间: 2006-9-28 16:01
请稍微说明一下您的环境..

否则就是要确认
是否有安装 IMF, 是否启用 , SCL 是否设定正确.
确认外来的信件是否经由安装 IMF 的虚拟服务器
作者: phantasm    时间: 2006-11-15 23:45
如果公司在外地的用户需要通过pop3方式进行收邮件,通过身份验证才能发送邮件,应该怎么设置呢???
很多公司对邮件系统的要求就是用户通过身份验证就可以发邮件。也就是即使安装了exchange也只是当成公共邮箱来使用。这就是很多人需要了解的知识。
作者: liuzuen    时间: 2006-11-16 09:53
楼主介绍的贴子中,
      如果对外SMTP虚拟服务器中启用"连接筛选器",在公司外的用户是无法使用POP3和smtp来收发邮件的.只能使用OWA.
  不知道有没有更好的办法,让外面的人员一样可以使用pop3和smtp来收发.
作者: atong999888    时间: 2006-11-16 15:30
我的贴子可能说的不是很清楚.

"对外SMTP虚拟服务器"是只接收其它域名(其它公司)发来的外来邮件

你应该使用"对内SMTP虚拟服务器"来发送邮件, "内"是指公司内部用户, 不管公司内部用户在内部网还是在外部网, 都让他们能通过"对内SMTP虚拟服务器"来收发邮件.
作者: liuzuen    时间: 2006-11-16 16:56
版主:
   我的两个SMTP虚拟服务器配置的都是内部IP.如果这样的话,都需要进行端口映射.域名的MX记录指向"对外SMTP虚拟服务器的IP".
   公司在外的人员使用POP3和SMTP来连接服务器,所选用的SMTP服务器就是"对内SMTP虚拟服务器的IP".
作者: atong999888    时间: 2006-11-16 19:36
这样做就对了.
作者: wangwangxi    时间: 2006-11-17 10:39
有一个小问题:就是内部用户对外发邮件用的是对内的SMTP服务器,接受外部邮件用的是对外的SMTP服务器。

公网的MX记录肯定是对外的SMTP服务器。但是反垃圾邮件的DNS反向查找机制,会发现邮件的发件人IP同MX记录不符。
作者: cexoqmq    时间: 2006-11-17 11:41
楼主说的2个IP是在一个网卡上设置2个IP吗?
作者: atong999888    时间: 2006-11-17 13:10
标题: 回复 #33 wangwangxi 的帖子
反垃圾邮件的DNS反向查找机制,不是查发件IP与mx是否符合.
你可以看看全世界那些比较大的邮件服务器的发件IP与MX记录都不同.

反垃圾邮件的DNS反向查找机制是查你的发件IP是否能查到对应的dns名, 且dns名是否与发件人的域名符合.

[ 本帖最后由 atong999888 于 2006-11-17 13:12 编辑 ]
作者: atong999888    时间: 2006-11-17 13:11
标题: 回复 #34 cexoqmq 的帖子
可以在一个网卡上设置多个IP.
作者: cexoqmq    时间: 2006-11-17 14:34
明白了,正在照你们的介绍配置了.那客户端的POP3和SMTP的IP地址是虚拟服务器的IP吗?
作者: atong999888    时间: 2006-11-17 15:55
是的.




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/) Powered by Discuz! X3.2