SlideShare uma empresa Scribd logo
1 de 20
Baixar para ler offline
Exchange 2007

BEZPIECZNA KOMUNIKACJA SMTP
OPEN RELAY

 anonimowy użytkownik bądź zdalny serwer, bez
  uwierzytelnienia przesyła na nasz serwer
  pocztowy wiadomość, która jest adresowana do
  użytkownika spoza naszej domeny, a nasz
  serwer przesyła ją dalej.
 Exchange od wersji 2003 domyślnie blokuje
  open relay, a więc jest bezpieczny
TEMAT WYCZERPANY

   Dziękuję za uwagę
ŻARTOWAŁEM
KONEKTORY

 Exchange 2007 ma rozdzieloną komunikację
  na konektory wysyłające i odbierające
 Konektory znajdują się na serwerach Hub
  Transport i Edge
 Konektory odbierające znajdują się na każdym
  serwerze transportowym
 Konektory wysyłające definiowane są dla całej
  organizacji
SEND CONNECTOR - SZABLONY

 Custom
 Internal

 Internet

 Partner (parametr TLSSendDomainSecureList
  polecenia Set-TransportConfig)
RECEIVE CONNECTOR

 Custom
 Internal

 Internet

 Client (port 587)

 Partner (parametr
  TLSReceiveDomainSecureList polecenia Set-
  ReceiveConnector)
DWA SCENARIUSZE

 Scenariusz z jednym serwerem Exchange
 Scenariusz z co najmniej jednym serwerem
  Hub Transport i z serwerem Edge
SINGLE EXCHANGE 2007

 Instalujemy komponenty antyspamowe
> cd „C:Program
  FilesMicrosoftExchange
  ServerScripts”
> install-AntispamAgents.ps1
SINGLE EXCHANGE 2007

 Włączamy dostęp dla anonymous users
  Dwa sposoby:
1. Modyfikujemy konektor Default

2. Tworzymy dodatkowy konektor typu Internet
   lub Custom na drugim adresie ip do
   komunikacji z serwerami internetowymi
   (słuszna metoda) i ustawiamy mu dostęp z
   odpowiednich adresów ip
ANONIMOWE MAILE W OBRĘBIE LOKALNEJ DOMENY

 Domyślnie jest to możliwe
 Tworzy to pole do popisu dla spammerów oraz
  oszustów
 W Exchange 2003 wystarczyło dodać lokalne
  domeny do listy sender filter i włączyć ten filtr
  na internetowym virtual smtp
 W Exchange 2007 nie możemy wyłączyć reguł
  antyspamowych na pojedynczych konektorach
 Na szczęście mamy reguły transportowe
ANONIMOWE MAILE W OBRĘBIE LOKALNEJ DOMENY

   Tworzymy regułę transportową
   warunek selekcji When From address contains specific
    words
   Wpisujemy w warunek listę lokalnych domen
   w akcji wybieramy Send bounce message to sender with
    enhanced status code
   Wybieramy wyjątek Except when the message is from
    users inside or outside the organization. W edycji reguły
    pozostawiamy wyraz inside.
   Dzięki temu uwierzytelnione maile z wewnątrz będą
    akceptowane przez serwer.
EXCHANGE + EDGE
EXCHANGE + EDGE
 Nie tworzymy Send Connectora
 Subskrybujemy serwer Edge
 Tworzymy plik subskrypcji na serwerze Edge poleceniem
  shellowym:
> New-EdgeSubscription –file
  "C:edgesubscription.xml"
 Kopiujemy powstały plik na jeden z serwerów z rolą Hub
  Transport i wykonujemy na nim polecenie:
> new-edgesubscription -filename
  "c:edgesubscription.xml" -site
  "Default-First-Site-Name"
EXCHANGE + EDGE

   Blokujemy mozliwość wysyłania anonimowych
    maili w obrębie lokalnych domen na serwerze
    Edge: w Sender Filtering w zakładce Blocked
    Senders umieszczamy nasze domeny.
MISDIRECTED BOUNCES

 Gdy serwer pocztowy najpierw zaakceptuje
  wiadomość do użytkownika nieistniejącego w
  danej organizacji, a dopiero później zdecyduje,
  że nie może jej dostarczyć, to generuje zwrotkę
  NDR na adres nadawcy
 W przypadku spamu jest to duży problem –
  rozsyłamy zwrotki na adresy niewinnych
  użytkowników po całym Internecie
MISDIRECTED BOUNCES

 Jeżeli widzimy w kolejce wygenerowane maile z
  adresu <>, to oznacza, że nasz serwer generuje
  zwrotki NDR, zazwyczaj na nieistniejące adresy
  spamowe, które próbowały przesłać coś do
  naszego serwera na nieistniejący adres
 W takiej sytuacji spam powoduje podwójny ruch
  – najpierw mail trafia do naszego serwera, a
  następnie generowana jest zwrotka
MISDIRECTED BOUNCES

