技术解析 · 附来源的解答

开放中继:定义与安全风险

开放中继是一种允许任何第三方无需身份验证即可通过它发送邮件的 SMTP 服务器配置。这意味着服务器会接受来自任何来源的邮件,并将其转发到任何目的地,而不管发件人是本地用户还是获得授权的客户端。

工作机制

在标准的 SMTP 事务中,服务器会检查发件人是否已通过身份验证,或收件人是否属于本域。开放中继会跳过这些检查。当远程客户端连接到开放中继,并针对外部地址发出 RCPT TO 命令时,服务器会接收该邮件并将其中继到目标服务器。这就绕过了本应把邮件流限制在已知用户范围内的安全控制。

对发件人的影响

开放中继是垃圾邮件发送者的首要目标,他们利用开放中继掩盖恶意邮件的来源。一旦某台服务器成为开放中继,它很快就会向互联网大量发送垃圾邮件,导致该服务器 IP 被加入全球实时黑洞列表(RBL)。被列入黑名单后,从该 IP 发出的合法邮件也会被主流服务商拒收,发件人信誉随之毁于一旦。

运维错误

开放中继通常是 SMTP 设置配置错误所致,例如允许任何 IP 地址进行中继,或未强制使用 SMTP AUTH。管理员在排查连接问题时,也可能意外启用开放中继。使用 SendHQ 免费工具(https://sendhq.cc/tools)可以帮助您发现 DNS 和身份验证记录中的配置缺陷,这类缺陷往往与服务器安全薄弱同时出现。

具体示例

一位开发者用 Postfix 搭建了一台 Linux 服务器,为了方便测试,将其配置为允许所有 IP 地址进行中继。某个僵尸网络发现了这个开放的 25 端口,并通过该服务器发送了 1000 万封钓鱼邮件。几小时之内,该服务器 IP 就被标记为垃圾邮件来源,从这台服务器发出的所有合法企业邮件都开始以 550 错误退信。

预防方法

为防止开放中继,管理员必须将 SMTP 服务器配置为只为已通过身份验证的用户或特定的可信 IP 段中继邮件。启用 SMTP AUTH 扩展可以确保服务器在接收发往外部收件人的邮件之前,要求提供用户名和密码。定期审查中继权限并监控流量峰值,是保持安全的必要措施。

团队常问的问题

开放中继和 SMTP 中继是一回事吗?

不是。SMTP 中继泛指在服务器之间传送邮件的功能;开放中继则是一种特定的不安全配置,任何人无需身份验证即可使用这项功能。

如何检查我的服务器是否是开放中继?

您可以使用外部的开放中继测试工具,或者从外部机器尝试以您的服务器作为 SMTP 网关,向第三方地址发送一封邮件。

SPF 或 DKIM 能阻止开放中继吗?

不能。SPF 和 DKIM 用于验证发件人和邮件内容,但无法阻止服务器被配置为中继未经授权的流量。

一手资料