邮件服务器-邮件系统-邮件技术论坛(BBS)
标题:
[转帖]中继
[打印本页]
作者:
流浪者
时间:
2004-3-5 11:32
标题:
[转帖]中继
鉴于很多人对中继问题理论认识不够,实践未果,现再从理论结合<br>
实践讲述如下<br>
<br>
概要<br>
本文逐步介绍了如何阻止未经请求的商业电子邮件以及如何减少您<br>
的服务器被用来中继这类电子邮件的可能性。 <br>
<br>
对于现代办公室和家庭电子邮件用户来说,未经请求的商业电子邮<br>
件或垃圾邮件是非常讨厌的东西。删除这些邮件很费时间,但是如<br>
果您的 Exchange Server 计算机由于疏忽而被用作群发邮件的中继<br>
站,那就更麻烦了。 <br>
<br>
仅当您的 Internet 服务提供商 (ISP) 为您的域提供存储和转发服<br>
务或智能主机时,本文推荐的某些更改才适用。如果您通过拨号连<br>
接到 Internet 或者如果您的 ISP 为组织提供防火墙、路由或网络<br>
地址转换服务,则可能属于这种情况。<br>
<br>
<br>
如何禁止中继<br>
中继是指使用到您的 SMTP 服务器的入站连接向外部域发送电子邮<br>
件的操作。对于未经请求的商业电子邮件而言,如果向您的 SMTP <br>
服务器发送一封电子邮件,该邮件带有多个位于您的组织外部的域<br>
中的收件人,此时便使用了中继。由于 SMTP 服务器的默认设置是<br>
使用匿名身份验证,因此用于传播未经请求的商业电子邮件的系统<br>
通常都接受入站邮件。接受邮件后,SMTP 服务器识别出邮件收件人<br>
属于外部域,于是传递这些邮件。因此,那些发送未经请求的商业<br>
电子邮件的未授权用户只需向您的 SMTP 服务器发送一封入站邮<br>
件,就可以将它传递给成千上万个收件人,从而降低您的 <br>
Exchange Server 计算机的响应速度,堵塞队列,并且当邮件到达<br>
收件人的收件箱时,还会给他们带来烦恼,引起他们的愤怒。<br>
<br>
控制中继的主要手段是不授予任何其他主机中继权限。但是,有时<br>
候又需要中继。例如,如果您拥有邮局协议 3 (POP3) 和 <br>
Internet 邮件访问协议 (IMAP4) 客户端,这些客户端依靠 SMTP <br>
传递邮件,并且有正当的理由向外部域发送电子邮件,就需要中<br>
继。您可以另外创建一个 SMTP 虚拟服务器,专门接收来自 POP3 <br>
和 IMAP4 客户端的电子邮件,从而解决这一问题。该附加 SMTP 虚<br>
拟服务器可以将身份验证与基于安全套接字层 (SSL) 的加密结合使<br>
用,并且可以配置为允许对经过验证的客户端进行中继。<br>
<br>
<br>
单击开始,依次指向程序和 Microsoft Exchange,然后单击系统管<br>
理器。<br>
在 Exchange 系统管理器的左窗格中,双击服务器,然后展开要配<br>
置的 Exchange Server 计算机。<br>
展开协议,然后展开 SMTP。<br>
右键单击默认 SMTP 虚拟服务器,然后单击属性。<br>
单击访问选项卡以显示访问控制选项。<br>
单击中继按钮。<br>
在中继限制对话框中,确保允许计算机进行转发的选项被设置为 <br>
Only the list below(仅限以下列表),并且列表为空。<br>
除非您对该虚拟服务器使用 POP3 和 IMAP4 客户端,否则请清除 <br>
Allow all computers which successfully authenticate to <br>
relay, regardless of the list above(允许所有成功通过身份验<br>
证的计算机中继,无论它是否在上面的列表中)框,然后单击确<br>
定。<br>
在 SMTP 虚拟服务器属性对话框中,单击确定。<br>
<br>
如何配置 IP 地址限制<br>
配置 Internet 协议 (IP) 地址限制允许您指定您的 SMTP 服务器<br>
