动态网站制作指南 [  QQ表情  ]
[ 投票调查 ]
[ 企业邮箱 ]
[ 网站空间 ]
网络编程 | 站长之家 | 网页制作 | 图形图象 | 操作系统 | 冲浪宝典 | 软件教学 | 网络办公 | 邮件系统 | 网络安全 | 认证考试 | 系统进程
ASP源码 | .Net源码 | PHP源码 | JSP源码 | JAVA源码 | CGI源码 | VB源码 | C++源码 | Delphi源码 | PB源码 | VF源码 | 汇编 | 服务器
Firefox | IE | Maxthon | 迅雷 | 电驴 | BitComet | FlashGet | QQ | QQ空间 | Vista | 输入法 | Ghost | Word | Excel | wps | Powerpoint
asp | .net | php | jsp | Sql | c# | Ajax | xml | Dreamweaver | FrontPages | Javascript | css | photoshop | fireworks | Flash | Cad | Discuz!
当前位置 > 网站建设学院 > 邮件系统软件 > Qmail
文章搜索服务
邮件订阅
输入你的邮件地址,
你将不会错过任何关于:
[ Qmail ]的信息

本月文章推荐
.POSTFIX和CYRUSIMAP安装手册.
.SOLARIS+QMAIL+VPOPMAIL+IGENUS+.
.Sendmail的安全解决方案.
.qmail+vpopmail+MySQL+igenus+Re.
.FreeBSD4.7+Qmail+…….
.使sendmail支持大写的用户名.
.给qmail服务器增加个防病毒网关.
.OpenWebMail README中译版.
.Qmail邮件队列工作原理.
.Procmail 过滤mail病毒.
.qmail-send代码分析.
.FreeBSD qmail HOWTO for FreeBSD.
.Qmail下如何将某个域下的账号邮件.
.Install and configure Postfix .
.ExtMail Solution for FreeBSD.
.FreeBSD邮件服务器.
.Postfix + TLS + SASL2 + Courie.
.sendmail下限制邮件大小.
.Qmail如何做用户伪装.
.Sendmail和Openwebmail构建Linux.

在postfix中实现基于cyrus-sasl的SMTP认证

发表日期:2006-12-3 |


概述:

  全世界范围内的SMTP服务器与日俱增,但是这些SMTP服务器都有一个与生俱来的缺点,那就是没有任何的认证机制。因为在设计这些SMTP服务器时,全世界范围的Internet主机还不是很多,彼此间都有很高的可信任级别,所以没有全面考虑安全性问题。这种现象也可以在别的Internet协议中看到。

  正是因为SMTP通讯过程缺乏认证机制,以及ip欺骗的容易实现,导致了以下两个方面的问题:SMTP服务器无法确认SMTP客户机的合法性;SMTP客户机也无法确认SMTP服务器的合法性。从而也就导致了用户可以不经过认证就发送邮件,用户可以冒名发送邮件,以及垃圾邮件的泛滥。

  Postfix设置了好多选项让网络管理员来限制服务器资源的使用,以及确定用户的合法性。但遗憾的是,这些认证机制都是基于ip地址或者客户DNS信息。在客户ip地址固定的情况下,这些方法或许有一定的作用(虽然还是无法解决冒名发送邮件),但是在客户ip地址不固定的情况下,就很难通过这种机制来进行限制了。当然,现在也有一些其他的技术,比如POP-before-SMTP(在发信前收信)来解决这个问题,但是这需要运行额外的服务程序。并且用户在发行之前一定要先收信,这或多或少都会带来一些不方便。

  好在有简单认证安全层(SASL),它提供了模块化的SMTP认证扩展,因此SMTP就可以在SASL之上构建自己的SMTP认证,因为可以通过开放式的机制和协议来建立认证会话。另外,SASL在实现了对PLAIN以及CRAM-MD5加密等协议的基础上,还提供了多种认证方法,比如通过Kerberos、用户数据库、passwd文件、PAM等。这样,SMTP程序不需要支持这些认证方法就可以实现多种认证方式。并且,SMTP在用户经过成功认证以后同样可以定义自己的访问策略来对用户访问进行控制。

