Ризик безпеки POP перед SMTP


14

Я отримав електронний лист від одного з наших серверів сьогодні вранці (CentOS, на якому WHM працює LAMP), в якому зазначено:

На сервері є POP3 до ввімкнення SMTP.

З міркувань безпеки cPanel настійно рекомендує вимкнути цю функціональність.

Я здійснив пошук, але не можу зрозуміти, чому cPanel рекомендує це відключити.

Мені не подобається просто продовжувати та відключати цю функцію. Нашим клієнтам не доручено отримувати доступ до SMTP-сервера через POP перед SMTP, але це не означає, що якийсь заповзятливий ІТ-хлопець, який працює для нашого клієнта, не налаштовував свої поштові акаунти для цього (для цього потрібна автентифікація SMTP , тож хтось може спробувати обійти це з POP перед SMTP).

Про які причини безпеки мене попереджає cPanel?


1
Для всіх, кому потрібно відключити це в cPanel: Якщо "POP перед SMTP" не з'являється в налаштуваннях Tweak в WHM, інший спосіб відключити його - просто відключити його antirelaydв диспетчері сервісів WHM.
Остін Берк

Відповіді:


29

Для початку всі, хто знаходиться за загальним NAT-шлюзом, матимуть право відправляти пошту як клієнт, який ініціював POP перед SMTP, оскільки це просто означає, що "IP xxxx успішно авторизований, вони можуть відправляти пошту зараз", і всі клієнти позаду NAT з'являться з тим же IP.

Потенційно це може означати, що тисячі абсолютно випадкових, необмежених користувачів можуть використовувати ваш SMTP-сервер у випадку сучасних NAT-мереж, наприклад, в мережах стільникових телефонів.

Одного лише цього факту та того, що кожен відповідний поштовий клієнт на сьогоднішній день здатний зробити авторизацію SMTP, повинно бути достатньо, щоб переконати його вимкнути.


Саме такий лаконічний і переконливий аргумент мені був потрібний. Дякую. Правда, у нашого сервера немає такої кількості користувачів, але це достатньо розуму.
GeoffAtkins

5
Маючи 1000 користувачів, я мав на увазі кількість пристроїв, що обмінюються загальнодоступною IP-адресою в мережі мобільного телефону. Більшість операторів використовують NAT, і всі ці пристрої з однаковим загальнодоступним IP-адресою потенційно зможуть надсилати пошту через ваш сервер, якщо один з ваших користувачів використовував SMTP після POP з такої мережі.
Свен
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.