从中接受入站会话的 IP 地址、IP 范围或域名系统 (DNS) 域。如<br>
果您的 ISP 替您接受邮件,然后将邮件转发给您,这种技术将很有<br>
用,因为它可以阻止其他主机连接到您的 SMTP 连接器。<br>
<br>
注意:要使 IP 地址限制生效,您所在域的 Internet DNS 区域中<br>
的邮件交换 (MX) 记录必须指向您 ISP 的电子邮件传送服务器,而<br>
不是您的 Exchange Server 计算机。 <br>
<br>
如果您从您 ISP 的电子邮件传送服务器接收外部 SMTP 电子邮件,<br>
则可以配置 IP 地址限制。IP 地址限制指示您的 SMTP 虚拟服务器<br>
仅接收来自您 ISP 的电子邮件传送服务器的连接。<br>
<br>
<br>
单击开始,依次指向程序和 Microsoft Exchange,然后单击系统管<br>
理器。<br>
在 Exchange 系统管理器的左窗格中,双击服务器,然后展开要配<br>
置的 Exchange Server 计算机。<br>
展开协议,然后展开 SMTP。<br>
右键单击默认 SMTP 虚拟服务器,然后单击属性。<br>
单击访问选项卡以显示访问控制选项。<br>
要配置 IP 地址限制,请单击连接按钮。<br>
在连接对话框中,单击 Only the list below(仅限以下列表)。<br>
这表明只允许列表中的 IP 地址和域连接到 SMTP 虚拟服务器。您<br>
可以根据列出的类型添加多个条目:<br>
<br>
<br>
您可以通过在 IP 地址框键入地址来为您 ISP 的电子邮件传送服务<br>
器添加一个 IP 地址。或者,您可以单击 DNS 搜索按钮,键入主机<br>
名(如 mail.example.com),然后单击确定。<br>
您可以添加地址范围,如 131.107.2.0,子网掩码为 <br>
255.255.255.0。如果您的 ISP 倾向于在不给出警告的情况下更改<br>
他们的电子邮件传送服务器的 IP 地址,Microsoft 建议您执行此<br>
过程。<br>
您也可以通过仅允许来自 *.example.com 的连接,在域的基础上设<br>
置限制。但是请注意,此选项需要对每个传入的连接执行 DNS 反向<br>
搜索,这可能会对 Exchange Server 计算机的性能产生不利影响。<br>
有关详细信息,请参阅本文后面的“疑难解答”部分。<br>
单击确定。<br>
<br>
如何实现身份验证<br>
实现基于用户的身份验证,使外部主机或客户端能够提供用户名和<br>
密码以登录 SMTP 虚拟服务器。但是,与 IP 地址限制类似,仅当<br>
您的 ISP 充当您组织的邮件中继站并且能够为您的 SMTP 虚拟服务<br>
器提供经过身份验证的连接时,才可以配置身份验证。您的 ISP 还<br>
必须支持传输层安全 (TLS),它对整个身份验证和邮件传输会话进<br>
行加密。<br>
<br>
注意:您的 ISP 可能不支持集成 Windows 身份验证(NTLM 身份验<br>
证)选项。 <br>
<br>
<br>
单击开始,依次指向程序和 Microsoft Exchange,然后单击系统管<br>
理器。<br>
在 Exchange 系统管理器的左窗格中,双击服务器,然后展开要配<br>
置的 Exchange Server 计算机。<br>
展开协议,然后展开 SMTP。<br>
右键单击默认 SMTP 虚拟服务器,然后单击属性。<br>
要配置访问控制,请单击访问选项卡,然后单击身份验证按钮。<br>
在身份验证对话框,所有的身份验证方法均被选中。清除“匿名访<br>
问”和“集成 Windows 验证”复选框。<br>
如果您的 ISP 支持 TLS,请单击基本验证下的 Requires TLS <br>
encryption(需要 TLS 加密)选项。<br>
您必须向 Active Directory 中添加一个用户帐户和密码,然后将<br>
这些凭据告知您的 ISP。此帐户为入站连接提供身份验证。<br>
单击确定。<br>
<br>
如何设置邮件限制<br>
