<?xml 
version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://info.lesbarques.fr/spip.php?page=backend.xslt" ?>
<rss version="2.0" 
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:atom="http://www.w3.org/2005/Atom"
>

<channel xml:lang="fr">
	<title>INFO les barques</title>
	<link>https://info.lesbarques.fr/</link>
	<description></description>
	<language>fr</language>
	<generator>SPIP - www.spip.net</generator>
	<atom:link href="http://info.lesbarques.fr/spip.php?id_mot=41&amp;page=backend" rel="self" type="application/rss+xml" />




<item xml:lang="fr">
		<title>MAIL : 5&#232;me Etape - Quotas, S&#233;curisation </title>
		<link>http://info.lesbarques.fr/spip.php?article96</link>
		<guid isPermaLink="true">http://info.lesbarques.fr/spip.php?article96</guid>
		<dc:date>2008-07-24T14:07:32Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Georges Charpenay</dc:creator>


		<dc:subject>DEBIAN</dc:subject>
		<dc:subject>LINUX</dc:subject>
		<dc:subject>MAILDROP</dc:subject>
		<dc:subject>QUOTAS</dc:subject>
		<dc:subject>SECURITE</dc:subject>

		<description>
&lt;p&gt;OPTIMISATION ET SECURISATION DU SERVEUR DE MAIL &lt;br class='autobr' /&gt;
MAILDROP - Gestion des Quotas &lt;br class='autobr' /&gt;
Nous les avons param&#233;tr&#233;s &#224; l'installation de maildrop (Create tables SQL avec colonnes). &lt;br class='autobr' /&gt;
Nous allons maintenant utiliser ces tables et cr&#233;er un message d'alerte g&#233;n&#233;rique pour un d&#233;passement de quotas. &lt;br class='autobr' /&gt;
cd /etc/ &lt;br class='autobr' /&gt;
wget http://www.starbridge.org/spip/doc/Procmail/usr/local/courier/etc/quotawarnmsg &lt;br class='autobr' /&gt;
chown -R vmail : /etc/quotawarnmsg &lt;br class='autobr' /&gt;
chmod 644 /etc/quotawarnmsg &lt;br class='autobr' /&gt;
Il faut personnaliser les messages de (&#8230;)&lt;/p&gt;


-
&lt;a href="http://info.lesbarques.fr/spip.php?rubrique80" rel="directory"&gt;Installation serveur de mail &lt;/a&gt;

/ 
&lt;a href="http://info.lesbarques.fr/spip.php?mot5" rel="tag"&gt;DEBIAN&lt;/a&gt;, 
&lt;a href="http://info.lesbarques.fr/spip.php?mot7" rel="tag"&gt;LINUX&lt;/a&gt;, 
&lt;a href="http://info.lesbarques.fr/spip.php?mot39" rel="tag"&gt;MAILDROP&lt;/a&gt;, 
&lt;a href="http://info.lesbarques.fr/spip.php?mot41" rel="tag"&gt;QUOTAS&lt;/a&gt;, 
&lt;a href="http://info.lesbarques.fr/spip.php?mot42" rel="tag"&gt;SECURITE&lt;/a&gt;

