فنی · پاسخ مستند

open relay چیست؟ تعریف و ریسک‌های امنیتی

open relay یک سرور SMTP است که طوری پیکربندی شده که هر شخص ثالثی بتواند بدون احراز هویت از طریق آن ایمیل ارسال کند. یعنی سرور ایمیل ورودی را از هر منبعی می‌پذیرد و به هر مقصدی ارسال می‌کند، صرف‌نظر از اینکه فرستنده کاربر محلی یا کلاینت مجاز باشد یا نه.

سازوکار عملکرد

در یک تراکنش استاندارد SMTP، سرور بررسی می‌کند که فرستنده احراز هویت شده باشد یا گیرنده در همان دامنه محلی باشد. open relay این بررسی‌ها را نادیده می‌گیرد. وقتی یک کلاینت راه دور به open relay متصل می‌شود و فرمان RCPT TO را برای یک نشانی خارجی صادر می‌کند، سرور پیام را می‌پذیرد و آن را به سرور مقصد relay می‌کند. این کار کنترل‌های امنیتی‌ای را که برای محدود کردن جریان ایمیل به کاربران شناخته‌شده طراحی شده‌اند دور می‌زند.

اثر بر فرستندگان

open relayها هدف اصلی اسپمرها هستند که از آن‌ها برای پنهان کردن منشأ ایمیل‌های مخرب استفاده می‌کنند. وقتی سروری به open relay تبدیل می‌شود، به‌سرعت اینترنت را از اسپم پر می‌کند. نتیجه این است که IP سرور به Real-time Blackhole Listهای (RBL) جهانی اضافه می‌شود. پس از قرار گرفتن در لیست سیاه، ایمیل‌های معتبر ارسال‌شده از آن IP توسط ارائه‌دهندگان بزرگ رد می‌شوند و اعتبار فرستنده از بین می‌رود.

اشتباهات عملیاتی

open relayها اغلب به دلیل تنظیمات نادرست SMTP ایجاد می‌شوند؛ مانند اجازه relay از هر نشانی IP یا اعمال نکردن SMTP AUTH. مدیران سیستم ممکن است هنگام عیب‌یابی مشکلات اتصال، ناخواسته open relay را فعال کنند. ابزارهای رایگان SendHQ (https://sendhq.cc/tools) می‌توانند به شناسایی کاستی‌های پیکربندی در رکوردهای DNS و احراز هویت کمک کنند که اغلب با امنیت ضعیف سرور همراه‌اند.

نمونه عملی

توسعه‌دهنده‌ای یک سرور Linux با Postfix راه‌اندازی می‌کند و برای ساده‌تر شدن آزمایش، آن را طوری پیکربندی می‌کند که از همه نشانی‌های IP اجازه relay بدهد. یک botnet این پورت 25 باز را پیدا می‌کند و 10 میلیون ایمیل فیشینگ از طریق سرور ارسال می‌کند. ظرف چند ساعت، IP سرور منبع اسپم شناخته می‌شود و همه ایمیل‌های سازمانی معتبر از آن سرور با خطاهای 550 برگشت می‌خورند.

روش‌های پیشگیری

برای جلوگیری از open relay، مدیران سیستم باید سرور SMTP را طوری پیکربندی کنند که فقط برای کاربران احرازشده یا بازه‌های IP مورداعتماد مشخص ایمیل relay کند. پیاده‌سازی افزونه SMTP AUTH تضمین می‌کند که پیش از پذیرش ایمیل برای گیرنده خارجی، نام کاربری و رمز عبور الزامی باشد. بازبینی منظم مجوزهای relay و پایش جهش‌های ترافیک برای حفظ امنیت ضروری است.

پرسش‌هایی که تیم‌ها می‌پرسند

آیا open relay همان SMTP relay است؟

خیر. SMTP relay کارکرد عمومی انتقال ایمیل میان سرورهاست. open relay یک پیکربندی مشخص و ناامن است که در آن این کارکرد بدون احراز هویت در اختیار همه قرار دارد.

چگونه بررسی کنم سرورم open relay است یا نه؟

می‌توانید از ابزارهای خارجی آزمون open relay استفاده کنید یا تلاش کنید از یک ماشین خارجی، با استفاده از سرور خود به‌عنوان درگاه SMTP، ایمیلی به یک نشانی شخص ثالث بفرستید.

آیا SPF یا DKIM می‌توانند جلوی open relay را بگیرند؟

خیر. SPF و DKIM فرستنده و محتوای پیام را احراز هویت می‌کنند، اما مانع نمی‌شوند سرور برای relay ترافیک غیرمجاز پیکربندی شود.

منابع اصلی