电信主站 网通分站
购买流程 付款方式 常见问题 在线提问 续租服务 购物车
用户名: 密 码: 忘记密码?
首 页
域名注册
虚拟主机
双线主机
服务器租用
VPS主机
企业邮局
代理专区
客服中心
虚拟主机行业资讯 虚拟主机评测对比 互联网最新动态 技术学院 站长资讯 在线教程 网站运营
搜索优化 服务器 网络编程 图形图象 站长之家 网页制作 操作系统
冲浪宝典 软件教学 视频通信 办公软件 邮件系统 网络安全 认证考试
您当前位置:西部数码->资讯中心-> 在线教程-> 网管专栏
Sendmail环境下利用DRAC杜绝垃圾邮件-网管专栏,邮件服务
作者:网友供稿 点击:15
  西部数码-全国虚拟主机10强!20余项虚拟主机管理功能,全国领先!第6代双线路虚拟主机,南北访问畅通无阻!虚拟主机可在线rar解压,自动数据恢复设置虚拟目录等.虚拟主机免费赠送访问统计,企业邮局.Cn域名注册10元/年,自助建站480元起,免费试用7天,满意再付款!P4主机租用799元/月.月付免压金!
文章页数:[1] 

摘要:本文讨论了如何在sendmail环境下通过drac技术对用户右键按转发进行控制,在为ip地址不确定的用户提供邮件服务的同时,防止邮件服务器被用作互联网垃圾邮件转发器,以增强邮件服务器的安全。本文经过严格的测试和试验。

软件环境:

drac ftp://ftp.cc.umanitoba.ca/src/drac.tar.z


qpopper3.0 ftp.qualcomm.com/eudora/servers/unix/popper/old/qpopper3.0.tar.z

patch http://mail.cc.umanitoba.ca/drac/qpop30b36.txt


sendmail http://www.sendmail.org/8.11.html

操作系统为:rehat 6.2

硬件环境:hp e60 单网卡

什么是drac

互联网中最令用户讨厌的问题就是大量的垃圾电子广告邮件满天飞,而作为邮件服务器管理员的你管理的邮件服务器的可能就是转发垃圾邮件的中继器。出现这种问题的最根本的原因是标准的电子邮件传输协议(smtp)在传输邮件时,不进行用户身份认证,邮件可以被匿名/冒名发送。而导致你的邮件服务器被用作垃圾邮件转发器则是因为服务器配置不当,使得服务器是open relay的,从而被垃圾邮件发送者利用其来发送垃圾邮件。

为了解决以上问题,对于邮件服务器只为具有固定ip地址的用户服务的情况下,比如说你管理的邮件服务器是为园区网服务的,则可以对sendmail设定只允许园区网的ip地址通过该服务器转发邮件,从而阻止垃圾发送者通过服务器转发垃圾邮件。具体参考本站的“senmail快速指南"一文的相关内容。

而对于需要提供免费邮件申请的应用环境,或是希望本单位用户在出差时可以在任何地方通过拨入当地的isp来发送接收信件的应用环境来说,这时候用户的ip地址是不固定,是无法预料的,这样上面的方法就不适用了。有两种方法可以在保证合法用户正常使用的同时防止垃圾邮件发送者利用邮件服务器转发垃圾邮件。

第一种方法是为sendmail加入smtp转发认证,请参考本站的《sendmail环境下实现smtp认证拒绝垃圾邮件》。另外一种就是drac(dynamic relay authorization control)-动态邮件转发授权控制。

drac(dynamic relay authorization control——动态转发授权控制),其原理就是利用pop3或imap服务器固有的功能通过用户名、密码和客户机ip地址兰验证用户身份的合法性,并将这些用户ip信息及时映象到允许转发邮件的验证数据库中,供smtp服务器调用,同时在经过一段时间以后(缺省为30分种),其验证信息将自动失效,需要用户重新输入验证信息。这样不仅可以保证合法的pop3或imap用户能够正常使用邮件服务器,也可以阻止任何非注册用户(包括本地)利用邮件服务器来发送邮件。这种邮件安全控制常常被称为:“邮件服务之前的pop验证”(pop-before-smtp)。

drac 实际上是一个运行在后台的守护进程,以客户/服务器模式运行。客户服务器之间通过使用rpc进行网络通讯。在这个系统中,pop或imap是客户程序, drac daemon 是服务程序可以同时为网络上的多台邮件服务器提供动态转发的功能。drac守护进程必须与邮件服务器(sendmail)运行在同一台计算机上。因此,在实际应用时,sendmail和drac运行在同一台机器上,而pop或imap可以运行在网络中的其他计算机上,本文的示例讨论所有的服务都安装在同一台服务器上的情况。

