邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: exchange 2003 匿名也可以发邮件,离奇! [打印本页]

作者: tomwang    时间: 2009-2-3 15:35
标题: exchange 2003 匿名也可以发邮件,离奇!
同志们又一个离奇的问题。
我的架构是 一台服务器 安装着 AD+ exchange 2003
我刚才发现我的邮件服务器 用随便一个帐户都可以发邮件,
比如:wang@abc.com (可我AD里根本没有这个帐户)就可以给内部发和163 等外网发邮件,
我已经关闭中继了!
[attach]6939[/attach]



这是什么现象等待解决啊 !
作者: tomwang    时间: 2009-2-3 17:55
同志们等待解决!
作者: tarian    时间: 2009-2-3 21:24
看看这个帖子,应该有帮助的。http://bbs.winos.cn/thread-51495-1-1.html
作者: tomwang    时间: 2009-2-4 11:23
这个文章我看了,具体解决办法没有看懂,讲的不够到位,那位可以具体的讲讲应该怎样解决我这个问题。
在线等!
作者: tomwang    时间: 2009-2-4 13:30
人呢 ?过了年以后5d 上的人少了点,难道都在过年!呵呵 !
同志们知道我遇到这个问题的来讨论一下吧!
作者: jimmy_xu    时间: 2009-2-4 13:34
呵呵,你采用POP3方式当然可以,默认情况下EXCHANGE是开启了匿名身份验证,如果你去掉匿名身份验证模式肯定发送不出去,这不是中继原因造成的.或者说你客户端采用exchange模式也是不可能使用一个不存在的账户发送邮件.
作者: tomwang    时间: 2009-2-4 15:35
原帖由 jimmy_xu 于 2009-2-4 13:34 发表
呵呵,你采用POP3方式当然可以,默认情况下EXCHANGE是开启了匿名身份验证,如果你去掉匿名身份验证模式肯定发送不出去,这不是中继原因造成的.或者说你客户端采用exchange模式也是不可能使用一个不存在的账户发送邮件.


那我想知道,这个正常吗?那外面的人只要用个名字加上域名不是就可以通过我的邮件服务器发邮件了,那这样怎么行呢,
版主有没有解决办法,
作者: tomwang    时间: 2009-2-4 16:41
那位可以解决我说的问题啊!
作者: tomwang    时间: 2009-2-5 08:37
难道大家没有遇到过这样类似的问题!
作者: myjieli    时间: 2009-2-5 12:30
哈哈,我是遇到了自己给自己发送垃圾邮件,也是看了Tarian给的链接的文章,也是没有看懂,
作者: 钉子    时间: 2009-2-5 13:02
这个问题,你可以试一下,如果在POP3+SMTP的情况下,你在我OE或是OL中,不勾选“我的邮件服务器要求身份验证”及没有填一个正确的AD中存在用户名和密码,看能不能发向163等以外的地址。如果可以,这才叫中继。

对于发向内部地址,确实不需要验证,因为这不叫中继。
作者: 钉子    时间: 2009-2-5 13:05
标题: 回复 10楼 myjieli 的帖子
Exchange Server 2003下处理自己给自己发送垃圾邮件的做法,您需要创建两个两个 SMTP虚拟服务器。在负责入站的连接的SMTP虚拟服务器启用sender filter。具体的方法如下:
1、在所有Exchange服务器上的SMTP 虚拟服务器上,确保 “resolve anonymous e-mail”没有被启用;
2、在全局设置中,创建针对收件人自己域名(比如 [email=*@abc.com)的Sender]*@abc.com)Sender[/email] Filtering,并把这个sender filter在入站虚拟服务器上启用。同时,在全局设置中,启用过滤空邮件头(filter messages with blank sender)。;
3、建立两个 SMTP虚拟服务器. 一个负责入站连接,即接收来自internet的邮件,一个负责出站连接,侦听在不同的 IP上。如果分在两台独立的机器上更加好。
4、外网MX记录映射或者邮件网关传送目标需要映射到入站连接 SMTP虚拟服务器上。
5、对出站SMTP虚拟服务器需要建立对应的 SMTP connector, 将邮件传输去外网或者邮件网关。对于出站SMTP虚拟服务器,需要将在 access中把匿名连接的设置去掉。并且,这个虚拟服务器只接受所有从服务器网段来的连接。