		</description>


 <content:encoded>&lt;img src='http://info.lesbarques.fr/local/cache-vignettes/L150xH100/censorship-610101_1920-aac92.jpg?1756851323' class='spip_logo spip_logo_right' width='150' height='100' alt=&#034;&#034; /&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;&lt;strong&gt;OPTIMISATION ET SECURISATION DU SERVEUR DE MAIL&lt;/strong&gt;&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;MAILDROP - Gestion des Quotas&lt;/h2&gt;
&lt;p&gt;Nous les avons param&#233;tr&#233;s &#224; l'installation de maildrop (Create tables SQL avec colonnes).&lt;/p&gt;
&lt;p&gt;Nous allons maintenant utiliser ces tables et cr&#233;er un message d'alerte g&#233;n&#233;rique pour un d&#233;passement de quotas.&lt;/p&gt;
&lt;p&gt;&lt;i&gt;cd /etc/&lt;/p&gt;
&lt;p&gt;wget &lt;a href=&#034;http://www.starbridge.org/spip/doc/Procmail/usr/local/courier/etc/quotawarnmsg&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;http://www.starbridge.org/spip/doc/Procmail/usr/local/courier/etc/quotawarnmsg&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;chown -R vmail : /etc/quotawarnmsg&lt;/p&gt;
&lt;p&gt;chmod 644 /etc/quotawarnmsg&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Il faut personnaliser les messages de quotawarnmsg en &#233;ditant le fichier.&lt;/p&gt;
&lt;p&gt;C'est tout ce que nous avons &#224; faire en plus, d'une mani&#232;re g&#233;n&#233;rale, pour Maildrop, Postfix et Courrier-IMAP.&lt;/p&gt;
&lt;p&gt;Pour les petits r&#233;glages de quota par utilisateur et autres, pensez &#224; Postfix admin.&lt;/p&gt;
&lt;p&gt;Mais, le serveur ne filtre pas encore les virus ou les spams...&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;Installation d'un Antispam / Antivirus&lt;/h2&gt;
&lt;p&gt;Un morceau de choix, accrochons-nous !&lt;/p&gt;
&lt;p&gt;La technicit&#233; de la majorit&#233; des spams de nos jours ne respectent pas les r&#232;gles d'envoi de mail conventionnels et utilisent un HELO incorrect, et souvent un MAILFROM d'un domaine inconnu.&lt;/p&gt;
&lt;p&gt;Pour plus d'informations veuillez lire les &lt;a href=&#034;http://fr.wikipedia.org/wiki/Request_for_comments&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;RFC&lt;/a&gt;.&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;SECURITE ANTISPAM : Blacklist Postfix&lt;/h2&gt;
&lt;p&gt;Renfor&#231;ons d'abord Postfix avec des r&#232;gles pour qu'il soit beaucoup plus restrictif.&lt;/p&gt;
&lt;p&gt;Pour cela utilisons les &lt;strong&gt;smtpd_recipient_restrictions&lt;/strong&gt; (Nous ne d&#233;taillerons pas les actions pr&#233;cises de chaque r&#232;gle car la documentation de Postfix est d&#233;ja tr&#232;s pr&#233;cise sur ce sujet) mais &#233;ditons le fichier /etc/postfix/main.cf et rempla&#231;ons tout le smtpd_recipient_restrictions par celui ci :&lt;/p&gt;
&lt;p&gt;&lt;i&gt;nano /etc/posfix/main.cf&lt;/i&gt;&lt;br class='autobr' /&gt; ou winscp v4 ou ult&#233;rieure (c'est mieux !)&lt;/p&gt; &lt;textarea readonly='readonly' cols='40' rows='25' class='spip_cadre spip_cadre_block' dir='ltr'&gt;smtpd_recipient_restrictions = reject_non_fqdn_recipient, reject_unknown_sender_domain, reject_non_fqdn_sender, reject_unknown_recipient_domain, reject_invalid_helo_hostname, reject_unlisted_recipient, reject_unlisted_sender, permit_mynetworks, permit_sasl_authenticated, reject_non_fqdn_helo_hostname, reject_unauth_destination, check_client_access hash:/etc/postfix/internal_networks, check_sender_access hash:/etc/postfix/not_our_domain_as_sender, check_helo_access proxy:mysql:/etc/postfix/mysql-hello.cf, check_sender_access proxy:mysql:/etc/postfix/mysql-sender.cf, check_client_access proxy:mysql:/etc/postfix/mysql-client.cf, reject_rbl_client list.dsbl.org, reject_rbl_client zen.spamhaus.org, permit&lt;/textarea&gt;