设置邮件限制涉及到更改每封邮件的默认收件人数量。此过程通过<br>
阻止将一封邮件传递给很多人,来减少未经请求的商业电子邮件的<br>
影响。此外,您还可以降低最大邮件大小和会话大小。<br>
<br>
注意:如果您有超大型通讯组,这些通讯组都通过 SMTP 接收电子<br>
邮件,则减少每封邮件的收件人数量可能会影响到向内部收件人传<br>
递邮件。不过,对于邮件应用程序编程接口 (MAPI) 收件人而言,<br>
不会存在这一问题。 <br>
<br>
<br>
单击开始,依次指向程序和 Microsoft Exchange,然后单击系统管<br>
理器。<br>
在“Exchange 系统管理器”的左窗格中,双击服务器,然后展开要<br>
配置的 Exchange Server 计算机。<br>
展开协议,然后展开 SMTP。<br>
右键单击“默认 SMTP 虚拟服务器”,然后单击属性。<br>
在“SMTP 虚拟服务器属性”对话框中,单击邮件选项卡。现在您可<br>
以配置邮件限制的数目。<br>
单击“Limit message size to (KB)”(限制邮件大小为 (KB))<br>
框,然后在大小框中键入一个较小的值,如2048。<br>
单击“Limit session size to (KB)”(限制会话大小为 (KB))<br>
框,然后键入值 4096。<br>
每个连接的默认邮件数目为 20。不需要修改该值。<br>
“Limit number of recipients per message”(限制每封邮件的<br>
收件人数)的默认设置是 64,000。将该设置更改为 100 到 1000 <br>
之间的值。注意:您选择的值取决于您组织的邮件收发需要和组织<br>
的外部通讯组的大小。任何超过该收件人数目的邮件都将退回给发<br>
件人,并附带一份未送达报告 (NDR)。<br>
<br>
<br>
单击确定。<br>
<br>
如何使用反向 DNS 搜索<br>
如果您直接从 Internet 上的其他域接收邮件,则可以对您的 <br>
SMTP 虚拟服务器进行配置,以便对传入的电子邮件执行反向 DNS <br>
搜索。该配置可确保正在发送电子邮件的服务器的 IP 地址(及其<br>
完全限定域名)与邮件发件人的域名相匹配。反向搜索有助于防止<br>
地址欺骗。但是,反向搜索会对您的 Exchange Server 计算机带来<br>
额外的负载。有关详细信息,请参阅“疑难解答”部分。这种技术<br>
还要求您的 Exchange Server 计算机能够与发送域的反向搜索区域<br>
联系。<br>
<br>
注意:如果您仅将 SMTP 虚拟服务器配置为执行 DNS 反向搜索,则<br>
不能阻止来自不匹配的域名/IP 地址的邮件。DNS 反向搜索将根据 <br>
IP 地址解析 DNS 名称,并用 DNS 反向搜索所得到的名称替换标头<br>
中的 DNS 名称。<br>
<br>
单击开始,依次指向程序和 Microsoft Exchange,然后单击系统管<br>
理器。<br>
在 Exchange 系统管理器的左窗格中,双击服务器,然后展开要配<br>
置的 Exchange Server 计算机。<br>
展开协议,然后展开 SMTP。<br>
右键单击默认 SMTP 虚拟服务器,然后单击属性。<br>
要对传入邮件配置反向 DNS 搜索,请单击传递选项卡。<br>
单击高级按钮,然后选中 Perform reverse DNS lookup on <br>
incoming messages(对传入邮件执行反向 DNS 搜索)复选框。<br>
单击确定,然后单击确定。<br>
<br>
如何配置 SMTP 连接器<br>
您可能已经在 Exchange Server 计算上创建了 SMTP 连接器,以便<br>
与 Internet 上的其他 SMTP 服务器建立出站连接和入站连接。此 <br>
SMTP 连接器必须至少与一个 SMTP 虚拟服务器相关联才能运作。您<br>
必须验证对 SMTP 连接器进行了最佳配置,以减少中继未经请求的<br>