2007下应该是修改权限模型来实现。
作者: jimmy_xu    时间: 2009-2-5 14:01
对于POP3匿名发送邮件的做法很多,如何防止内部采用这种方式冒充别人向外发送邮件,典型做法使用电子签名,这种方法可以有效防止内鬼。对外的方法可以禁用匿名身份验证,也就是说通过邮件服务器发送的邮件可以采用集成windows身份验证+基本身份验证方式。也是因为这种问题,POP3协议被认为是一个不安全的协议。
作者: 钉子    时间: 2009-2-5 14:04
标题: 回复 13楼 jimmy_xu 的帖子
发邮件怎么和POP3拉上关系了。。
作者: tomwang    时间: 2009-2-5 14:32
标题: 回复 11楼 钉子 的帖子
钉子 什么叫 “ 如果在POP3+SMTP的情况下”不明白!
作者: 钉子    时间: 2009-2-5 14:40
标题: 回复 15楼 tomwang 的帖子
就是使用POP3接收,使用SMTP方式发送的方式。
作者: jimmy_xu    时间: 2009-2-5 15:36
刚刚回贴在理论上存在错误表达,准确说是SMTP与ESMTP的区别.
什么是SMTP?1999年以前当时还没有什么垃圾邮件概念,SMTP都是开放的,这也就是说只要你申请一个账户,填写相关资料,SMTP服务器地址栏可以就近选择一个SMTP服务器来发送Email。由于Exchange2003默认情况下保留了SMTP这种邮件发送方式,也就是说发送邮件时不需要进行身份验证(匿名方式进行身份认证)。导致出现楼主提出的此类问题。
什么是ESMTP?所谓ESMTP,即认证的邮件传输方式,是邮件服务器系统为了限制非本系统的正式用户利用本系统散发垃圾邮件或其他不当行为而开设的一项安全认证服务。它与传统的SMTP方式相比,只是多了一道用户身份的验证手续,验证之后的邮件发送过程与传统的SMTP方式一致。要在ESMTP服务器上发送邮件,就像从POP3服务器收信一样,必须出示您的账号和密码,如果账号和密码有误,ESMTP服务器则拒绝发送该邮件。因此,非本地注册用户就无法盗用该ESMTP服务器乱发邮件了。如果本地用户乱发垃圾邮件,网管可以有根据进行制裁。Exchange的基本身份验证和集成windows身份验证都是对基于ESMTP这种方式发送的邮件进行认证。目前常用的接收邮件客户端工具都支持ESMTP。

知道了这两种方式的区别,解决楼主的问题就很简单,一是基于SMTP方式发送邮件可以进行电子签名;二是采用基于ESMTP方式发送邮件,禁用SMTP这种方式传递邮件。

更详细的区别我博客上有转载:http://blog.csdn.net/xuhuojun/archive/2009/02/05/3864462.aspx

[ 本帖最后由 jimmy_xu 于 2009-2-5 15:39 编辑 ]
作者: tomwang    时间: 2009-2-5 15:45
原帖由 钉子 于 2009-2-5 13:02 发表
这个问题,你可以试一下,如果在POP3+SMTP的情况下,你在我OE或是OL中,不勾选“我的邮件服务器要求身份验证”及没有填一个正确的AD中存在用户名和密码,看能不能发向163等以外的地址。如果可以,这才叫中继。

...


钉子我刚才做了这样一个测试:
1.首先我用 Outlook 2007 添加到一个AD里没有的帐户来发邮件结果是,在不勾选:“我的发送服务器的时候”可以给内部用户发邮件,给163的发退信,
(1)我的添加方法,没有勾选 “我的发送服务器”
[attach]6945[/attach]
(2)在没有勾选:“我的发送服务器的情况下”给内部可以发,给163的发是 退信
[attach]6946[/attach]
2.可我勾选了:“我的发送服务器 " 的时候,给内部和外部163发都发不出去,并且没有退信。堵在发件箱里。
[attach]6947[/attach]
总结:以上看起来很正常,是不可以发送的,可继续看看下面的 另一种方法!

