تقني · إجابة موثَّقة المصادر

الترحيل المفتوح (Open Relay): التعريف والمخاطر الأمنية

الترحيل المفتوح خادم SMTP مضبوط بحيث يسمح لأي طرف ثالث بإرسال البريد عبره دون مصادقة. ويعني ذلك أن الخادم يقبل البريد الوارد من أي مصدر ويعيد توجيهه إلى أي وجهة، سواء كان المُرسِل مستخدمًا محليًا أو عميلًا مخوَّلًا أم لا.

آلية العمل

في معاملة SMTP القياسية، يفحص الخادم ما إذا كان المُرسِل موثَّقًا أو ما إذا كان المستلِم محليًا للنطاق. أما الترحيل المفتوح فيتخطى هذه الفحوصات. فعندما يتصل عميل بعيد بترحيل مفتوح ويُصدر الأمر RCPT TO لعنوان خارجي، يقبل الخادم الرسالة ويرحّلها إلى خادم الوجهة. وبذلك يتجاوز ضوابط الأمان المقصود بها حصر تدفق البريد في المستخدمين المعروفين.

الأثر في المُرسِلين

الترحيلات المفتوحة أهداف رئيسية لمرسلي البريد المزعج الذين يستخدمونها لإخفاء مصدر البريد الضار. وعندما يصبح الخادم ترحيلًا مفتوحًا، يغمر الإنترنت بالبريد المزعج بسرعة. وينتج عن ذلك إضافة عنوان IP الخادم إلى قوائم Real-time Blackhole Lists (RBLs) العالمية. وحين يُدرج في القائمة السوداء، ترفض كبرى المزوّدات الرسائل الشرعية المرسلة من عنوان IP ذاك، فتنهار سمعة المُرسِل.

أخطاء تشغيلية

غالبًا ما تحدث الترحيلات المفتوحة بسبب إعدادات SMTP مضبوطة خطأً، مثل السماح بالترحيل من أي عنوان IP أو عدم فرض SMTP AUTH. وقد يفعّل المسؤولون الترحيل المفتوح عن غير قصد أثناء محاولة استكشاف مشكلات الاتصال. ويمكن أن تساعد أدوات SendHQ المجانية (https://sendhq.cc/tools) في تحديد الثغرات في إعدادات DNS وسجلات المصادقة التي كثيرًا ما ترافق ضعف أمان الخادم.

مثال ملموس

يعدّ مطوّر خادم Linux بـ Postfix ويضبطه للسماح بالترحيل من جميع عناوين IP لتبسيط الاختبار. تكتشف شبكة روبوتات (botnet) هذا المنفذ 25 المفتوح. وترسل الشبكة 10 ملايين رسالة تصيّد عبر الخادم. وخلال ساعات، يُوسَم عنوان IP الخادم مصدرًا للبريد المزعج، وتبدأ جميع رسائل الشركة الشرعية من ذلك الخادم في الارتداد بأخطاء 550.

طرق الوقاية

لمنع الترحيل المفتوح، يجب على المسؤولين ضبط خادم SMTP بحيث يرحّل البريد للمستخدمين الموثَّقين فقط أو لنطاقات IP موثوقة محددة. ويضمن تطبيق امتداد SMTP AUTH اشتراط اسم مستخدم وكلمة مرور قبل أن يقبل الخادم بريدًا موجّهًا إلى مستلِم خارجي. ومن الضروري تدقيق أذونات الترحيل بانتظام ومراقبة ذروات الحركة للحفاظ على الأمان.

أسئلة تطرحها الفرق

هل الترحيل المفتوح هو نفسه ترحيل SMTP؟

لا. ترحيل SMTP وظيفة عامة تنقل البريد بين الخوادم. أما الترحيل المفتوح فهو إعداد محدد غير آمن تتاح فيه تلك الوظيفة لأي شخص دون مصادقة.

كيف أتحقق مما إذا كان خادمي ترحيلًا مفتوحًا؟

يمكنك استخدام أدوات خارجية لاختبار الترحيل المفتوح، أو محاولة إرسال رسالة من جهاز خارجي إلى عنوان طرف ثالث باستخدام خادمك بوصفه بوابة SMTP.

هل يمكن أن يوقف SPF أو DKIM الترحيل المفتوح؟

لا. يصادق SPF وDKIM على المُرسِل ومحتوى الرسالة، لكنهما لا يمنعان ضبط الخادم على ترحيل حركة غير مخوَّلة.

المصادر الأساسية