&lt;p&gt;Dans ce fichier, nous avons param&#233;tr&#233; des RBL (Blacklists) qui vont filtrer efficacement les mails.&lt;/p&gt;
&lt;p&gt;Il existe &#233;norm&#233;ment de RBL qui peuvent rendre le filtrage encore plus restrictif, mais nous nous limiterons qu'aux (RBL) officielles et professionnelles. L'ajout sauvage de blacklist non-officielles peut amener &#224; supprimer des mails sains.&lt;/p&gt;
&lt;p&gt;Il vaut mieux g&#233;rer les RBL suppl&#233;mentaires au travers d'une Policy Service de Postfix qui permettra plus de souplesse. (voir doc Postfix).&lt;/p&gt;
&lt;p&gt;Spam ASSASSIN, dont nous allons d&#233;crire l'installation ult&#233;rieurement, g&#232;re lui aussi des RBL propres.&lt;/p&gt;
&lt;p&gt;Ne fermez pas main.cf, il y a encore des modifications...!&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;SECURITE ANTISPAM : V&#233;rification des mails&lt;/h2&gt;
&lt;p&gt;Il nous faut limiter les possibilit&#233;s de forging des exp&#233;diteurs en v&#233;rifiant les MAIL FROM (adresses exp&#233;ditrices).&lt;/p&gt;
&lt;p&gt;Nous sommes toujours dans le fichier main.cf et nous nous pla&#231;ons au dessus du bloc smtpd_recipient_restrictions = , pour ins&#233;rer :&lt;/p&gt; &lt;textarea readonly='readonly' cols='40' rows='12' class='spip_cadre spip_cadre_block' dir='ltr'&gt;smtpd_sender_restrictions = reject_authenticated_sender_login_mismatch smtpd_reject_unlisted_sender = yes smtpd_restriction_classes = has_our_domain_as_sender has_our_domain_as_sender = check_sender_access hash:/etc/postfix/our_domain_as_sender, reject&lt;/textarea&gt;
&lt;p&gt;Cela nous permettra d'emp&#234;cher les utilisateurs de mettre une autre adresse dans le MAIL FROM et seront ainsi obliger de passer par le domaine &lt;i&gt;@mondomaine.com&lt;/i&gt;.(toutes les adresses d'exp&#233;diteurs devront appartenir au(x) domaine(s)).&lt;/p&gt;
&lt;p&gt;Quittez et sauvegardez le main.cf. Mais nous y reviendrons plus tard..&lt;/p&gt;
&lt;p&gt;Il s'agit ensuite de dire au serveur de v&#233;rifier que les mails envoy&#233;s appartiennent bien au r&#233;seau :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; Il faut maintenant cr&#233;er les fichiers suivants :&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; /etc/postfix/internal_networks&lt;/li&gt;&lt;/ul&gt;&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;en faisant ainsi :&lt;/p&gt;
&lt;p&gt;&lt;i&gt;cd /etc/postfix/&lt;/p&gt;
&lt;p&gt;wget &lt;a href=&#034;http://www.starbridge.org/spip/doc/Procmail/postfix/internal_networks&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;http://www.starbridge.org/spip/doc/Procmail/postfix/internal_networks&lt;/a&gt;&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Editons le fichier et sp&#233;cifions y notre r&#233;seau local et son adresse publique :&lt;/p&gt;
&lt;p&gt;&lt;i&gt;nano /etc/postfix/internal_networks&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Le contenu du fichier doit ressembler &#224; cel&#224;, au final :&lt;/p&gt; &lt;textarea readonly='readonly' cols='40' rows='2' class='spip_cadre spip_cadre_block' dir='ltr'&gt;192.22.1 has_our_domain_as_sender 88.120.55.485 has_our_domain_as_sender&lt;/textarea&gt;
&lt;p&gt;Ces lignes permettent de sp&#233;cifier les plages IP de votre r&#233;seau, ainsi que l'ip publique (exemple) qui seront autoris&#233;es &#224; envoyer un mail avec votre (vos) domaines dans le MAIL FROM.&lt;/p&gt;
&lt;p&gt;Cela permet &#233;galement de pr&#233;ciser les IP autoris&#233;es &#224; envoyer un mail en se pr&#233;sentant avec notre HELO.&lt;/p&gt;
&lt;p&gt;Nous bloquerons ainsi les clients SMTP ext&#233;rieurs qui pourraient se pr&#233;senter avec un HELO qui est le notre (HAM) (spoofing).&lt;/p&gt;
