| 网站首页 | 资料中心 | 安盟论坛 | 
您现在的位置: 安全联盟 >> 资料中心 >> 窗外黑客 >> 文章正文 用户登录 新用户注册
[注意]Linux环境中防御垃圾邮件的方法           ★★★ 【字体:
Linux环境中防御垃圾邮件的方法
作者:佚名    文章来源:本站原创    点击数:    更新时间:2007-5-21    

一、环境说明

单位的服务器使用redhat linux 9.0,邮件服务器使用sendmail 8.12.8;这台服务器放在内网,通过一台win2000的服务器作网关,连到internet;网关软件使用的是winroute pro 4.2.5。

二、主要修改措施

1.关闭sendmail的relay功能

所谓relay就是指别人能用这台smtp邮件服务器,给任何人发信,这样别有用心的垃圾发送者可以使用笔者单位的这台邮件服务器大量发送垃圾邮件,而最后别人投诉的不是垃圾发送者,而是单位的服务器。所以必须关闭open relay,其方法就是到linux服务器的/etc/mail目录,编辑access文件,去掉“*relay”之类的设置,一般只留“localhost relay”和“127.0.0.1 relay”两条即可。

注意:修改access文件后还要用命令makemap hash access.db

2.打开sendmail的smtp认证功能

关掉了relay功能,单位的老师就不能使用oe之类的软件发信了不要紧,只要对sendmail配置好smtp认证功能,再在oe中打开smtp认证,就可以在任何地方使用单位的smtp服务器了。在redhat linux 9.0中配置smtp认证非常方便,首先用命令rpm -qa|grep sasl检查有没有安装cyrus-sasl软件包(一般默认安装已经包括了)。如果没有安装的话,用命令rpm -ivh cyrus-sasl.rpm安装所有软件包,接着打开/etc/mail/sendmail.mc文件,把如下三行:


dnl trust_auth_mech(`digest-md5 cram-md5 login plain')dnldnl define
(`confauth_mechanisms',`digest-md5 cram-md5 login plain')
dnldaemon_options(`port=smtp,addr=127.0.0.1,name=mta')
改为trust_auth_mech(`digest-md5 cram-md5 login plain')
dnldefine(`confauth_mechanisms',`digest-md5 cram-md5 login plain')
dnldaemon_options(`port=smtp,addr=0.0.0.0,name=mta')


3.在sendmail中添加rbl功能

rbl(realtime blackhole list)是实时黑名单。国外有一些机构提供rbl服务,它们把收集到的专发垃圾邮件的ip地址加入他们的黑名单,我们只要在sendmail中加入rbl认证功能,就会使我们的邮件服务器在每次收信时都自动到rbl服务器上去查实,如果信件来源于黑名单,则sendmail会拒收邮件,从而使单位的用户少受垃圾邮件之苦。

国外比较有名的rbl是http//www.ordb.org,他们的rbl可免费使用,去年国内的http//anti-spam.org.cn也提供类似的服务,但它必须先注册才能使用免费。

在sendmail中添加rbl认证,只要对sendmail.mc添加以下几句话(第一句表示加入了ordb.org的rbl服务,第二句表示加入了anti-spam的rbl服务,注意第二条必须先去该网站注册后才能使用。如果还想加入其它的rbl认证,则将这样的话再多加几句即可,一般加入两个rbl认证也够了):

①feature(`dnsbl',`relays.ordb.org',`″email blocked using ordb.org - see ″')


②feature(`dnsbl', `cblplus.anti-spam.org.cn', `', `″451 temporary lookup failurefor ″ $&{client_addr}″ in cbl.anti-spam.org.cn″')

最后执行m4 sendmail.mc>sendmail.cf和service sendmail restart两条命令,使有关sendmail的修改生效。

4.关闭open proxy

单位的网关使用winroute软件,为了提高访问internet的网速,开放了winroute的proxy服务,但想不到的是大部分proxy都是默认允许以http connect method连接任意一个tcp端口,这样一来,当proxy没有对使用者及相应的tcp端口做相应的限制时,很容易给垃圾邮件发送者可乘之机。他们只需要利用单位的proxy来连接另外一台邮件服务器的25端口,并发送特定的smtp指令就可以发送大量的垃圾邮件。

不查不知道,一查吓一跳。单位服务器早在去年12月就由于open proxy而在国外的黑名单上了。更可气的是,由于开放了代理,我们的网关机cpu利用率一直在50%左右,原来笔者单位的网关一直在为别人义务干坏事。

在winroute中关闭open proxy的方法也很简单,只要把连接外网网卡的proxy端口关闭即可。

具体操作如下:单击“settings→advanced→packet filter”,选择incoming面板,找到接外网的网卡,单击add按钮,会显示add item对话框,把protocol选为tcp,destination中的port选=3128,action中选deny。


5.关闭外部的25端口

笔者查看sendmail的log,结果没发现从单位中发出很多垃圾邮件,正在郁闷时,突然想起这段时间正在大闹internet的网络天空“netsky”和唯诺格“mydoom”病毒,这两种病毒都会自动发出很多垃圾邮件,特别是网络天空,它自带smtp服务功能。不需要利用单位的sendmail,就直接可以发信。单位的sendmail的log中当然也不会有记录了,于是马上到网关机winroute中对连接内网的网卡加上不能向外连接25号端号的限制。 


注意:这个设置是加在内网网卡上的,而上面关闭open proxy的设置则是加在外网网卡上的。

6.从黑名单上除名

文章录入:admin    责任编辑:admin 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    友情链接
    点击申请点击申请点击申请
    点击申请点击申请点击申请点击申请点击申请点击申请点击申请