  当然,首先我们必须保证该SMTP服务器能够提供对SASL的支持:P)

  需求:

  首先要保证您的postfix版本是snapshot-20000507及其以上的版本,从而保证postfix对SASL的支持。强烈建议您升级至postfix-20010228及其以上版本。可以从www.postfix.org下载postfix的源代码包,在测试过程中我们使用的是postfix-20010228-pl04.tar.gz。

  然后,要保证您的SASL的版本是1.5.5及其以上版本,因为已经有报告称这些版本的SASL可以和postfix工作得很好。可以从ftp://ftp.andrew.cmu.edu/pub/cyrus-mail/下载SASL,在测试过程中我们使用的是cyrus-sasl-1.5.24-17.rpm和cyrus-sasl-devel-1.5.24-17.rpm,即RedHat7.1自带的SASL的rpm包。

  另外说明一点,整个测试过程都是在RedHat7.1中进行的。

  步骤:

  1.检查系统中是否安装了cyrus-sasl-1.5.24

  执行以下命令查看系统中是否安装了cyrus-sasl:

  rpm –qa |grep cyurs

  如果您看到以下提示,则说明已经安装了cyrus-sasl-1.5.24-17和cyrus-sasl-devel-1.5.24-17:

  [root@test bye2000]# rpm -qa |grep sasl
  cyrus-sasl-devel-1.5.24-17
  cyrus-sasl-1.5.24-17

  否则,请用rpm –ivh 命令先安装所需sasl-cyrus包。

  2.编译postfix

  首先,下载postfix-20010228-pl04.tar.gz,然后解开源代码包:

  [root@test /tmp]# tar xvzf postfix-20010228-pl04.tar.gz

  命令执行完后,会生成postfix-20010228-pl04目录,然后进入该目录:

  [root@test /tmp]# cd postfix-20010228-pl04

  接下来,依次执行以下命令编译postfix:

  [root@test postfix-20010228-pl04]# make tidy
  [root@test postfix-20010228-pl04]#make makefiles CCARGS='-DUSE_SASL_AUTH -I/usr/include' AUXLIBS='-L/usr/lib -lsasl'
  [root@test postfix-20010228-pl04]# make

  建立一个新用户“postfix”,该用户必须具有唯一的用户id和组id号,同时应该让该用户不能登录到系统,也即不为该用户指定可执行的登录外壳程序和可用的用户宿主目录。我们可以先用adduser postfix 添加用户再编辑/etc/passwd文件中的相关条目如下所示:

  postfix:*:12345:12345:postfix:/no/where:/no/shell

  最后执行安装脚本安装postfix

  [root@test postfix-20010228-pl04]# ./INSTALL.sh

  对于安装脚本的问题,可以统统回车确定。

  3.配置postfix

  安装完postfix后,就可以编辑/etc/postfix/main.cf文件来配置postfix了,关于如何配置
  postfix,可以参考本站解决方案中的相关文章来获取更多的信息。

  唯一需要补充的是,为了告诉postfix采用sasl来进行SMTP的用户认证,我们必须在/etc/postfix/main.cf文件的最后添加以下几行:

  smtpd_sasl_auth_enable = yes
  smtpd_recipient_restrictions = permit_sasl_authenticated permit_auth_destination reject
  broken_sasl_auth_clients = yes
  smtpd_sasl_security_options = noanonymous

   说明如下:

  smtpd_sasl_auth_enable:告诉SMTP客户,该SMTP服务器需要进行用户认证。

  smtpd_recipient_restrictions = permit_sasl_authenticated permit_auth_destination

  reject:仅仅中继通过SMTP认证的客户端邮件,以及接收本postfix为最后一站的邮件。

  broken_sasl_auth_clients = yes:有一些Microsoft 的SMTP客户端,比如Outlook Express 4.X采用的是非标准的SMTP认证协议,将该选项设置为yes可以解决这类不兼容问题。

  smtpd_sasl_security_options = noanonymous:控制本地SMTP认证所采用的机制,这里是允许任何非匿名认证方法。

  4.配置SASL

  进入/usr/lib/sasl/目录,用touch新建这样一个文件:

