The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"Postfix и ограничения некоторых пользователей"
Вариант для распечатки  
Пред. тема | След. тема 
Форумы Информационная безопасность (Public)
Изначальное сообщение [Проследить за развитием треда]

"Postfix и ограничения некоторых пользователей" 
Сообщение от ildmitry Искать по авторуВ закладки(ok) on 29-Дек-04, 10:36  (MSK)
Понадобилось ограничить некоторых пользователей в postfix'е, чтобы они не могли почту принимать снаружи и отправлять наружу. Нашел на opennet'е решение для этого (https://www.opennet.ru/base/net/postfix_per_user_acl.txt.html). Попробовал - работает, начал тестировать с учетом слишком "умных" пользователей, которые будут обходить эту систему..... выявил одну нехорошую вещь.....
если пользователь в своем почтовом клиенте берет и прописывает свой обратный адрес другой (не тот, который запрещен на отправку почты наружу) - то он без проблем может отправлять почту наружу :-( ну и соответственно если отправитель письма снаружи тоже меняет свой обратный адрес на адрес пользователя которому адресовано письмо (это к примеру), то это письмо без проблем приходит к пользователю.
я вижу тут 2 проблемы:
1. Как можно запретить пользователю отправлять письма изнутри наружу? как вариант решения данной проблемы можно пользователей для отправки писем авторизовывать (у меня для отправки писем наружу и требуется авторизация через cyrus_sasl) и данные от авторизации брать за основу для проверки сведений можно или нельзя письма отправлять наружу. Но как это сделать?
2. Как можно запретить прием писем от кого-либо с поддельными адресами? я не говорю что надо проверять все адреса на правильно, но сопоставить IP адрес откуда письмо и адрес отправителя тоже наверное как-то можно.
К примеру если мы имеем наш домен test.ru и письмо приходит откуда-то (не с наших IP-адресов), а адрес отправителя стоит something@test.ru - то сразу же понятно, что адрес поддельный и такое письмо надо послать куда подальше. можно ли что-то сделать в этом случае?

Заранее спасибо.

  Правка | Высказать мнение | Ответить | Рекомендовать в FAQ | Cообщить модератору | Наверх

 Оглавление

Индекс форумов | Темы | Пред. тема | След. тема
Сообщения по теме

1. "Postfix и ограничения некоторых пользователей" 
Сообщение от unk Искать по авторуВ закладки(ok) on 29-Дек-04, 10:56  (MSK)
1. Делается через smtpd_sender_login_maps и reject_sender_login_mismatch
2. Вариантов вагон и маленькая тележка. Например check_sender_access.
  Удалить Правка | Высказать мнение | Ответить | Рекомендовать в FAQ | Cообщить модератору | Наверх

4. "Postfix и ограничения некоторых пользователей" 
Сообщение от ildmitry Искать по авторуВ закладки(ok) on 29-Дек-04, 13:47  (MSK)
>1. Делается через smtpd_sender_login_maps и reject_sender_login_mismatch
А можно по этому пункту более подробно?
я попробовал прописал - так у меня postfix вообще отказался принимать почту от неавторизированных товарищей :-( Как сделать так, чтобы от товарищей которые внутри локальной сети требовалась авторизация для отправки почты, а для всех остальных, которые шлют почту снаружи на домен - авторизация не требовалась?

  Удалить Правка | Высказать мнение | Ответить | Рекомендовать в FAQ | Cообщить модератору | Наверх

5. "Postfix и ограничения некоторых пользователей" 
Сообщение от unk Искать по авторуВ закладки(ok) on 29-Дек-04, 14:13  (MSK)
Вариантов куча...
Например:
smtpd_restriction_classes = int,ext
int = permit_sasl_authenticated, reject
ext = permit

smtpd_client_restrictions = cidr:/etc/postfix/client_restrictions

client_restrictions:
192.168.1.0/24 int
0.0.0.0/0 ext

  Удалить Правка | Высказать мнение | Ответить | Рекомендовать в FAQ | Cообщить модератору | Наверх

2. "Postfix и ограничения некоторых пользователей" 
Сообщение от Junior emailИскать по авторуВ закладки(??) on 29-Дек-04, 12:05  (MSK)
>Понадобилось ограничить некоторых пользователей в postfix'е, чтобы они не могли почту принимать
>снаружи и отправлять наружу.

А почему бы тогда просте не резать им фильтром пакетов обращение на 25 и 110 порты? Дёшево и сердито.

  Удалить Правка | Высказать мнение | Ответить | Рекомендовать в FAQ | Cообщить модератору | Наверх

3. "Postfix и ограничения некоторых пользователей" 
Сообщение от ildmitry Искать по авторуВ закладки(ok) on 29-Дек-04, 13:11  (MSK)
>А почему бы тогда просте не резать им фильтром пакетов обращение на
>25 и 110 порты? Дёшево и сердито.

Это у них и так уже зарезано :-)
здесь имеется ввиду чтобы через локальный почтовый сервер они могли только внутри домена общаться, а наружу (через локальный сервер) чтобы никак и снаружи тоже чтобы никак.

  Удалить Правка | Высказать мнение | Ответить | Рекомендовать в FAQ | Cообщить модератору | Наверх


Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Пожалуйста, прежде чем написать сообщение, ознакомьтесь с данными рекомендациями.




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру