Содержание
- Основные термины
- Введение
- Сервер OpenLDAP
- Установка
- Настройка
- Проверка конфигурации
- Агент доставки почты Dovecot
- Установка
- Настройка
- Запуск и проверка конфигурации
- Агент пересылки почты Exim
- Установка
- Настройка
- Запуск и проверка конфигурации
- Заключение
- Список литературы
- Комментарии
Основные термины
SMTP (Simple Mail Transfer Protocol) — простой протокол передачи почты;
POP3 (Post Office Protocol Version 3) — протокол почтового отделения, версия 3;
IMAP (Internet Message Access Protocol) — протокол доступа к почте в Интернете;
MTA (Mail Transfer Agent) — агент пересылки почты;
MDA (Mail Delivery Agent) — агент доставки почты;
LDA (Local Delivery Agent) — локальный агент доставки почты;
MUA (Mail user agent) — почтовый агент пользователя (почтовый клиент);
LDAP (Lightweight Directory Access Protocol) — облегчённый протокол доступа к каталогам;
Sieve — язык описания правил фильтрации для почтовых сообщений.
Введение
В данной статье описан процесс настройки почтовой системы на базе операционной системы FreeBSD и программного обеспечения Exim, Dovecot и OpenLDAP. Стоит заметить, что данная статья является практически копией статьи про настройку почтовой системы с использованием Exim, Dovecot и Roundcube, но с некоторым изменением, а именно — отказ от выделенной СУБД в пользу OpenLDAP. Данное изменение потребовало переработки конфигурационных файлов используемого софта, в связи, с чем было решено оформить это дело в отдельной статье. Идея использования OpenLDAP в качестве хранилища была озвучена и не плохо подкреплена аргументами на форуме этого сайта. Сюда я решил не включать раздел про настройку Roundcube, поскольку статья и без того не маленькая, а изменения в конфигах Roundcube из предыдущей статьи вообще минимальны, поэтому при необходимости про настройку Roundcube читайте здесь.
В будущей конфигурации почтового сервера предполагается, что Exim занимается только передачей электронных сообщений, а Dovecot работает непосредственно с почтовыми ящиками пользователей. Взаимодействие Exim и Dovecot организовано через программу LDA, входящую в состав пакета Dovecot. Защита от спама будет реализована средствами Exim, о методике защиты будет подробно рассказано в соответствующем разделе. К Dovecot будет подключен плагин Sieve, который позволит пользователям создавать собственные фильтры. Доступ к почтовым ящикам и управление ими, а также управление пользовательскими фильтрами возможно практически через любой клиент электронной почты, например, Mozilla Thunderbird или Roundcube. Задача хранения всей служебной информации будет возложена на OpenLDAP.
2. Сервер OpenLDAP
OpenLDAP — программное обеспечение для организации службы каталогов. Служба каталога — средство иерархического представления ресурсов, принадлежащих некоторой отдельно взятой организации, и информации об этих ресурсах.
2.1 Установка
На момент написания статьи в портах доступно две версии OpenLDAP, это 2.3.43 и 2.4.34. Я буду ставить версию 2.4.34.
cd /usr/ports/net/openldap24-server
make install clean
Параметры сборки я оставил как есть (проверьте на всякий случай параметр BDB - должен быть включен).
2.2 Настройка
Конфигурационные файлы установленного пакета размещаются в директории /usr/local/etc/openldap/. Нам нужен конфигурационный файл сервера (slapd): /usr/local/etc/openldap/slapd.conf. Доводим его примерно до такого состояния:
#
# За подробностями обращайтесь в ман slapd.conf(5)
# Данный файл не должен быть доступным для чтения миру.
#
include /usr/local/etc/openldap/schema/core.schema
include /usr/local/etc/openldap/schema/cosine.schema
include /usr/local/etc/openldap/schema/inetorgperson.schema
include /usr/local/etc/openldap/schema/nis.schema
# Про данную схему будет сказано ниже
include /usr/local/etc/openldap/schema/mail.schema
# Определение глобальных ACL для ограничения доступа.
# Не включайте referrals пока у вас не будет рабочего сервера директорий
# и вы не будете знать/понимать все про referrals.
#referral ldap://root.openldap.org
pidfile /var/run/openldap/slapd.pid
argsfile /var/run/openldap/slapd.args
# Подключение модулей (в данном случае используем Berkley DB):
modulepath /usr/local/libexec/openldap
moduleload back_bdb
# moduleload back_ldap
# moduleload back_ldbm
# moduleload back_passwd
# moduleload back_shell
# Примеры ограничений
# Require integrity protection (prevent hijacking)
# Require 112-bit (3DES or better) encryption for updates
# Require 63-bit encryption for simple bind
# security ssf=1 update_ssf=112 simple_bind=64
# Примеры ACL:
# Root DSE: allow anyone to read it
# Subschema (sub)entry DSE: allow anyone to read it
# Other DSEs:
# Allow self write access
# Allow authenticated users read access
# Allow anonymous users to authenticate
# Directives needed to implement policy:
# access to dn.base="" by * read
# access to dn.base="cn=Subschema" by * read
# access to *
# by self write
# by users read
# by anonymous auth
#
# if no access controls are present, the default policy
# allows anyone and everyone to read anything but restricts
# updates to rootdn. (e.g., "access to * by * read")
#
# rootdn can always read and write EVERYTHING!
# Пишем свои ACL,ки
access to attrs=userPassword
by dn="cn=maild,dc=test,dc=local" read
by self write
by anonymous auth
by * none
access to attrs=mailUID,mailGID,mailHomeDir,mailQuotaSize,mailQuotaMsg
by dn="cn=maild,dc=test,dc=local" read
by self none
by users none
by anonymous none
by * none
access to attrs=mailAddress,mailAlias,mailStatus
by dn="cn=maild,dc=test,dc=local" read
by self read
by users none
by anonymous none
by * none
access to *
by self write
by users read
by anonymous read
by * none
#######################################################################
# Параметры BDB
#######################################################################
database bdb
suffix "dc=it-firma,dc=local"
rootdn "cn=root,dc=it-firma,dc=local"
# Пароль для пользователя root. Генерируется командой slappasswd(8).
rootpw {SSHA}blabla
# Директория, в которой хранится база, должна принадлежать пользователю,
# под которым работает процесс slapd и иметь права 700.
directory /var/db/openldap-data
# Индексы
index objectClass eq
index mailAddress eq
index cn eq
logfile /var/log/openldap.log
loglevel 256
Для интеграции OpenLDAP в почтовую систему пришлось написать собственную схему, поскольку в стандартных схемах нет нужных полей и классов. Схема, описанная мной в файле mail.schema, прикреплена в конце статьи. Ее необходимо разместить в директории /usr/local/etc/openldap/schema.
2.3 Запуск и проверка конфигурации
Добавим демон slapd в автозагрузку и попробуем запустить:
echo 'slapd_enable="YES"' >> /etc/rc.conf
echo "slapd_flags='-h \"ldapi://%2fvar%2frun%2fopenldap%2fldapi/ ldap://0.0.0.0/\"'" >> /etc/rc.conf
service slapd start
Проверить работу сервиса можно такой командой:
sockstat -l | grep slapd
ldap slapd 36521 6 stream /var/run/openldap/ldapi
ldap slapd 36521 8 tcp4 *:389 *:*
Наполним LDAP базовой информацией. Для этого нужно создать отдельный файл, внести в него нужную информацию и добавить командой ldapadd.
dn: dc=it-firma,dc=local
objectClass: top
objectClass: organization
objectClass: dcObject
dc: it-firma
o: it-firma
dn: ou=users,dc=it-firma,dc=local
objectClass: top
objectClass: organizationalUnit
ou: users
dn: cn=root,dc=it-firma,dc=local
objectClass: organizationalRole
cn: root
dn: cn=maild,dc=it-firma,dc=local
objectClass: organizationalPerson
cn: maild
sn: system daemon
userPassword: {SSHA}blabla
Пользователь maild будет использоваться Exim и Dovecot для доступа к служебной информации о пользователях. Сохраните этот текст, например, в файле main.ldif и добавьте данные:
# ldapadd -x -D "cn=root,dc=srv-home,dc=local" -W -f main.ldif
adding new entry "dc=it-firma,dc=local"
adding new entry "ou=users,dc=it-firma,dc=local"
adding new entry "cn=root,dc=it-firma,dc=local"
adding new entry "cn=maild,dc=it-firma,dc=local"
Содержимое LDAP можно получить, например, такой командой:
ldapsearch -x -b 'dc=it-firma,dc=local' '*'
Учетную запись пользователя почтовой системы можно описать таким образом:
dn: cn=test.user,ou=users,dc=it-firma,dc=local
objectClass: inetOrgPerson
# класс из файла mail.schema
objectClass: mailUser
givenName: test
sn: user
cn: test.user
# директория для хранения почты
mailHomeDir: /var/mail
# размер квоты в килобайтах
mailQuotaSize: 1024
# под каким пользователем доставлять почту
mailUID: 26
# под какой группой доставлять почту
mailGID: 6
# почтовый адрес
mailAddress: test.user@it-firma.local
# статус почтового ящика
mailStatus: TRUE
userPassword: {SHA}blabla
В примере разобраны не все поля, поэтому полную информацию можно получить, заглянув в файл mail.schema. Класс mailUser в понятиях LDAP имеет свойство "дополнительный", что позволяет без проблем интегрировать почтовую систему с существующей базой пользователей. Стоит заметить, что добавление/редактирование учетных записей доставляет мало удовольствия, поэтому полезно использовать специальные средства для работы с LDAP, например, phpLdapAdmin или LdapAdmin. Для LdapAdmin я сделал шаблон, который прикрепил в конце статьи.
3. Агент доставки почты Dovecot
Dovecot - это свободный IMAP и POP3 сервер для Unix/Linux систем, при разработке которого безопасности уделяется много внимания. Также хорошими достоинствами данного сервера являются: быстрота, простота установки и малое потребление памяти. Основные особенности:
- поддержка форматов почтовых ящиков mbox и Maildir;
- высокое быстродействие благодаря индексации содержимого почтовых ящиков;
- полное соответствие стандартам IMAP;
- возможность работы с почтовыми язиками и их индексами с нескольких компьютеров, что позволяет хранить данные на кластерных файловых системах и NFS;
- возможность расширения функционала с помощью плагинов;
- поддержка Sieve;
- поддержка различных хранилищ аутентификационной информации и режимов аутентификации;
- Postfix и Exim могут проводить аутентификацию пользователей через Dovecot;
- простота миграции с большинства других IMAP и POP3 серверов.
В данной конфигурации почтовой системы работа с почтовыми ящиками пользователй переложена полностью на Dovecot, что позволяет использовать фильтры на языке Sieve и вести Dovecot,у собственный индексный файл в каждом ящике для ускорения работы с ним.
3.1 Установка
На момент написания статьи в портах доступно две версии Dovecot: 1.2.17 и 2.1.15. Я буду устанавливать вторую версию.
cd /usr/ports/mail/dovecot2
make install clean
К параметрам сборки (которые были выбраны по умолчанию) я добавил поддержку LDAP. Для поддержки языка Sieve необходимо установить соответствующий плагин для Dovecot, поэтому ставим еще один порт.
cd /usr/ports/mail/dovecot2-pigeonhole
make install clean
Параметры сборки для этого порта я оставил как есть.
3.2 Настройка
Конфигурационные файлы Dovecot хранятся в папке /usr/local/etc/dovecot (если в директории пусто, то примеры конфигурационных файлов лежат здесь — /usr/local/share/doc/dovecot/example-config). Во второй версии главный конфигурационный файл был разбит на несколько файлов, каждый из которых отвечает за определенный функционал. Большинство опций из первой версии присутствуют и во второй, поэтому не окажется лишним полный перевод конфигурационного файла Dovecot первой версии — ссылка. Структура директории с конфигурационными файлами Dovecot имеет следующий вид:
- dovecot.conf — конфигурационный файл Dovecot;
- dovecot-ldap.conf.ext — настройки для LDAP базы данных пользователей;
- conf.d/10-auth.conf — параметры процесса авторизации;
- conf.d/10-director.conf — параметры Dovecot Director;
- conf.d/10-logging.conf — ведение логов;
- conf.d/10-mail.conf — расположение почтовых ящиков и параметры пространства имен;
- conf.d/10-master.conf — сетевые параметры и ограничения для процессов;
- conf.d/10-ssl.conf — параметры SSL;
conf.d/15-lda.conf — параметры LDA; - conf.d/20-imap.conf — настройки процесса IMAP;
- conf.d/20-lmtp.conf — настройки процесса LMTP;
- conf.d/20-managesieve.conf — настройки процесса ManageSieve;
- conf.d/20-pop3.conf — настройки процесса POP3;
- conf.d/90-acl.conf — списки доступа к почтовым ящикам;
- conf.d/90-plugin.conf — параметры для плагинов;
- conf.d/90-quota.conf — настройки квот;
- conf.d/90-sieve.conf — параметры интерпритатора Sieve;
- conf.d/auth-*.conf.ext — параметры различных баз данных пользователей;
Итак, переходим к правке конфигурационных файлов. Файл dovecot.conf:
## Конфигурационный файл Dovecot
# Инструкцию по быстрому старту смотреть здесь:
# http://wiki2.dovecot.org/QuickConfiguration
# Команда "dovecot -n" выводит список измененных параметров. Используйте
# эту возможность, вместо копирования содержимого файла, при обращении
# в списках рассылки.
# Все, что расположено после символа "#" считается комментарием. Пробелы
# и символы табуляции игнорируются. Значение параметра, в котором
# есть пробелы поместите в кавычки, чтобы он интерпритировался должным
# образом, например key = "# char and trailing whitespace "
# Значения по умолчанию представленные в данном файле не обязательно
# раскомментировать. Не обязательны секции (например, namespaces {})
# или настройки плагинов, здесь они приведены для примера. Пути так же
# заданы в качестве примера, значения по умолчанию в данном случае
# были заданы при компиляции ( --prefix=/usr/local
# --sysconfdir=/usr/local/etc --localstatedir=/var )
# С какими протоколами работать?
#protocols = imap pop3 lmtp
protocols = imap pop3
# Список, разделенный запятыми, IP адресов или имен хостов, с которых
# будут обрабатываться подключения. "*" - принимать подключения со всех
# интерфейсов по протоколу IPv4. "[::]" - принимать подключения со всех
# интерфейсов по протоколу IPv6. Укажите "*, [::]", чтобы принимать
# подключения по любому протоколу.
# Если вы хотите изменить стандартный порт для сервиса, то правте
# файл conf.d/master.conf.
listen = *
# Директория, в которой работает Dovecot.
base_dir = /var/run/dovecot/
# Приветственное сообщение.
login_greeting = POP3/IMAP server ready.
