tecnico · risposta con fonti
Open relay: cos'è e quali rischi di sicurezza comporta
Un open relay è un server SMTP configurato per consentire a chiunque di inviare email attraverso di esso senza autenticazione. In pratica il server accetta posta in arrivo da qualsiasi fonte e la inoltra a qualsiasi destinazione, indipendentemente dal fatto che il mittente sia un utente locale o un client autorizzato.
Funzionamento
In una normale transazione SMTP, il server controlla se il mittente è autenticato o se il destinatario è locale al dominio. Un open relay salta questi controlli. Quando un client remoto si connette a un open relay e invia il comando RCPT TO per un indirizzo esterno, il server accetta il messaggio e lo inoltra al server di destinazione. In questo modo vengono aggirati i controlli di sicurezza pensati per limitare il flusso di posta agli utenti conosciuti.
Impatto sui mittenti
Gli open relay sono bersagli privilegiati per gli spammer, che li usano per nascondere l'origine della posta malevola. Quando un server diventa un open relay, in poco tempo inonda Internet di spam. Di conseguenza l'IP del server viene aggiunto alle Real-time Blackhole List (RBL) globali. Una volta in blacklist, le email legittime inviate da quell'IP vengono rifiutate dai grandi provider e la reputazione del mittente viene distrutta.
Errori operativi
Gli open relay nascono spesso da impostazioni SMTP configurate male, ad esempio consentire il relay da qualsiasi indirizzo IP o non imporre SMTP AUTH. Gli amministratori possono abilitare per errore l'open relay mentre cercano di risolvere problemi di connettività. Gli strumenti gratuiti di SendHQ (https://sendhq.cc/tools) ti aiutano a individuare le lacune di configurazione nei record DNS e di autenticazione, che spesso accompagnano una scarsa sicurezza del server.
Esempio concreto
Uno sviluppatore configura un server Linux con Postfix e consente il relay da tutti gli indirizzi IP per semplificare i test. Una botnet scopre questa porta 25 aperta e invia 10 milioni di email di phishing attraverso il server. Nel giro di poche ore l'IP del server viene segnalato come fonte di spam e tutte le email aziendali legittime inviate da quel server iniziano ad andare in bounce con errori 550.
Come prevenirlo
Per prevenire l'open relay, configura il server SMTP in modo che inoltri la posta solo per utenti autenticati o per specifici intervalli IP attendibili. Implementare l'estensione SMTP AUTH garantisce che servano nome utente e password prima che il server accetti posta per un destinatario esterno. Controllare regolarmente i permessi di relay e monitorare i picchi di traffico è essenziale per mantenere la sicurezza.
Le domande dei team
Un open relay è la stessa cosa di un relay SMTP?
No. Il relay SMTP è la funzione generica di trasferire la posta tra server. Un open relay è una configurazione specifica e non sicura in cui questa funzione è disponibile a chiunque senza autenticazione.
Come faccio a verificare se il mio server è un open relay?
Puoi usare strumenti esterni di test per open relay oppure provare a inviare un'email da una macchina esterna a un indirizzo di terzi usando il tuo server come gateway SMTP.
SPF o DKIM possono bloccare un open relay?
No. SPF e DKIM autenticano il mittente e il contenuto del messaggio, ma non impediscono che un server sia configurato per inoltrare traffico non autorizzato.
Fonti primarie
- RFC 5321: Simple Mail Transfer Protocol (SMTP) — RFC Editor
- RFC 4954: estensione del servizio SMTP per l'autenticazione — RFC Editor
- Best Common Practices di M3AAWG — M3AAWG