  [root@test sasl]# touch smtpd.conf

  在该文件中加入以下内容:

  [root@test sasl]# more smtpd.conf
  pwcheck_method:pam

  也就是指定通过PAM来进行用户认证。

  5.配置PAM

  进入/etc/pam.d/目录,用touch新建这样一个文件:

  [root@test pam.d]# touch smtp

  在该文件中加入如下内容:

  [root@test pam.d]# more smtp
  #%PAM-1.0
  auth required /lib/security/pam_stack.so service=system-auth
  account required /lib/security/pam_stack.so service=system-auth

  也即和/etc/pam.d/pop文件的内容是一致的。

  6.修改/etc/shadow文件权限

  因为PAM最终要去读取/etc/shadow文件的内容来进行用户认证,但是/etc/shadow文件
  权限是设置为只有root用户可以读写,而我们的postfix是运行在postfix用户权限之下,所以我们要合理的设置/etc/shadow文件权限,以便让pam可以读取其内容。

  执行以下命令,让root组也可以读取shadow:

  [root@test /etc]# chmod 640 /etc/shadow

  然后再将postfix用户加入root组,采用以下命令:

  [root@test /etc]# usermod -G root postfix

  7.启动postfix

  执行

  [root@test /etc]# postfix start

  这样,一个支持SMTP认证的postfix就开始工作了
上一篇:常规的qmail的防垃圾邮件处理 人气:2345
下一篇:简易安装postfix邮件服务器 人气:2928
浏览全部Qmail/Sendmail/Postf的内容 Dreamweaver插件下载 常用网页广告代码全集
  最新网站源码 最新软件下载
2008-9-6 Movie34电影搜索引擎 v3.0
2008-9-6 wap2.0仿帝国建站喜用 v2.0
2008-9-6 免费人才招聘网 宽屏版 v3.01
2008-9-6 喜喔喔视频采集程序 v1.0 beta
2008-9-6 ASP客户管理系统
2008-9-6 主流驿站中秋祝福程序
2008-9-6 php实现msn协议的类
2008-9-5 Coppermine Photo Gallery v1.4.
2008-9-5 清松网络日记本 v2.4
2008-8-23 Mini WinMount V0.4
2008-8-23 Vista优化大师3.11正式版
2008-8-23 Wine 1.13
2008-8-23 KlipFolio 5.0 Build 5899-80
2008-8-23 Windows Sysinternals Desktops
2008-8-23 OneTap Movies1.2破解版
2008-8-23 AnnotaterPDF阅读1.1.503 破解版
2008-8-23 SoundMeter分贝测量仪 v1.0汉化破
2008-8-23 iDrum音乐节拍1.0破解版
  发表评论
姓 名: 验证码:
内 容:
站长工具:网站收录查询 | Google PR查询 | ALEXA排名查询 | CSS在线编辑器 | 广告代码 | Html转换js | js/vbs加密 | md5加密 | 进制转换
实用工具:汉字翻译拼音 | 符号对照表 | 个税计算 | 经典小工具 | 汉字简繁转换 | 普通单位换算 | 公制单位换算 | 生辰老黄历 | 国内电话区号 国家代码与域名缩写 | 文字加密解密 | 健康查询 | 万年历 | 汉字横竖排版 | 手机号码查询 | 计算器 | ip搜索
业务联系 | 广告刊登 | 频道合作 | 投稿荐稿 | 联系方式 | 加入收藏 | RSS订阅
Copyright © 2000-2008 www.knowsky.com All rights reserved | 网络实名:动态网站制作指南 | 沪ICP备05001343号
ホームページ制作 不動産検索システム 求人情報
防水工事·改修工事 フットサル大会 探偵