# Список сетей, разделенный пробелами, которым разрешен доступ.
# Клиентам с этих адресов разрешено переписывать IP адресы
# и порты (для проверок авторизации и аутентификации).
# Параметр disable_plaintext_auth игнорируется для этих сетей.
# Например, здесь можно указать адреса ваших IMAP-прокси серверов.
#login_trusted_networks =
# Список сокетов проверки прав доступа входа, разделенный пробелами (например, tcpwrap)
#login_access_sockets =
# Использовать более информативный заголовок процесса (отображается
# в команде ps). На данный момент отображаются только имя пользователя
# и IP адрес. Полезно, если вы хотите видеть кого на самом деле обслуживает
# IMAP процесс.
verbose_proctitle = no
# Прибивать все подключения, когда завершается главный процесс Dovecot.
# При "no" подключенные клиенты продолжат работу, даже если главный
# процесс будет завершен (может быть полезно при обновлении, например когда
# была выпущена новая версия с исправленными косяками в безопасности).
# Однако, когда главный процесс будет завершен, то процессы обрабатывающие
# запросы от клиентов не смогут писать в лог файлы.
shutdown_clients = yes
# Если не ноль, то посылать выполнять команды через соединение к серверу doveadm
# (то есть выполнять их на сервере doveadm), вместо выполнения этих команд
# самим процессом.
#doveadm_worker_count = 0
# Unix сокет или хост, на котором работает сервер doveadm.
#doveadm_socket_path = doveadm-server
# Список переменных окружения, разделенный пробелами, которые задаются
# перед запуском Dovecot и передаются всем дочерним процессам. Также вы можете
# задавать здесь переменные окружения, используя пару ключ=значение.
#import_environment = TZ
##
## Настройки dictionary server
##
# Словарь может использоваться некоторыми плагинами, для сохранения
# значений типа ключ=значение. К таким плагинам можно отнести: quota,
# expire и acl. Словарь может использоваться через сервер или напрямую.
# Следующий блок dict ассоциирует имена словарей и URI, когда используется
# сервер. URI имеет следующий формат "proxy::<name>".
dict {
#quota = mysql:/usr/local/etc/dovecot/dovecot-dict-sql.conf.ext
#expire = sqlite:/usr/local/etc/dovecot/dovecot-dict-sql.conf.ext
}
# Остальные параметры задаются в файлах в папке conf.d, которые
# подключаются ниже. Имена конфигурационных файлов заданы так,
# чтобы конф. файлы подключались в определенном порядке.
!include conf.d/*.conf
# Попробовать включить файл. Если файл не будет найдет, то это просто
# будет проигнорировано.
!include_try local.conf
Файл dovecot-ldap.conf.ext:
# Этот файл открывается с правами пользователя root, поэтому
# он должен принадлежать пользователю root и иметь права
# доступа 0600.
#
# http://wiki2.dovecot.org/AuthDatabase/LDAP
#
# Учтите, что если вы не используете аутентификацию, то вам необходимо
# предоставить доступ процессу dovecot-auth к полю userPassword
# на LDAP сервере. На OpenLDAP сервере это делается правкой файла
# /usr/local/etc/openldap/ldap.conf. Пример ACL:
# access to attribute=userPassword
# by dn="<dovecot's dn>" read # add this
# by anonymous auth
# by self write
# by * none
# Список, разделенный пробелами, LDAP серверов (можно указывать
# в формате host:port).
hosts = localhost
# LDAP URIs to use. Вы можете использовать данный параметр вместо hosts.
# Только учтите, что данная плюшка поддерживается не всеми LDAP библиотеками.
#uris =
# Distinguished Name - имя пользователя для аторизации на LDAP сервере.
# Оставьте закомментированным, чтобы Dovecot авторизовывался как
# анонимный пользователь (полезно в комбинации с auth_bind=yes).
dn = cn=maild,dc=it-firma,dc=local
# Пароль для вышеуказанного пользователя.
dnpass = pass
# Использовать SASL для авторизации. Использование данной опции автоматически
# изменяет версию протокола в параметре ldap_version на 3, если там указана меньшая.
# Также учтите, что SASL и auth_bind=yes вместе не работают.
sasl_bind = no
# SASL mechanism name to use.
#sasl_mech =
# SASL realm to use.
#sasl_realm =
# SASL authorization ID, ie. the dnpass is for this "master user", but the
# dn is still the logged in user. Normally you want to keep this empty.
#sasl_authz_id =
# Использовать TLS для подключения к LDAP серверу.
tls = no
# Параметры TLS, на данный момент поддерживаются только для OpenLDAP:
#tls_ca_cert_file =
#tls_ca_cert_dir =
#tls_cipher_suite =
# Сертификат и ключ TLS, испоьлзуются только если этого требует LDAP сервер.
#tls_cert_file =
#tls_key_file =
# Возможные значения: never, hard, demand, allow, try
#tls_require_cert =
# Use the given ldaprc path.
#ldaprc_path =
# Уровень отладки как определено макросами LDAP_DEBUG_* в ldap_log.h.
# -1 = писать все. Возможно вам придется перекомпилировать OpenLDAP
# с включенным режимом отладки, чтобы данный параметр заработал.
debug_level = 0
# Использовать авторизацию для проверки паролей в userPassword.
# Для авторизации будут использоваться учетные данные, переданные клиентом.
#
# Use authentication binding for verifying password's validity. This works by
# logging into LDAP server using the username and password given by client.
# The pass_filter is used to find the DN for the user. Note that the pass_attrs
# is still used, only the password field is ignored in it. Before doing any
# search, the binding is switched back to the default DN.
#auth_bind = no
# If authentication binding is used, you can save one LDAP request per login
# if users' DN can be specified with a common template. The template can use
# the standard %variables (see user_filter). Note that you can't
# use any pass_attrs if you use this setting.
#
# If you use this setting, it's a good idea to use a different
# dovecot-ldap.conf.ext for userdb (it can even be a symlink, just as long as
# the filename is different in userdb's args). That way one connection is used
# only for LDAP binds and another connection is used for user lookups.
# Otherwise the binding is changed to the default DN before each user lookup.
#
# For example:
# auth_bind_userdn = cn=%u,ou=people,o=org
#
#auth_bind_userdn =
# Версия протокола LDAP. Может быть 2 или 3.
ldap_version = 3
# Базовый адрес для поиска в LDAP. Здесь могут быть использованы %variables.
# Пример: dc=mail, dc=example, dc=org
base = dc=it-firma,dc=local
# Dereference: never, searching, finding, always
#deref = never
# Область поиска: base, onelevel, subtree
scope = subtree
# Атрибуты пользователя. Указываются в формате LDAP-name=dovecot-internal-name list.
# Внутренние имена полей:
# uid - системный UID
# gid - системный GID
# home - домашняя директория
# mail - расположение почтового ящика в домашней директории
#
# Доступны и другие поля, смотрите
# http://wiki2.dovecot.org/UserDatabase/ExtraFields
user_attrs = mailHomeDir=home=%$/%d/%n,mailUID=uid,mailGID=gid,mailQuotaSize=quota_rule=*:storage=%$
# Фильтр для поиска пользователй. Возможно использовать некоторые подстановки
# (полный список тут - http://wiki2.dovecot.org/Variables):
# %u - полное имя пользователя
# %n - user part in user@domain, same as %u if there's no domain
# %d - domain part in user@domain, empty if user there's no domain
user_filter = (&(objectClass=mailUser)(mailAddress=%u)(mailStatus=TRUE))
# Проверка пароля:
# user: виртуальное имя пользователя (user@domain), можете здесь поменять его
# password: пароль, можно еще указать хэш {type}, eg. {crypt}
# Здесь можно использовать и другие специальные поля, смотрите
# http://wiki2.dovecot.org/PasswordDatabase/ExtraFields
pass_attrs = userPassword=password
# Если вы не хотите использовать два запроса для получения информации
# о пользователе, то возможно использовать предвыборку. Для этого необходимо
# сделать соответствующие изменения в основном конфигурационном файле:
# использовать userdb prefetch вместо userdb. В этом случае вы сможете
# включить атрибуты user_attrs в pass_attrs. Атрибуты user_attrs должны
# начинаться с префикса "userdb_". Например:
#pass_attrs = uid=user,userPassword=password,\
# homeDirectory=userdb_home,uidNumber=userdb_uid,gidNumber=userdb_gid
# Фильтр для поиска поля, содержащее пароль, в LDAP
pass_filter = (&(objectClass=mailUser)(mailAddress=%u)(mailStatus=TRUE))
# Атрибуты и фильтр для получения полного списка пользователей.
#iterate_attrs = uid=user
#iterate_filter = (objectClass=posixAccount)
# Схема паролей по умолчанию. "{scheme}" вначале пароля переопределит
# данный параметр. Список поддерживаемых схем смотрите на странице
# http://wiki2.dovecot.org/Authentication
#default_pass_scheme = CRYPT
Файл conf.d/10-auth.conf:
##
## Процесс авторизации
##
# Отключить метод аутентификации LOGIN и другие методы с открытым текстом,
# если клиент подключен не через защищенное соединение SSL/TLS. Только
# учтите, что для локальных подключений это ограничение не применяется.
disable_plaintext_auth = no
# Размер кэша в килобайтах. 0 значит, что кэш выключен. Учтите, что bsdauth,
# PAM и vpopmail требуют, чтобы параметр cache_key был задан, чтобы
# использовать кэширование.
auth_cache_size = 0
# Время жизни кэша в секундах. После истечения времени кэшированные
# данные не используются, но если БД отвалилась, то остается использовать
# только их. Dovecot также пытается автоматически узнать об изменении
# пароля у пользователя: если предыдущая аутентификация была успешной,
# но текущая потерпела неудачу, то кэш не будет использован. Сейчас это
# работает только для аутентификации с открытым текстом.
#auth_cache_ttl = 1 hour
# Время жизни для неудачных попыток (пользователь не найден,
# неверный пароль). 0 значит выключить кэширование.
#auth_cache_negative_ttl = 1 hour
# Space separated list of realms for SASL authentication mechanisms that need
# them. You can leave it empty if you don't want to support multiple realms.
# Many clients simply use the first one listed here, so keep the default realm
# first.
#auth_realms =
# realm/domain по умолчанию, если тот явно не задан. Это используется
# и для SASL realms, и для добавления @domain к имени пользователя
# при авторизации открытым текстом.
#auth_default_realm =
# Список разрешенных символов в имене пользователя. Если полученное
# имя пользователя имеет символы не из списка, то пользователь
# автоматом получает отлуп. Это простая проверка позволяет слать
# лесом ботов, ну и чтобы не получить проблем с экранированием данных
# при запросах к SQL/LDAP. Если вы хотите разрешить любые символы, то
# оставьте это поле пустым.
auth_username_chars = abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ01234567890.-_@
# Преобразование имени пользователя перед поиском в БД. Значение
# содержит серию замен (исходный -> нужный). Например, "#@/@"
# значит, что символы '#' и '/' будут преобразованы в '@'.
#auth_username_translation =
# Формат имени пользователя перед просмотром в БД. Вы можете
# использовать здесь стандартные значения, например, %Lu
# преобразует символы в нижний регистр, %n - отбросить домен, если
# он задан, или "%n-AT-%d" - заменить символ '@' на '-AT-'. Это
# преобразование выполняется после auth_username_translation.
auth_username_format = %Lu
# If you want to allow master users to log in by specifying the master
# username within the normal username string (ie. not using SASL mechanism's
# support for it), you can specify the separator character here. The format
# is then <username><separator><master username>. UW-IMAP uses "*" as the
# separator, so that could be a good choice.
#auth_master_user_separator =
# Имя анонимного пользователя, используемое с механизмом
# ANONYMOUS SASL.
#auth_anonymous_username = anonymous
# Максимальное количество работающих процессов аутентификации.
# Эти процессы создаются и уничтожаются автоматически.
auth_worker_max_count = 30
# Имя хоста используемое в GSSAPI. По умолчанию берется из системы.
# Значение "$ALL" разрешает использовать любые записи keytab.
# Host name to use in GSSAPI principal names. The default is to use the
# name returned by gethostname(). Use "$ALL" to allow all keytab entries.
#auth_gssapi_hostname =
# Kerberos keytab для работы с GSSAPI. Если не указан, то
# используется системное значение (обычно /etc/krb5.keytab).
#auth_krb5_keytab =
# Авторизация NTLM и GSS-SPNEGO через демона winbind и ntlm_auth
# из пакета Samba. <doc/wiki/Authentication/Mechanisms/Winbind.txt>
auth_use_winbind = no
# Путь до тулзы ntlm_auth из пакета Samba.
#auth_winbind_helper_path = /usr/bin/ntlm_auth
# Количество секунд выжидаемое перед повторной попыткой аутентификации.
auth_failure_delay = 2 secs
# Отказать в аутентификации, если у клиента неверный SSL сертификат.
auth_ssl_require_client_cert = no
# Взять имя пользователя из SSL сертификата (который предоставил клиент).
# Будет использована функция X509_NAME_get_text_by_NID(), которая
# возвращает значение поля CommonName.
auth_ssl_username_from_cert = no
# Список, разделенный пробелами, разрешенных методов аутентификации:
# plain login digest-md5 cram-md5 ntlm rpa apop anonymous gssapi otp skey
# gss-spnego
# Учитывайте значение параметра disable_plaintext_auth.
auth_mechanisms = plain login
##
## Параметры базы данных пользователей
##
#
# БД паролей, используемая для проверки пользователей (и ничего более).
# Вы можете настроить несколько БД паролей (passdbs) и
# пользователей (userdbs). Это полезно, если вы хотите сделать доступ
# системным пользователям и виртуальным одновременно, чтобы
# не пришлось дублировать системных в базе виртуальных.
# <doc/wiki/PasswordDatabase.txt>
#
# БД пользователей определяет, где хранится почта и какому
# пользователю/группе она принадлежит. При конфигурации
# single-UID используйте "static".
#
# <doc/wiki/UserDatabase.txt>
#!include auth-deny.conf.ext
#!include auth-master.conf.ext
#!include auth-system.conf.ext
#!include auth-sql.conf.ext
!include auth-ldap.conf.ext
#!include auth-passwdfile.conf.ext
#!include auth-checkpassword.conf.ext
#!include auth-vpopmail.conf.ext
#!include auth-static.conf.ext
Файл conf.d/10-logging.conf:
##
## Расположение лог файлов.
##
# Файл, в который записываются сообщения об ошибках.
# Укажите "syslog", чтобы слать все в syslog.
# Укажите /dev/stderr, чтобы слать все в stderr.
log_path = /var/log/dovecot/mainlog
# Лог файл, в который выводятся информационные сообщения.
# Если не задано, то используется параметр log_path.
#info_log_path =
# Лог файл, в который выводятся отладочные сообщения.
# Если не задано, то используется параметр log_path.
#debug_log_path =
# Раздел syslog для логов.
#syslog_facility = mail
##
## Ведение логов и отладка.
##
# Писать в лог о неудачных попытках входа и их причину.
auth_verbose = yes
# В случае, если пароль неверен, выводить в лог пароль.
# Возможные значения: no, plain и sha1. Значение sha1 может быть полезно
# для выявления перебора паролей
auth_verbose_passwords = no
# Выводить более информативные сообщения в лог. Так же пишутся
# запросы SQL.
#auth_debug = no
# В случае несовпадения паролей писать в лог пароли и используемую
# схему авторизации. Полезно для отладки. Перед включением
# включите auth_debug.
#auth_debug_passwords = no
# Включить вывод отладочных сообщений. Это может вам определить,
# почему Dovecot не может найти ваши письма.
#mail_debug = no
# Выводить инфу про SSL в сообщениях об ошибках.
#verbose_ssl = no
# Плагин mail_log предоставляет более гибкое управление ведением логов.
plugin {
# Какие события писать в лог. Еще можно указать: flag_change append
#mail_log_events = delete undelete expunge copy mailbox_delete mailbox_rename
# Возможные поля: uid, box, msgid, from, subject, size, vsize, flags
# size and vsize are available only for expunge and copy events.
#mail_log_fields = uid box msgid size
}
##
## Формат лог сообщений.
##
# Префикс для сообщений, формат смотреть в мане по strftime(3).
#log_timestamp = "%b %d %H:%M:%S "
# Список, разделенный пробелами того, что вы хотите писать.
# Элементы, которые имеют не пустое значение будут объединяться
# вместе в выходной строке с помощью запятой.
#login_log_format_elements = user=<%u> method=%m rip=%r lip=%l mpid=%e %c
# Формат лога подключений. %$ заменяется на login_log_format_elements,
# %s заменяется на данные.
#login_log_format = %$: %s
# Префикс для выводимых сообщений в лог файл. Смотрите
# <doc/wiki/Variables.txt>, чтобы знать - какие значения здесь
# возможны.
#mail_log_prefix = "%s(%u): "
# Формат лог сообщений доставщика писем. Вы можете использовать следующие значения:
# %$ - статус доставки (e.g. "saved to INBOX")
# %m - Message-ID
# %s - тема
# %f - от кого
# %p - физический размер
# %w - виртуальный размер
#deliver_log_format = msgid=%m: %$
Файл conf.d/10-mail.conf:
##
## Пути к ящикам и пространства имен
##
# Расположение почтовых ящиков. По умолчанию эта переменная не задана,
# поэтому Dovecot пытается найти почтовые ящики автоматически.
# Это не будет работать, если пользователь не имеет почтового ящика,
# поэтому лучше задать этот параметр.
#
# Если вы используете mbox, то одного пути к файлам почтового ящика
# (например, /var/mail/%u) не будет достаточно. Так же вы должны
# предоставить Dovecot,у, где будут храниться другие почтовые ящики.
# Это называется "root mail directory (корневая директория почты)" и она должна
# быть задана первой в параметре mail_location.
#
# Так же вы можете использовать следующие переменные:
#
# %u - имя пользователя
# %n - имя польльзователя, только без домена
# %d - имя домена (пусто, если домен не указан)
# %h - домашняя директория
#
# Полный список смотрите здесь - <doc/wiki/Variables.txt>. Примеры:
#
# mail_location = maildir:~/Maildir
# mail_location = mbox:~/mail:INBOX=/var/mail/%u
# mail_location = mbox:/var/mail/%d/%1n/%n:INDEX=/var/indexes/%d/%1n/%n
#
# <doc/wiki/MailLocation.txt>
#
mail_location = maildir:~/Maildir
# Если вы хотите задать несколько местоположений почтовых ящиков или
# хотите изменить пространства имен, вы можете сделать это определяя
# секции пространств имен.
#
# Вы можете создать приватные, разделяемые и общие пространства имен.
# Приватные пространства имен используются для личных писем пользователй.
# К разделяемым пространствам могут иметь доступ другие пользователи.
# Общие пространства разделяется между почтовыми ящиками, которые
# управляются админами. Если вы создаете разделяемые или общие
# пространства, то вам понадобится ACL плагин (для управляения правами
# доступа), в противном случае пользователи будут иметь доступ ко всем
# разделяемым почтовым ящикам, только если у них есть такая возможность
# на уровне прав доступа файловой системы.
#
# Запомните: Если вы добавляете какие-либо пространства имен, то пространства
# имен по умолчанию должны быть добавлены обязательно, то есть значение
# mail_location ничего не значит, пока в пространстве имен не задан параметр
# location. По умолчанию пространство имен не имеет префикса.
#namespace {
# Тип пространства имен: private, shared или public
#type = private
# Используйте здесь обратный слэш в роли разделителя. Вы должны
# использовать такой разделитель для всех пространств имен или
# могут возникнуть проблемы с некоторыми клиентами.
# Зависит от формата пользовательского ящика.
#separator =
# Для доступа к пространству имен требуется указать префикс. Он должен
# быть разным для каждого пространства имен. Например, "Public/".
#prefix =
# Физическое местоположение почтового ящика. Формат такой же как и
# у параметра mail_location. Если не задан, то значение берется
# из mail_location.
#location =
# Может быть только один ящик для приема сообщений и этот параметр
# определяет у какого пространства имен будет этот ящик.
#inbox = no
# If namespace is hidden, it's not advertised to clients via NAMESPACE
# extension. You'll most likely also want to set list=no. This is mostly
# useful when converting from another server with different namespaces which
# you want to deprecate but still keep working. For example you can create
# hidden namespaces with prefixes "~/mail/", "~%u/mail/" and "mail/".
#hidden = no
# Show the mailboxes under this namespace with LIST command. This makes the
# namespace visible for clients that don't support NAMESPACE extension.
# "children" value lists child mailboxes, but hides the namespace prefix.
#list = yes
# Namespace handles its own subscriptions. If set to "no", the parent
# namespace handles them (empty prefix should always have this as "yes")
#subscriptions = yes
#}
# Пример конфигурации разделяемого пространства имен
#namespace {
#type = shared
#separator = /
# Почтовые ящики отображаются так - "shared/user@domain/"
# %%n, %%d и %%u преобразуются в конечного пользователя.
#prefix = shared/%%u/
# Местонахождение писем для других почтовых ящиков. Учтите,
# что %variables и ~/ преобразуются в данные, связанные
# с подключенным пользователем. %%n, %%d, %%u и %%h
# преобразуются в данные, связанные с конечным пользователем.
#location = maildir:%%h/Maildir:INDEX=~/Maildir/shared/%%u
# Использовать пространство имен по умолчанию для подписчиков.
#subscriptions = no
# Показывать только пространство имен shared/, если выводится
# список разделяемых почтовых ящиков.
#list = children
#}
# Системные пользователь и группа, которые используются для доступа
# к почтовым ящикам. Если вы используюте различных пользователей
# и различные группы, то используя колонки uid или gid из БД пользователей,
# можно переопределить эти значения. Вы можете использовать здесь
# имена или числовые идентификаторы. <doc/wiki/UserIds.txt>
mail_uid = mailnull
mail_gid = mailnull
# Группа, используемая для привилигированных операций. На данный момент
# это используется только с INBOX, когда не удается его создание или
# не получается блокировка (dotlock). Обычно используется группа "mail" для
# доступа к /var/mail.
mail_privileged_group = mail
# Предоставить доступ этим группам к процессу, обрабатывающему письма.
# В основном это используется для разрешения доступа к разделяемым
# пространствам имен. Учтите, что это может быть опасно, если пользователи
# могут создавать символические ссылки (например, если здесь указана
# группа "mail", то ln -s /var/mail ~/mail/var позволит удалять пользователю
# чужие почтовые ящики, или ln -s /secret/shared/box ~/mail/mybox позволит
# читать их).
#mail_access_groups =
# Предоставить полный доступ к ФС клиентам. В этом случае не происходит
# каких-либо проверок доступа, только проверки на уровне прав доступа ФС.
# Это работает с Maildir и mbox, разрешая указывать префикс к имени
# ящика, например, /path/ или ~/user/.
mail_full_filesystem_access = no
##
## Процесс, работающий с письмами
##
# Не использовать системный вызов mmap(). Такое поведение
# может потребоваться, если индексы хранятся на разделяемой
# ФС (например, NFS или кластерная ФС).
mmap_disable = no
# Использовать флаг O_EXCL, когда создаются файлы блокировки (dotlock).
# NFS поддерживает O_EXCL, начиная с версии 3, так что на сегодняший
# день данный параметр не создаст каких-либо проблем.
dotlock_use_excl = yes
# Когда использовать системные вызовыfsync() или fdatasync():
# optimized (по умолчанию): при необходимости, чтобы не потерять важные данные
# always: полезна, например для NFS, где запись откладывается (задерживается)
# never: вообще не использовать (лучшая производительность, но любой сбой
# может привести к потери данных)
mail_fsync = optimized
# Для хранения писем используется NFS. Установите этот параметр в 'yes',
# чтобы Dovecot при необходимости сбрасывал кэши NFS. Если вы
# используете локальную ФС для хранения, то изменение этого параметра
# не требуется.
mail_nfs_storage = no
# Индексы тоже хранятся на NFS. Этот параметр требует
# mmap_disable=yes и fsync_disable=no.
#mail_nfs_index = no
# Метод блокировки для индексов. Возможные значения fcntl, flock и dotlock.
# В методе блокировки dotlock используются некоторые трюки,
# что может увеличить нагрузку на подсистему ввода/вывода диска.
# Пользователям NFS следует знать: что flock в данном случае не работает,
# не забывайте изменять mmap_disable.
lock_method = fcntl
# Директория, в которой LDA/LMTP временно сохраняет входящие сообщения
# размером более 128 Кб.
mail_temp_dir = /var/tmp
# Допустимые дапазоны UID для пользователей, по умолчанию от 500 и выше.
# То есть никто не сможет зайти на сервер с идентификатором ниже/выше
# указанного. Учтите, что руту доступ запрещен на уровне кода.
first_valid_uid = 26
#last_valid_uid = 0
# Тоже самое, только для групп. Если у пользователя основная группа
# с идентификатором, выходящим из данного диапазона, то в доступе
# такому пользователю будет отказано.
first_valid_gid = 26
#last_valid_gid = 0
# Максимальная длина для имени ключевого слова письма.
# Может пригодится при создании новых ключевых слов.
#mail_max_keyword_length = 50
# Список директорий, разделенный двоеточиями, в которые можно
# будет chroot,иться процессу (например, если указать здесь /var/mail,
# то возможен будет chroot в поддиректории). Этот параметр не влияет
# на login_chroot, mail_chroot or auth chroot. Если параметр не задан,
# то "/./" в домашних директориях будет игнорироваться.
# Осторожно: Никогда не указывайте здесь директории, к которым
# имеют доступ локальные пользователи. Этим правилом можно
# пренибреч, только если у пользователей нет доступа к шелу.
# <doc/wiki/Chrooting.txt>
#valid_chroot_dirs =
# Основная директория для chroot,а процесса. Этот параметр может быть
# изменен для определенных пользователей, указав в пути к
# домашней директории /./ (например, /home/./user chroot в /home).
# Следует знать, что в основном chroot процесса не требуется.
# Dovecot не позволит пользователям получить доступ к файлам
# за пределами домашней директории в любом случае.
# <doc/wiki/Chrooting.txt>
#mail_chroot =
# Путь к UNIX сокету сервера аутентификации.
# Сокет используется imap (for shared users) и lda.
auth_socket_path = /var/run/dovecot/auth-userdb
# Директория, в которой находятся плагины.
mail_plugin_dir = /usr/local/lib/dovecot
# Список плагинов, разделенный пробелами, которые должны
# быть загружены. Плагины специфичные для IMAP, LDA и т.п.
# включаются в других (собственных) файлах конфигурации.
mail_plugins = $mail_plugins quota
##
## Оптимизация работы с почтовыми ящиками
##
# Минимальное количество писем в почтовом ящике перед обновлением
# файла кеша. Благодаря этому параметру Dovecot будет делать меньше
# операций записи на диск, но количество операций чтения возрастет.
#mail_cache_min_mail_count = 0
# Если получена команда IDLE, то почтовый ящик будет периодически
# проверяться на предмет получения новых писем или других изменений.
# Этот параметр определяет минимальное количество секунд перед
# проверкой. Dovecot может использовать dnotify, inotify и kqueue, чтобы
# узнать об изменениях.
#mailbox_idle_check_interval = 30 secs
# Сохранять текст письма с CR+LF в конце вместо LF. Это может уменьшить
# нанагрузку на проц при работе с некоторыми письмами, особенно если
# используется системный вызов sendfile(). Но увеличиться нагрузка
# на подсистему ввода/вывода, поэтому прироста в производительности
# может и не быть, а может быть она вообще снизится. Так же следует знать,
# что использование такой возможности может вызвать проблемы с другим
# програмным обеспечением, работающем в ящиках.
#mail_save_crlf = no
##
## Параметры Maildir
##
# По умолчанию для команды LIST выводится все записи в почтовом ящике,
# начинающиеся с точки. Включение этой опции заставляет Dovecot возвразать
# только список директорий. Для каждого объекта в почтовом ящике
# вызывается системный вызов stat(), что нагружает подсистему ввода/вывода.
#maildir_stat_dirs = no
# При копировании письма создавать жесткую ссылку, если это возможно.
# В таком случае производительность возрастет без каких-либо последствий.
maildir_copy_with_hardlinks = yes
# Если Dovecot единственной MUA, который имеет доступ к почтовым ящикам,
# то возможно сканировать директорию cur/, только когда изменен mtime
# или когда не удается найти письма.
#maildir_very_dirty_syncs = no
##
## Параметры mbox
##
# Системный вызов, используемый для блокировок при просмотре mbox.
# Доступно четыре вызова:
# dotlock: создавать файл <mailbox>.lock. Это старый способ, но безопасный
# для NFS. Если вы используете директорию /var/mail, то пользователи
# должны иметь права на запись в нее.
# dotlock_try: тоже самое, что и dotlock, но если блокировка не удастся,
# из-за прав доступа или недостаточного количества места на диске, то
# то просто проигнорировать это.
# fcntl: использовать, если возможно. Работает с NFS, если работает
# демон lockd.
# flock: данный вызов есть не во всех системах. Не работает с NFS.
# lockf: данный вызов есть не во всех системах. Не работает с NFS.
# Вы можете использовать несколько методов, если только из-за этого
# не возникнет проблем с другим софтом (MTA/MUA), то есть другой софт
# должен поддерживать данные методы. Некоторые ОС не позволяют
# использовать разные блокировки одновременно.
#mbox_read_locks = fcntl
#mbox_write_locks = dotlock fcntl
# Максимальное кол-во секунд выжидаемое для заблокированного файла
# перед отменой.
#mbox_lock_timeout = 5 mins
# Пересоздать блокировку на файл, если почтовый ящик не был изменен
# в течении этого времени (указывать в секундах).
#mbox_dotlock_change_timeout = 2 mins
# Когда содержимое mbox изменяется, необходимо полностью перечитать
# его. Если mbox очень большой, то это может занять много времени. Так
# как изменение чаще всего происходит из-за прихода нового письма, то
# было бы гораздо прочитать только новые письма. Если этот параметр
# включен, то Dovecot делает это, но при необходимости перечитывает mbox.
# Параметр следует отключить, если другие MUA могут изменить флаги
# сообщний, о чем Dovecot соответственно не будет знать. Так же следует
# знать, что сброс кэшей выполняется с командами SELECT, EXAMINE,
# EXPUNGE и CHECK.
#mbox_dirty_syncs = yes
# Аналогично mbox_dirty_syncs, но не будет осуществляться сброс кэшей,
# даже если выполняются команды SELECT, EXAMINE, EXPUNGE и CHECK.
# Если этот параметр включен, то параметр mbox_dirty_syncs игнорируется.
#mbox_very_dirty_syncs = no
# Задерживать запись заголовков mbox, до тех пор пока происходит сброс
# кэшей (команды EXPUNGE и CHECK, после чего файл закрывается).
# Такое поведение может оказаться полезным при использовании протокола
# POP3, когда пользователи пытаются удалить все письма. С другой стороны,
# плохо, что другие MUA не видят изменений в ящике.
#mbox_lazy_writes = yes
# Не писать индекс, пока ящик mbox не наберет заданный здесь размер в
# килобайтах. Если индекс уже был создан, то он будет использоваться, но
# не будет обновляться, если размер ящика меньше заданного.
#mbox_min_index_size = 0
##
## Параметры mdbox
##
# # Максимальный размер файла dbox, перед ротацией.
#mdbox_rotate_size = 2M
# Максимальное время жизни dbox файла перед ротацией. Обычно задается
# в днях. Дни считаются с полуночи, поэтому 1d = сегодня, 2d = вчера и т.д.
# Если 0, то такая проверка отключена.
#mdbox_rotate_interval = 1d
# При создании новых файлов mdbox резервировать место для них
# размером в mdbox_rotate_size. Этот функционал работает только на Linux
# и на определенных файловых системах (ext4, xfs).
#mdbox_preallocate_space = no
##
## Параметры для прикрепляемых файлов (вложений).
##
# sdbox и mdbox могут сохранять вложения во внешние файлы.
# На данный момент другие форматы почтовых ящиков не поддерживают
# данный функционал.
# sdbox and mdbox support saving mail attachments to external files, which
# also allows single instance storage for them. Other backends don't support
# this for now.
# Предупреждение: Этот функционал до конца не отлажен, поэтому
# используйте его на свой страх и риск.
# Директории, в которой будут сохраняться вложения. Если не задано, то
# данный функционал отключен.
#mail_attachment_dir =
# Вложения которые меньше указанного здесь размера не будут сохранены
# во внешние файлы. Возможно написать плагин, который будет определять
# по каким-то другим критериям сохранять файл во внешнее хранилище
# или нет.
#mail_attachment_min_size = 128k
# Backend фаловой системы, который используется для сохранения вложений:
# posix : No SiS done by Dovecot (but this might help FS's own deduplication)
# sis posix : SiS with immediate byte-by-byte comparison during saving
# sis-queue posix : SiS with delayed comparison and deduplication
#mail_attachment_fs = sis posix
# Хэш функция, используемая для генерации имен файлов вложений.
# Вы можете указать здесь обычный текст и следующие переменные: %{md4},
# %{md5}, %{sha1}, %{sha256}, %{sha512}, %{size}. Результат переменных
# может быть ограничен, например так %{sha256:80} - вернет первые 80 бит.
mail_attachment_hash = %{sha1}
Файл conf.d/10-master.conf:
default_process_limit = 100
default_client_limit = 1000
# Лимит VSZ (virtual memory size) для процессов по умолчанию. Такая
# плюшка предназначена, чтобы отловить и прибить процессы, которые
# пытаются слопать всю память.
#default_vsz_limit = 256M
# Пользователь, под которым работает процесс авторизации пользователй.
# Этот пользователь должен иметь самые минимальные права в системе.
default_login_user = dovenull
# Пользователь, под которым работают непривелигерованные процессы.
# Это должен быть другой пользователь (не такой же, как в default_login_user),
# чтобы пользователь default_login_user не мог оказать никакого влияния
# на другие процессы Dovecot,а.
default_internal_user = dovecot
service imap-login {
inet_listener imap {
port = 143
}
inet_listener imaps {
port = 993
ssl = yes
}
# Количество активных подключений, по превышению которого будет создан
# новый процесс. Обычно используются значения 0 (без ограничений) или 1.
# Подход со значением 1 является более безопасным, но медленным
# по сравнению со значением 0. <doc/wiki/LoginProcess.txt>
service_count = 1
# Количество процессов, ждущих подключений.
process_min_avail = 3
# Если вы установили service_count=0, то памяти процессу нужно выделить больше.
vsz_limit = 64M
}
service pop3-login {
inet_listener pop3 {
port = 110
}
inet_listener pop3s {
port = 995
ssl = yes
}
}
service lmtp {
unix_listener lmtp {
#mode = 0666
}
# Параметры сетевого сокета
#inet_listener lmtp {
# Avoid making LMTP visible for the entire internet
#address =
#port =
#}
}
service imap {
# Большая часть памяти уходит для mmap()ing файлов. Для очень больших вложений
# памяти нужно выделить больше.
vsz_limit = 256M
# Максимальное количество процессов обрабатывающих IMAP подключения.
process_limit = 128
}
service pop3 {
# Максимальное количество процессов обрабатывающих POP3 подключения.
process_limit = 256
}
service auth {
# auth_socket_path указыват расположение Unix сокета. Он может
# использоваться dovecot-lda, doveadm, процессами imap process и т.д.
# По умолчанию только пользователь root имеет к нему доступ, причем
# только права на чтение, но вам может потребоваться изменить права
# доступа к Unix сокету. Пользоваели, которые имеют доступ к сокету
# могут получить список всех пользователей и получить любые данные,
# возвращаемые запросами к базе данных пользователй.
unix_listener auth-userdb {
mode = 0600
user = mailnull
group = wheel
}
unix_listener auth-client {
mode = 0600
user = smmsp
group = wheel
}
# Postfix smtp-auth
#unix_listener /var/spool/postfix/private/auth {
# mode = 0666
#}
# Пользователь, под которым работает процесс авторизации.
user = $default_internal_user
}
service auth-worker {
# По умолчанию данный процесс (auth worker) запускается под рутом,
# чтобы иметь возможность доступа к файлу /etc/shadow. Если вам это
# не нужно, то можно запускать его под пользователем $default_internal_user.
user = $default_internal_user
}
service dict {
# Если используется dict proxy, то процессы, обрабатывающие почту,
# должны иметь доступ к сокету dict proxy.
# Например: mode=0660, group=vmail and global mail_access_groups=vmail
unix_listener dict {
#mode = 0600
#user =
#group =
}
}
Файл conf.d/10-ssl.conf:
##
## Параметры SSL
##
# Использовать SSL/TLS: yes, no, required. <doc/wiki/SSL.txt>
ssl = yes
# Сертификат и приватный ключ X.509 SSL/TLS. Файлы открываются перед тем,
# как будут сброшены привелегии root, поэтому сохраняйте файл не доступным
# для всех, кроме пользователя root. В дистрибутив включен скрипт (doc/mkcert.sh),
# который облегчит вам создание собственных подписанных сертификатов.
ssl_cert = </usr/local/etc/exim/exim.crt
ssl_key = </usr/local/etc/exim/exim.pem
# Если файл-ключ защищен паролем, то укажите этот пароль здесь.
# Так же пароль можно задать с помощью ключа -p. Since this file is often
# world-readable, you may want to place this setting instead to a different
# root owned 0600 file by using ssl_key_password = <path>.
#ssl_key_password =
# Файл, содержащий правильные центры сертификации. Задайте, только
# если вы собираетесь использовать ssl_verify_client_cert=yes.
# The file should contain the CA certificate(s) followed by the matching
# CRL(s). (e.g. ssl_ca = </etc/ssl/certs/ca.pem)
#ssl_ca =
# Проверять сертификат пользователя. Если вы хотите сделать это
# обязательным, то установите параметр ssl_require_client_cert=yes
# в секции авторизации.
ssl_verify_client_cert = no
# Какое поле сертификата использовать в качестве имени пользователя.
# Обычно используют commonName и x500UniqueIdentifier.Вам также
# потребуется задать задать параметр ssl_username_from_cert=yes.
#ssl_cert_username_field = commonName
# Как часто регенирировать файл параметров SSL. При генерации
# интенсивно используется CPU. Значение задается в часах,
# если указать 0, то данная фишка будет отключена.
#ssl_parameters_regenerate = 168
# Доступные шифры SSL
ssl_cipher_list = ALL:!LOW:!SSLv2:!ADH:!RC4:!MD5:!EXP:!aNULL:!eNULL:!NULL
Файл conf.d/15-lda.conf:
##
## Параметры LDA (также используются для LMTP)
##
# Адрес, используемый для отправки отклоненных писем.
# По умолчанию postmaster@example.com.
postmaster_address = mailer-daemon@info-x.org
# Имя хоста, используемое в некоторых частях письма
# (например, в Message-Id). По умолчанию берется из системы.
hostname = mx.info-x.org
# Если пользователь превысил квоту, то вернуть ошибку о временном
# сбое вместо отправки отлупа.
quota_full_tempfail = no
# Бинарник sendmail,а для отправки отлупов.
#sendmail_path = /usr/sbin/sendmail
# Если параметр задан, то отправлять письма через, указанный здесь
# SMTP host[:port], вместо использования утилиты sendmail.
submission_host = localhost:25
# Указывать следующую тему в отлупах. Вы можете использовать
# некоторые значения как в параметре rejection_reason ниже.
#rejection_subject = Rejected: %s
# Сообщение об отлупах. Вы можете использовать следующие значения:
# %n = CRLF, %r = reason, %s = original subject, %t = recipient
#rejection_reason = Your message to <%t> was automatically rejected:%n%r
# Символ, помещаемый между локальной частью (local-part) и подробным
# email адресом (detail in email address).
#recipient_delimiter = +
# Header where the original recipient address (SMTP's RCPT TO: address) is taken
# from if not available elsewhere. With dovecot-lda -a parameter overrides this.
# A commonly used header for this is X-Original-To.
#lda_original_recipient_header =
# Если происходит доставка в несуществующую папку (в которой хранится
# почтовый ящик), то создать ее?
lda_mailbox_autocreate = yes
# Should automatically created mailboxes be also automatically subscribed?
lda_mailbox_autosubscribe = no
protocol lda {
# Список подключаемых плагинов, разделенный запятыми
# (по умолчанию значение глобальной переменной mail_plugins).
mail_plugins = $mail_plugins sieve
log_path =
info_log_path =
syslog_facility = mail
}
Файл conf.d/20-imap.conf:
##
## Параметры IMAP
##
protocol imap {
# Максимальная длина команды IMAP в байтах. Некоторые клиенты посылают
# слишком длинные команды при работе с очень большими ящиками, поэтому
# вам может понадобиться отказывать таким клиентам с сообщением
# "Too long argument" или "IMAP command line too large" в таком случае.
#imap_max_line_length = 64k
# Максимальное кол-во подключений для пользователя с одного IP адреса.
# Учтите, что в имени пользователя учитывается регистр букв.
mail_max_userip_connections = 5
# Список подключаемых плагинов, разделенный запятыми
# (по умолчанию значение глобальной переменной mail_plugins).
mail_plugins = $mail_plugins imap_quota
# Формат логов:
# %i - общее кол-во байт полученных от клиента
# %o - общее кол-во байт отправленных клиенту
imap_logout_format = bytes=%i/%o
# Заменить ответ IMAP CAPABILITY на указанный здесь.
# If the value begins with '+', add the given capabilities on top
# of the defaults (e.g. +XFOO XBAR).
#imap_capability =
# Сколько секунд ждать ответа от клиента "OK Still here",
# когда тот ничего не делает.
imap_idle_notify_interval = 2 mins
# Идентификационные данные, отправляемые клиенту. Используйте *,
# чтобы Dovecot использовал значение по умолчанию. Следующие
# данные имеют значение по умолчанию: name, version, os, os-version,
# support-url, support-email.
#imap_id_send =
# Какие идентификационные данные писать в лог. * - значит все.
#imap_id_log =
# Хаки для некоторых быжных клиентов:
# delay-newmail:
# Отправлять (EXISTS/RECENT) уведомления о новых сообщениях,
# только когда получены команды NOOP и CHECK. В противном
# случае некоторые клиенты игнорируют эту инфу, например
# OSX Mail (<v2.1). Outlook Express еще корявее, без этого хака
# может показывать пользователю сообщение об ошибке
# "Message no longer in server". Учтите, что OE6 может так же
# криво работать, если синхронизация установлена в "Headers Only".
#
# tb-extra-mailbox-sep:
# В mbox ящик может содержать или письма, или папки, что-то одно
# из них. Thunderbird разделяет их, вынуждая сервер принимать
# суффикс '/' в именах ящиков при работе в списках рассылки.
#
# tb-lsub-flags:
# Show \Noselect flags for LSUB replies with LAYOUT=fs (e.g. mbox).
# This makes Thunderbird realize they aren't selectable and show them
# greyed out, instead of only later giving "not selectable" popup error.
# Элементы списка разделяются пробелами.
#imap_client_workarounds =
}
Файл conf.d/20-managesieve.conf:
##
## Параметры ManageSieve
##
# Раскомментируйте, чтобы включить managesieve.
protocols = $protocols sieve
service managesieve-login {
inet_listener sieve {
port = 4190
}
#inet_listener sieve_deprecated {
# port = 2000
#}
# Количество активных подключений, по превышению которого будет создан
# новый процесс. Обычно используются значения 0 (без ограничений) или 1.
# Подход со значением 1 является более безопасным, но медленным
# по сравнению со значением 0. <doc/wiki/LoginProcess.txt>
service_count = 1
# Количество процессов, ждущих подключений.
#process_min_avail = 0
# Если вы установили service_count=0, то памяти процессу нужно выделить больше.
vsz_limit = 64M
}
service managesieve {
# Максимальное количество процессов обрабатывающих подключения.
#process_count = 0
}
protocol sieve {
# Максимальная длина команды ManageSieve в байтах. ManageSieve обычно не
# использует длинных команд, поэтому этот параметр изменять не требуется.
#managesieve_max_line_length = 65536
# Максимальное кол-во подключений для пользователя с одного IP адреса.
# Учтите, что в имени пользователя учитывается регистр букв.
mail_max_userip_connections = 5
# Список подключаемых плагинов, разделенный запятыми
# Не пытайтесь загрузить сюда плагины предназначенные для IMAP.
#mail_plugins =
# Формат логов:
# %i - общее кол-во байт полученных от клиента
# %o - общее кол-во байт отправленных клиенту
managesieve_logout_format = bytes=%i/%o
# Некоторые клиенты ManageSieve разработаны конкретно под CMU's timesieved,
# поэтому могут некоректно работать с реализацией Sieve от Dovecot. В качестве
# обходного пути здесь вы можете указать версию ManageSieve, показываемую
# клиентам.
# Например: 'Cyrus timsieved v2.2.13'
#managesieve_implementation_string = Dovecot Pigeonhole
managesieve_implementation_string = Cyrus timsieved v2.2.13
# Explicitly specify the SIEVE and NOTIFY capability reported by the server before
# login. If left unassigned these will be reported dynamically according to what
# the Sieve interpreter supports by default (after login this may differ depending
# on the user).
#managesieve_sieve_capability =
#managesieve_notify_capability =
# Максимальное количество попыток компиляций скрипта Sieve, который
# отправляет клиент.
managesieve_max_compile_errors = 5
# Редактируйте файл 90-sieve.conf для настройки квот и ограничений времени выполнения
# скриптов Sieve.
}
Файл conf.d/20-pop3.conf:
##
## Параметры POP3
##
protocol pop3 {
# Не выставлять флаги (надавний или прочитанно) на письма
# в сессии POP3. Это может поребоваться для уменьшения
# нагрузки на подсистему ввода/вывода диска. При работе
# с хранилищем maildir не будут перемещаться файлы из
# директории new/ в директорию cur/, а с mbox не будет записываться
# Status-header.
#pop3_no_flag_updates = no
# Поддержка команды LAST, которая была описана в старых спеках POP3,
# но удалена в новых. Некоторые клиенты все еще ее используеют.
# При включенной опциивыполнение команды RSET приведет к сбросу
# флага \Seen (прочитано) во всех сообщениях.
#pop3_enable_last = no
# Если у письма есть заголовок X-UIDL, то использовать его UIDL.
#pop3_reuse_xuidl = no
# Блочить ящик на время POP3 сессии.
pop3_lock_session = yes
# POP3 requires message sizes to be listed as if they had CR+LF linefeeds.
# Many POP3 servers violate this by returning the sizes with LF linefeeds,
# because it's faster to get. When this setting is enabled, Dovecot still
# tries to do the right thing first, but if that requires opening the
# message, it fallbacks to the easier (but incorrect) size.
#pop3_fast_size_lookups = no
# Использовать POP3 UIDL (уникальный идентификатор письма).
# Вы можете использовать следующие значения, вместе с модификаторами
# описанными в <doc/wiki/Variables.txt> (например, %Uf будет значить,
# что имя файла будет в верхнем регистре).
#
# %v - Mailbox's IMAP UIDVALIDITY
# %u - Mail's IMAP UID
# %m - хэш MD5 заголовков ящика в hex (только для mbox)
# %f - имя файла (только maildir)
# %g - Mail's GUID
#
# Если вы хотите ,чтобы UIDL был совместим с другими POP3 серверами,
# то используйте следующее:
# UW's ipop3d : %08Xv%08Xu
# Courier : %f or %v-%u (both might be used simultaneosly)
# Cyrus (<= 2.1.3) : %u
# Cyrus (>= 2.1.4) : %v.%u
# Dovecot v0.99.x : %v.%u
# tpop3d : %Mf
#
# Учтите, что Outlook 2003 криво работает с форматом %v.%u, который
# является значением по умолчанию для Dovecot, так что если вы
# настраиваете новый сервер, то хорошим решением будет изменить
# данный параметр. Формат %08Xu%08Xv является самым удачным.
#
#pop3_uidl_format = %08Xu%08Xv
# Сохранять UIDLs посланные POP3 клиентам, таким образом
# pop3_uidl_format не будет изменять их. На данный момент работает
# только с Maildir.
#pop3_save_uidl = no
# Формат логов POP3:
# %i - общее кол-во байт полученное от клиента
# %o - общее кол-во байт отправленное клиенту
# %t - количество команд TOP
# %p - кол-во байт, отправленное клиенту при вып. команды TOP
# %r - число команд RETR
# %b - кол-во байт, отправленное клиенту при вып. команды RETR
# %d - кол-во удаленных сообщений
# %m - кол-во сообщений (перед удалением)
# %s - размер ящика в байтах (перед удалением)
# %u - старый/новый хэш UIDL. Может помочь в поиске сообшений (или проблем),
# если UIDLs неожиданно изменился
#pop3_logout_format = top=%t/%p, retr=%r/%b, del=%d/%m, size=%s
# Максимальное кол-во подключений для пользователя с одного IP адреса.
# Учтите, что в имени пользователя учитывается регистр букв.
mail_max_userip_connections = 5
# Список подключаемых плагинов, разделенный запятыми
# (по умолчанию значение глобальной переменной mail_plugins).
#mail_plugins = $mail_plugins
# Хаки для некоторых быжных клиентов:
# outlook-no-nuls:
# Outlook и Outlook Express отупляются, если письмо содержит
# символы NUL. С этим хаком такие символы будут заменены на
# символ 0x80.
# oe-ns-eoh:
# Outlook Express и Netscape Mail тупят, если пропущено окончание
# строки в заголовках. С этим хаком это дело поправимое.
#
# Элементы списка должны быть разделены пробелами.
#pop3_client_workarounds =
}
Файл conf.d/90-quota.conf:
##
## Настройка квот.
##
# Не забывайте подключить плагин quota в mail_plugins для включения функционала квот.
# <doc/wiki/Quota.txt>
##
## Настройка ограничений
##
# Квота задается с помощью параметра "quota_rule", указывается непосредственно
# в нем или в userdb. Возможно задавать размеры для папок в ящике:
# quota_rule = *:storage=1GB
# quota_rule2 = Trash:storage=+100M
# Пользователь имеет квоту в 1Гб, но для корзины выделено доп. 100Мб.
plugin {
quota_rule = *:storage=10M
quota_rule2 = Trash:storage=+50M
}
##
## Предупреждения о достижении пределов квот
##
# Возможно запускать исполняемый файл, когда пользователь исчерпал лимит.
# Квоты могут иметь разные ограничения. Файл будет запущен, только
# для первой сработавшей квоты, поэтому помещайте команды в порядке
# убывания ограничений. Команды запускаются через сервис скриптов
# через Unix сокет (quota-warning ниже).
# Учтите, что символ '%' должен экранироваться - %%, иначе он будет заменен
# на пустое значение.
plugin {
#quota_warning = storage=95%% quota-warning 95 %u
#quota_warning2 = storage=80%% quota-warning 80 %u
}
# Пример сервиса quota-warning. Права доступа к Unix сокеты должны быть
# выставлены правильно, чтобы процесс (обрабатывающие почту) мог
# открыть его. В примере ниже подразумевается, что процесс (обрабатывающий
# почту) работает с правами пользователя vmail. Если вы укажите mode=0666, то
# все системные пользователи смогут генерировать предупреждения о
# достижении лимитов квот кому угодно.
#service quota-warning {
# executable = script /usr/local/bin/quota-warning.sh
# user = dovecot
# unix_listener quota-warning {
# user = vmail
# }
#}
##
## Храние данных о квотах
##
# Поддерживается несколько методов хранения квот:
# dirsize: поиск всех файлов в ящике и подсчет общего размера.
# Очень медленно работает с Maildir. Может нагрузить CPU и
# подсистему I/O диска.
# dict: хранить данные в словаре (например, SQL)
# maildir: Maildir++ quota
# fs: использовать системные квоты
plugin {
#quota = dirsize:User quota
quota = maildir:User quota
#quota = dict:User quota::proxy::quota
#quota = fs:User quota
}
# Возможны и такие конфигурации: каждый пользователь имеею квоту
# в 100Мб и есть одна разделяемая квота в 1Гб для домена.
plugin {
#quota = dict:user::proxy::quota
#quota2 = dict:domain:%d:proxy::quota_domain
#quota_rule = *:storage=102400
#quota2_rule = *:storage=1048576
}
Файл conf.d/90-sieve.conf:
##
## Параметры для интерпритатора Sieve
##
# Не забывайте включить плагин Sieve в файлах 15-lda.conf и 20-lmtp.conf,
# используя переменную mail_plugins.
plugin {
# Путь к Sieve скрипту пользователя.
sieve = ~/.dovecot.sieve
# Путь к глобальному Sieve скрипту, который будет запущен только, если
# у пользователя нет собственного Sieve скрипта. Данный скрипт необходимо
# будет самостоятельно скомпилировать утилитой sievec.
#sieve_global_path = /var/lib/dovecot/sieve/default.sieve
# Directory for :personal include scripts for the include extension.
sieve_dir = ~/sieve
# Directory for :global include scripts for the include extension.
#sieve_global_dir =
# Какие расширения языка Sieve доступны пользователям. По умолчанию
# доступны все поддерживаемые расширения, за исключением запрещенных
# или расширений, находящихся на этапе разработки. Некоторым системным
# администраторам может понадобиться запретить некоторые расширения или
# разрешить расширения, которые по умолчанию не включены. Используя
# '+' и '-' вы можете изменить поддержку тех или иных расширений
# относительно стандартных настроек. Например, `sieve_extensions = +imapflags'
# дополнительно к расширениям по уолчанию, включит запрещенное
# расширение imapflags.
#sieve_extensions = +notify +imapflags
# The separator that is expected between the :user and :detail
# address parts introduced by the subaddress extension. This may
# also be a sequence of characters (e.g. '--'). The current
# implementation looks for the separator from the left of the
# localpart and uses the first one encountered. The :user part is
# left of the separator and the :detail part is right. This setting
# is also used by Dovecot's LMTP service.
#recipient_delimiter = +
# Максимальный размер скрипта Sieve. Компилятор будет отшибать любой
# скрипт, размер которого больше указанного здесь предела.
sieve_max_script_size = 1M
# Максимальное количество команд в одном скрипте.
sieve_max_actions = 32
# Максимальное количество переадресаций в одном скрипте.
sieve_max_redirects = 8
# Максимальное количество скриптов Sieve, которое может иметь пользователь.
# (Currently only relevant for ManageSieve)
sieve_quota_max_scripts = 30
# Максимальный сумарный размер скриптов для одного пользователя.
# (Currently only relevant for ManageSieve)
#sieve_quota_max_storage = 0
}
Файл conf.d/auth-ldap.conf.ext:
# Аутентификация для пользователей LDAP. Файл подключается в 10-auth.conf.
#
# <doc/wiki/AuthDatabase.LDAP.txt>
passdb {
driver = ldap
# Путь до конфигурационного файла LDAP, смотрите example-config/dovecot-ldap.conf.ext
args = /usr/local/etc/dovecot/dovecot-ldap.conf.ext
}
# БД пользователей "prefetch" используется для сохранения информации
# полученной из passdb, то есть отпадает необходимость в повторном
# просмотре userdb. Такое возможно сделать при работе с хранилищем
# SQL и LDAP. <doc/wiki/UserDatabase.Prefetch.txt>
#userdb {
# driver = prefetch
#}
userdb {
driver = ldap
args = /usr/local/etc/dovecot/dovecot-ldap.conf.ext
}
# Если у вас нет каких-либо специфичных параметров пользователей, то вы
# можете использовать вместо user_query (userdb ldap) userdb static. Например:
# <doc/wiki/UserDatabase.Static.txt>
#userdb {
#driver = static
#args = uid=vmail gid=vmail home=/var/vmail/%u
#}
3.3 Запуск и проверка конфигурации
Для автоматического запуска Dovecot во время старта системы необходимо добавить следующую строчку в /etc/rc.conf:
echo 'dovecot_enable="YES"' >> /etc/rc.conf
Теперь можно запустить сервис:
# service dovecot start
# sockstat -4 -l | grep
root dovecot 42594 15 tcp4 *:4190 *:*
root dovecot 42594 24 tcp4 *:110 *:*
root dovecot 42594 25 tcp4 *:995 *:*
root dovecot 42594 32 tcp4 *:143 *:*
root dovecot 42594 33 tcp4 *:993 *:*
Если сервис не запустился, то смотрите логи и ищите проблему. Теперь проверим работоспособность сервиса (достаточно будет проверить работоспособность сервиса по одному протоколу, например POP3), для этого подключимся telnet,ом к серверу и сымитируем обычную сессию пользователя. Не забываем, что перед проверкой необходимо создать почтовый ящик в базе данных.
# telnet server.name 110
+OK POP3/IMAP server ready.
USER test.user@it-firma.local
+OK
PASS userpass
+OK Logged in.
STAT
+OK 228 66786803
QUIT
+OK Logging out.
Если имитация сессии пользователя прошла успешно, то настройку Dovecot можно считать завершенной. Если же возникли проблемы, то смотрите логи на предмет ошибок и исправляйте их.
4. Агент пересылки почты Exim
Exim является одним из лучших MTA, т.к. он чертовски быстр, бесплатен, обладает большим количеством возможностей и поддерживаемых технологий, а также возможностью гибкой и тонкой настройки под любые задачи. Одной из самых классных фич Exim,а являются списки контроля доступа (ACL), с помощью которых можно управлять потоком писем практически не ограничивая себя ни в чем. Exim из коробки поддерживает различные форматы почтовых ящиков. Также стоит отметить возможность поиска конфигурации в обычных файлах и различных базах данных (PostgreSQL, MySQL, LDAP и д.р.). В общем, у него есть куча достоинств, которые можно перечислять практически до бесконечности...
Теперь пару слов про конфигурцию MTA... Как уже было сказано ранее Exim у нас будет заниматься только приемом и передачей почтовых сообщений, поэтому в конфиге можно увидеть, что запускаю я его под пользователем smmsp. smmsp — является стандартным системным пользователем, из описания которого можно увидеть, что он предназначен для процесса, занимающегося пересылкой почты. То есть Exim будет работать от пользователя, не имеющего доступа к почтовым ящикам пользователей, что является несомненным плюсом в безопасности почтовой системы. Если вы сделаете также, то вам необходимо будет переназначить права на служебные папки и файлы Exim,а (/var/log/exim, /var/spool/exim).
В моей конфигурации предполагается использование антивируса ClamAV. Про его установку здесь я писать не буду, но может быть, потом вынесу это дело в отдельную статью. В общем, там нет ничего сложного: залезть в порты, установить, подправить конфигурационный файл под себя, обновить базы и запустить. Если вам антивирус не нужен, то закомментируйте ответственные за сканирование почты строки в конфиге.
Теперь самое интересное — защита от спама. Я нигде не использую внешние средства фильтрации, такие как SpamAssasin или DSPAM, поскольку предпочитаю рубить его еще до приема текста сообщения. Вот тут мощь и гибкость списков контроля доступа Exim,а раскрываются во всей красе. Определение хоста (желающего отправить почту на наш сервер) как спамера происходит на основе спам очков. Это значит, что практически все проверки в ACL не являются запрещающими, а накидывающими некоторое количество спам очков при попадании под какое-нибудь правило. Хосты, набравшие сравнительно большое количество баллов, благополучно размещаются в локальном черном списке (таблица blacklist_tb). Хосты, набравшие такое количество баллов, что их нельзя отнести ни к легитимным хостам, ни к спам хостам заворачиваются в серый список на 29 минут (таблица greylist_tb). По прошествии 29 минут, если хост повторил передачу, то от него принимается письмо и отправитель заносится в белый список, точнее хэш сумма от отправителя и получателя (таблица whitelist_tb). От остальных хостов почта принимается в обычном порядке. Чисткой устаревших записей в таблицах занимается скрипт. В качестве БД будет использоваться встраиваемая библиотека sqlite3. Структура таблиц описывается SQL так:
CREATE TABLE `whitelist_tb` (
`ip` varchar(16),
`addrhash` character varying(32),
`ctime` integer NOT NULL DEFAULT (strftime('%s', 'now'))
);
CREATE TABLE `greylist_tb` (
`ip` varchar(16),
`addrhash` character varying(32),
`ctime` integer NOT NULL DEFAULT (strftime('%s', 'now'))
);
CREATE TABLE `blacklist_tb` (
`ip` varchar(16),
`ctime` integer NOT NULL DEFAULT (strftime('%s', 'now'))
);
Хочу отметить, что не маловажным при конфигурировании почтового сервера будет использование таких технологий, как SPF и DKIM. Поскольку такие почтовики, как yandex, gmail и другие гиганты очень сильно не доверяют хостам, не имеющих даже той же записи SPF. Например, пока я не настроил на своих серверах DKIM, почтовик гугла помечал все письма с моих серверов как спам и размещал их в соответствующей папке у пользователей.
4.1 Установка
На момент написания статьи в портах доступна версия 4.80.1. Устанавливаем Exim:
cd /usr/ports/mail/exim
make install clean
Из предложенных опций я дополнительно выбрал следующие:
- CONTENT_SCAN — включить поддержку внешних сканеров (например: ClamAV).
- SQLITE — поддержка встраиваемой библиотеки sqlite.
- READLINE — включить библиотеку readline(3).
- SPF — поддержка Sender Policy Framework.
- OPENLDAP — поддержка OpenLDAP.
Остальные опции я не изменял. Поскольку работа с почтовыми ящиками пользователей полностью возложена на плечи Dovecot, то можно выключить некоторые ненужные опции, к примеру, поддержку не нужных форматов почтовых ящиков (Maildir, Mailstore).
4.2 Настройка
Конфигурационный файл Exim распологается здесь — /usr/local/etc/exim/configure. Файл очень большой, но при желании его можно разбить на небольшие и отвечающие за определенный функционал файлы, как например, это сделали во второй версии Dovecot (смотрите в документации Exim директиву include). У меня конфигурационный файл имеет следующий вид:
####################################################################
# Конфигурационный файл Exim #
####################################################################
# Это стандартный конфигурационный файл, который можно использовать
# для простых конфигураций. Смотрите документацию, чтобы узнать
# какие опции можно использовать в данном файле. Их гораздо больше,
# чем представлено здесь. Документация находится в doc/spec.txt
# в дистрибутиве Exim в обычном текстовом формате. Другие форматы
# (PostScript, Texinfo, HTML, PDF) доступны на ftp. Документацию
# так же можно найти на официальном сайте.
# Данный файл разделен на несколько частей, все части, кроме первой,
# начинаются с ключевого слова "begin". Пустые строки и строки,
# начинающиеся с символа # игнорируются.
####################################################################
# Важно знать #
####################################################################
# После изменения конфигурационного файла вы должны послать сигнал #
# HUP демону Exim, чтобы тот перечитал файл. Однако, любой другой #
# запускаемый процесс Exim, например, процесс запущенный MUA #
# для отправки сообщения увидит новый конфигурационный файл. #
# #
# Не обязательно посылать сигнал HUP процессу Exim, когда изменяются#
# дополнительные (вспомогательные) файлы подключенные из конфига. #
# Данные файлы читаются каждый раз, когда это необходимо. #
# #
# Хорошей идеей будет тестирование нового конфигурационного файла #
# на предмет синтаксических ошибок (например, #
# exim -C /config/file.new -bV) #
####################################################################
######################################################################
# Определение макросов #
######################################################################
EXTRA_PREFIX = /usr/local/etc/exim/extra
DKIM_DIRECTORY = /usr/local/etc/exim/dkim
SFDB = /usr/local/etc/exim/working/spamfilter.db
# Запрос, возвращающий синонимы для почтового адреса, если они есть
CHECK_VIRTUAL_ALIASES = \
${lookup ldap{user="cn=maild,dc=it-firma,dc=local" pass=1234 \
ldap:///ou=users,dc=it-firma,dc=local?mailAddress?one?(&(objectClass=mailUser)(mailAlias=$local_part@$domain))}{$value}fail}
# Запрос проверяет существование пользователя в почтовой системе
CHECK_VIRTUAL_USER = \
${lookup ldap{user="cn=maild,dc=it-firma,dc=local" pass=1234 \
ldap:///ou=users,dc=it-firma,dc=local?mailStatus?one?(&(objectClass=mailUser)(mailAddress=$local_part@$domain))}{$value}fail}
# Запрос возвращает идентификатор группы пользователя в системе
GET_VIRTUAL_GROUP = \
${lookup ldap{user="cn=maild,dc=it-firma,dc=local" pass=1234 \
ldap:///ou=users,dc=it-firma,dc=local?mailGID?one?(&(objectClass=mailUser)(mailAddress=$local_part@$domain))}{$value}fail}
# Запрос возвращает идентификатор пользователя в системе
GET_VIRTUAL_USER = \
${lookup ldap{user="cn=maild,dc=it-firma,dc=local" pass=1234 \
ldap:///ou=users,dc=it-firma,dc=local?mailUID?one?(&(objectClass=mailUser)(mailAddress=$local_part@$domain))}{$value}fail}
