Mailová brána na FJFI



Podobné dokumenty
Správa linuxového serveru: Úvod do poštovního serveru

Administrace Unixu (Mailování)

ové služby a IPv6

Jemný úvod do Postfixu

ové služby na IPv6-only

Linux jako mail server

Opensource antispamová ochrana

Schéma e-pošty. UA (User Agent) rozhraní pro uživatele MTA (Message Transfer Agent) zajišťuje dopravu dopisů. disk. odesilatel. fronta dopisů SMTP

Cisco IronPort ESA Case Study

NAS 269 Seznámení s Mail Serverem A S U S T O R C O L L E G E

Linux na serveru. seminář Arcibiskupského gymnázia v Praze a gymnázia Boženy Němcové v Hradci Králové

Jemný úvod do Postfixu

UNIX / LINUX poštovní server

PB169 Operační systémy a sítě

Firewally a iptables. Přednáška číslo 12

STUDIJNÍ MATERIÁL PRO TECHNICKOU CERTIFIKACI ESET Server Security, Serverové produkty

Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace DNS

L i n u x j a k o r o u t e r, f i r e w a l l, D H C P s e r v e r, p r o x y a D N S c a c h e, 2. č á s t

Elektronická pošta. elementární služba, výchozí pro některé další jedna z prvních síťových služeb vůbec. základní principy popisují

Počítačové sítě Internetový systém elektronické pošty

Operační systémy 2. Firewally, NFS Přednáška číslo 7b

Technický popis služby Pro Business

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí,

DNS, DHCP DNS, Richard Biječek

KAPITOLA 1 Instalace Exchange Server

Počítačové sítě Aplikační vrstva Domain Name System (DNS)

Nasazení nových modulů McAfee Seminář CIV (nejen) pro lokální správce

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE

Překlad jmen, instalace AD. Šimon Suchomel

Aplikační vrstva. Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace HTTP

Upravíme /etc/group, aby obsahoval tyto skupiny (čísla skupin se mohou lišit, záleží na vašem konkrétním systému):

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE

Identifikátor materiálu: ICT-3-03

spolupráce více systémů. . Pro zajištění služby je používáno více aplikačních protokolů, např.: DNS SMTP.

Antispamové technologie

Analýza síťového provozu. Ing. Dominik Breitenbacher Mgr. Radim Janča

Maturitní témata pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

Jmenné služby a adresace

Instrukce pro vzdálené připojení do učebny 39d

Y36SPS Jmenné služby DHCP a DNS

Nástroje pro FlowSpec a RTBH. Jiří Vraný, Petr Adamec a Josef Verich CESNET. 30. leden 2019 Praha

Další nástroje pro testování

Správa linuxového serveru: Antivirus a antispam

Elektronická pošta. Miloš Wimmer

Šifrování pro úplné začátečníky

DNSSEC Validátor - doplněk prohlížečů proti podvržení domény

Případová studie: Adresářové řešení pro webhosting pomocí ApacheDS. Lukáš Jelínek

Příloha č. 2A Zadávací dokumentace k Veřejné zakázce Dodávka technologického řešení pro Geoportál

Dodávka UTM zařízení FIREWALL zadávací dokumentace

ové reputační systémy

Program a jeho spuštění 8. Vaše první pošta 11 Vše v jednom okně 11. Editor zpráv 12

Audit bezpečnosti počítačové sítě. Předmět: Správa počítačových sítí Jiří Kalenský

Použití programu WinProxy

Instalace a konfigurace web serveru. WA1 Martin Klíma

Knot DNS Resolver. Modulární rekurzivní resolver. Karel Slaný

Hypertext Transfer Protocol (HTTP/1.1 RFC 2616) Počítačové sítě Pavel Šinták

Elektronicka posta - jednoduche zaklady Jiri Kubina jiri.kubina@osu.cz Ver. 1.0 leden 2006

NMS. Linux na Strahově. Radim Roška & Moris Bangoura InstallFest Silicon Hill

Budování sítě v datových centrech

Jak funguje SH Síť. Ondřej Caletka

Projekt do předmětu ISA na FIT. Konfigurace poštovního serveru ISP

Load Balancer. RNDr. Václav Petříček. Lukáš Hlůže Václav Nidrle Přemysl Volf Stanislav Živný

