เชิงเทคนิค · คำตอบพร้อมแหล่งอ้างอิง

Open relay คืออะไร: ความหมายและความเสี่ยงด้านความปลอดภัย

Open relay คือเซิร์ฟเวอร์ SMTP ที่ตั้งค่าให้บุคคลที่สามใดก็ได้ส่งอีเมลผ่านเซิร์ฟเวอร์ได้โดยไม่ต้องยืนยันตัวตน หมายความว่าเซิร์ฟเวอร์รับเมลจากแหล่งใดก็ได้และส่งต่อไปยังปลายทางใดก็ได้ ไม่ว่าผู้ส่งจะเป็นผู้ใช้ภายในหรือไคลเอนต์ที่ได้รับอนุญาตหรือไม่

กลไกการทำงาน

ในธุรกรรม SMTP มาตรฐาน เซิร์ฟเวอร์ตรวจสอบว่าผู้ส่งยืนยันตัวตนแล้วหรือผู้รับอยู่ภายในโดเมนหรือไม่ Open relay ข้ามการตรวจสอบเหล่านี้ เมื่อไคลเอนต์ระยะไกลเชื่อมต่อกับ open relay และส่งคำสั่ง RCPT TO สำหรับที่อยู่ภายนอก เซิร์ฟเวอร์จะรับข้อความและ relay ไปยังเซิร์ฟเวอร์ปลายทาง ซึ่งข้ามการควบคุมความปลอดภัยที่มีไว้จำกัดการไหลของเมลให้อยู่กับผู้ใช้ที่รู้จัก

ผลต่อผู้ส่ง

Open relay เป็นเป้าหมายหลักของสแปมเมอร์ที่ใช้ปกปิดต้นทางของเมลอันตราย เมื่อเซิร์ฟเวอร์กลายเป็น open relay ก็จะท่วมอินเทอร์เน็ตด้วยสแปมอย่างรวดเร็ว ส่งผลให้ IP ของเซิร์ฟเวอร์ถูกเพิ่มในรายการ Real-time Blackhole Lists (RBL) ระดับโลก เมื่อถูก blacklist อีเมลที่ถูกต้องที่ส่งจาก IP นั้นจะถูกผู้ให้บริการรายใหญ่ปฏิเสธ ทำลายชื่อเสียงผู้ส่ง

ข้อผิดพลาดในการดำเนินงาน

Open relay มักเกิดจากการตั้งค่า SMTP ผิด เช่น อนุญาต relay จากที่อยู่ IP ใดก็ได้ หรือไม่บังคับใช้ SMTP AUTH ผู้ดูแลระบบอาจเปิด open relay โดยไม่ตั้งใจขณะแก้ปัญหาการเชื่อมต่อ การใช้เครื่องมือฟรีของ SendHQ (https://sendhq.cc/tools) ช่วยระบุช่องว่างการตั้งค่าในเรคคอร์ด DNS และการยืนยันตัวตน ซึ่งมักมาคู่กับความปลอดภัยของเซิร์ฟเวอร์ที่ไม่ดี

ตัวอย่างที่เป็นรูปธรรม

นักพัฒนาตั้งเซิร์ฟเวอร์ Linux ด้วย Postfix และตั้งค่าให้อนุญาต relay จากทุกที่อยู่ IP เพื่อให้ทดสอบง่ายขึ้น botnet พบพอร์ต 25 ที่เปิดอยู่นี้ botnet ส่งอีเมลฟิชชิง 10 ล้านฉบับผ่านเซิร์ฟเวอร์ ภายในไม่กี่ชั่วโมง IP ของเซิร์ฟเวอร์ถูกทำเครื่องหมายเป็นแหล่งสแปม และอีเมลองค์กรที่ถูกต้องทั้งหมดจากเซิร์ฟเวอร์นั้นเริ่มถูกตีกลับด้วยข้อผิดพลาด 550

วิธีป้องกัน

เพื่อป้องกัน open relay ผู้ดูแลระบบต้องตั้งค่าเซิร์ฟเวอร์ SMTP ให้ relay เมลเฉพาะสำหรับผู้ใช้ที่ยืนยันตัวตนหรือช่วง IP ที่เชื่อถือได้เท่านั้น การใช้ส่วนขยาย SMTP AUTH ทำให้ต้องมีชื่อผู้ใช้และรหัสผ่านก่อนที่เซิร์ฟเวอร์จะรับเมลสำหรับผู้รับภายนอก การตรวจสอบสิทธิ์ relay เป็นประจำและเฝ้าดูทราฟฟิกที่พุ่งสูงเป็นสิ่งจำเป็นเพื่อรักษาความปลอดภัย

คำถามที่ทีมมักถาม

open relay เหมือนกับ SMTP relay หรือไม่

ไม่ SMTP relay เป็นหน้าที่ทั่วไปของการย้ายเมลระหว่างเซิร์ฟเวอร์ ส่วน open relay เป็นการตั้งค่าที่ไม่ปลอดภัยโดยเฉพาะ ซึ่งเปิดหน้าที่นั้นให้ทุกคนใช้ได้โดยไม่ต้องยืนยันตัวตน

จะตรวจสอบได้อย่างไรว่าเซิร์ฟเวอร์ของฉันเป็น open relay

คุณใช้เครื่องมือทดสอบ open relay ภายนอก หรือลองส่งอีเมลจากเครื่องภายนอกไปยังที่อยู่ของบุคคลที่สามโดยใช้เซิร์ฟเวอร์ของคุณเป็นเกตเวย์ SMTP

SPF หรือ DKIM หยุด open relay ได้หรือไม่

ไม่ SPF และ DKIM ยืนยันตัวตนผู้ส่งและเนื้อหาข้อความ แต่ไม่ได้ป้องกันไม่ให้เซิร์ฟเวอร์ถูกตั้งค่าให้ relay ทราฟฟิกที่ไม่ได้รับอนุญาต

แหล่งข้อมูลหลัก