a毛片毛费观看-a毛片在线-a毛片在线观看-a毛片在线免费观看-国产成人综合洲欧美在线-国产成人综合高清在线观看

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

SMTP安全手冊—Sendmail服務器安全

發布時間:  2012/5/25 18:41:32

Sendmail是在Unix環境下使用最廣泛的實現郵件發送/接受的郵件傳輸代理程序。 由于Sendmail郵件億恩科技服務器的特點是功能強大而復雜,因此為保證Sendmail的安全性,需要作以下一些工作。

1、設置Sendmail使用"smrsh"

smrsh程序的目的是作為在mailer中為sendmail定義的"/bin/sh"的替代shell。smrsh是一種受限shell工具,它通過"/etc/smrsh"目錄來明確指定可執行文件的列表。簡而言之smrsh限制了攻擊者可以執行的程序集。當它與sendmail程序一起使用的時候,smrsh有效的將sendmail可以執行的程序的范圍限制在smrsh目錄之下。

第一步:

決定smrsh可以允許sendmail運行的命令列表。缺省情況下應當包含以下命令,但不局限于這些命令:

"/bin/mail" (如果在你的系統中安裝了的話)

"/usr/bin/procmail" (如果在你的系統中安裝了的話)

注意:不可在命令列表里包括命令解釋程序,例如sh(1),csh(1),perl(1),uudecode(1)及流編輯器sed(1)。

第二步:

在"/etc/smrsh"目錄中創建允許sendmail運行的程序的符號連接。

使用以下命令允許mail程序"/bin/mail"運行:

[root@deep]# cd /etc/smrsh

[root@deep]# ln -s /bin/mail mail

用以下命令允許procmail程序"/usr/bin/procmail"運行:

[root@deep]# cd /etc/smrsh

[root@deep]# ln -s /usr/bin/procmail procmail

這將允許位于".forward"和"aliases"中的用戶采用"|program"語法來運行mail及procmail程序。

第三步

配置sendmail使之使用受限shell。mailer程序在sendmail的配置文件"/etc/sendmail.cf"中僅有一行。必須修改"sendmail.cf"文件中"Mprog"定義的那一行。將"/bin/sh"替換為"/usr/sbin/smrsh"。

編輯"sendmail.cf"文件(vi /etc/sendmail.cf)并改動下面這一行:

例如:

Mprog, P=/bin/sh, F=lsDFMoqeu9, S=10/30, R=20/40, D=$z:/, T=X-Unix, A=sh -c $u

應該被改為:

Mprog, P=/usr/sbin/smrsh, F=lsDFMoqeu9, S=10/30, R=20/40, D=$z:/, T=X-Unix, A=sh -c $u

現在用以下命令手工重起sendmail進程:

[root@deep]# /etc/rc.d/init.d/sendmail restart

2、"/etc/aliases"文件

如果沒有加以正確和嚴格的管理的話,別名文件被用來獲取特權。例如,很多發行版本在別名文件中帶有"decode"別名。現在這種情況越來越少了。

這樣做的目的是為用戶提供一個通過mail傳輸二進制文件的方便的方式。在郵件的發送地,用戶把二進制文件用"uuencode"轉換成ASCII格式,并把結果郵遞給接收地"decode"別名。那個別名通過管道把郵件消息發送到"/usr/bin/uuencode"程序,由這個程序來完成從ASCII轉回到原始的二進制文件的工作。

刪除"decode"別名。類似的,對于所有用于執行沒有被放在smrsh目錄下的程序的別名,你都要仔細的檢查,可能它們都值得懷疑并應當刪除它們。要想使你的改變生效,需要運行:

[root@deep]# /usr/bin/newaliases

編輯別名文件(vi /etc/aliases)并刪除以下各行:

# Basic system aliases -- these MUST be present.

MAILER-DAEMON: postmaster

postmaster: root

# General redirections for pseudo accounts.

bin: root

daemon: root

games: root?? 刪除這一行

ingres: root ?? 刪除這一行

nobody: root

system: root ?? 刪除這一行

toor: root?? 刪除這一行

uucp: root ?? 刪除這一行

# Well-known aliases.

manager: root ?? 刪除這一行

dumper: root ?? 刪除這一行

operator: root ?? 刪除這一行

# trap decode to catch security attacks

decode: root ?? 刪除這一行

# Person who should get root's mail

#root: marc

最后應該運行"/usr/bin/newaliases"程序使改動生效

3、避免你的Sendmail被未授權的用戶濫用

最新版本的Sendmail (8.9.3)加入了很強的防止欺騙的特性。它們可以防止你的郵件億恩科技服務器被未授權的用戶濫用。編輯你的"/etc/sendmail.cf"文件,修改一下這個配置文件,使你的郵件億恩科技服務器能夠擋住欺騙郵件。

編輯"sendmail.cf"文件(vi /etc/sendmail.cf)并更改下面一行:

O PrivacyOptions=authwarnings

改為:

O PrivacyOptions=authwarnings,noexpn,novrfy

設置"noexpn"使sendmail禁止所有SMTP的"EXPN"命令,它也使sendmail拒絕所有SMTP的"VERB"命令。設置"novrfy"使sendmail禁止所有SMTP的"VRFY "命令。這種更改可以防止欺騙者使用"EXPN"和"VRFY"命令,而這些命令恰恰被那些不守規矩的人所濫用。

4、SMTP的問候信息

當 sendmail接受一個SMTP連接的時候,它會向那臺機器發送一個問候信息,這些信息作為本臺億恩科技主機的標識,而且它所做的第一件事就是告訴對方它已經準備好了。

編輯"sendmail.cf"文件(vi /etc/sendmail.cf)并更改下面一行:

O SmtpGreetingMessage=$j Sendmail $v/$Z; $b

改為:

O SmtpGreetingMessage=$j Sendmail $v/$Z; $b NO UCE C=xx L=xx

現在手工重起一下sendmail進程,使剛才所做的更改生效:

[root@deep]# /etc/rc.d/init.d/sendmail restart

以上的更改將影響到Sendmail在接收一個連接時所顯示的標志信息。你應該把"`C=xx L=xx"條目中的"xx"換成你所在的國家和地區代碼。后面的更改其實不會影響任何東西。但這是"news.admin.net-abuse.email"新聞組的伙伴們推薦的合法做法。

5、限制可以審核郵件隊列內容的人員

通常情況下,任何人都可以使用"mailq"命令來查看郵件隊列的內容。為了限制可以審核郵件隊列內容的人員,只需要在"/etc/sendmail.cf"文件中指定"restrictmailq"選項即可。在這種情況下,sendmail只允許與這個隊列所在目錄的組屬主相同的用戶可以查看它的內容。這將允許權限為0700的郵件隊列目錄被完全保護起來,而我們限定的合法用戶仍然可以看到它的內容。

編輯"sendmail.cf"文件(vi /etc/sendmail.cf)并更改下面一行:

O PrivacyOptions=authwarnings,noexpn,novrfy

改為:

O PrivacyOptions=authwarnings,noexpn,novrfy,restrictmailq

現在我們更改郵件隊列目錄的權限使它被完全保護起來:

[root@deep]# chmod 0700 /var/spool/mqueue

注意:我們已經在sendmail.cf中的"PrivacyOptions="行中添加了"noexpn"和"novrfy"選項,現在在這一行中我們接著添加"restrictmailq"選項。

任何一個沒有特權的用戶如果試圖查看郵件隊列的內容會收到下面的信息:

[user@deep]$ /usr/bin/mailq

You are not permitted to see the queue

6、限制處理郵件隊列的權限為"root"

通常,任何人都可以使用"-q"開關來處理郵件隊列,為限制只允許root處理郵件隊列,需要在"/etc/sendmail.cf"文件中指定"restrictqrun"。

編輯"sendmail.cf"文件(vi /etc/sendmail.cf)并更改下面一行:

O PrivacyOptions=authwarnings,noexpn,novrfy,restrictmailq

改為:

O PrivacyOptions=authwarnings,noexpn,novrfy,restrictmailq,restrictqrun

任何一個沒有特權的用戶如果試圖處理郵件隊列的內容會收到下面的信息:

[user@deep]$ /usr/sbin/sendmail -q

You do not have permission to process the queue

7、在重要的sendmail文件上設置不可更改位

可以通過使用"chattr"命令而使重要的Sendmail文件不會被擅自更改,可以提高系統的安全性。具有"+i"屬性的文件不能被修改:它不能被刪除和改名,不能創建到這個文件的鏈接,不能向這個文件寫入數據。只有超級用戶才能設置和清除這個屬性。

為"sendmail.cf"文件設置不可更改位:

[root@deep]# chattr +i /etc/sendmail.cf

為"sendmail.cw"文件設置不可更改位:

[root@deep]# chattr +i /etc/sendmail.cw

為"sendmail.mc"文件設置不可更改位:

[root@deep]# chattr +i /etc/sendmail.mc

為"null.mc"文件設置不可更改位:

[root@deep]# chattr +i /etc/null.mc

為"aliases"文件設置不可更改位:

[root@deep]# chattr +i /etc/aliases

為"access"文件設置不可更改位:

[root@deep]# chattr +i /etc/mail/access

8、Sendmail環境下的防止郵件relay

從8.9版本開始,缺省的是不允許郵件轉發(mail relay)的。最簡單的允許郵件轉發的方法是在文件/etc/mail/relay-domains中進行設置。該文件中列出的域名注冊內的信件都允許通過本地億恩科技服務器進行郵件轉發。

為了更精確的設置,可以在sendmail.mc中添加如下幾個參數允許被用來設置郵件轉發:

· FEATURE(relay_hosts_only). 通常情況下,在文件/etc/mail/relay-domains中列出的域名注冊的億恩科技主機都允許通過本地機轉發,而該設置指示指定必須羅列出每個允許通過本機轉發郵件的億恩科技主機。

· FEATURE(relay_entire_domain). 該參數指示允許所有本地域通過本機進行郵件轉發。

· FEATURE(access_db). 該參數指定利用哈希數據庫/etc/mail/access來決定是否允許某個億恩科技主機通過本地進行郵件轉發。

· FEATURE(blacklist_recipients).若該參數被設置,則在決定是否允許某個億恩科技主機轉發郵件時同時察看郵件發送著地址和郵件接受者地址。

· FEATURE(rbl).允許基于maps.vix.com由黑名單(Realtime Blackhole List)進行郵件拒絕,以防范垃圾郵件。

· FEATURE(accept_unqualified_senders).允許接受發送者地址不包括域名注冊的郵件,例如user,而不是user@B.NET。

· FEATURE(accept_unresolvable_domains).通常來講,sendmail拒絕接受發送者郵件地址指定的億恩科技主機通過DNS不能解析的郵件,而該參數允許接收這種郵件。

· FEATURE(relay_based_on_MX).該參數允許轉發郵件接受者地址的MX記錄指向本地的的郵件,例如,本地接收到一個發送目的地址為user@b.com的郵件,而b.com域名注冊的MX記錄指向了本地機器,則本地機器就允許轉發該郵件。

下面幾個特性可能會有安全漏洞,一般當郵件億恩科技服務器位于防火墻后時才應該使用,因為這些參數可能導致你的系統易于被垃圾郵件發送者利用。

· FEATURE(relay_local_from). 該參數指定若消息自稱源于本地域,則允許轉發該郵件。

· FEATURE(promiscuous_relay). 打開對所有的郵件的轉發。

宏配置文件"sendmail.mc"設置成功以后,可以用下面的命令創建sendmail的配置文件:

[root@deep]# cd /var/tmp/sendmail-version/cf/cf/

[root@deep]# m4 ../m4/cf.m4 /etc/sendmail.mc > /etc/sendmail.cf

注意:這里"../m4/cf.m4"告訴m4程序的缺省配置文件路徑。


本文出自:億恩科技【www.ibaoshan.net】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    国产精品99久久久久久WWW| 日韩AV无码中文无码不卡电影 | 老妇人高清在线观看免费版| 丰满老熟好大BBB| 亚洲最大的成人网站| 日韩免费无码视频一区二区三区 | 久久精品无码专区免费| 多毛丰满日本熟妇| 伊人精品成人久久综合| 婷婷开心色四房播播| 免费A级毛片无码视频| 国产乱码一区二区三区爽爽爽| 99久在线国内在线播放免费观看| 亚洲AV无码国产一区二区三区四 | 免费看撕开奶罩揉吮奶头视频| 国产精品久久久久无码AV| 77777亚洲午夜久久多喷| 亚洲A∨精品一区二区三区| 欧美日韩精品视频一区二区| 狠狠色丁香婷婷久久综合不卡 | 国产超碰人人模人人爽人人喊 | GOGO全球高清专业大尺度摄影| 亚洲国产成人精品无码一区二区 | 国产重口老太和两个小伙另类| MM1313亚洲国产精品无码| 亚洲国产成人久久一区WWW| 日韩内射美女人妻一区二区三区| 浪货趴办公桌~H揉秘书电影| 国产精品久久国产精麻豆99网站| 51无人区码一码二码三码免费| 亚洲AV中文AⅤ无码AV不卡| 日韩VA中文字幕无码电影| 老熟妇愉情MAGNET洗澡| 国产精品一线二线三线精华液| A∨无码天堂AV| 亚洲精品无码AⅤ片影音先锋在线| 少妇被躁爽到呻吟全过的小说| 免费A级毛片无码无遮挡内射| 含着她的花蒂啃咬高潮| 成av人片一区二区三区久久| 夜间十八款禁用软件APP下载 | 99精产国品一二三产区区别电影| 亚洲第一最快AV网站| 少妇被粗大的猛进出69影院| 你真紧你这是要我的命吗| 激情97综合亚洲色婷婷五| 粉嫩av一区二区精品爆乳| 中国内地毛片免费高清| 亚洲AV日韩AV永久无码水密桃| 日本婷婷色色电影| 麻豆精品久久久久久中文字幕无码| 国产偷国产偷亚洲清高孕妇| 成年无码AV片在线免缓冲| 中国老太婆BB无套内射| 亚洲AV中文无码乱人伦在线观看 | 日本爆乳片手机在线播放| 久久亚洲男人第一AV网站| 国产在线精品一区二区高清不卡| 丁香花在线观看视频在线| 777亚洲精品乱码久久久久久| 亚洲狠狠婷婷综合久久久久图片| 四虎无码永久在线影库网址一个人| 欧美激情XXXX| 久久久精品人妻人人澡| 国产又爽又黄的激情精品视频| 大香伊人久久精品一区二区| 43417大但人文艺术| 亚洲人成人无码www五月婷| 无码人妻久久一区二区三区不卡| 日本久久99成人网站| 免费无码AV片在线观看播放| 精品无人区一区二区三区在线 | 一本一道波多野结衣一区| 亚洲AⅤ男人的天堂在线观看| 色欲av蜜臀一区二区三区多少| 欧美人妇做爰XXXⅩ性高| 久久亚洲色一区二区三区| 黑人粗硬进入过程视频| 国产成人a在线看片色欲AV| 啊灬啊别停灬用力啊| 中文字幕AV无码专区第一页| 亚洲鲁丝片一区二区三区| 小妖精太湿太紧了拔不出| 色哟哟在线视频精品一区| 朋友的人妻的滋味BD高清中文| 麻花传媒MV在线播放高清MBA| 精品久久久久久无码人妻| 国产裸体舞一区二区三区| 嗯啊WW免费视频网站| ZLJZLJZLJ日本人| 50岁熟妇的呻吟声对白| 