Servery v počítačových sítích. Luboš Matějka KIV FAV ZČU Plzeň

Konfigurace krok za krokem

ČÁST 1 ÚVOD. Instalace operačního systému 21 Aktualizace operačního systému 57 Příkazový řádek 77 Windows Script Host 103 ČÁST 2 ŘEŠENÍ

Spouštění a konfigurace služeb. Přednáška OSY2 verze :00

Audit bezpečnosti počítačové sítě

Bezpečnost vzdáleného přístupu. Jan Kubr

Poznámky k vydání. pro Kerio Connect Release Candidate 1

Bezpečnostní projekt Případová studie

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

PRAVIDLA PROVOZU ELEKTRONICKÉ POŠTY V BIOFYZIKÁLNÍM ÚSTAVU AV ČR

PoskytovanéslužbyvsítiTUO-Net. PetrOlivka

Základní principy obrany sítě II. Michal Kostěnec CESNET, z. s. p. o.

People Counter v2. Ver. 2.0

y s garantovaným odesílatelem a obsahem v praxi s využitím DKIM. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Vysvětlení zadávací dokumentace č. 1

ODBORNÝ VÝCVIK VE 3. TISÍCILETÍ. MEIV Windows server 2003 (seznámení s nasazením a použitím)

Jak nastavit 2SMS a SMS2 na 2N StarGate - nové CPU 2013

Instalace. Samotný firewall již je s největší pravděpodobností nainstalovaný Zjistíme dle parametru při použití. aptitude search iptables

X36PKO Jmenné služby Jan Kubr - X36PKO 1 4/2007

Návod na používání webmailu

QAD CRM. Vladimír Bartoš. konzultant

Schéma elektronické pošty

Jak nastavit 2SMS a SMS2 na bráně 2N VoiceBlue Next

Firewall, mac filtering, address filtering, port forwarding, dmz. Ondřej Vojtíšek, Jakub Niedermertl

Maturitní okruhy pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

Uživatel počítačové sítě

Anonymní komunikace praktické příklady

Technická specifikace soutěžených služeb

Uživatelský modul. wm-bus Concentrator

Poznámky k vydání. pro Kerio Connect 8.0.0

Příručka pro rychlou instalaci

BEZPEČNOST SLUŽEB NA INTERNETU

Krajský úřad Jihomoravského kraje úspěšně filtruje obsah webu

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Obsah PODĚKOVÁNÍ...11

AUTENTIZAČNÍ SERVER CASE BEZPEČNÁ A OVĚŘENÁ IDENTITA

ESET NOD32 Antivirus. pro Kerio. Instalace

FlowMon 8.0. Představení novinek v řešení FlowMon. Petr Špringl, Jan Pazdera {springl pazdera}@invea.com

Transkript:

Mailová brána na FJFI Petr Vokáč březen 2005 http://kmlinux.fjfi.cvut.cz/~vokac/activities/2005/mailgw/

Obsah Příjem/odesílání mailů přes mailgw základní vlastnosti data flow Konfigurace postfix, amavis (viry, spamy), openldap, DNS konfigurace strojů za mailgw Hardware analýza současného provozu

Vlastnosti mailové brány Všechny potřebné součásti duplikovány stejná konfigurace (image, synchronizace) standardně load balancing v případě nedostupnosti použit druhý stroj Umístění zatím Trojanka, výhledově Trojanka + Břehovka Systém kvůli případnému výpadku konektivity linux pořád nemám jasno v distribuci ($50 RHEL4)

Příjem/odesílání mailů SMTP viry MX mailgw 1 mail routing SMTP SMTP SMTP spamy mailgw 2... SMTP SMTP SMTP.fjfi.cvut.cz SMTP SMTP ofic. adr. mailgw 1 mailgw 2... smart host SMTP SMTP SMTP SMTP

Konfigurace mailové brány 1 postfix restrikce, verifikace přepis na oficiální adresy (zdroj dat LDAP) amavis (antivir, značkování spamu) uživatelské nastavení smtp auth? konfigurace za mailgw (postfix, sendmail) openldap synchronizace, přístupová práva,... DNS