商业电子邮件的可能性。 <br>
<br>
<br>
单击开始,依次指向程序和 Microsoft Exchange,然后单击系统管<br>
理器。<br>
在 Exchange 系统管理器的左窗格中,双击连接器。<br>
右键单击您用来向 Internet 发送出站邮件以及从 Internet 接受<br>
入站邮件的 SMTP 连接器,然后单击属性。此步骤将显示 SMTP 连<br>
接器属性对话框的常规选项卡。<br>
<br>
<br>
如果您的 ISP 为您的传入电子邮件提供存储和转发功能,则它可能<br>
会为您的传出电子邮件提供智能主机。如果是这样的话,请单击<br>
“Forward all mail through this connector to the following <br>
smart hosts”(通过此连接器将所有邮件转发到下列智能主机),<br>
然后键入您 ISP 的邮件传送服务器的 FQDN 或 IP 地址。<br>
单击地址空间选项卡并确保“Allow messages to be relayed to <br>
these domains”(允许邮件被中继到这些域)复选框已清除。注<br>
意:由于向 Internet 发送电子邮件的 SMTP 连接器通常使用星号 <br>
(*)(表示所有域)作为它的地址空间,因此如果您选中“Allow <br>
messages to be relayed to these domains”(允许邮件被中继到<br>
这些域)复选框,就会允许向所有外部域进行中继。<br>
<br>
<br>
如果您使用智能主机发送出站电子邮件,请联系您的 ISP 以配置电<br>
子邮件传递的安全性。单击高级选项卡,然后单击出站安全按钮。<br>
如果您的 ISP 支持身份验证和加密,请选择基本验证,单击修改按<br>
钮,添加用于访问您的 ISP 的智能主机的用户帐户和密码,单击确<br>
定,然后单击以选中 TLS 加密复选框。<br>
<br>
<br><br>
如何确认 IP 限制生效<br>
要确认 IP 限制已生效,请使用您的 POP3 和 IMAP4 客户端,然后<br>
尝试从一个被排除的 IP 地址进行连接。您会收到一条消息,指示<br>
到服务器的连接被拒绝。<br>
要确认中继限制已生效,请从一个未被排除的 IP 地址与您的 <br>
POP3 和 IMAP4 客户端进行连接,然后尝试向外部域发送电子邮<br>
件。您会收到一条消息,指示向外部域进行传递时由于中继限制而<br>
被拒绝。<br>
要检查 TLS 身份验证和加密,请确认您可以收到来自您 ISP 的电<br>
子邮件传送服务器(该服务器为您的域提供存储和转发服务)的电<br>
子邮件。在您的 Exchange Server 计算机上运行网络监视器,并在<br>
端口 25 (0019h) 上捕获来自您 ISP 的电子邮件传送服务器地址的<br>
数据包。这些数据包包含加密的数据。您看不到用户名或密码凭<br>
证。<br>
要确认反向 DNS 搜索,您必须从一个与发送域不匹配的地址向您的<br>
域发送一封邮件。该邮件会出现在您的 Badmail 文件夹中。<br><br>
疑难解答<br>
任何基于 DNS 搜索的限制都可能会对 Exchange 2000 Server 计算<br>
机的性能产生不利影响。由于 Exchange 2000 计算机对每一个入站<br>
连接执行反向 DNS 搜索,因此它需要使用一个有效的 DNS 反向搜<br>
索区域,并且需要将发送主机注册到此区域。<br>
作者:
zfzy
时间:
2004-3-5 11:51
标题:
Re:[转帖]中继
好文章~<br>
谢谢分享
作者:
bigsw
时间:
2004-3-7 23:12
标题:
Re:[转帖]中继
想问下各位兄弟,Exchange 2k中的“反向 DNS 搜索”功能是否真的会起作用?
欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.net/)
Powered by Discuz! X3.2