técnico · respuesta con fuentes

Relay abierto (open relay): definición y riesgos de seguridad

Un relay abierto es un servidor SMTP configurado para permitir que cualquier tercero envíe correo a través de él sin autenticarse. Es decir, el servidor acepta correo entrante de cualquier origen y lo reenvía a cualquier destino, sin importar si el remitente es un usuario local o un cliente autorizado.

Funcionamiento técnico

En una transacción SMTP estándar, el servidor comprueba si el remitente está autenticado o si el destinatario es local del dominio. Un relay abierto omite estas comprobaciones. Cuando un cliente remoto se conecta a un relay abierto y emite el comando RCPT TO para una dirección externa, el servidor acepta el mensaje y lo retransmite al servidor de destino. Así se eluden los controles de seguridad pensados para limitar el flujo de correo a usuarios conocidos.

Impacto en los remitentes

Los relays abiertos son un objetivo prioritario de los spammers, que los usan para ocultar el origen del correo malicioso. Cuando un servidor se convierte en un relay abierto, enseguida inunda internet de spam. Como consecuencia, la IP del servidor se agrega a las listas negras globales en tiempo real (Real-time Blackhole Lists, RBL). Una vez en lista negra, los grandes proveedores rechazan los correos legítimos enviados desde esa IP, lo que destruye la reputación del remitente.

Errores operativos

Los relays abiertos suelen deberse a una configuración SMTP incorrecta, como permitir la retransmisión desde cualquier dirección IP o no exigir SMTP AUTH. Los administradores pueden habilitar un relay abierto por accidente al intentar resolver problemas de conectividad. Las herramientas gratuitas de SendHQ (https://sendhq.cc/tools) pueden ayudarle a detectar carencias en la configuración de los registros DNS y de autenticación, que a menudo acompañan a una seguridad deficiente del servidor.

Ejemplo concreto

Un desarrollador configura un servidor Linux con Postfix y permite la retransmisión desde todas las direcciones IP para simplificar las pruebas. Una botnet descubre este puerto 25 abierto y envía 10 millones de correos de phishing a través del servidor. En cuestión de horas, la IP del servidor queda marcada como fuente de spam y todos los correos corporativos legítimos enviados desde ese servidor empiezan a rebotar con errores 550.

Métodos de prevención

Para evitar un relay abierto, los administradores deben configurar el servidor SMTP para que solo retransmita correo de usuarios autenticados o de rangos de IP de confianza concretos. Implementar la extensión SMTP AUTH garantiza que se exijan un nombre de usuario y una contraseña antes de que el servidor acepte correo para un destinatario externo. Auditar periódicamente los permisos de retransmisión y monitorear los picos de tráfico es esencial para mantener la seguridad.

Preguntas habituales de los equipos

¿Un relay abierto es lo mismo que un relay SMTP?

No. Un relay SMTP es la función general de mover correo entre servidores. Un relay abierto es una configuración concreta e insegura en la que esa función está disponible para cualquiera sin autenticación.

¿Cómo compruebo si mi servidor es un relay abierto?

Puede usar herramientas externas de prueba de relay abierto o intentar enviar un correo desde una máquina externa a una dirección de un tercero usando su servidor como pasarela SMTP.

¿SPF o DKIM pueden detener un relay abierto?

No. SPF y DKIM autentican al remitente y el contenido del mensaje, pero no impiden que un servidor esté configurado para retransmitir tráfico no autorizado.

Fuentes primarias