Konfigurace mailové brány 2 DNS LDAP restrict. rewrite db transp. smtpd cleanup verify queue filter queue smtp SMTP relace probe? amavis spam. kav LDAP pyzor, razor, rbl bayes... dcc,... uživatelské konfigurace

Postfix restrictions 1 client > hello > etrn > sender > recipient > data povoleno pro.fjfi.cvut.cz smtp auth? přijato ke zpracování 60% @km1, 11% @kmlinux, @linux 220 mx1.fjfi.cvut.cz CTU FNSPE 1st MX ESMTP NO UCE EHLO linux.fjfi.cvut.cz 250-mx1.fjfi.cvut.cz 250-PIPELINING 250-SIZE 10240000 250-VRFY 250-ETRN 250 8BITMIME MAIL FROM: <vokac@linux.fjfi.cvut.cz> 250 Ok RCPT TO: <vokac@kmlinux.fjfi.cvut.cz> 250 Ok DATA 354 End data with <CR><LF>.<CR><LF> From: <vokac@linux.fjfi.cvut.cz> To: <vokac@kmlinux.fjfi.cvut.cz> Subject: testovaci mail telo mailu. 250 Ok: queued as 13AC237620E7

Postfix restrictions 2 Důvody zamítnutí mailů pro @km1 Důvody zamítnutí mailů pro @kmlinux, @linux 0.00% 0.43% 5.77% 6.43% 2.78% client helo sender 3.15% 0.01% 11.11% 1.05% 1.45% client helo sender recipient recipient relay relay rbl rbl 84.59% 83.22%

Postfix restrictions 3 client unknown client addr >reverse >addr ~15% se správnou adresou (z nich 1/3 špatné helo) blacklisty malá efektivita (většina zachyc. i jinak) nebezpečné pro freemaily (seznam.cz, email.cz,...) využití pro obodování spamů nekorekní záznamy v DNS RFC1912 2.1 Make sure your PTR and A records match. For every IP address, there should be a matching PTR record in the in addr.arpa domain vogelburda.cz (62.77.78.15), alzasoft.cz (80.250.15.11),... detekce špatně zkonfigurovaných mailserverů? Mar 14 11:55:15 athena postfix/smtpd[7832]: NOQUEUE: reject: RCPT from unknown[80.250.15.11]: 450 Client host rejected: cannot find your hostname, [80.250.15.11]; from=<obchod@alzasoft.cz> to=<jerie@linux.fjfi.cvut.cz> proto=esmtp helo=<mail.dodax.cz>

Postfix restrictions 4 helo (fqdn, nekontroluje se hromada nekorekt.) fjfi.cvut.cz, ip, localhost nnn.nnn.nnn, nnn bbb ccc, ip bbb ccc, host bbb ccc > přidat ke client restrictions sender kontrola existence domény recipient verifycation (pouze pro.fjfi.cvut.cz) canonical tables smtp auth při současné konfiguraci nutný jiný stroj (technicky) pozdržet do autentizace, RCPT TO? (špatní klienti)

Postfix přepis adres přepis oficiálních adres @fjfi, @br, @km1, @troja na Jmeno.Prijmeni@fjfi (případně username@fjfi) při příjmu i odesílání mailů uživatel nemusí nic měnit mění se jen adresa (displayname zůstane původní) možné problémy při přispívání do konferencí adresy automaticky synchronizovány viz. dále možnost měnit cílovou adresu (www?) není podporováno širší individuální nastavení ostatní adresy (+ routování) beze změny

Postfix parametry Maximální velikost přijímaných mailů 50MB? yahoo 32MB, gmail 20MB, hotmail 30MB, centrum 8MB, post 20MB, fnal 500MB, cern 10MB, cvut 50MB reject codes unknown user 550 ostatní většinou 450 vysledovat, co je ještě možné/nutné zahazovat s 550 hostname pro mailgw? (mailgw1 x mx1) další návrhy?