####################################################################
# Основные параметры
####################################################################
# Данные для поключения к LDAP
ldap_default_servers = /var/run/openldap/ldapi
ldap_require_cert = never
ldap_version = 3
# Укажите здесь имя своего хоста. Правильно будет указать его в
# формате FQDN. Если данный параметр не задан, то будет использован
# результат вызова функции uname(). В большинстве случаев задавать
# параметр не требуется, так как uname() возвращает верное значение.
primary_hostname = it-firma.local
# В следующих трех параметрах задается два списка доменов и один
# список хостов. На эти списки можно ссылаться далее в
# конфигурационном файле, используя следующий синтаксис
# +local_domains, +relay_to_domains, и +relay_from_hosts.
# Во всех списках элементы разделены двоеточием:
domainlist local_domains = it-firma.local
domainlist relay_to_domains = it-firma.local
hostlist relay_from_hosts = localhost
hostlist blacklist = ${lookup sqlite{SFDB SELECT `ip` FROM `blacklist_tb` WHERE `ip` = '${quote_sqlite:$sender_host_address}';}}
# Большинство требований к правилам доступа может быть удовлетворено
# заданием вышеуказанных опций. В боевых конфигурациях вам может
# потребоваться изменить ACL,ки, которые находятся далее в этом файле.
# В первом параметре указываются ваши локальные домены, например:
#
# domainlist local_domains = my.first.domain : my.second.domain
#
# Вы можете использовать символ "@", что означает "имя локального хоста",
# как сделано выше в файле. Это имя, которое задается с помощью
# параметра primary_hostname. Если вам не нужны локальные доставки,
# то удалите символ "@". Если вы хотите принимать сообщения с адресом
# назначения в виде "user@[IP]", "user@[192.168.23.44]", то вы можете
# добавить "@[]", как элемент списка локальных доменов. Так же вам
# потребуется раскомментировать параметр "allow_domain_literals" ниже.
# Такое не приветствуется в сегодняшнем интернете.
# Во втором параметре указываются домены, которым ваш хост может
# пересылать письма. Если вы не хотите осуществлять пересылку, то
# оставьте значение этого параметра пустым. Однако, если ваш хост
# является резервным или шлюзом для некоторых доменов, то вы
# должны указать их здесь. Например:
#
# domainlist relay_to_domains = *.myco.com : my.friend.org
#
# Это позволяет любому хосту пересылать письма через ваш, указанным
# доменам. Смотрите секцию "Control of relaying" в документации, чтобы
# получить больше информации.
# В третьем параметре указываются хосты, которым можно отправлять
# письма в Интернет через ваш хост. Так здесь можно указать список
# локальных сетей, ну и localhost. Например:
#
# hostlist relay_from_hosts = 127.0.0.1 : 192.168.0.0/16
#
# "/16" - это маска переменной длины (CIDR). Учтите, что вы должны
# включить 127.0.0.1, чтобы разрешить процессам на вашей машине
# отправить письма, используя адрес loopback.
# Эти три параметра могут содержать различные элементы, включая
# wildcard имена, регулярные выражения, а так же данные из других
# источников. За дополнительной информацией обращайтесь к
# документации. Данные списки используются в ACL,ках для проверки
# входящей почты. Имена ACL,ок заданы здесь:
acl_smtp_connect = acl_check_connect
acl_smtp_mail = acl_check_mail
acl_smtp_rcpt = acl_check_rcpt
acl_smtp_predata = acl_check_predata
acl_smtp_data = acl_check_data
# Вы не должны изменять эти параметры, если не понимаете
# как работают ACL,ки.
# Если Exim скомпилирован с поддержкой content-scanning, то вы можете
# отправлять входящие сообщения на проверку антивирусу. Для этого вам
# потребуется сделать изменения в двух местах. Первое - здесь, где
# вы определяете интерфейс к сканеру. Тут указан ClamAV; смотрите
# документацию, чтобы узнать, как подключить другие антивирусы.
# Второй место в ACL,ке acl_check_data (смотрите ниже).
av_scanner = clamd:/var/run/clamav/clamd.sock
# Для проверки на спам, эта опция предоставляет интерфейс к SpamAssassin.
# Так же вам необходимо будет сделать изменения в ACL,ке acl_check_data.
# spamd_address = 127.0.0.1 783
# Если Exim скомпилирован с поддержкой TLS, то возможно вы захотите
# задать следующие параметры, чтобы Exim позволял клиентам
# устанавливать защищенные соединения. В секции аутентификаторов
# ниже, находятся шаблоны конфигураций для аутентификации
# пользователей открытым текстом. Аутентификация открытым текстом
# будет безопасной, если соединение шифруется.
# Разрешить любому клиенту использовать TLS.
tls_advertise_hosts = *
# Где Exim взять TLS сертификат и приватный ключ. Приватный ключ
# не должен быть защищен паролем. Вы можете объединить сертификат
# и приватный ключ в один файл, тогда вам понадобится только первый
# параметр, в другом случае используйте оба параметра.
tls_certificate = /usr/local/etc/exim/exim.crt
tls_privatekey = /usr/local/etc/exim/exim.pem
# Для пользователей, которые могут отправить письма откуда угодно,
# вам может понадобиться изменить порты, на которых Exim будет
# принимать подключения. Например, если фаервол в удаленной сети
# блочит 25 порт. Конечно, выделен стандартный порт в таком случае,
# порт 587 (за деталями в RFC 4409). Почтовые клиенты Microsoft
# не могут корректно работать в таком режиме, поэтому (если у вас
# в сети есть такие продукты, то вы можете сделать TLS доступ для
# пользователей).
daemon_smtp_ports = 25 : 465 : 587
tls_on_connect_ports = 465
# Укажите здесь домен, который будет добавляться к адресатам
# в письмах, если там домен не указан. Домен может быть только один,
# символ "@" писать не нужно. Например, "caesar@rome.example"
# полный адрес, в котором указан пользователь и домен (то есть FQDN). Но
# адрес "caesar" не полный (то есть это не FQDN), а просто имя пользователя.
# По умолчанию не полные адреса принимаются только с локальных хостов.
# Смотрите параметр recipient_unqualified_hosts, если вы хотите разрешить
# принимать и добавлять домен в письмах от удаленных хостов. Если
# этот параметр не задан, то используется значение параметра
# primary_hostname.
qualify_domain = it-firma.local
# Если в письме не задан FQDN получателя (а только логин), то подставить
# в письмо в адрес получателя указанный здесь домен. Если этот параметр
# не задан, то используется значение параметра qualify_domain.
qualify_recipient = it-firma.local
# Раскомментируйте данный параметр, если вы хотите, чтобы Exim
# принимал письма с адресатами вида "user@[10.11.12.13]". Это
# не нарушает RFC, но в наше время такая плюшка ни к чему. Учтите,
# что этот старый формат может использоваться спамерами. Если вам
# действительно необходимо работать с такими письмами, то
# раскомментируйте параметр и смотрите ниже роутер "domain_literal".
# allow_domain_literals
# Не использовать указанные здесь идентификаторы для доставки почты.
# Можно использовать имена пользователей, список разделяется двоеточием.
# Попытка использования данных идентификаторов для передачи почты
# будет отражена в логе паники, а доставка будет отложена. Есть еще
# более строгий вариант этого параметра - вшивание в код при сборке
# макроса (или переменной, что там не смотрел) FIXED_NEVER_USERS.
# Список пользователей в FIXED_NEVER_USERS уже никак не изменить
# после сборки Exim,а. Значением по умолчанию для FIXED_NEVER_USERS
# является - "root", но чтобы быть абсолютно уверенным (что пользователь
# root никак не задействуется), значение этого параметра по умолчанию
# тоже "root".
# Учтите, что настройки по умолчанию не позволят доставлять почту руту,
# как обычному пользователю. Но это не проблема, так как большинство
# конфигураций имеет алиас, который перенаправляет письма для рута
# на нужный адрес.
#exim_user = mailnull
#exim_group = mailnull
exim_user = smmsp
exim_group = smmsp
never_users = root
# Следующий параметр заставляет Exim делать обратный запрос к DNS
# для проверки IP адреса, с которого идет передача писем. Если вы
# считаете, что это пустая трата времени или на это уходит слишком
# много времени, то укажите здесь адреса, для которых нужно делать
# такие запросы или закомментируйте/удалите этот параметр вообще.
#host_lookup = *
# Следующие параметры заставляют Exim делать обратные запросы (ident)
# для входящих SMTP соединений (RFC 1413). Вы можете указать здесь
# хосты, для которых необходимо делать данные запросы и задать
# таймаут. Если выставить таймаут в 0, то данные запросы делаться
# не будут. Вызовы RFC 1413 не требуют много ресурсов и являются
# хорошим средством для выявления проблем с передаваемой почтой,
# но могут возникнуть проблемы с некоторыми хостами из-за файерволов.
# Так же может быть, что из-за таймаута Exim не будет знать, что
# соединение закрыто, что вызовет задержки в работе. (Начиная с релиза
# 4.61 таймаут уменьшен до 5 секунд.)
rfc1413_hosts = *
rfc1413_query_timeout = 0s
# По умолчанию Exim принимает только почту, в которой адресаты заданы
# верно, то есть в FQDN. Если вы хотите, чтобы Exim работал с почтой
# не имеющей адресатов в FQDN, то укажите здесь хосты с которых
# можно отправлять такие письма. В таком случае, Exim просто добавит
# к адресату значение параметра qualify_domain и/или qualify_recipient.
#
# sender_unqualified_hosts =
# recipient_unqualified_hosts =
# Если вы хотите, чтобы Exim поддерживал хак с процентом для некоторых
# доменов, то раскомментируйте опцию ниже и укажите список доменов.
# Данный хак позволяет использовать адрес вот такого вида x%y@z (где
# z - один из указанных в этой опции доменов), который будут перенаправлен
# на адрес x@y. Если домен z не из списка, то часть адреса x%y будет
# интерпретирована как есть. В наши дни в использование данного хака
# нет необходимости. Используйте данную фишку, если только она вам
# действительно необходима.
#
# percent_hack_domains =
#
# Если вы включите данный функционал, то не забудьте так же поправить
# правила в секции ACL - уберите проверку символа % в локальной части.
# Когда Exim не может доставить рикошет к отправителю, то он
# замораживает его. Есть так же другие обстоятельства, при которых
# Exim может заморозить рикошет. Они остаются в очереди пока
# не истечет заданное здесь время.
# Данная опция размораживает рикошет по прошествии 2-х дней,
# далее Exim снова пытается его доставить и игнорирует любые
# ошибки о доставке.
ignore_bounce_errors_after = 2d
# Замороженные сообщения удаляются из очереди, когда истечет
# указанное здесь время.
timeout_frozen_after = 7d
# По умолчанию, ожидающие сообщения в очереди Exim,а хранятся
# в одной директории, называемой "input", которая находится в Exim
# директории spool. (По умолчанию эта директория задается на этапе
# компиляции и имеет такой путь - /var/spool/exim/.) Exim работает
# быстрее, когда очередь сохраняет небольшой размер, но бывают
# обстоятельства, при которых такое не всегда возможно. Если вы
# раскомментируете параметр ниже, то сообщения будут храниться
# в 62 поддиректориях в директории "input", вместо одной общей.
# Поддиректории именуются 0, 1, ... A, B, ... a, b, ... z. Это хорошо
# тем, что:
# 1) если ваша ОС тормозит, когда в директории много файлов, то
# такой подход поможет не допустить этого.
# 2) Exim может обрабатывать очередь в каждой директории отдельно,
# вместо одной общей, что приведет к увеличению производительности
# при больших размерах очереди.
split_spool_directory = true
# Если вы находитесь в такой части мире, где ASCII не достаточен
# для большей части текста, то вы наверняка знакомы с RFC2047.
# По умолчанию, Exim придерживается спецификации, которая
# делает ограничение в 76 символов в строке.
#
# check_rfc2047_length = false
#
# Разрабы Exim,а получали много жалоб от российских админов о
# проблемах в работе с включенной опцией, потому что некоторые
# популярные почтовые клиенты имеют баги.
# If you wish to be strictly RFC compliant, or if you know you'll be
# exchanging email with systems that are not 8-bit clean, then you may
# wish to disable advertising 8BITMIME. Uncomment this option to do so.
# accept_8bitmime = false
# Не использовать протокол IPv6
disable_ipv6 = true
# Сообщать о замороженных сообщениях на адрес
freeze_tell = admin@it-firma.local
#helo_try_verify_hosts = *
# не робит с некоторыми клиентами
#helo_verify_hosts = *
# Ограничение размера почтового сообщения
message_size_limit = 30M
# Проверять заголовки DKIM у всех отправителей
dkim_verify_signers = $sender_address_domain
bounce_return_message = true
bounce_return_body = true
bounce_return_size_limit = 20K
smtp_accept_max = 50
smtp_accept_max_per_connection = 100
smtp_accept_max_per_host = 10
smtp_connect_backlog = 50
smtp_enforce_sync = yes
smtp_banner = $smtp_active_hostname ESMTP MTA :)
# Здесь можно задать опции для библиотеки OpenSSL, которые будут использоваться
# в рамках установки защищенного соединения с клиентами. Задается как список,
# разделенные пробелами, где каждый элемент может быть добавлен "+added"
# или исключен "-substracted" из текущего набора опций.
# Внимание: для тех, у кого библиотека OpenSSL версии >= 1.0.0, желательно
# в целях повышения надежности задать опцию "+no_compression" ("CRIME" attack)
# (см. https://lists.exim.org/lurker/message/20121009.173420.ed5bd052.en.html)
openssl_options = +no_sslv2
# В данной опции возможно задать разрешенные шифры (ciphers) для входящих SLL/TLS
# соединений (Exim должен быть скомпилирован с поддержкой OpenSSL. Для тех,
# кто использует GnuTLS параметр задается по-другому, см. документацию).
# Дополнительную информацию по шифрам можно получить по команде man ciphers.
tls_require_ciphers = ${if =={$received_port}{25}\
{DEFAULT}\
{HIGH:MEDIUM:!LOW:!ADH:!RC4:!MD5:!EXP:!aNULL:!eNULL:!NULL}}
# Что пишем в лог?
log_selector = +all_parents \
+connection_reject \
+incoming_interface \
+lost_incoming_connection \
+received_recipients \
+received_sender \
+smtp_confirmation \
+smtp_protocol_error \
+smtp_syntax_error \
-queue_run
#####################################################################
# Параметры ACL
#####################################################################
begin acl
# Проверки выполняются по порядку до первого попадания в правило,
# где указано принять или отклонить письмо.
acl_check_connect:
# Сохраняем в переменную содержимое обратной записи (PTR) для IP подключенного клиента
warn set acl_c_reverse_address = ${escape:${lookup dnsdb{ptr=$sender_host_address}{$value}}}
accept
acl_check_mail:
warn set acl_c_spamscore = 0
# Блочим клиентов из локального черного списка
deny message = Your IP address in local blacklist
hosts = +blacklist
# Различные проверки HELO/EHLO
#---------------------------------------------------------
# Накидываем сверху очков за неверный HELO/EHLO
warn !authenticated = *
hosts = !+relay_from_hosts
condition = ${if and{\
{!match{$sender_helo_name}{\N(?i)^([a-z0-9]([a-z0-9\-]{0,61}[a-z0-9])?\.)+[a-z]{2,6}$\N}}\
{!eqi{$sender_helo_name}{[$sender_host_address]}}\
}\
}
set acl_c_spamscore = ${eval:$acl_c_spamscore + 25}
set acl_c_spamlog = $acl_c_spamlog Bad HELO/EHLO;
# Накидываем очки, за использование в HELO любых данных,
# принадлежащих нашему серверу
warn !authenticated = *
hosts = !+relay_from_hosts
condition = ${if or{\
{eq{$sender_helo_name}{$interface_address}}\
{eqi{$sender_helo_name}{$primary_hostname}}\
{eqi{$sender_helo_name}{it-firma.local}}\
}\
}
set acl_c_spamscore = ${eval:$acl_c_spamscore + 50}
set acl_c_spamlog = $acl_c_spamlog Your HELO is one of local domain name;
# Проверки DNS
#---------------------------------------------------------
# warn message = your reversed address is $acl_c_reverse_address
# Добавляем очков за то, что нет указателя в DNS для данного IP
warn !authenticated = *
hosts = !+relay_from_hosts
condition = ${if eq{$acl_c_reverse_address}{}}
set acl_c_spamscore = ${eval:$acl_c_spamscore + 30}
set acl_c_spamlog = $acl_c_spamlog PTR == NULL;
# Добавляем еще очков за то, что обратная DNS запись не совпадает с прямой.
warn !authenticated = *
hosts = !+relay_from_hosts
condition = ${if !eqi{$acl_c_reverse_address}{$sender_helo_name}}
set acl_c_spamscore = ${eval:$acl_c_spamscore + 30}
set acl_c_spamlog = $acl_c_spamlog PTR != HELO;
# Добавляем очков за то, что IP клиента из диапазона динамических адресов
warn !authenticated = *
hosts = !+relay_from_hosts
condition = ${lookup{$acl_c_reverse_address}wildlsearch{EXTRA_PREFIX/dynamic_pools}{yes}{no}}
set acl_c_spamscore = ${eval:$acl_c_spamscore + 50}
set acl_c_spamlog = $acl_c_spamlog PTR in dynamic pools;
# Проверка SPF
#---------------------------------------------------------
# Накидываем очки за попытку отправить почту с сервера,
# не указанного в SPF
warn !authenticated = *
hosts = !+relay_from_hosts
spf = fail : softfail
set acl_c_spamscore = ${eval:$acl_c_spamscore + 50}
set acl_c_spamlog = $acl_c_spamlog SPF fail;
# За отсутствие записи SPF накидываем достаточное
# для попадания в серый список количество очков
warn !authenticated = *
hosts = !+relay_from_hosts
spf = none
set acl_c_spamscore = ${eval:$acl_c_spamscore + 50}
set acl_c_spamlog = $acl_c_spamlog SPF none;
# Накидываем немного очков за некорректно оформленную SPF запись
# или при возникновении ошибки при ее получении
warn !authenticated = *
hosts = !+relay_from_hosts
spf = permerror : temperror : neutral
set acl_c_spamscore = ${eval:$acl_c_spamscore + 25}
set acl_c_spamlog = $acl_c_spamlog SPF syntax error or not received;