拨号上网的用户ip是一个不定值。只有把他的ip加入到access.db中,用户才能使用邮件服务器发邮件。如果采用动态控制,在用户收取邮件时,进行身份验证,对于验证通过的用户,后台监控程序会实时地将用户当前的ip记录到数据库中。具体实现过程是:先“收”后“发”, 收件时要经用户身份认证,认证后将用户的ip加入数据库,ip地址在smtp server的数据库中保存30分钟。每收取一次邮件,计时重新开始。30分钟内如果用户不使用邮件服务收发,则drac将用户的ip从数据库中删除。这种做法保证了拨号用户可以收发自己的邮件。唯一不方便的是:用户第一次发邮件时,需要先收一次邮件。感觉上,这好像很麻烦,不过,如果大家都习惯了先收后发,那么就一点儿也不会有别扭的感觉了。

软件安装

软件安装需要三个步骤:第一步首先安装drac,然后安装pop/imap服务器,最后配置sendmail服务器。

1、drac的安装

首先在/usr/src目录下创建子目录drac:

[root@mail drac]# mkdir drac
[root@mail drac]# cd drac/

解开软件包:

[root@mail drac]# cp /root/drac.tar.z ./drac/
[root@mail drac]# tar xvfz drac.tar.z

编辑makefile,修改其中如下内容:

install = install
ebin = /usr/local/sbin
man = /usr/local/man/man
defs = -dsock_rpc -dfcntl_lock -dgethost -ddash_c
cc = gcc
ranlib = :
cflags = $(defs) -g
ldlibs = -ldb
tstlibs = -l. -ldrac
rpcgenflags = -c -i
manlib = 3
manadm = 8

编译安装drac:

[root@mail drac]# make
[root@mail drac]# make install
[root@mail drac]# make install-man

编辑/etc/mail/dracd.allow文件,确保内容如下:

# dracd.allow: clients trusted by rpc.dracd
#
# the format of this file is one of more lines of
#
# netmask netaddr
# both netmask and netaddr must be dotted quads.
#
255.255.255.255 127.0.0.1
####


启动drac,在启动以前先要启动portmap服务,首先确定系统安装有portmap软件包:

[root@mail drac]# rpm -qa|grep portmap
portmap-4.0-19

然后启动portmap服务:

[root@mail drac]# /etc/rc.d/init.d/portmap start

启动drac服务器:

[root@mail drac]# /usr/local/sbin/rpc.dracd

安装drac库:

[root@mail drac]# mkdir /usr/lib/drac
[root@mail drac]# cp libdrac.a /usr/lib/drac/

2、安装qpopper

qpopper本来没有自动向drac发信息功能,需要对qpopper进行补丁处理才能实现pop server与drac进行通讯。本文以qpopper 3.0为例。

[root@mail src]# tar xvfz qpopper3.0.tar.z
[root@mail src]# cd qpopper3.0
[root@mail qpopper3.0]# cp /root/patch
[root@mail qpopper3.0]# patch -p0 < patch
[root@mail qpopper3.0]# ./configure --enable-specialauth --enable-dracauth
[root@mail qpopper3.0]# make
[root@mail qpopper3.0]# cp popper/popper /usr/local/sbin/

确保/etc/inetd.conf中包含下内容(将原有的pop一行前添加#,以将其注释掉):

pop-3 stream tcp nowait root /usr/local/sbin/popper qpopper -s

并将原来含pop3的一行屏蔽掉。重启inet:

[root@mail mail]# ps ax|grep inetd
336 ? s 0:00 inetd
3925 pts/0 s 0:00 grep inetd
[root@mail mail]# kill -hup 336

这时候新的pop server就具有与drac通信的功能了。

3、sendmail的配置

sendmail的安装可以参考"sendmail快速指南"一文,这里只需要在其基础上修改sendmail.cf文件即可。

编辑/etc/sendmail.cf:

在"local info"部分的最后添加入下内容:

# dynamic relay authorization control map
kdrac btree /etc/mail/dracd

紧接着"slocal_check_rcpt"一行下面添加如下内容:

# allow recent pop/imap mail clients to relay
r$* $: $&{client_addr}
r$+ $: $(drac $1 $: ? $)
r? $@ ?
r$+ $@ $#ok

注:这里上面添加内容中第一个字段和第二个字段之间是"tab"键隔开,而第二个字段和第三个字段之间是由一个空格隔开(例如:r$* $:之间的为tab键隔开,而$: $&{client_addr}之间由空格隔开。下面的内容类似)。如果不按照这样的格式设置sendmail启动时可能会出现错误,或不能实现drac。

重新启动sendmail服务器:

[root@mail mail]# ps ax|grep sendmail
3909 ? s 0:00 sendmail: accepting connections
3934 pts/0 s 0:00 grep sendmail
[root@mail mail]# kill 3909
[root@mail mail]# /usr/sbin/sendmail -bd -q20m

测试

启动dracd服务器以后,就会在/etc/mail/目录下存在文件dracd.db,首先查看当前dracd.db库中的内容:

[root@mail mail]# db_dump -p /etc/mail/dracd.db (显示存放在一个dracd.db文件的记录)
format=print
type=btree
bt_minkey=2
db_pagesize=512
header=end

可以看到当前不允许任何ip通过本机转发。这时候如果试图转发邮件就会出现以下的内容:

[root@iserver_120 /root]# telnet 200.100.100.100 25
trying 200.100.100.100...
connected to 200.100.100.100.
escape character is ^].
220 www.test.com esmtp sendmail 8.11.4/8.11.4; mon, 9 jul 2001 18:33:20 +0800
helo www.linuxaid.com.cn
250 www.test.com hello [202.99.11.120], pleased to meet you
mail from: ideal@linuxaid.com.cn
250 2.1.0 ideal@linuxaid.com.cn... sender ok
rcpt to: ideal@btamail.net.cn
550 5.7.1 ideal@btamail.net.cn... relaying denied. ip name lookup failed [202.99.11.120]
quit
221 2.0.0 www.test.com closing connection
connection closed by foreign host.