Amavis 1 možnosti konfigurace typy zpracování spamy hranice značkování, změny subjectu, zahazování bounce message (content filter x smtp relace) viry (antivir, backup, info mail) filtrováni (dle přípon, file, MIME) bad header karanténa, přidané hlavičky, pro odchozí mimo fjfi? individuální nastavení pro domény, uživatele možnost kontroly mailů externím mailserverům

Amavis 2 uživatelské konfigurace (dle mailroutingaddress) uloženy v LDAP (pouze změněné, pouze pro ofic.) parametry vir, spam, banned files, bad header checks (on/off), lover, quarantine, warn recipient (exc. vir) úpravy spam (tag, tag2, kill level, modify subject) sender (blacklist, whitelist) vytvořit www rozhraní (authentizace?) přímá úprava LDAP pořád trochu zlobí

Antivir kav kav for linux fileservers, daemon (backup stand.) updatování každou hodinu nové databáze ~ 4 hodiny výpadky stažení špatné databáze (stalo se 2x) řešení druhý antivir (např. clamav) vlastní updatování kontrolující funkčnost licence do 19.12.2005

Značkování spamu spamassassin volán přes perl rozhraní přímo z amavisu moduly rbl, pyzor, razor, dcc, spf bayes filtry jak učit na mailgw? další možnosti dspam bayes filtr jak učit? napsané v c => rychlé (narozdíl od spamassassinu)

OpenLDAP dva stroje (ldap1.fjfi.cvut.cz, ldap2.fjfi.cvut.cz?) pro bezproblemový běh stačí jeden (změny) multimaster replikace LDAP klienti automaticky komunikuji s dostupným změny v informací v LDAP se projeví okamžitě data přebírána automaticky Novell NDS + Windows AD + Usermap mapování adres na oficiální, uživatelské konfigurace, zdroj pro (LDAP) addressbook

OpenLDAP synchronizace 1 zdroje dat Windows AD, Novell NDS, OpenLDAP zdroje účtů doplnění informací (gan, jména) Usermap zdroj dalších (korektních) informací synchronizace python skripty (komentované) nutné aby běžela alespoň jedna mailgw LDAP ostatní zdroje v při nedostupnosti z lokální cache perioda synchronizace?, na vyžádání? generování LDIF, přímé úpravy v LDAP chyby? korektnost závisí pouze na správných zdroj. datech

OpenLDAP synchronizace 2 konflikty uživatelských jmen/adres dlouhá adresa Jmeno.Prijmeni@fjfi.cvut.cz převzata z Windows AD krátká adresa username@fjfi.cvut.cz pro každého (tj. včetně studentů) na základně username jednoznačnost (včetně údajů pro mail, maillocaladdress) AD, NDS, OpenLDAP usermap příjmení + první písmeno ze jména příjmení + první písmeno ze jména + číslo

OpenLDAP synchronizace 3 struktura synchronizovaných dat plná synchronizace pro většinu položek mimo mailroutingaddress jednorázový import na začátku amavis* skupiny zahrnout novell přesměrování? people spojení přes GAN (korektní v NDS, AD, U?) lists (groups) bez spojování (jednoznačnost, AD) special people bez spojování (jednoznačnost, AD) možnost prohlídnout LDAP browserem (přístup)

OpenLDAP přístup anonymní uživatel lokální (vše krom rodného čísla) vzdálený (pouze uid, cn, sn, givenname, mail) autentizovaný uživatel vše krom rodného čísla vlastní údaje včetně rodného čísla mail/amavis uživatel pouze nezbytné údaje uid, cn, mail, maillocaladdress, mailroutingaddress, amavis*

OpenLDAP authentizace není ještě implementováno využití SMTP AUTH, eduroam,... bude nutné napsat vlastní pam modul možnost ověřování proti zvolenému zdroji LDAP, ale principielně cokoliv prozatím NDS, AD, Usermap postavit na pam_ldap + pam_if? zápočet? zkušenosti s cyrus sasl ({SASL}username) dočasné řešení vybrat jen jeden autentizační zdroj, který?

OpenLDAP addressbook podpora LDAP ve většině moderních klientů OE, thunderbird, Pegasus Mail, pine,... uvedeny oficiální adresy vyhledávání (cn, givenname, sn, mail,...) anonymní přístup atributy viz. přístupová práva přístup pouze k people doména ldap.fjfi.cvut.cz? SRV záznamy v DNS?