# Проверка IP в черных списках. За каждое срабатывание правила
# накидываем еще немного очков.
#---------------------------------------------------------
warn !authenticated = *
hosts = !+relay_from_hosts
dnslists = xen.spamhaus.org
add_header = X-Warning: $sender_host_address is in a black list at $dnslist_domain
set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
set acl_c_spamlog = $acl_c_spamlog Blacklist xen.spamhaus.org;
warn !authenticated = *
hosts = !+relay_from_hosts
dnslists = relay.mail-abuse.org
add_header = X-Warning: $sender_host_address is in a black list at $dnslist_domain
set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
set acl_c_spamlog = $acl_c_spamlog Blacklist relay.mail-abuse.org;
warn !authenticated = *
hosts = !+relay_from_hosts
dnslists = bl.spamcop.net
add_header = X-Warning: $sender_host_address is in a black list at $dnslist_domain
set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
set acl_c_spamlog = $acl_c_spamlog Blacklist bl.spamcop.net;
warn !authenticated = *
hosts = !+relay_from_hosts
dnslists = relays.ordb.org
add_header = X-Warning: $sender_host_address is in a black list at $dnslist_domain
set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
set acl_c_spamlog = $acl_c_spamlog Blacklist relays.ordb.org;
warn !authenticated = *
hosts = !+relay_from_hosts
dnslists = dns.rfc-ignorant.org
add_header = X-Warning: $sender_host_address is in a black list at $dnslist_domain
set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
set acl_c_spamlog = $acl_c_spamlog Blacklist dns.rfc-ignorant.org;
# Проверяем авторизованного пользователя на предмет подмены адреса отправителя
deny message = Address ($sender_address) does not match with authenticated data ($authenticated_id). Check your email program settings.
authenticated = *
condition = ${if !eq{$sender_address}{$authenticated_id}{yes}{no}}
accept
# Данная ACL используется для каждой команды RCPT при получении писем.
acl_check_rcpt:
# Принять, если отправитель - локальный хост (т.е. не через TCP/IP).
accept hosts = :
control = dkim_disable_verify
###################################################################
# Следующая секция ACL проверяет локальную часть адреса на предмет
# содержания символов [@%!/|.(точка)] в правильных местах.
#
# Символы кроме точек часто находятся не на своих местах, такое часто
# делают люди, которые надеются обойти ограничения. Поэтому, несмотря
# на то, что они допустимы в локальных частях, эти правила блокируют
# такие попытки.
#
# Пустые компоненты адреса (случай, когда в адресе стоят две точки
# подряд) запрещены в RFC 2822, но Exim позволяет обойти такое
# ограничение, потому что они встретились (х/з как тут перевести:
# ....but Exim allows them because they have been encountered).
# (Предполагается, что адрес имеет вид
# "firstinitial.secondinitial.familyname", но что делать тем кто не имеет
# "secondinitial"). Однако, локальная часть адреса, начинающаяся с
# точки или содержащая /../ может доставить неприятности, если
# используется как часть файла (например, для списка рассылки).
# Такое же замечание справедливо и для локальных частей,
# которые содержат наклонные черты. Символ переадресации
# вывода (<, |, >) может также доставить проблемы, если локальная
# часть легкомысленно включена в командную строку оболочки.
#
# В связи с этим для проверки используется два правила. Первое
# используется для писем направленных для локальных доменов.
# Строка "domains = +local_domains" реализовывает сказанное:
# только локальные домены. Правило блокирует локальные части,
# начинающиеся с точки или содержащие символы @ % ! / или |.
# Если у вас есть локальные учетки имеющие в названии данные
# символы, то вам необходимо модифицировать данное правило.
deny message = Restricted characters in address
domains = +local_domains
local_parts = ^[.] : ^.*[@%!/|]
# Второе правило применяется для остальных доменов и оно
# не такое строгое как предыдущее.
# Строка "domains = !+local_domains" указывает для каких доменов
# применять правило. Данное правило позволяет локальным
# пользователям отправлять письма во внешний мир, где адресаты
# могут иметь косую или вертикальную черту в локальной части.
# Так же правило блокирует адреса, локальная часть которых
# начинается с точки, косой или вертикальной черты, но допускает
# их использование в любом другом месте локальной части.
# Локальная часть такого вида - /../ запрещена. Использование
# символов @ % и ! запрещено, как и в предыдущем правиле.
# Это сделано, чтобы локальные пользователи (или вирусы на их
# компьютерах) не могли каким-либо образом осуществить
# атаку на удаленный хост.
deny message = Restricted characters in address
domains = !+local_domains
local_parts = ^[./|] : ^.*[@%!] : ^.*/\\.\\./
###################################################################
# Добавляем очков за то, что адрес отправителя совпадает с адресом получаетеля
warn condition = ${if eq{$sender_address}{$local_part@$domain}{yes}{no}}
set acl_c_spamscore = ${eval:$acl_c_spamscore+20}
set acl_c_spamlog = $acl_c_spamlog Sender == recipient;
# Добавляем очков за отправку письма на адрес-ловушку
# P.S. В качестве адресов ловушек используются давно забытые заброшенные
# адреса или специально созданные. То есть это обычный почтовый ящик.
warn local_parts = spam : spamtrap
domains = +local_domains
set acl_c_spamscore = ${eval:$acl_c_spamscore+50}
set acl_c_spamlog = $acl_c_spamlog Spamtrap;
# Отправляем на следующую ACL,ку клиентов, набравших достаточное
# количество очков для попадения в локальный черный список.
accept condition = ${if >={$acl_c_spamscore}{100}{yes}{no}}
# Принимать письма для пользователя postmaster для любого локального
# домена независимо от источника и без проверки отправителя.
#accept local_parts = postmaster
# domains = +local_domains
# Не принимать письма, если не удалось проверить отправителя.
#require verify = sender
deny !authenticated = *
hosts = +relay_from_hosts
!verify = sender
# Добавляем очков за невозможность проверки существования адреса отправителя
warn hosts = !+relay_from_hosts
!verify = sender/callout=3m,defer_ok
set acl_c_spamscore = ${eval:$acl_c_spamscore+20}
set acl_c_spamlog = $acl_c_spamlog Callout error;
# Проверять получателя во входящих письмах. Эта правило будет
# проводить проверку локальной части для локальных доменов, а
# а для удаленных проверку доменной части. Единственным способом
# проверять локальную часть для удаленных доменов использовать
# механизм обратных вызовов (добавить /callout), но сначала
# прочитайте в документации про этот механизм.
require verify = recipient
# Принимать письма, которые приходят с хостов, для которых этот хост
# является релеем. Подразумевается, что эти хосты скорее всего MUA,
# так что здесь установлен модификатор control=submission, который
# заставляет Exim работать в режиме передачи. Это позволит подправить
# некоторые ошибки в письме, например, нет заголовка Date. Если этот
# хост является релеем для других MTA, то вам может понадобиться
# отключить эту плюшку. Если вы хотите пересылать письма с MTA
# и в "режиме передачи" с MUA, то вы должны разделить это правило
# на два и обрабатывать такие письма отдельно.
accept hosts = +relay_from_hosts
control = submission
control = dkim_disable_verify
# Принимать сообщение, если оно отправлено клиентом, прошедшим
# аутентификацию.
accept authenticated = *
control = submission
control = dkim_disable_verify
# Запрещаем пересылать письма через нашу машину неизвестным
# хостам.
require message = relay not permitted
domains = +local_domains : +relay_to_domains
###################################################################
# Этот тест закомментирован, потому что подходит не для каждого случая.
# Если вы включите этот тест, то будет производится проверка
# Client SMTP Authorization (csa) хоста отправителя. Эта проверка включает
# в себя просмотр записей SRV в DNS. CSA предложен для внедрения
# в Интернет в мае 2005. Вы можете добавить дополнительные проверки
# к этому тесту для того, чтобы не проверять какие-нибудь хосты методом
# CSA.
#
# require verify = csa
###################################################################
accept
acl_check_predata:
# Запрещаем письма, отправленные нескольким адресатам от "пустого" отправителя.
deny message = Sorry, sender address <> disallowed for many rcpt commands
senders = :
condition = ${if >{$rcpt_count}{1}{yes}{no}}
# Я пишу в лог дополнительную ифномарцию о сообщениях, которые
# набрали немного спам очков, чтобы добавить еще какие-нибудь проверки,
# если это сообщение все же окажется спамом.
warn condition = ${if <{$acl_c_spamscore}{50}{yes}{no}}
condition = ${if >{$acl_c_spamscore}{0}{yes}{no}}
logwrite = Debug: $acl_c_spamlog
# Принимаем сообщение, которые набрали мало спам очков
accept condition = ${if <{$acl_c_spamscore}{50}{yes}{no}}
# Помучаем хост небольшой задержкой
warn delay = 20s
# Блочим клиентов с большим количеством спам очков и добавляем их
# в локальный черный список.
deny message = Sorry, your spam score very high
condition = ${if >={$acl_c_spamscore}{100}{yes}{no}}
condition = ${lookup sqlite{SFDB \
DELETE FROM `blacklist_tb` WHERE `ip` = '$sender_host_address';\
INSERT INTO `blacklist_tb`(`ip`) VALUES ('$sender_host_address');}{yes}{yes}}
# Реализация серого списка. Сюда попадают клиенты, набравшие недостаточное
# количество спам очков для попадания в локальный черный список, но
# превысившие минимальный порог для прохождения письма. Эти хосты нельзя
# отнести ни к легитимным ни к спам хостам, поэтому лучше еще помучить
# их серым списком.
#---------------------------------------------------------
accept condition = ${lookup sqlite{SFDB \
SELECT `ip` FROM `whitelist_tb` WHERE `ip` = '$sender_host_address' \
AND `addrhash` = '${md5:$sender_address}';\
}{yes}{no}}
defer message = Message deferred. Your address already exists in Greylist. Try again later.
condition = ${lookup sqlite{SFDB \
SELECT `ip` FROM `greylist_tb` WHERE `ip` = '$sender_host_address' \
AND "addrhash" = '${md5:$sender_address$local_part@$domain}' \
AND "ctime" + 1740 > strftime('%s', 'now');\
}{yes}{no}}
delay = ${eval:$acl_c_spamscore/2}s
accept condition = ${lookup sqlite{SFDB \
SELECT `ip` FROM `greylist_tb` WHERE `ip` = '$sender_host_address' \
AND `addrhash` = '${md5:$sender_address$local_part@$domain}' \
AND "ctime" + 1740 <= strftime('%s', 'now');\
}{yes}{no}}
condition = ${lookup sqlite{SFDB \
DELETE FROM `greylist_tb` WHERE `ip` = '$sender_host_address' \
AND `addrhash` = '${md5:$sender_address$local_part@$domain}'; \
INSERT INTO `whitelist_tb`(`ip`,`addrhash`) VALUES('$sender_host_address', \
'${md5:$sender_address}');\
}{yes}{yes}}
defer message = Message deferred. Your address added to Greylist. Try again later.
condition = ${lookup sqlite{SFDB \
INSERT INTO `greylist_tb`(`ip`, `addrhash`) VALUES('$sender_host_address',\
'${md5:$sender_address$local_part@$domain}');\
}{yes}{yes}}
delay = ${eval:$acl_c_spamscore/2}s
deny
# Этот ACL используется после того, как получено тело письма. В этом ACL
# вы можете проверять тело письма или его заголовки, в частности здесь
# можно отправить тело письма на проверку антивирусом или спам сканером.
# Примеры некоторых тестов приведены ниже и закомментированы.
# Без этих тестов данная ACL принимает все сообщения. Если вы хотите
# использовать данные тесты, то Exim должен быть собран с
# соответствующими опциями (WITH_CONTENT_SCAN=yes in Local/Makefile).
acl_check_data:
# Блочить письма с вирусами. Чтобы использовать данный тест
# вы должны задать параметр av_scanner.
deny malware = *
message = This message contains a virus ($malware_name).
# Добавить заголовки о набранных очках в спам тестах. Чтобы использовать
# данный тест вы должны установить SpamAssassin и задать
# параметр spamd_address.
#
# warn spam = nobody
# add_header = X-Spam_score: $spam_score\n\
# X-Spam_score_int: $spam_score_int\n\
# X-Spam_bar: $spam_bar\n\
# X-Spam_report: $spam_report
# Блочить письма с неверным синтаксисом заголовков. При очень большом потоке
# писем лучше отключить эту проверку.
deny message = Invalid header syntax
!verify = header_syntax
# Добавляем заголовок в письмо с количеством набранным спам очков
warn add_header = X-Spamscore: $acl_c_spamscore
# Принять сообщение.
accept
#####################################################################
# Параметры роутеров
#####################################################################
# Здесь важен порядок, в котором заданы роутеры.
# Адрес передается по порядку в роутеры до тех пор,
# пока какой-нибудь не подойдет.
#####################################################################
begin routers
# Этот роутер направляет почту на удаленные машины через SMTP,
# когда получатель указан в виде IP адреса, например,
# <user@[192.168.35.64]>. В RFC требуется, чтобы почтовик умел
# работать с такими письмами. Однако, в наши дни такие адреса
# практически нигде не используются, разве что только спамерами.
# Поэтому данный роутер по умолчанию закомментирован. Если
# вы его раскомментируете, то вы также должны раскомментировать
# параметр allow_domain_literals, тобы Exim не считал такие адреса
# синтаксически неверными.
# domain_literal:
# driver = ipliteral
# domains = ! +local_domains
# transport = remote_smtp
# Данный роутер отправляет письма, если они не предназначены
# локальным, на удаленные домены. Знак восклицания в записи
# "domains = ! +local_domains" означает отрицание, что можно
# читать как "не".
#
# Любой домен, адрес которого 0.0.0.0 или 127.0.0.0/8 обрабатывается
# так, как будто у него нет DNS записи. Учтите, адрес 0.0.0.0 тоже самое,
# что и 0.0.0.0/32, который означает в большинстве систем, что это
# локальный хост. Если DNS запрос не дал результатов, то адрес
# не направляется в другие роутеры, так как здесь указан параметр
# no_more => вылазит ошибка, что адрес недоступен.
dnslookup:
