سرور ایمیل هدف داغی برای هکرهاست. اگه نفوذ کنن، ایمیلهای Spam میفرستن، اطلاعات میدزدن یا IP رو به Blacklist میبرن. تو این مقاله راههای محافظت رو یاد میگیرید.
ریسکهای Mail Server
- تبدیل به Open Relay
- سرقت credentials
- ارسال Spam
- Blacklist شدن IP
- Data breach
راههای محافظت
۱. TLS/SSL اجباری
هیچ ارتباط ایمیل نباید بدون رمزنگاری باشه. Let's Encrypt رو نصب کنید.
۲. STARTTLS
حداقل STARTTLS رو فعال کنید. Port 587 اجباری با TLS.
۳. Strong Authentication
PLAIN و LOGIN به تنهایی ضعیفن. حتماً SASL با TLS.
۴. جلوگیری از Open Relay
سرور فقط ایمیل کاربران خودتون رو رله کنه. مطمئن شید SMTP-AUTH فعاله.
۵. تست Open Relay
mxtoolbox.com/diagnostic → Test SMTP.
۶. Rate Limiting
حداکثر تعداد ایمیل در ساعت. مثلاً ۱۰۰ در ساعت برای هر کاربر.
۷. Fail2ban
تلاشهای ناموفق ورود رو مسدود کنید. اگه ۵ بار اشتباه، ۱ ساعت بلاک.
۸. Anti-Spam
SpamAssassin برای فیلتر ایمیل ورودی.
۹. Antivirus
ClamAV برای Attachments.
۱۰. Log Monitoring
لاگهای Mail server رو مدام بررسی کنید. الگوهای مشکوک.
SPF/DKIM/DMARC
هر سه رو فعال کنید. جلوی جعل ایمیل رو میگیرن.
DNSBL Check
ایمیلهای ورودی از IPهای Blacklist مسدود کنید. Spamhaus، Barracuda.
Greylisting
ایمیل جدید رو موقتاً رد کنید. Spammerها تلاش دوباره نمیکنن. کاربر واقعی خودکار تلاش میکنه.
DMARC Reports
گزارشهای DMARC رو بخونید. متوجه سوء استفاده میشید.
Password Policy
- حداقل ۱۲ کاراکتر
- ترکیبی از حروف، اعداد، علائم
- تغییر هر ۹۰ روز
- 2FA
مدیریت حسابها
حذف حسابهای قدیمی
حسابهای استفاده نشده رو ببندید.
Monitor Activity
ورود از IPهای غیرمعمول رو زیر نظر بگیرید.
Alert Setup
هشدار برای رفتار مشکوک.
Backup
روزانه از Mail Store بکآپ بگیرید. اگه هک شد، بازگردانی داشته باشید.
Update منظم
Exim، Postfix، Dovecot رو مدام آپدیت کنید. آسیبپذیریهای امنیتی رفع میشن.
Firewall
فقط پورتهای ضروری باز باشن:
- 25 (SMTP)
- 465 (SMTPS)
- 587 (Submission)
- 993 (IMAPS)
- 995 (POP3S)
پورت 143 و 110 (بدون رمزنگاری) رو ببندید.
SASL Security
Simple Authentication and Security Layer. با CRAM-MD5 یا DIGEST-MD5.
Domain Keys
هر ۶ ماه کلید DKIM رو عوض کنید.
Reverse Proxy
MailScanner یا rspamd به عنوان proxy جلوی Mail Server.
Intrusion Detection
OSSEC، Wazuh برای شناسایی نفوذ.
Compliance
GDPR، PCI DSS اگه به گیرندههای اروپایی یا کارت اعتباری کار دارید.
Regular Audit
هر شش ماه یه بار audit امنیتی. نقاط ضعف رو رفع کنید.
حادثه: چیکار کنیم؟
۱. قطع سریع
سرور رو از شبکه جدا کنید تا خسارت بیشتر نشه.
۲. تحلیل
لاگها رو بخونید. چطوری نفوذ کرد؟
۳. تعمیر
نقطه ضعف رو رفع کنید. رمزها رو عوض کنید.
۴. Restore
از بکآپ برگردونید.
۵. Notify
کاربران و ذینفعان رو خبر کنید.
ابزارهای مفید
Mail-Tester
بررسی تنظیمات ایمیل.
MXToolbox
Mail Server diagnostic.
DKIM Validator
تست DKIM.
SPF Test
Kitterman SPF testing.
جمعبندی
امنیت Mail Server یه فرآیند مداومه، نه یه بار. با راههای بالا و پایش دائم، سرور امن نگه دارید.
سباهاست از استانداردهای بینالمللی امنیت Mail Server استفاده میکنه.