Testování funkčnosti Statistiky pro mailové brány bude přesunuto, nalinkováno z jednoho místa http://athena.fjfi.cvut.cz/admin/mailgraph/ https://athena.fjfi.cvut.cz/admin/amavis stats/ http://nms.fjfi.cvut.cz/cgi bin/mrtg rrd.cgi/athena_load.html https://nms.fjfi.cvut.cz/admin/mailgraph/ http://nms.fjfi.cvut.cz/admin/amavis stats/ http://nms.fjfi.cvut.cz/cgi bin/mrtg rrd.cgi/mail_load.html LDAP ldapsearch případně libovolný LDAP browser log soubory zpřístupnit? jak? logserver (secure vpn)?

Lokální mailserver 1 Příjem pošty jen z mailgw (nebo.fjfi.cvut.cz) některé viry a spamy se rozesílají přímo Odesílání pošty přes mailgw ( smart host ) zajistí pro vybrané domény automatícké přepisování adresy na oficiální (@fjfi, @br, @km1, @troja) pro ostatní není nutné Výhody konfigurace, méně mailů Nevýhody při výpadku sítě nelze posílat ani lokální maily tam kde není/nebude mailgw (Troja)

Lokální mailserver 2 Na mailové bráně nutné přidat nový stroj do transportních map lze jinak? automaticky pro všechny MXka? v případě potřeby uživatelské konfigurace postfixu a amavisu Úpravy v DNS přepsat MX záznamy pro každou mailovou bránu stejná priorita z důvodu load balancingu

Lokální mailserver postfix Změny vzhledem k základní konfiguraci na FC3 /etc/postfix/access fjfi.cvut.cz OK # př ípadn ě zde mohou být pouze Mxka # (dle preferencí) /etc/postfix/main.cf inet_interfaces = all mynetworks_style = host relayhost = mailgw.fjfi.cvut.cz mailbox_command = /usr/bin/procmail smtpd_delay_reject = no smtpd_client_restrictions = permit_mynetworks check_client_access hash:/etc/postfix/access reject # odesílání mail ů př es mailgw # zprac. pošty pro FJFI resp. # z mailové brány Vhodné zakázat na úrovni IP (iptables) Pomocí transport map lze lokálně posílat bez gw

Lokální mailserver sendmail Změny vzhledem k základní konfiguraci na FC3 nevim jak se povoluje přístup z určitých strojů FEATURE(relay_hosts_only)? /etc/mail/sendmail.mc define(`smart_host',`mailgw.fjfi.cvut.cz')dnl odesílání př es mailgw dnl DAEMON_OPTIONS(`Port=smtp,Addr=127.0.0.1, Name=MTA') Vhodné zakázat na úrovni IP (iptables) iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport smtp -j REJECT

Hardwarové nároky 1 dle provozu pro @kmlinux, @linux, @km1 v průběhu posledního měsíce nastavení odmítání mailů dle dříve uvedených pravidel největší žrout zdrojů amavis (resp. spamassassin) postfix, kav, OpenLDAP zanedbatelné nároky (na slabším hw) postfix jak změřit? (PR 3x rychl. než sendmail ; ) kav ~ 2minuty/den OpenLDAP ~ 20M indexovaných dotazů (/10)

Hardwarové nároky 2 amavis jedna instance ~ 40MB RAM zpracování mailu (kav, spam, DNS,...) údaje pro jednoho daemona (běží jich 8) 16s (500MHz, 640MB RAM, 5400RPM HDD, avg load <0.5) ve špičce zracován ~ 1 mail/s 4,5s (1600MHz, 512MB RAM, 7200RPM HDD, load <0.2) zatím maximální zátěž ~ 2 maily/s (není maximum) ~ 10000 kontrolovaných mailů/den pro @km1, @kmlinux, @linux => na zprac. cca 8s předpokládaný počet mailů pro ostatní adresy?

Plány do budoucna přehodit na oficiální železo koordinace s recyklací/novými windows servery časový plán realizace? vyřešit? uživatelské konfigurace (www) autentizace SMTP VLAN + serverový segment někdo dalšího, kdo se o to bude umět postarat kam směrovat postmaster@fjfi, abuse@fjfi,...