فنی · پاسخ مستند
open relay چیست؟ تعریف و ریسکهای امنیتی
open relay یک سرور SMTP است که طوری پیکربندی شده که هر شخص ثالثی بتواند بدون احراز هویت از طریق آن ایمیل ارسال کند. یعنی سرور ایمیل ورودی را از هر منبعی میپذیرد و به هر مقصدی ارسال میکند، صرفنظر از اینکه فرستنده کاربر محلی یا کلاینت مجاز باشد یا نه.
سازوکار عملکرد
در یک تراکنش استاندارد SMTP، سرور بررسی میکند که فرستنده احراز هویت شده باشد یا گیرنده در همان دامنه محلی باشد. open relay این بررسیها را نادیده میگیرد. وقتی یک کلاینت راه دور به open relay متصل میشود و فرمان RCPT TO را برای یک نشانی خارجی صادر میکند، سرور پیام را میپذیرد و آن را به سرور مقصد relay میکند. این کار کنترلهای امنیتیای را که برای محدود کردن جریان ایمیل به کاربران شناختهشده طراحی شدهاند دور میزند.
اثر بر فرستندگان
open relayها هدف اصلی اسپمرها هستند که از آنها برای پنهان کردن منشأ ایمیلهای مخرب استفاده میکنند. وقتی سروری به open relay تبدیل میشود، بهسرعت اینترنت را از اسپم پر میکند. نتیجه این است که IP سرور به Real-time Blackhole Listهای (RBL) جهانی اضافه میشود. پس از قرار گرفتن در لیست سیاه، ایمیلهای معتبر ارسالشده از آن IP توسط ارائهدهندگان بزرگ رد میشوند و اعتبار فرستنده از بین میرود.
اشتباهات عملیاتی
open relayها اغلب به دلیل تنظیمات نادرست SMTP ایجاد میشوند؛ مانند اجازه relay از هر نشانی IP یا اعمال نکردن SMTP AUTH. مدیران سیستم ممکن است هنگام عیبیابی مشکلات اتصال، ناخواسته open relay را فعال کنند. ابزارهای رایگان SendHQ (https://sendhq.cc/tools) میتوانند به شناسایی کاستیهای پیکربندی در رکوردهای DNS و احراز هویت کمک کنند که اغلب با امنیت ضعیف سرور همراهاند.
نمونه عملی
توسعهدهندهای یک سرور Linux با Postfix راهاندازی میکند و برای سادهتر شدن آزمایش، آن را طوری پیکربندی میکند که از همه نشانیهای IP اجازه relay بدهد. یک botnet این پورت 25 باز را پیدا میکند و 10 میلیون ایمیل فیشینگ از طریق سرور ارسال میکند. ظرف چند ساعت، IP سرور منبع اسپم شناخته میشود و همه ایمیلهای سازمانی معتبر از آن سرور با خطاهای 550 برگشت میخورند.
روشهای پیشگیری
برای جلوگیری از open relay، مدیران سیستم باید سرور SMTP را طوری پیکربندی کنند که فقط برای کاربران احرازشده یا بازههای IP مورداعتماد مشخص ایمیل relay کند. پیادهسازی افزونه SMTP AUTH تضمین میکند که پیش از پذیرش ایمیل برای گیرنده خارجی، نام کاربری و رمز عبور الزامی باشد. بازبینی منظم مجوزهای relay و پایش جهشهای ترافیک برای حفظ امنیت ضروری است.
پرسشهایی که تیمها میپرسند
آیا open relay همان SMTP relay است؟
خیر. SMTP relay کارکرد عمومی انتقال ایمیل میان سرورهاست. open relay یک پیکربندی مشخص و ناامن است که در آن این کارکرد بدون احراز هویت در اختیار همه قرار دارد.
چگونه بررسی کنم سرورم open relay است یا نه؟
میتوانید از ابزارهای خارجی آزمون open relay استفاده کنید یا تلاش کنید از یک ماشین خارجی، با استفاده از سرور خود بهعنوان درگاه SMTP، ایمیلی به یک نشانی شخص ثالث بفرستید.
آیا SPF یا DKIM میتوانند جلوی open relay را بگیرند؟
خیر. SPF و DKIM فرستنده و محتوای پیام را احراز هویت میکنند، اما مانع نمیشوند سرور برای relay ترافیک غیرمجاز پیکربندی شود.
منابع اصلی
- RFC 5321: پروتکل ساده انتقال ایمیل (SMTP) — RFC Editor
- RFC 4954: افزونه سرویس SMTP برای احراز هویت — RFC Editor
- بهترین شیوههای رایج M3AAWG — M3AAWG