سرور ایمیل هدف داغی برای هکرهاست. اگه نفوذ کنن، ایمیل‌های Spam میفرستن، اطلاعات میدزدن یا IP رو به Blacklist میبرن. تو این مقاله راه‌های محافظت رو یاد میگیرید.

ریسک‌های Mail Server

- تبدیل به Open Relay
- سرقت credentials
- ارسال Spam
- Blacklist شدن IP
- Data breach

راه‌های محافظت

۱. TLS/SSL اجباری

هیچ ارتباط ایمیل نباید بدون رمزنگاری باشه. Let's Encrypt رو نصب کنید.

۲. STARTTLS

حداقل STARTTLS رو فعال کنید. Port 587 اجباری با TLS.

۳. Strong Authentication

PLAIN و LOGIN به تنهایی ضعیفن. حتماً SASL با TLS.

۴. جلوگیری از Open Relay

سرور فقط ایمیل کاربران خودتون رو رله کنه. مطمئن شید SMTP-AUTH فعاله.

۵. تست Open Relay

mxtoolbox.com/diagnostic → Test SMTP.

۶. Rate Limiting

حداکثر تعداد ایمیل در ساعت. مثلاً ۱۰۰ در ساعت برای هر کاربر.

۷. Fail2ban

تلاش‌های ناموفق ورود رو مسدود کنید. اگه ۵ بار اشتباه، ۱ ساعت بلاک.

۸. Anti-Spam

SpamAssassin برای فیلتر ایمیل ورودی.

۹. Antivirus

ClamAV برای Attachments.

۱۰. Log Monitoring

لاگ‌های Mail server رو مدام بررسی کنید. الگوهای مشکوک.

SPF/DKIM/DMARC

هر سه رو فعال کنید. جلوی جعل ایمیل رو میگیرن.

DNSBL Check

ایمیل‌های ورودی از IPهای Blacklist مسدود کنید. Spamhaus، Barracuda.

Greylisting

ایمیل جدید رو موقتاً رد کنید. Spammerها تلاش دوباره نمیکنن. کاربر واقعی خودکار تلاش میکنه.

DMARC Reports

گزارش‌های DMARC رو بخونید. متوجه سوء استفاده میشید.

Password Policy

- حداقل ۱۲ کاراکتر
- ترکیبی از حروف، اعداد، علائم
- تغییر هر ۹۰ روز
- 2FA

مدیریت حساب‌ها

حذف حساب‌های قدیمی

حساب‌های استفاده نشده رو ببندید.

Monitor Activity

ورود از IPهای غیرمعمول رو زیر نظر بگیرید.

Alert Setup

هشدار برای رفتار مشکوک.

Backup

روزانه از Mail Store بک‌آپ بگیرید. اگه هک شد، بازگردانی داشته باشید.

Update منظم

Exim، Postfix، Dovecot رو مدام آپدیت کنید. آسیب‌پذیری‌های امنیتی رفع میشن.

Firewall

فقط پورت‌های ضروری باز باشن:

- 25 (SMTP)
- 465 (SMTPS)
- 587 (Submission)
- 993 (IMAPS)
- 995 (POP3S)

پورت 143 و 110 (بدون رمزنگاری) رو ببندید.

SASL Security

Simple Authentication and Security Layer. با CRAM-MD5 یا DIGEST-MD5.

Domain Keys

هر ۶ ماه کلید DKIM رو عوض کنید.

Reverse Proxy

MailScanner یا rspamd به عنوان proxy جلوی Mail Server.

Intrusion Detection

OSSEC، Wazuh برای شناسایی نفوذ.

Compliance

GDPR، PCI DSS اگه به گیرنده‌های اروپایی یا کارت اعتباری کار دارید.

Regular Audit

هر شش ماه یه بار audit امنیتی. نقاط ضعف رو رفع کنید.

حادثه: چیکار کنیم؟

۱. قطع سریع

سرور رو از شبکه جدا کنید تا خسارت بیشتر نشه.

۲. تحلیل

لاگ‌ها رو بخونید. چطوری نفوذ کرد؟

۳. تعمیر

نقطه ضعف رو رفع کنید. رمزها رو عوض کنید.

۴. Restore

از بک‌آپ برگردونید.

۵. Notify

کاربران و ذینفعان رو خبر کنید.

ابزارهای مفید

Mail-Tester

بررسی تنظیمات ایمیل.

MXToolbox

Mail Server diagnostic.

DKIM Validator

تست DKIM.

SPF Test

Kitterman SPF testing.

جمع‌بندی

امنیت Mail Server یه فرآیند مداومه، نه یه بار. با راه‌های بالا و پایش دائم، سرور امن نگه دارید.

سباهاست از استانداردهای بین‌المللی امنیت Mail Server استفاده میکنه.