driver = dnslookup
domains = ! +local_domains
transport = remote_smtp
ignore_target_hosts = 0.0.0.0 : 127.0.0.0/8
no_more
# Остальные роутеры обрабатывают адреса в локальных доменах,
# которые определены в "domainlist local_domains".
# Роутер обрабатывает алиасы, ища их в файле с именем
# SYSTEM_ALIASES_FILE. Значение подставляется автоматом
# на этапе сборки. По умолчанию файл располагается здесь:
# /etc/aliases. Если у вас данный файл располагается в другом
# месте, то вам необходимо указать правильный путь до него
# в параметре "data".
#
##### NB Данный файл должен всегда существовать в системе.
##### NB Практически в каждой Unix системе он есть, потому что
##### NB используется Sendmail. В наши дни, в некоторых системах
##### NB данный файл может отсутствовать. Файл должен
##### NB содержать как минимум одну запись - для "postmaster".
#
# Если ваш алис разворачивается в трубу (pipe) или файл,тогда вам
# нужно задать пользователя, под которым будет происходить работа
# с трубой или файлом. Если вам необходимо, то вы можете
# раскомментировать (и изменить) опцию "user" ниже, а так же
# добавить опцию "group". Есть другой способ - указать опцию
# "user" в транспортах.
system_aliases:
driver = redirect
allow_fail
allow_defer
data = ${lookup{$local_part}lsearch{/etc/aliases}}
user = mailnull
group = mail
file_transport = address_file
pipe_transport = address_pipe
virtual_aliases:
driver = redirect
allow_fail
allow_defer
hide data = CHECK_VIRTUAL_ALIASES
user = mailnull
group = mail
# Этот роутер пересылает почту согласно файлу .forward в директории
# пользователя. Если вы хотите фильтровать почту, тогда файл
# .forward должен начинаться со строки "# Exim filter" или "# Sieve filter",
# так же необходимо раскомментировать опцию "allow_filter".
# Опция no_verify нужна для того, чтобы пропустить данный роутер,
# когда Exim проверяет адрес. Аналогично, опция no_expn нужна,
# чтобы роутер пропускался, когда Exim обрабатывает команду EXPN.
# Если вы хотите, чтобы роутер понимал локальную часть адреса
# с суффиксами (символом "-" или "+") так, как будто их нет, то
# раскомментируйте пару опций local_part_suffix. Например, адрес
# xxxx-foo@your.domain будет воспринят как xxxx@your.domain
# данным роутером. Если вы раскомментируете эти опции, то вам
# нужно будет сделать подобные изменения в роутере localuser
# (так надо, потому что данный роутер не используется при проверке
# существования пользователя).
# Опция check_ancestor означает, что если файл .forward генерирует
# адрес, который является предыдущим для этого (то есть обратно
# отправителю), то такое правило будет просто опущено.
# Предотвращает случай, когда есть такие алиасы A -> B, а у B
# B -> A.
# Один из трех транспортов используется при пересылке,
# в зависимости от указанных правил в файле .forward.
#userforward:
# driver = redirect
# check_local_user
# local_part_suffix = +* : -*
# local_part_suffix_optional
# file = $home/.forward
# allow_filter
# no_verify
# no_expn
# check_ancestor
# file_transport = address_file
# pipe_transport = address_pipe
# reply_transport = address_reply
# condition = ${if exists{$home/.forward} {yes} {no} }
# Данный роутер срабатывает, если письмо пришло для зарегистрированного
# пользователя в системе. Если доставка не удалась, то генерируется
# сообщение об ошибке - "Unknown user".
virtual_user:
driver = accept
transport = dovecot_delivery
domains = +local_domains
hide condition = CHECK_VIRTUAL_USER
no_more
#####################################################################
# Настройка транспортов
#####################################################################
# Порядок транспортов не имеет значения.
# Только один транспорт отрабатывает при каждой доставке.
#####################################################################
# Транспорт используется только после обработки письма роутером.
begin transports
# Этот транспорт используется для доставки писем по SMTP.
# Практически для всех доменов я использую технологию DKIM.
# Подписывать сообщение или нет, определяется в параметре
# dkim_private_key, если он будет пуст, либо 0, либо false, то
# сообщение подписано не будет.
#
# Сгенерировать ключ для домена можно так:
# openssl genrsa -out domain.key 1024
# Вывод конмады (открытый ключ):
# openssl rsa -in info-x.org.key -pubout
# Разместить в DNS записе домена, например:
# _dkim._domainkey.example.net IN TXT "v=DKIM1; k=rsa; t=s; p=your_key"
# Описание ключей можно без проблем найти в RFC.
# Полезным будет добавление еще одной записи в зону:
# _adsp._domainkey.example.net IN TXT "dkim=all"
# Данная запись означает, что все сообщения для данного домена
# должны быть подписаны. То есть принимающая сторона, увидев
# данную запись будет принимать соответствующие решения, если
# например, вдруг письмо, отправленное с этого домена окажется
# не подписанным.
remote_smtp:
driver = smtp
dkim_domain = ${lc:${domain:$h_from:}}
dkim_selector = _dkim
dkim_private_key = ${if exists{DKIM_DIRECTORY/${dkim_domain}.key}{DKIM_DIRECTORY/${dkim_domain}.key}{false}}
dkim_canon = relaxed
dkim_strict = yes
# Этот транспорт используется для доставки писем в ящики локальных
# пользователей в традиционном для BSD формате - mailbox.
# По умолчанию процесс доставки запускается с правами пользователя
# (uid, gid), поэтому необходимо, чтобы был установлен sticky бит
# на директорию /var/mail. В некоторых системых доставка
# осуществляется по другому - вместо sticky бита используется общая
# группа. Закомментированные опции показывают как такое может быть
# реализовано в Exim.
#local_delivery:
# driver = appendfile
# file = /var/mail/$local_part
# delivery_date_add
# envelope_to_add
# return_path_add
# group = mail
# user = $local_part
# mode = 0660
# no_mode_fail_narrower
# Транспорт доставки писем для виртуальных пользователей.
# Сохранение писем в ящик возложено на плечи Dovecot LDA.
dovecot_delivery:
driver = pipe
command = /usr/local/libexec/dovecot/dovecot-lda -e -d $local_part@$domain -f $sender_address -a $original_local_part@$original_domain
message_prefix =
message_suffix =
delivery_date_add
envelope_to_add
return_path_add
return_fail_output
log_output
umask = 077
hide group = GET_VIRTUAL_GROUP
hide user = GET_VIRTUAL_USER
temp_errors = 64 : 69 : 70: 71 : 72 : 73 : 74 : 75 : 78
# Этот транспорт используется при доставке писем, адресаты
# которых были сгенерированы через файл алиасов или .forward.
# Если pipe что-нибудь выводит на стандартный дескриптор вывода,
# то этот вывод используется как сообщение об ошибке
# и направляется отправителю. Если вы хотите, чтобы сообщение
# отправлялось только в случае ошибки, то используйте опцию
# return_fail_output вместо return_output. если оно вам нужно, то
# можете сделать различные транспорты для файла алиасов
# и файла .forward.
address_pipe:
driver = pipe
return_output
# Этот транспорт используется для доставки писем в файлы,
# адреса которых были сгенерированы файлом алиасов или
# файлом .forward.
address_file:
driver = appendfile
delivery_date_add
envelope_to_add
return_path_add
# Транспорт используется для обработки автоответов.
address_reply:
driver = autoreply
######################################################################
# Конфигурация повторных попыток передачи
######################################################################
begin retry
# Это единственное правило применяется для всех доменов и для всех типах
# ошибок. Повторные попытки будут происходить каждые 15 минут в течении
# 2 часов. После чего эти интервалы будут увеличены, начиная с 1 часа и
# увеличивая каждый раз в 1.5 раза до 16 часов. После повторная передача
# будет производиться каждые 6 часов, до тех пор, пока не пройдет 4 дня
# с первой неудачной попытки.
# Осторожно: Если вы не сконфигурируете повторную передачу (т.е., если
# этой секции не будет или она будет пустой), то Exim не будет делать
# повторных попыток передачи вообще. Поэтому, не удаляйте это правило,
# если в этом нет необходимости.
# Address or Domain Error Retries
# ----------------- ----- -------
* * F,2h,15m; G,16h,1h,1.5; F,4d,6h
######################################################################
# Параметры перезаписи
######################################################################
# There are no rewriting specifications in this default configuration file.
begin rewrite
######################################################################
# Параметры аутентификации
######################################################################
# Следующие аутентификаторы поддерживают аутентификацию открытым
# текстом, используя стандартные механизмы PLAIN и LOGIN. Данные
# механизмы поддерживает большинство почтовых клиентов.
#
# Аутентификаторы не настроены до конца, поэтому вам необходимо
# задать параметр server_condition, чтобы Exim мог проверять
# переданные учетные данные.
#
# По умолчанию в правиле RCPT ACL есть проверка на предмет
# зареганого пользователя и если он прошел его, то письмо будет принято
# независимо от того, окуда оно будет отправляться.
begin authenticators
# PLAIN метод. Клиент отправляет идентификатор сессии (который тут
# не используется), логин и пароль. После, доступ к логину и паролю
# можно получить через переменные $auth2 и $auth3 и проверить
# их корректность.
# Аутентификация пользователя проводится средствами Dovecot.
# Правило server_advertise_condition = ${if def:tls_cipher } запрещает
# пользователям проходить аутентификаю, если соединение не защищено.
PLAIN:
driver = dovecot
public_name = PLAIN
server_set_id = $auth1
server_socket = /var/run/dovecot/auth-client
server_advertise_condition = ${if def:tls_cipher }
# LOGIN метод. Здесь нет идентификатора сессии, поэтому логин
# и пароль доступны через переменные $auth1 и $auth2.
# Аутентификация пользователя проводится средствами Dovecot.
# Правило server_advertise_condition = ${if def:tls_cipher } запрещает
# пользователям проходить аутентификаю, если соединение не защищено.
LOGIN:
driver = dovecot
public_name = LOGIN
server_set_id = $auth1
server_socket = /var/run/dovecot/auth-client
server_advertise_condition = ${if def:tls_cipher }
######################################################################
# Конфигурация local_scan()
######################################################################
# Если вы собрали Exim с поддержкой функции local_scan(), которая
# содержит таблицы для приватных опций, то здесь вы можете указать их.
# Не забудьте раскомментировать строку с "begin". По умолчанию
# закомментирована, потому что вылезет ошибка, если Exim собран
# без данной плюшки.
# begin local_scan
# Конец конфигурационного файла
Содержимое файла /usr/local/etc/exim/extra/dynamic_pools:
^.*([0-9]+).([0-9]+).([0-9]+).([0-9]+).*
^.*dhcp.*
^.*host.*
^.*dsl.*
^.*dial.*
^.*broad.*
^.*band.*
^.*user.*
^.*pool.*
^.*client.*
^.*cable.*
^.*pppoe.*
^.*hsd.*
^.*dyn.*
^.*static.*
^.*ppp.*
^.*speedy.*
^.*customer.*
Выше я говорил, что записи из таблиц (необходимых для работы серого списка) подчищаются скриптом, который у меня запускается раз в день. Собственно, вот код этого скрипта:
#!/bin/sh
sqlite=/usr/local/bin/sqlite3
dbfile=/usr/local/etc/exim/working/spamfilter.db
${sqlite} $dbfile '
DELETE FROM `blacklist_tb` WHERE `ctime` <= strftime("%s", "now") - 1209600;
DELETE FROM `greylist_tb` WHERE `ctime` <= strftime("%s", "now") - 604800;
DELETE FROM `whitelist_tb` WHERE `ctime` <= strftime("%s", "now") - 2678400;'
exit 0;
Еще один момент — для полноценной замены системного MTA sendmail, необходимо привести содержимое файла /etc/mail/mailer.conf к следующему виду:
sendmail /usr/local/sbin/exim
send-mail /usr/local/sbin/exim
mailq /usr/local/sbin/exim -bp
newaliases /usr/local/sbin/exim -bi
hoststat /usr/local/sbin/exim
purgestat /usr/local/sbin/exim
И добавить в файл /etc/periodic.conf следующее:
daily_status_include_submit_mailq="NO"
daily_clean_hoststat_enable="NO"
daily_queuerun_enable="NO"
daily_submit_queuerun="NO"
Базу данных spamfilter.db можно создать таким образом (структура таблиц приводилась ранее):
# pwd
/usr/local/etc/exim
# mkdir working
# sqlite3 working/spamfilter.db < structure.sql
# chown -R smmsp:smmsp working
Пришлось создать директорию, поместить в нее базу данных и дать права на папку пльзователю, под которым работает exim. Это необходимо, поскольку библиотека sqlite ругается, если нет прав на запись в директорию, в которой находится файл базы данных.
4.3 Запуск и проверка конфигурации
Для автоматического запуска Exim во время старта системы необходимо добавить следующие строки в /etc/rc.conf:
echo 'sendmail_enable="NONE"' >> /etc/rc.conf
echo 'sendmail_submit_enable="NO"' >> /etc/rc.conf
echo 'exim_enable="YES"' >> /etc/rc.conf
Теперь можно запустить сервис:
# service exim start
# sockstat -4 -l | grep exim
smmsp exim-4.80. 88757 3 tcp4 *:25 *:*
smmsp exim-4.80. 88757 4 tcp4 *:465 *:*
smmsp exim-4.80. 88757 5 tcp4 *:587 *:*
Если сервис не запустился, то смотрите логи (которые распологаются в /var/log/exim) и ищите проблему. Теперь проверим работоспособность сервиса, для этого подключимся telnet,ом к серверу и сымитируем обычную SMTP сессию. Не забываем, что перед проверкой работы сервиса необходимо создать пару почтовых ящиков в базе данных.
# telnet 127.0.0.1 25
Trying 127.0.0.1...
Connected to localhost.
Escape character is '^]'.
220 mx.info-x.org ESMTP MTA :)
HELO localhost
250 mx.info-x.org Hello localhost [127.0.0.1]
MAIL FROM: <root@it-firma.local>
250 OK
RCPT TO: <test.user@it-firma.local>
250 Accepted
DATA
354 Enter message, ending with "." on a line by itself
From: <root@it-firma.local>
To: <test.user@it-firma.local>
Subject: Test message
Hello world!!!
.
250 OK id=1UKnTX-00014O-QQ
QUIT
221 mx.info-x.org closing connection
Connection closed by foreign host.
Посмотрим теперь на записи в логах:
# cat /var/log/exim/mainlog | grep 1U9KRy-000M9i-7F
2013-03-27 16:20:28 1UKnTX-00014O-QQ <= root@it-firma.local H=(localhost) [127.0.0.1] I=[127.0.0.1]:25 P=smtp S=387 from <root@it-firma.local> for test.user@it-firma.local
2013-03-27 16:20:28 1UKnTX-00014O-QQ => test.user <test.user@it-firma.local> R=virtual_user T=dovecot_delivery
2013-03-27 16:20:28 1UKnTX-00014O-QQ Completed
Из логов видно, что почта ходит нормально, то есть отправляется и принимается. На этом шаге настройку MTA Exim можно считать завершенной. Напоследок стоит отметить, что не будет лишним проверить почтовый сервер на возможность использования его как открытого релея. Сервисов могущих помочь в этом сейчас довольно много в интернете.
Заключение
В заключение, стоит сказать, что у нас есть вполне работоспособная почтовая система, в состоянии отшибать спам (около 95%) без использования дополнительных средств фильтрации (таких как SpamAssasin, DSPAM и других), имеющая возможность проверки почты антивирусом. Не менее важным достоинством является то, что вся учетная информация о пользователях хранится в OpenLDAP, поскольку OpenLDAP потребляет минимум памяти, позволяет из существующей базы пользователей сделать адресную книгу, может служить источником учетных данных для других сервисов. Надеюсь, больше ничего не забыл указать из ключевых возможностей.
Приветствуется любая конструктивная критика, связанная с темой/областью статьи, которую можно "высказать", через форму комментариев ниже. Все вопросы, типа: почему у меня тут почему-то и что-то не работает или не получается...?, просьба задавать в соответствующей ветке форума.
чт, 29/08/2024 - 17:28
Битая ссылка на схему для OpenLDAP. Обновите, пожалуйста, ссылку или скиньте файл. Очень нужно
сб, 31/08/2024 - 19:28
Поправил.
Добавить комментарий