Zagrożenie bezpieczeństwa POP przed SMTP

14

Dziś rano otrzymałem wiadomość e-mail z jednego z naszych serwerów (CentOS, z WHM z uruchomioną LAMPĄ):

Serwer ma POP3 przed włączeniem SMTP.

Ze względów bezpieczeństwa cPanel zdecydowanie zaleca wyłączenie tej funkcji.

Przeprowadziłem pewne wyszukiwanie, ale nie rozumiem, dlaczego cPanel zaleca wyłączenie tej opcji.

Nienawidzę tego, aby po prostu wyłączyć tę funkcję. Nasi klienci nie zostali poinstruowani, aby uzyskać dostęp do serwera SMTP przez POP przed SMTP, ale to nie znaczy, że jakiś przedsiębiorczy informatyk pracujący dla naszego klienta nie skonfigurował do tego swoich kont pocztowych (wymaga uwierzytelnienia SMTP , więc ktoś może spróbować obejść to za pomocą protokołu POP przed SMTP).

Z jakich względów bezpieczeństwa ostrzega mnie cPanel?

GeoffAtkins
źródło
1
Dla każdego, kto musi to wyłączyć w cPanel: Jeśli „POP przed SMTP” nie pojawia się w Ustawieniach Tweak w WHM, innym sposobem na wyłączenie jest po prostu wyłączenie antirelaydw Service Manager WHM.
Austin Burk

Odpowiedzi:

29

Na początek wszyscy za wspólną bramą NAT będą uprawnieni do wysyłania poczty jako klient, który zainicjował POP przed SMTP, ponieważ oznacza to po prostu, że „IP xxxx pomyślnie autoryzował, mogą teraz wysyłać pocztę” i pojawią się wszyscy klienci za NAT z tym samym adresem IP.

Potencjalnie może to oznaczać, że tysiące całkowicie przypadkowych, niepowiązanych użytkowników może korzystać z serwera SMTP w przypadku nowoczesnych sieci NAT klasy operatorskiej, np. W sieciach komórkowych.

Już sam ten fakt oraz fakt, że każdy odpowiedni klient poczty jest obecnie w stanie wykonywać uwierzytelnianie SMTP, powinno wystarczyć, aby go przekonać do wyłączenia.

Sven
źródło
Właśnie tego potrzebowałem zwięzłego i przekonującego argumentu. Dziękuję Ci. Trzeba przyznać, że nasz serwer nie ma takiej liczby użytkowników, ale to wystarczający powód.
GeoffAtkins
5
Przez tysiące użytkowników miałem na myśli liczbę urządzeń współdzielących publiczny adres IP w sieci telefonii komórkowej. Większość operatorów używa NAT i wszystkie te urządzenia o tym samym publicznym adresie IP potencjalnie byłyby w stanie wysyłać pocztę za pośrednictwem serwera, jeśli jeden z użytkowników użyłby SMTP po POP z takiej sieci.
Sven