technique · réponse sourcée
Relais ouvert (open relay) : définition et risques de sécurité
Un relais ouvert (open relay) est un serveur SMTP configuré pour permettre à n’importe quel tiers d’envoyer des e-mails par son intermédiaire sans authentification. Le serveur accepte alors les e-mails entrants de n’importe quelle source et les transmet vers n’importe quelle destination, que l’expéditeur soit un utilisateur local ou un client autorisé ou non.
Fonctionnement technique
Lors d’une transaction SMTP standard, un serveur vérifie si l’expéditeur est authentifié ou si le destinataire appartient au domaine local. Un relais ouvert saute ces contrôles. Lorsqu’un client distant se connecte à un relais ouvert et envoie la commande RCPT TO pour une adresse externe, le serveur accepte le message et le relaie vers le serveur de destination. Les contrôles de sécurité censés limiter le flux d’e-mails aux utilisateurs connus sont ainsi contournés.
Impact sur les expéditeurs
Les relais ouverts sont des cibles de choix pour les spammeurs, qui s’en servent pour masquer l’origine de leurs e-mails malveillants. Lorsqu’un serveur devient un relais ouvert, il inonde rapidement Internet de spam. L’IP du serveur est alors ajoutée aux Real-time Blackhole Lists (RBL) mondiales. Une fois sur liste noire, les e-mails légitimes envoyés depuis cette IP sont rejetés par les grands fournisseurs, ce qui ruine la réputation d’expéditeur.
Erreurs opérationnelles
Les relais ouverts résultent souvent de paramètres SMTP mal configurés, par exemple l’autorisation du relais depuis n’importe quelle adresse IP ou l’absence d’application de SMTP AUTH. Les administrateurs peuvent activer un relais ouvert par accident en cherchant à résoudre des problèmes de connectivité. Les outils gratuits de SendHQ (https://sendhq.cc/tools) aident à repérer les lacunes de configuration des enregistrements DNS et d’authentification, qui accompagnent souvent une sécurité serveur insuffisante.
Exemple concret
Un développeur installe un serveur Linux avec Postfix et l’autorise à relayer depuis toutes les adresses IP pour simplifier ses tests. Un botnet découvre ce port 25 ouvert et envoie 10 millions d’e-mails d’hameçonnage par le serveur. En quelques heures, l’IP du serveur est signalée comme source de spam, et tous les e-mails professionnels légitimes envoyés depuis ce serveur commencent à rebondir avec des erreurs 550.
Méthodes de prévention
Pour empêcher le relais ouvert, les administrateurs doivent configurer le serveur SMTP pour qu’il ne relaie les e-mails que pour les utilisateurs authentifiés ou pour des plages d’IP de confiance précises. L’extension SMTP AUTH exige un nom d’utilisateur et un mot de passe avant que le serveur n’accepte un e-mail destiné à un destinataire externe. Auditer régulièrement les autorisations de relais et surveiller les pics de trafic est indispensable pour maintenir la sécurité.
Les questions que posent les équipes
Un relais ouvert est-il la même chose qu’un relais SMTP ?
Non. Un relais SMTP désigne la fonction générale de transfert des e-mails entre serveurs. Un relais ouvert est une configuration précise et non sécurisée, dans laquelle cette fonction est accessible à tous sans authentification.
Comment vérifier si mon serveur est un relais ouvert ?
Vous pouvez utiliser des outils externes de test de relais ouvert, ou essayer d’envoyer un e-mail depuis une machine externe vers une adresse tierce en utilisant votre serveur comme passerelle SMTP.
SPF ou DKIM peuvent-ils bloquer un relais ouvert ?
Non. SPF et DKIM authentifient l’expéditeur et le contenu du message, mais ils n’empêchent pas un serveur d’être configuré pour relayer du trafic non autorisé.
Sources primaires
- RFC 5321 : Simple Mail Transfer Protocol — RFC Editor
- RFC 4954 : SMTP Service Extension for Authentication — RFC Editor
- Bonnes pratiques du M3AAWG — M3AAWG