一二三四在线观看免费高清视频| 亚洲国产精彩中文乱码AV| 午夜性又黄又爽免费看尤物| 熟妇女人妻丰满少妇中文字幕性生活 | 亚洲综合色成在线观看| 亚洲成AV人片在| 无码人妻一区二区三区免费视频 | 中文字幕夫の上司に犯新沢平兰| 亚洲人成无码网站在线观看野花| 亚洲AV丰满熟妇一区| 挺进朋友人妻的身体里| 色噜噜狠狠色综合日日 | 国产美女视频国产视视频 | JJZZJJZZ高潮喷水妇女| 中文字幕AV伊人AV无码AV| 野花社区日本免费图片| 亚洲精品AAA揭晓| 亚洲AV无码久久寂寞少妇| 午夜DY888国产精品影院 | 日本免费人成视频播放试看| 欧美无人区码卡二三卡四卡| 娜娜麻豆国产电影| 巨胸喷奶水视频WWW免费动漫| 久久国产精品免费一区| 精品3D动画肉动漫在线无码| 国产调教性奴在线观看W| 国产精品多人P群无码| 国产97色在线 | 日| 成人午夜精品无码区| 啊轻点都日出水来了| A毛片毛片看免费| 18禁黄网站禁片无遮挡观看AP| 伊在人亚洲香蕉精品区麻豆| 亚洲色AV无码AV丰满AV| 亚洲精品中文字幕乱码| 亚洲爆乳中文字幕无码专区网站| 小东西几天没做又紧了| 无码精品国产一区二区三区免费| 特黄特色三级在线观看| 上边一面亲下边一面膜的功效| 人人澡人人妻人人爽人人蜜桃麻豆 | 无码国产精品一区二区免费虚拟V 无码国产精品一区二区免费式直播 | 大J8黑人BBW巨大怪物| 八旬老太太BGMBGMBGM性| CHINESE性老妇老女人| 99国精产品灬源码168| 97精品久久久久中文字幕| 18禁美女裸体爆乳无遮挡动图| 中美日韩精品激情无码AV| 又爽又黄又无遮挡网站| 永久黄网站色视频免费品善网 | 久久久久久精品成人网站| 久久成人无码专区| 久久97精品久久久久久久不卡| 精品人妻少妇一区二区三区不卡| 护士被两个病人伦奷日出白浆 | 中文字幕在线不卡精品视频99| 中文无码熟妇人妻AV在线| 中国西西大胆女人裸体艺术| 中国成熟IPHONE| 中文字幕人成无码人妻综合社区| 中文字幕AV无码一二三区电影| 中国少妇的BBWWBBWW| 中文无码字幕中文有码字幕 | 亚洲AV无码一区二区二三区入口| 亚洲AV日韩AⅤ无码| 羞羞影院午夜男女爽爽免费视频 | 老头挺进娇妻身体| 老太太 GRANNY| 麻批好紧日起要舒服死了| 蜜臀AV无码一区二区三区小说| 麻批好紧日起要舒服死了| 免费A级毛片在线看| 农民工猛吸女大学奶头| 欧美久久高潮久久高潮| 欧洲多毛裸体XXXXX| 人与野鲁交XXXⅩ视频| 日本免费一区二区三区四区五六区 | 亚洲国产AV玩弄放荡人妇系列| 亚洲国产不卡久久久久久| 亚洲乱妇老熟女爽到高潮的片| 亚洲熟妇无码中文高清| 伊人色综合久久天天五月婷| 在线亚洲熟妇一区二区三| 51久久精品人人搡人人玩| ASSPICS亚洲美女裸体CH| メスのちトラレ_在线| 成人糖心VLOG视频| 丰满人妻视频一区二区三区| 国产成人久久综合第一区| 国产精品涩涩涩视频网站| 国产全肉乱妇杂乱视频| 好爽又高潮了毛片| 久久6久久66热这里只是精品| 久久人妻少妇嫩草AV蜜桃| 毛葺葺老太做受视频| 欧美黑人又粗又大又爽免费| 人妻妺妺窝人体色WWW仙踪林| 日韩人妻无码精品专区综合网| 双腿白浆白丝护士高潮视频| 无线乱码一二三区免费看| 亚洲AV无码一区二区三区少妇| 亚洲人成网77777色在线播放| 伊人久久大香线蕉无码| 99国产精品无码专区| 边做边爱完整版免费视频播放| 国产99视频精品免费视看6| 国产男男GAY做受ⅩXX小说| 精品国产一区二区三区久久影院 |