&lt;p&gt;Il faut, dans cette m&#234;me &#233;tape, cr&#233;er les fichiers qui vont appeler les tables SQL :&lt;/p&gt;
&lt;p&gt;&lt;i&gt;cd /etc/postfix/&lt;/p&gt;
&lt;p&gt;wget &lt;a href=&#034;http://www.starbridge.org/spip/doc/Procmail/postfix/mysql-hello.cf&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;http://www.starbridge.org/spip/doc/Procmail/postfix/mysql-hello.cf&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;wget &lt;a href=&#034;http://www.starbridge.org/spip/doc/Procmail/postfix/mysql-&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;http://www.starbridge.org/spip/doc/Procmail/postfix/mysql-&lt;/a&gt;&lt;br class='autobr' /&gt;
sender.cf&lt;/p&gt;
&lt;p&gt;wget &lt;a href=&#034;http://www.starbridge.org/spip/doc/Procmail/postfix/mysql-client.cf&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;http://www.starbridge.org/spip/doc/Procmail/postfix/mysql-client.cf&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;wget &lt;a href=&#034;http://www.starbridge.org/spip/doc/Procmail/postfix/our_domain_as_sender&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;http://www.starbridge.org/spip/doc/Procmail/postfix/our_domain_as_sender&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;wget &lt;a href=&#034;http://www.starbridge.org/spip/doc/Procmail/postfix/not_our_domain_as_sender&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;http://www.starbridge.org/spip/doc/Procmail/postfix/not_our_domain_as_sender&lt;/a&gt;&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Pour les deux commandes suivantes, attention &#224; remplacer le mot de passe avant de valider..&lt;/p&gt;
&lt;p&gt;&lt;i&gt;sed -i 's/toto/Mot_De_Passe_Postfix/g' mysql-hello.cf mysql-sender.cf mysql-client.cf&lt;/p&gt;
&lt;p&gt;sed -i 's/starbridge.org/MonDomaine.com/g' our_domain_as_sender not_our_domain_as_sender &lt;br class='autobr' /&gt;
&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Pour info voici les fonctions de ces derniers t&#233;l&#233;chargements :&lt;/p&gt;
&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; /etc/postfix/mysql-hello.cf : Cette table SQL listera les HELO de nos domaines email.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; /etc/postfix/mysql-sender.cf : Il sert &#224; blacklister ou whitelister les MAILFROM, c'est &#224; dire les exp&#233;diteurs, selon leur adresse email externe ou limit&#233;es au domaine pr&#233;cis&#233;.&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; /etc/postfix/mysql-client.cf : Il sert &#224; blacklister ou whitelister les clients par leur connection (ip/domaine).&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; /etc/postfix/our_domain_as_sender : Il sert &#224; sp&#233;cifier les domaines autoris&#233;s comme MAIL FROM pour les users internes authentifi&#233;s par leur IP (les clients en local peuvent envoyer un email local sans s'authentifier dans notre configuration)&lt;/li&gt;&lt;/ul&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; /etc/postfix/not_our_domain_as_sender : Il sert &#224; sp&#233;cifier les domaines refus&#233;s comme MAIL FROM pour les users externes non authentifi&#233;s (c'est &#224; dire une personne ext&#233;rieure qui nous envoit un mail). Si cette personne sp&#233;cifie un de nos domaines en MAIL FROM, le message sera refus&#233; (antispoofing)&lt;/li&gt;&lt;/ul&gt;
&lt;p&gt;Nous&#034; postmappons&#034; (d&#233;clarons &#224; Postfix d'utiliser..) les fichiers suivants que nous venons de cr&#233;er :&lt;/p&gt;
&lt;p&gt;&lt;i&gt;postmap /etc/postfix/internal_networks&lt;/p&gt;
&lt;p&gt;postmap /etc/postfix/our_domain_as_sender&lt;/p&gt;