   Rozwiązanie jest proste. Wystarczy włączyć
    ptaszek: Block messages sent to recipients not
    listed in Global Address List w Recipient
    Filtering
RELAY OD ANONIMOWYCH UŻYTKOWNIKÓW

   Domyślnie po nadaniu uprawnień dla Anonymous Users,
    grupa ta ma uprawnienia:
Ms-Exch-Accept-Headers-Routing
Ms-Exch-SMTP-Accept-Any-Sender
Ms-Exch-SMTP-Accept-Authoritative-Domain-Sender
Ms-Exch-SMTP-Submit
   Musimy nadać również uprawnienie:
Ms-Exch-SMTP-Accept-Any-Recipient
   Zakładamy Receive Connector typu Custom i dajemy
    uprawnienia dla Anonymous Users
   Nadajemy uprawnienia dla anonimowych użytkowników:
> Get-ReceiveConnector "Anonymous Relay" | Add-ADPermission -User
   "NT AUTHORITYANONYMOUS LOGON" -ExtendedRights "Ms-Exch-SMTP-
   Accept-Any-Recipient"
DZIĘKUJĘ


Teraz to już naprawdę koniec

Mais conteúdo relacionado

Destaque

2024 State of Marketing Report – by Hubspot
2024 State of Marketing Report – by Hubspot2024 State of Marketing Report – by Hubspot
2024 State of Marketing Report – by HubspotMarius Sescu
 
Everything You Need To Know About ChatGPT
Everything You Need To Know About ChatGPTEverything You Need To Know About ChatGPT
Everything You Need To Know About ChatGPTExpeed Software
 
Product Design Trends in 2024 | Teenage Engineerings
Product Design Trends in 2024 | Teenage EngineeringsProduct Design Trends in 2024 | Teenage Engineerings
Product Design Trends in 2024 | Teenage EngineeringsPixeldarts
 
How Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental HealthHow Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental HealthThinkNow
 
AI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdfAI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdfmarketingartwork
 
PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024Neil Kimberley
 
Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)contently
 
How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024Albert Qian
 
Social Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsSocial Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsKurio // The Social Media Age(ncy)
 
Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Search Engine Journal
 
5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summarySpeakerHub
 
ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd Clark Boyd
 
Getting into the tech field. what next
Getting into the tech field. what next Getting into the tech field. what next
Getting into the tech field. what next Tessa Mero
 
Google's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentGoogle's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentLily Ray
 
Time Management & Productivity - Best Practices
Time Management & Productivity -  Best PracticesTime Management & Productivity -  Best Practices
Time Management & Productivity - Best PracticesVit Horky
 
The six step guide to practical project management
The six step guide to practical project managementThe six step guide to practical project management
The six step guide to practical project managementMindGenius
 
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...RachelPearson36
 

Destaque (20)

2024 State of Marketing Report – by Hubspot
2024 State of Marketing Report – by Hubspot2024 State of Marketing Report – by Hubspot
2024 State of Marketing Report – by Hubspot
 
Everything You Need To Know About ChatGPT
Everything You Need To Know About ChatGPTEverything You Need To Know About ChatGPT
Everything You Need To Know About ChatGPT
 
Product Design Trends in 2024 | Teenage Engineerings
Product Design Trends in 2024 | Teenage EngineeringsProduct Design Trends in 2024 | Teenage Engineerings
Product Design Trends in 2024 | Teenage Engineerings
 
How Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental HealthHow Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental Health
 
AI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdfAI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdf
 
Skeleton Culture Code
Skeleton Culture CodeSkeleton Culture Code
Skeleton Culture Code
 
PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024
 
Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)
 
How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024
 
Social Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsSocial Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie Insights
 
Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024
 
5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary
 
ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd
 
Getting into the tech field. what next
Getting into the tech field. what next Getting into the tech field. what next
Getting into the tech field. what next
 
Google's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentGoogle's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search Intent
 
How to have difficult conversations
How to have difficult conversations How to have difficult conversations
How to have difficult conversations
 
Introduction to Data Science
Introduction to Data ScienceIntroduction to Data Science
Introduction to Data Science
 
Time Management & Productivity - Best Practices
Time Management & Productivity -  Best PracticesTime Management & Productivity -  Best Practices
Time Management & Productivity - Best Practices
 
The six step guide to practical project management
The six step guide to practical project managementThe six step guide to practical project management
The six step guide to practical project management
 