二。
1.我这次用 Outlook Express 添加AD里没有的用户,在我不勾选:“我的发送服务器”的时候。可以发内部,不能给外部163发!
[attach]6948[/attach]

下图给163发
[attach]6950[/attach]

2.奇怪的时候到了。在勾选了:“我的发送服务器”时竟然可以发送到163的邮箱里!这就是问题的所在啊!钉子你怎么看?
[attach]6949[/attach]

这个太离奇了!都来讨论一下吧!
作者: jimmy_xu    时间: 2009-2-5 15:54
你不勾选在服务器端的验证,你的邮件只能在内部发送,是无法外发的,你勾选了服务器端验证,它就可以外发,首选是匿名身份验证(SMTP传输方式).这种方式服务器端并不去验证你的用户信息是否在服务器上存在.
作者: tomwang    时间: 2009-2-5 16:02
哦!那就是说我这个没有别的办法了吗?只能这样了?如果有请说具体点!
我现在的服务器单台没有前后端只有一个SMTP,做了RPC over HTTP 和 Push Mail.
作者: 钉子    时间: 2009-2-5 17:06
标题: 回复 20楼 tomwang 的帖子
这是设计使然呀。Ex2k3在中继时只验证用户名和密码是否正确。不验证发件人字段。
作者: tomwang    时间: 2009-2-5 17:42
标题: 回复 21楼 钉子 的帖子
钉子你的意思 指的是?
作者: tomwang    时间: 2009-2-6 08:44
标题: 回复 21楼 钉子 的帖子
钉子:我不知道我的这个现象是否是可以被中继,我在18楼 做的那个测试,你是否可以给分析一下!
作者: 钉子    时间: 2009-2-6 10:00
标题: 回复 23楼 tomwang 的帖子
如果在18楼中填的TOM的帐号和密码是AD中存在用户名和密码,哪么就不叫开放中继。如果用户名和密码都不对,却可以发到163这些外部地址就叫开放中继。
作者: tomwang    时间: 2009-2-6 10:46
原帖由 钉子 于 2009-2-6 10:00 发表
如果在18楼中填的TOM的帐号和密码是AD中存在用户名和密码,哪么就不叫开放中继。如果用户名和密码都不对,却可以发到163这些外部地址就叫开放中继。


可我18楼填的 TOM 是域中根本没有的帐户, 可以发到163 ,

可我已经是把中继关闭的!
[attach]6951[/attach]

关闭着中继呢!怎么还能发啊?
作者: 钉子    时间: 2009-2-6 11:44
怪导,QQ我远程看好了。
作者: tdk    时间: 2009-2-6 12:11
标题: 回复 26楼 钉子 的帖子
再看看我的一个贴
http://bbs.5dmail.net/thread-181024-1-1.html

经过反复测试 ,感觉ad认证中还存在一个机器认证的问题
作者: 钉子    时间: 2009-2-6 12:53
标题: 回复 27楼 tdk 的帖子
如果这样的话,可以试试回到家里,用远程的电脑连接SMTP,看能不能像18楼一样中继。
作者: 钉子    时间: 2009-2-6 13:00
标题: 回复 27楼 tdk 的帖子
取消SMTP中的“身份验证”中“集成Windows身份验证”看看,加入域的机器上还能不能像18楼一样中继。
作者: ogreplus    时间: 2009-2-8 09:53
标题: 回复 29楼 钉子 的帖子
老生常谈的问题,需要双宿主SMTP虚拟服务器解决该问题!还有问问题的楼主好好翻翻资料,搞清楚中继是什么概念!!!
作者: tomwang    时间: 2009-2-10 11:28
标题: 回复 30楼 ogreplus 的帖子
恩!已经理解大家的意思了!谢谢各位!




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.net/) Powered by Discuz! X3.2