المقدمة
بشكل افتراضي، لا يمنع جهاز أمان البريد الإلكتروني (ESA) من التسليم الوارد للرسائل التي يتم مخاطبتها "من" نفس المجال من الانتقال إلى نفس المجال. وهذا يسمح "بخداع" الرسائل من قبل شركات خارجية تمارس أعمالا مشروعة مع العميل. تعتمد بعض الشركات على منظمة الطرف الثالث لإرسال البريد الإلكتروني نيابة عن الشركة مثل الرعاية الصحية ووكالات السفر، إلخ.
حماية الملعقة باستخدام التحقق من المرسل
تكوين سياسة تدفق البريد (MFP)
- من واجهة المستخدم الرسومية: سياسات البريد > سياسات تدفق البريد > إضافة سياسة...
- قم بإنشاء MFP جديد باستخدام اسم ذي صلة مثل SPOOF_ALLOW
- في قسم التحقق من المرسل، قم بتغيير تكوين جدول إستثناء إستخدام التحقق من المرسل من إستخدام الإعداد الافتراضي إلى إيقاف التشغيل.
- في نهج البريد > نهج تدفق البريد > معلمات النهج الافتراضية، قم بتعيين تكوين جدول إستثناء التحقق من المرسل إلى قيد التشغيل.
تكوين HAT
- من واجهة المستخدم الرسومية: سياسات البريد > نظرة عامة على HAT > إضافة مجموعة مرسل...
- قم بتعيين الاسم وفقا لذلك إلى MFP الذي تم إنشاؤه مسبقا، أي SPOOF_ALLOW.
- قم بتعيين الترتيب بحيث يكون أعلى من مجموعتي AllowList و BLOCKLIST Sender.
- قم بتعيين نهج SPOOF_ALLOW إلى إعدادات "مجموعة المرسلين" هذه.
- انقر فوق إرسال وإضافة المرسلين...
- قم بإضافة عناوين IP أو المجالات لأي جهات خارجية تريد السماح لها بانتحال المجال الداخلي.
تكوين جدول الاستثناء
- من واجهة المستخدم الرسومية: نهج البريد > جدول الاستثناء > إضافة إستثناء التحقق من المرسل...
- إضافة المجال المحلي إلى جدول إستثناء التحقق من المرسل
- تعيين سلوك إلى يرفض
التحقق من الصحة
عند هذه النقطة، سيتم رفض البريد الوارد من Your.domain إلى your.domain ما لم يتم إدراج المرسل في SPOOF_ALLOW الخاص بمجموعة المرسلين، حيث سيكون مقترنا ب MFP لا يستخدم جدول إستثناء التحقق من المرسل.
وسيظهر مثال على ذلك من خلال إكمال جلسة عمل برنامج telnet يدويا للمستمع:
$ telnet example.com 25
Trying 192.168.0.189...
Connected to example.com.
Escape character is '^]'.
220 example.com ESMTP
helo example.com
250 example.com
mail from: <test@example.com>
553 Envelope sender <test@example.com> rejected
تعد إستجابة SMTP لعام 553 نتيجة مباشرة لجدول الاستثناءات كما تم تكوينه على ESA من الخطوات الواردة أعلاه.
من سجلات البريد، يمكنك رؤية عنوان IP الخاص ب 192.168.0.9 غير موجود في عنوان IP الصحيح لمجموعة المرسلين الصحيحة:
Wed Aug 5 21:16:51 2015 Info: New SMTP ICID 2692 interface Management (192.168.0.189) address 192.168.0.9 reverse dns host my.host.com verified no
Wed Aug 5 21:16:51 2015 Info: ICID 2692 RELAY SG RELAY_SG match 192.168.0.0/24 SBRS not enabled
Wed Aug 5 21:17:02 2015 Info: ICID 2692 Address: <test@example.com> sender rejected, envelope sender matched domain exception
سيظهر عنوان IP مسموح به مطابق لعينة التكوين من الخطوات أعلاه على النحو التالي:
Wed Aug 5 21:38:19 2015 Info: New SMTP ICID 2694 interface Management (192.168.0.189) address 192.168.0.15 reverse dns host unknown verified no
Wed Aug 5 21:38:19 2015 Info: ICID 2694 ACCEPT SG SPOOF_ALLOW match 192.168.0.15 SBRS not enabled
Wed Aug 5 21:38:29 2015 Info: Start MID 3877 ICID 2694
Wed Aug 5 21:38:29 2015 Info: MID 3877 ICID 2694 From: <test@example.com>
Wed Aug 5 21:38:36 2015 Info: MID 3877 ICID 2694 RID 0 To: <robert@example.com>
Wed Aug 5 21:38:50 2015 Info: MID 3877 Subject 'This is an allowed IP and email'
Wed Aug 5 21:38:50 2015 Info: MID 3877 ready 170 bytes from <test@example.com>
Wed Aug 5 21:38:50 2015 Info: MID 3877 matched all recipients for per-recipient policy DEFAULT in the inbound table
Wed Aug 5 21:38:51 2015 Info: MID 3877 interim verdict using engine: CASE spam negative
Wed Aug 5 21:38:51 2015 Info: MID 3877 using engine: CASE spam negative
Wed Aug 5 21:38:51 2015 Info: MID 3877 interim AV verdict using Sophos CLEAN
Wed Aug 5 21:38:51 2015 Info: MID 3877 antivirus negative
Wed Aug 5 21:38:51 2015 Info: MID 3877 AMP file reputation verdict : CLEAN
Wed Aug 5 21:38:51 2015 Info: MID 3877 Outbreak Filters: verdict negative
Wed Aug 5 21:38:51 2015 Info: MID 3877 queued for delivery
Wed Aug 5 21:38:51 2015 Info: New SMTP DCID 354 interface 192.168.0.189 address 192.168.0.15 port 25
Wed Aug 5 21:38:51 2015 Info: Delivery start DCID 354 MID 3877 to RID [0]
Wed Aug 5 21:38:51 2015 Info: Message done DCID 354 MID 3877 to RID [0] [('X-IPAS-Result', 'A0GJMwA8usJV/w8AqMBbGQSEFRqFGKUygmUBkV2GMAKBcQEBAgEBAQOBB4QbKIEIhxuCQbxmoDcRAYNPAYE0AQSqSZB5gXABAQgCAYQjgT8DAgE'), ('X-IronPort-AV', 'E=Sophos;i="5.15,620,1432612800"; \r\n d="scan\'";a="3877"')]
Wed Aug 5 21:38:51 2015 Info: MID 3877 RID [0] Response '2.0.0 Ok: queued as 1D74E1002A8'
Wed Aug 5 21:38:51 2015 Info: Message finished MID 3877 done
Wed Aug 5 21:38:56 2015 Info: DCID 354 close
معلومات ذات صلة