可以看到邮件转发被拒绝,现在通过pop认证自己:

[root@iserver_120 /root]# telnet 200.100.100.100 110
trying 200.100.100.100...
connected to 200.100.100.100.
escape character is ^].
+ok qpop (version 3.0) at www.test.com starting.
user ideal
+ok password required for ideal.
pass mypassword
+ok ideal has 0 visible messages (0 hidden) in 0 octets.
quit
+ok pop server at www.test.com signing off.
connection closed by foreign host.

现在再查看dracd.db内容:

[root@mail mail]# db_dump -p /etc/mail/ dracd.db
format=print
type=btree
bt_minkey=2
db_pagesize=512
header=end
202.99.11.120
994678915

可以看到现在已经将202.99.11.120,也就是www.linuxaid.com.cn的地址加入了允许relay的列表中。现在我们再测试邮件转发:

[root@iserver_120 /root]# telnet 200.100.100.100 25
trying 200.100.100.100...
connected to 200.100.100.100.
escape character is ^].
220 www.test.com esmtp sendmail 8.11.4/8.11.4; mon, 9 jul 2001 18:41:08 +0800
helo www.linuxaid.com.cn
250 www.test.com hello [202.99.11.120], pleased to meet you
mail from: ideal@linuxaid.com.cn
250 2.1.0 ideal@linuxaid.com.cn... sender ok
rcpt to: ideal@btamail.net.cn
250 2.1.5 ideal@btamail.net.cn... recipient ok
quit
221 2.0.0 www.test.com closing connection
connection closed by foreign host.


文章整理:西部数码--专业提供域名注册虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
相关主题
文章页数:[1] 
Google
热门文章
·如何查看本机打开的端口是被哪个程序使用的-网管专栏,操作系统
·如何在多台电脑上同时安装Windows-网管专栏,操作系统
·网管人员必备的网络命令(转贴)-数据库专栏,SQL Server
·Postfix + Courier-IMAP + Cyrus-SASL + MySQL + IMP完全指南(新版)-网管专栏,邮件服务
·一个IP建多个Web站点--主机头名法-网管专栏,WEB服务
·WinXP/2003网络服务详解-网管专栏,操作系统
·电信网管中的Java客户端(二)-JSP教程,Java技巧及代码
·Resin在Windows系统下的安装-网管专栏,WEB服务
·在Win2k3下配置Apache+php+mysql-网管专栏,WEB服务
·服务器配置SSL-网管专栏,操作系统

最新文章
·如何查看本机打开的端口是被哪个程序使用的-网管专栏,操作系统
·服务器配置SSL-网管专栏,操作系统
·一个IP建多个Web站点--主机头名法-网管专栏,WEB服务
·如何在多台电脑上同时安装Windows-网管专栏,操作系统
·Linux内核技术分析-网管专栏,操作系统
·在Win2k3下配置Apache+php+mysql-网管专栏,WEB服务
·在Redhat Enterprise AS 3 下源码安装配置 MONO-网管专栏,WEB服务
·网管人员必备的网络命令(转贴)-数据库专栏,SQL Server
·WinXP/2003网络服务详解-网管专栏,操作系统
·Apache安装设置-网管专栏,WEB服务




版权申明:本站文章均来自网络,如有侵权,请联系我们,我们收到后立即删除,谢谢!

特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
  打印  刷新  关闭
返回首页 |关于我们 | 联系我们 | 付款方式 | 创业联盟 | 虚拟主机 | 资讯中心 | 友情链接 | 网站地图

版权所有 西部数码(www.west263.com)
CopyRight (c) 2002~2006 west263.com all right reserved.
公司地址:四川成都市万和路90号天象大厦4楼 邮编:610031
电话总机:028-86262244 86263048 86263408 86263960 86264018 86267838
售前咨询:总机转201 202 203 204 206 208
售后服务:总机转211 212 213 214
财务咨询:总机转224 223 传真:028-86264041 财务QQ:点击发送消息给对方635483282
售前咨询QQ:点击发送消息给对方2182518 点击发送消息给对方241975952 点击发送消息给对方275026793 点击发送消息给对方408235859
售后服务QQ:点击发送消息给对方17708515 点击发送消息给对方307742704 点击发送消息给对方287976517 点击发送消息给对方363783715
《中华人民共和国增值电信业务经营许可证》编号:川B2-20030065号