&lt;p&gt;postmap /etc/postfix/not_our_domain_as_sender&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Nous s&#233;curisons les fichiers de lookup :&lt;/p&gt;
&lt;p&gt;&lt;i&gt;chown -R root:postfix /etc/postfix/mysql-*&lt;/p&gt;
&lt;p&gt;chmod 640 /etc/postfix/mysql-*&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Cr&#233;ons les tables (pour importer les fichiers ci-dessus) :&lt;/p&gt;
&lt;p&gt;&lt;i&gt;cd &lt;/p&gt;
&lt;p&gt;wget &lt;a href=&#034;http://www.starbridge.org/spip/doc/Procmail/postfix/postfix_access.sql&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;http://www.starbridge.org/spip/doc/Procmail/postfix/postfix_access.sql&lt;/a&gt;&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Puis la commande sed (avec changement de domaine manuel)&lt;/p&gt;
&lt;p&gt;&lt;i&gt;sed -i 's/starbridge.org/MonDomaine.com/g' postfix_access.sql&lt;/p&gt;
&lt;p&gt;mysql -u root -p &lt; postfix_access.sql&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;... avec le mot de passe de root de mysql....&lt;/p&gt;
&lt;p&gt;Et enfin, relan&#231;ons postfix :&lt;/p&gt;
&lt;p&gt;&lt;i&gt;postfix reload&lt;/i&gt;&lt;/p&gt;
&lt;hr class=&#034;spip&#034; /&gt;&lt;h2 class=&#034;spip&#034;&gt;V&#233;rification de la validit&#233; des mails&lt;/h2&gt;
&lt;p&gt;Postfix peut v&#233;rifier les mails entrants tr&#232;s simplement en analysant le header, le body et le type mime des pi&#232;ces jointes.&lt;/p&gt;
&lt;p&gt;Ce type de blocage est tr&#232;s efficace, plus rapide que de laisser faire Amavisd ou SA, mais manque de souplesse.&lt;/p&gt;
&lt;p&gt;Il s'av&#232;re cependant tr&#232;s efficace pour bloquer par types de fichiers sans que le mail ne soit envoy&#233; au serveur, puis trait&#233; (&#233;conomie de bande passante et de CPU).&lt;/p&gt;
&lt;p&gt;Cependant une trop grande quantit&#233; de r&#232;gles et un fort trafic aurait l'effet inverse sur les performances.&lt;/p&gt;
&lt;p&gt;Nous allons cr&#233;er les fichiers n&#233;cessaires pour activer cette fonction.&lt;/p&gt;
&lt;p&gt;&lt;i&gt;cd /etc/postfix/&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;&lt;i&gt;wget &lt;a href=&#034;http://www.starbridge.org/spip/doc/Procmail/postfix/body_checks.cf&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;http://www.starbridge.org/spip/doc/Procmail/postfix/body_checks.cf&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;wget &lt;a href=&#034;http://www.starbridge.org/spip/doc/Procmail/postfix/header_checks.cf&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;http://www.starbridge.org/spip/doc/Procmail/postfix/header_checks.cf&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;wget &lt;a href=&#034;http://www.starbridge.org/spip/doc/Procmail/postfix/mime_headers_checks.cf&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;http://www.starbridge.org/spip/doc/Procmail/postfix/mime_headers_checks.cf&lt;/a&gt;&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Editons ensuite le fichier &lt;i&gt;/etc/postfix/main.cf&lt;/i&gt; et ajoutons ces lignes :&lt;/p&gt; &lt;textarea readonly='readonly' cols='40' rows='4' class='spip_cadre spip_cadre_block' dir='ltr'&gt;header_checks = regexp:/etc/postfix/header_checks.cf body_checks = regexp:/etc/postfix/body_checks.cf mime_header_checks = regexp:/etc/postfix/mime_headers_checks.cf&lt;/textarea&gt;
&lt;p&gt;Il suffit maintenant de relancer postfix :&lt;/p&gt;
&lt;p&gt;&lt;i&gt;postfix reload&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;Voila maintenant notre serveur mail est pr&#234;t &#224; accueillir un Antispam et un Antivirus efficace.&lt;/p&gt;
&lt;p&gt;Cool, vous pouvez bien prendre un caf&#233;, car vous l'avez bien m&#233;rit&#233; !&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>



</channel>

</rss>