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
 

2006 06-16 pepug-hcl_poznan_-_jacek_kochan_-_bezpieczna_komunikacja_smtp

  • 2. OPEN RELAY  anonimowy użytkownik bądź zdalny serwer, bez uwierzytelnienia przesyła na nasz serwer pocztowy wiadomość, która jest adresowana do użytkownika spoza naszej domeny, a nasz serwer przesyła ją dalej.  Exchange od wersji 2003 domyślnie blokuje open relay, a więc jest bezpieczny
  • 3. TEMAT WYCZERPANY  Dziękuję za uwagę
  • 5. KONEKTORY  Exchange 2007 ma rozdzieloną komunikację na konektory wysyłające i odbierające  Konektory znajdują się na serwerach Hub Transport i Edge  Konektory odbierające znajdują się na każdym serwerze transportowym  Konektory wysyłające definiowane są dla całej organizacji
  • 6. SEND CONNECTOR - SZABLONY  Custom  Internal  Internet  Partner (parametr TLSSendDomainSecureList polecenia Set-TransportConfig)
  • 7. RECEIVE CONNECTOR  Custom  Internal  Internet  Client (port 587)  Partner (parametr TLSReceiveDomainSecureList polecenia Set- ReceiveConnector)
  • 8. DWA SCENARIUSZE  Scenariusz z jednym serwerem Exchange  Scenariusz z co najmniej jednym serwerem Hub Transport i z serwerem Edge
  • 9. SINGLE EXCHANGE 2007  Instalujemy komponenty antyspamowe > cd „C:Program FilesMicrosoftExchange ServerScripts” > install-AntispamAgents.ps1
  • 10. SINGLE EXCHANGE 2007  Włączamy dostęp dla anonymous users Dwa sposoby: 1. Modyfikujemy konektor Default 2. Tworzymy dodatkowy konektor typu Internet lub Custom na drugim adresie ip do komunikacji z serwerami internetowymi (słuszna metoda) i ustawiamy mu dostęp z odpowiednich adresów ip
  • 11. ANONIMOWE MAILE W OBRĘBIE LOKALNEJ DOMENY  Domyślnie jest to możliwe  Tworzy to pole do popisu dla spammerów oraz oszustów  W Exchange 2003 wystarczyło dodać lokalne domeny do listy sender filter i włączyć ten filtr na internetowym virtual smtp  W Exchange 2007 nie możemy wyłączyć reguł antyspamowych na pojedynczych konektorach  Na szczęście mamy reguły transportowe
  • 12. ANONIMOWE MAILE W OBRĘBIE LOKALNEJ DOMENY  Tworzymy regułę transportową  warunek selekcji When From address contains specific words  Wpisujemy w warunek listę lokalnych domen  w akcji wybieramy Send bounce message to sender with enhanced status code  Wybieramy wyjątek Except when the message is from users inside or outside the organization. W edycji reguły pozostawiamy wyraz inside.  Dzięki temu uwierzytelnione maile z wewnątrz będą akceptowane przez serwer.
  • 14. EXCHANGE + EDGE  Nie tworzymy Send Connectora  Subskrybujemy serwer Edge  Tworzymy plik subskrypcji na serwerze Edge poleceniem shellowym: > New-EdgeSubscription –file "C:edgesubscription.xml"  Kopiujemy powstały plik na jeden z serwerów z rolą Hub Transport i wykonujemy na nim polecenie: > new-edgesubscription -filename "c:edgesubscription.xml" -site "Default-First-Site-Name"
  • 15. EXCHANGE + EDGE  Blokujemy mozliwość wysyłania anonimowych maili w obrębie lokalnych domen na serwerze Edge: w Sender Filtering w zakładce Blocked Senders umieszczamy nasze domeny.
  • 16. MISDIRECTED BOUNCES  Gdy serwer pocztowy najpierw zaakceptuje wiadomość do użytkownika nieistniejącego w danej organizacji, a dopiero później zdecyduje, że nie może jej dostarczyć, to generuje zwrotkę NDR na adres nadawcy  W przypadku spamu jest to duży problem – rozsyłamy zwrotki na adresy niewinnych użytkowników po całym Internecie
  • 17. MISDIRECTED BOUNCES  Jeżeli widzimy w kolejce wygenerowane maile z adresu <>, to oznacza, że nasz serwer generuje zwrotki NDR, zazwyczaj na nieistniejące adresy spamowe, które próbowały przesłać coś do naszego serwera na nieistniejący adres  W takiej sytuacji spam powoduje podwójny ruch – najpierw mail trafia do naszego serwera, a następnie generowana jest zwrotka
  • 18. MISDIRECTED BOUNCES  Rozwiązanie jest proste. Wystarczy włączyć ptaszek: Block messages sent to recipients not listed in Global Address List w Recipient Filtering
  • 19. RELAY OD ANONIMOWYCH UŻYTKOWNIKÓW  Domyślnie po nadaniu uprawnień dla Anonymous Users, grupa ta ma uprawnienia: Ms-Exch-Accept-Headers-Routing Ms-Exch-SMTP-Accept-Any-Sender Ms-Exch-SMTP-Accept-Authoritative-Domain-Sender Ms-Exch-SMTP-Submit  Musimy nadać również uprawnienie: Ms-Exch-SMTP-Accept-Any-Recipient  Zakładamy Receive Connector typu Custom i dajemy uprawnienia dla Anonymous Users  Nadajemy uprawnienia dla anonimowych użytkowników: > Get-ReceiveConnector "Anonymous Relay" | Add-ADPermission -User "NT AUTHORITYANONYMOUS LOGON" -ExtendedRights "Ms-Exch-SMTP- Accept-Any-Recipient"
  • 20. DZIĘKUJĘ Teraz to już naprawdę koniec