техническое · ответ с источниками
Открытый релей: что это и чем он опасен
Открытый релей — SMTP-сервер, настроенный так, что любая третья сторона может отправлять через него почту без аутентификации. Такой сервер принимает входящую почту из любого источника и пересылает её любому адресату, независимо от того, является ли отправитель локальным пользователем или авторизованным клиентом.
Как это работает
В обычной SMTP-сессии сервер проверяет, аутентифицирован ли отправитель или является ли получатель локальным для домена. Открытый релей пропускает эти проверки. Когда удалённый клиент подключается к открытому релею и отправляет команду RCPT TO с внешним адресом, сервер принимает письмо и передаёт его на сервер назначения. Так обходятся механизмы безопасности, которые должны ограничивать поток почты известными пользователями.
Последствия для отправителей
Открытые релеи — главная цель спамеров, которые используют их, чтобы скрыть происхождение вредоносной почты. Как только сервер становится открытым релеем, он быстро наводняет интернет спамом. В результате IP-адрес сервера попадает в глобальные списки RBL (Real-time Blackhole Lists). После этого крупные провайдеры отклоняют даже легитимные письма с этого IP, и репутация отправителя оказывается разрушена.
Операционные ошибки
Открытые релеи чаще всего возникают из-за неправильных настроек SMTP, например разрешения пересылки с любого IP-адреса или отсутствия обязательной SMTP AUTH. Администраторы могут случайно включить открытую пересылку, пытаясь устранить проблемы с подключением. Бесплатные инструменты SendHQ (https://sendhq.cc/tools) помогают выявить пробелы в DNS-записях и записях аутентификации, которые часто сопутствуют слабой защите сервера.
Конкретный пример
Разработчик поднимает Linux-сервер с Postfix и для упрощения тестирования разрешает пересылку со всех IP-адресов. Ботнет обнаруживает этот открытый порт 25 и отправляет через сервер 10 миллионов фишинговых писем. Уже через несколько часов IP-адрес сервера помечается как источник спама, и все легитимные корпоративные письма с этого сервера начинают получать отказы с ошибкой 550.
Как предотвратить открытый релей
Чтобы не допустить открытой пересылки, администраторы должны настроить SMTP-сервер так, чтобы он пересылал почту только для аутентифицированных пользователей или определённых доверенных диапазонов IP-адресов. Расширение SMTP AUTH требует ввода имени пользователя и пароля, прежде чем сервер примет почту для внешнего получателя. Регулярный аудит прав на пересылку и мониторинг всплесков трафика необходимы для поддержания безопасности.
Что спрашивают команды
Открытый релей — это то же самое, что SMTP-релей?
Нет. SMTP-релей — это общая функция передачи почты между серверами. Открытый релей — конкретная небезопасная конфигурация, при которой эта функция доступна любому без аутентификации.
Как проверить, не является ли мой сервер открытым релеем?
Можно воспользоваться внешними инструментами проверки на открытый релей или попробовать отправить письмо со сторонней машины на сторонний адрес, используя ваш сервер в качестве SMTP-шлюза.
Могут ли SPF или DKIM остановить открытый релей?
Нет. SPF и DKIM аутентифицируют отправителя и содержимое письма, но не мешают настроить сервер на пересылку неавторизованного трафика.