邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 9245|回复: 8
打印 上一主题 下一主题

[求助] 伪装的邮件地址

[复制链接]
跳转到指定楼层
顶楼
发表于 2009-10-27 11:07:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
比如我公司的邮箱后缀是@abc.com   有时候会收到xxxx@abc.com的邮件,但这个xxx的用户并不是我们的服务器里的用户,这个邮件地址也不是真实的,是别人伪装的,请问有什么办法可以防范呢。谢谢!
沙发
发表于 2009-10-27 11:29:06 | 只看该作者
针对关键字做垃圾邮件评分
藤椅
发表于 2009-10-27 11:40:32 | 只看该作者
exchange2003还是2007?
搜搜 邮件头欺骗  自己发给自己 等关键字
有答案
板凳
 楼主| 发表于 2009-10-27 11:47:26 | 只看该作者
谢谢以上回答,本人找找看。
报纸
 楼主| 发表于 2009-10-27 14:10:38 | 只看该作者
话说某日小蔡上班,打开Outlook, 发现邮箱里有一份同事MM发来的邮件,说是我暗恋你很久了,苦于害羞,无法表达,今晚12点在衡山路普希金像下见。于是,那一晚,在风雨中,多了一个苦苦等待的傻瓜。。。 :')

是的,有人冒充mm发了信,而且这封信是从Internet来的,而且邮件的 发件人 真的是mm的邮件地址, 奇怪啊 。。。 /?

看看是不是很眼熟?最近很多网友都在提这个问题,即有从Internet上来的垃圾邮件,发件人含有收件方自己的域名甚至是收件人自己的邮件地址,因此看上去好像是同事或者自己发的信,就容易造成困扰和容易被邮件内容欺骗。

阅读下面内容前,请先准备如下知识:
什么是邮件头?什么是 P1 head? 什么是 P2 head? 不清楚滴请去翻阅 RFC 2822/2821。或者参阅偶的另一篇文章。
http://bbs.winos.cn/viewthread.p ... p%3Bfilter%3Ddigest

问题的原因:
由于SMTP 协议的缺陷,使得spammer有可能以收件人的域名来做为 P1 或者P2里的 "From"地址来冒充收件人。

解决方法一是从构架上彻底解决的方法。

1. 首先,要保证没有“内部用户 (也就是有验证权限的用户)”可以通过 SMTP方式发信去Exchange。也就是说,所有用户必须通过Outlook或者OWA,activesync等安全客户端才能发信。

2. 其次,在最外层靠 Internet的邮件出口,安装带反垃圾邮件功能的邮件网关,比如 guardian, edge, trend, and etc.

3. 在局域网内部,总有一两个点的Exchange服务器需要接受匿名连接,比如接受来自SMTP邮件网关的来信,接受内部某些应用啊,workflow啊发来的邮件。对此 receive connector (或者exchange 2003上的 SMTP virtual server), 必须限定 可连接的IP 地址。


下面是一个从程序角度解决的方法:
解决方法二:
对于Exchange 2007,由于使用了新的 Transport Permissions model, 我们可以很容易地控制邮件头的仿冒。Receive Connector 有一个特殊权限 ms-exch-smtp-accept-authoritative-domain-sender 。 这个权限代表了 Accepted Domain 是否能够被用在 SMTP传输过程中的 MAIL 或者 FROM 命令中。由于外部邮件都是通过匿名进来的, 因此,我们只需要把匿名发信者的这个权限去掉,匿名发信者就不再能够用 accepted domain中任意一个域名发信了。

范例命令行:

Get-ReceiveConnector "My Test ReceiveConnector" | Get-ADPermission -user "NT AUTHORITY\Anonymous Logon" | where {$_.ExtendedRights -like "ms-exch-smtp-accept-authoritative-domain-sender"} | Remove-ADPermission

好了,这就搞定了。 这以后,如果再试图用匿名连接来去仿冒 P1, P2, 就会得到“550 5.7.1 Client does not have permissions to send as this sender” 的错误。


解决方法三 是针对 Exchange 2003。
==============================


先尽量满足解决方法一。

在所有Exchange的SMTP VS上,确保 “resolve P2From ”没有被启用。

  下载 (13.5 KB)

08-12-12 03:10

在全局设置中,创建针对收件人自己域名(比如 *@abc.com)的Sender Filtering,并把这个sender filter在Inbound VS上 enable起来。同时,在全局设置中,启用过滤空邮件头。(注意,这样可能在某种情况下收不到外面来的退信)
  下载 (32.36 KB)

08-12-12 03:10

在Exchange 2003 里我们一般会设定一到两台桥头堡服务器。推荐把这两个服务器划在一个路由组里,并且创建和其他路由组的路由组连接器。当然,也可以和其他的放在一个路由组里。
  下载 (31.7 KB)

08-12-12 03:10
  下载 (38.9 KB)

08-12-12 22:22

另外, 建立两个 SMTP Virtual Server. 一个管 Inbound, 一个管Outbound, 侦听在不同的 IP上。如果分在两台独立的机器上更加好。(两个VS运行在一起,会遇到一个关于event sink的小bug,欧很久没碰exchange 2003了,不知道现在微软解决了没有。)

外网MX记录映射或者邮件网关传送目标需要映射到Inbound SMTP VS上。Inbound SMTP 设定只接受这个IP来的匿名连接。(或者其他可信任的应用的IP)

对Outbound VS需要建立对应的 SMTP connector, 将邮件传输去外网或者邮件网关。对于Outbound VS,需要将在 access中把 匿名连接的设置去掉。并且,这个VS只接受所有从服务器网段来的连接。

另外,可能的话,请用如下功能防止地址被探测。
http://support.microsoft.com/default.aspx?kbid=842851
地板
 楼主| 发表于 2009-10-27 14:11:04 | 只看该作者
范例命令行:

Get-ReceiveConnector "My Test ReceiveConnector" | Get-ADPermission -user "NT AUTHORITY\Anonymous Logon" | where {$_.ExtendedRights -like "ms-exch-smtp-accept-authoritative-domain-sender"} | Remove-ADPermission
请问这个命令输在什么位置?
7
发表于 2009-10-27 15:48:17 | 只看该作者
exchange 2007的 powershell里面
8
发表于 2009-10-27 21:38:24 | 只看该作者
如果你公司是采用自建的邮件系统,可以考试在MX上直接做拒收规则,拒收abc.com域发来的所有邮件(因域内投递原则上是不经过MX的,如果有时也会有通过MX服务器的同域邮件,那只能做拒收后加信任IP了);但如果对方伪造成的是from地址,那就可能需要你在MX上直接做mail from和from一致性的检查,如果不一致,直接干掉。
9
发表于 2009-10-28 01:59:42 | 只看该作者
如果你有使用ORF,可以参考下面的帖子通过简单的方式阻止:
http://www.5dmail.net/bbs/thread-180534-1-1.html
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-8-5 17:17

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表