邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
楼主: tomwang
打印 上一主题 下一主题

[已解决] exchange 2003 匿名也可以发邮件,离奇!

[复制链接]
11
发表于 2009-2-5 13:02:00 | 只看该作者
这个问题,你可以试一下,如果在POP3+SMTP的情况下,你在我OE或是OL中,不勾选“我的邮件服务器要求身份验证”及没有填一个正确的AD中存在用户名和密码,看能不能发向163等以外的地址。如果可以,这才叫中继。

对于发向内部地址,确实不需要验证,因为这不叫中继。
12
发表于 2009-2-5 13:05:22 | 只看该作者

回复 10楼 myjieli 的帖子

Exchange Server 2003下处理自己给自己发送垃圾邮件的做法,您需要创建两个两个 SMTP虚拟服务器。在负责入站的连接的SMTP虚拟服务器启用sender filter。具体的方法如下:
1、在所有Exchange服务器上的SMTP 虚拟服务器上,确保 “resolve anonymous e-mail”没有被启用;
2、在全局设置中,创建针对收件人自己域名(比如 [email=*@abc.com)的Sender]*@abc.com)Sender[/email] Filtering,并把这个sender filter在入站虚拟服务器上启用。同时,在全局设置中,启用过滤空邮件头(filter messages with blank sender)。;
3、建立两个 SMTP虚拟服务器. 一个负责入站连接,即接收来自internet的邮件,一个负责出站连接,侦听在不同的 IP上。如果分在两台独立的机器上更加好。
4、外网MX记录映射或者邮件网关传送目标需要映射到入站连接 SMTP虚拟服务器上。
5、对出站SMTP虚拟服务器需要建立对应的 SMTP connector, 将邮件传输去外网或者邮件网关。对于出站SMTP虚拟服务器,需要将在 access中把匿名连接的设置去掉。并且,这个虚拟服务器只接受所有从服务器网段来的连接。

2007下应该是修改权限模型来实现。
13
发表于 2009-2-5 14:01:51 | 只看该作者
对于POP3匿名发送邮件的做法很多,如何防止内部采用这种方式冒充别人向外发送邮件,典型做法使用电子签名,这种方法可以有效防止内鬼。对外的方法可以禁用匿名身份验证,也就是说通过邮件服务器发送的邮件可以采用集成windows身份验证+基本身份验证方式。也是因为这种问题,POP3协议被认为是一个不安全的协议。
14
发表于 2009-2-5 14:04:17 | 只看该作者

回复 13楼 jimmy_xu 的帖子

发邮件怎么和POP3拉上关系了。。
15
 楼主| 发表于 2009-2-5 14:32:36 | 只看该作者

回复 11楼 钉子 的帖子

钉子 什么叫 “ 如果在POP3+SMTP的情况下”不明白!
16
发表于 2009-2-5 14:40:47 | 只看该作者

回复 15楼 tomwang 的帖子

就是使用POP3接收,使用SMTP方式发送的方式。
17
发表于 2009-2-5 15:36:13 | 只看该作者
刚刚回贴在理论上存在错误表达,准确说是SMTP与ESMTP的区别.
什么是SMTP?1999年以前当时还没有什么垃圾邮件概念,SMTP都是开放的,这也就是说只要你申请一个账户,填写相关资料,SMTP服务器地址栏可以就近选择一个SMTP服务器来发送Email。由于Exchange2003默认情况下保留了SMTP这种邮件发送方式,也就是说发送邮件时不需要进行身份验证(匿名方式进行身份认证)。导致出现楼主提出的此类问题。
什么是ESMTP?所谓ESMTP,即认证的邮件传输方式,是邮件服务器系统为了限制非本系统的正式用户利用本系统散发垃圾邮件或其他不当行为而开设的一项安全认证服务。它与传统的SMTP方式相比,只是多了一道用户身份的验证手续,验证之后的邮件发送过程与传统的SMTP方式一致。要在ESMTP服务器上发送邮件,就像从POP3服务器收信一样,必须出示您的账号和密码,如果账号和密码有误,ESMTP服务器则拒绝发送该邮件。因此,非本地注册用户就无法盗用该ESMTP服务器乱发邮件了。如果本地用户乱发垃圾邮件,网管可以有根据进行制裁。Exchange的基本身份验证和集成windows身份验证都是对基于ESMTP这种方式发送的邮件进行认证。目前常用的接收邮件客户端工具都支持ESMTP。

知道了这两种方式的区别,解决楼主的问题就很简单,一是基于SMTP方式发送邮件可以进行电子签名;二是采用基于ESMTP方式发送邮件,禁用SMTP这种方式传递邮件。

更详细的区别我博客上有转载:http://blog.csdn.net/xuhuojun/archive/2009/02/05/3864462.aspx

[ 本帖最后由 jimmy_xu 于 2009-2-5 15:39 编辑 ]
18
 楼主| 发表于 2009-2-5 15:45:34 | 只看该作者
原帖由 钉子 于 2009-2-5 13:02 发表
这个问题,你可以试一下,如果在POP3+SMTP的情况下,你在我OE或是OL中,不勾选“我的邮件服务器要求身份验证”及没有填一个正确的AD中存在用户名和密码,看能不能发向163等以外的地址。如果可以,这才叫中继。

...


钉子我刚才做了这样一个测试:
1.首先我用 Outlook 2007 添加到一个AD里没有的帐户来发邮件结果是,在不勾选:“我的发送服务器的时候”可以给内部用户发邮件,给163的发退信,
(1)我的添加方法,没有勾选 “我的发送服务器”

(2)在没有勾选:“我的发送服务器的情况下”给内部可以发,给163的发是 退信

2.可我勾选了:“我的发送服务器 " 的时候,给内部和外部163发都发不出去,并且没有退信。堵在发件箱里。

总结:以上看起来很正常,是不可以发送的,可继续看看下面的 另一种方法!

二。
1.我这次用 Outlook Express 添加AD里没有的用户,在我不勾选:“我的发送服务器”的时候。可以发内部,不能给外部163发!


下图给163发


2.奇怪的时候到了。在勾选了:“我的发送服务器”时竟然可以发送到163的邮箱里!这就是问题的所在啊!钉子你怎么看?


这个太离奇了!都来讨论一下吧!
19
发表于 2009-2-5 15:54:50 | 只看该作者
你不勾选在服务器端的验证,你的邮件只能在内部发送,是无法外发的,你勾选了服务器端验证,它就可以外发,首选是匿名身份验证(SMTP传输方式).这种方式服务器端并不去验证你的用户信息是否在服务器上存在.
20
 楼主| 发表于 2009-2-5 16:02:22 | 只看该作者
哦!那就是说我这个没有别的办法了吗?只能这样了?如果有请说具体点!
我现在的服务器单台没有前后端只有一个SMTP,做了RPC over HTTP 和 Push Mail.
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-8-5 14:59

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表