• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

04-DPI深度安全配置指导

目录

15-邮件过滤配置

本章节下载 15-邮件过滤配置  (618.58 KB)

15-邮件过滤配置


1 邮件过滤

1.1  邮件过滤简介

邮件过滤是指利用技术手段对接收或发送的电子邮件进行管控,主要功能包括垃圾邮件拦截和违规邮件内容控制等。

1.1.1  应用场景

随着互联网的快速发展,电子邮件已成为现代社会中不可或缺的重要沟通工具。然而,在给人们的工作和生活带来便利的同时,其安全问题也日益突出,主要体现在以下几个方面:

·     信息泄密风险:在知识密集型高科技企业、金融机构等对信息安全要求较高的行业,存在不法分子通过电子邮件非法外传机密信息的现象。

·     垃圾邮件泛滥:垃圾邮件是指未经用户许可强行发送的商业广告、虚假信息或含有恶意软件的电子邮件。这类邮件不仅占用用户邮箱空间,干扰正常通信,还可能携带病毒等安全隐患;同时也会导致邮件服务器负载过重,影响网络运行效率,甚至可能被黑客利用作为攻击工具。

·     匿名邮件非法传播:匿名邮件指发件人信息缺失的电子邮件,这类邮件往往被用于传播暴力、色情等违法信息,对社会秩序和他人权益构成严重威胁。

这些安全问题不仅影响个人和企业的正常通信,还可能造成更广泛的社会危害。针对这些问题,部署邮件过滤相关功能,可以帮助用户解决上述问题。

1.1.2  基本概念

1. RBL黑名单

RBL(Real-time Blackhole List,实时黑名单列表)黑名单是一种云端服务器托管的动态垃圾邮件IP黑名单数据库。该数据库通过持续监控并收录全球范围内的恶意IP地址(如僵尸网络、垃圾邮件服务器和钓鱼攻击源),使设备能够实时识别并拦截可疑邮件流量。

当设备检测到SMTP服务器的源IP地址时,RBL过滤功能会将该IP地址信息上送至云端服务器进行查询。云端服务器完成检测后,会将检测结果发送给设备,设备会将检测结果保存到本地IP黑名单缓存或者本地IP白名单缓存中,便于后续邮件流量直接在本地进行IP地址匹配,而不必再上送云端服务器查询。

2. 本地IP黑名单

本地IP黑名单是已被判定为垃圾邮件源的IP地址(即本地IP黑名单缓存)。

3. 本地IP白名单

本地IP白名单是已被确认为合法的IP地址(即本地IP白名单缓存)。

1.1.3  邮件过滤的实现原理

SMTP协议定义了计算机如何将邮件发送至SMTP服务器,以及不同SMTP服务器之间如何中转邮件。而POP3(Post Office Protocol 3,邮局协议第3版)则定义了计算机如何通过客户端软件管理和下载邮件服务器上的电子邮件。

基于SMTP与POP3协议的邮件过滤机制,管理员需在邮件服务器上同时部署SMTP服务和POP3服务;终端用户则需在个人电脑上安装邮件客户端软件(例如Microsoft Outlook、FoxMail等邮件管理工具),以实现对邮件的收发与管理。

目前邮件过滤功能仅支持垃圾邮件的识别与处理,垃圾邮件的过滤可以通过以下方法实现:

·     基于邮件发送频率的邮件过滤功能:分析发送方SMTP服务器的源IP地址的邮件发送频率。

·     RBL过滤功能:检查发送方SMTP服务器的源IP地址是否可信。

·     HELO DNS查找功能:通过DNS查询验证发送服务器是否有权代表指定域名发送邮件。

·     返回邮件DNS检查功能:检查该域名是否配置了有效的IPv4地址或邮件服务器(MX)记录,确保来源可靠。

1. 基于邮件发送频率的邮件过滤功能

图1-1所示,通过分析发送方SMTP服务器的源IP地址在一定时间内的邮件发送行为,识别异常高频活动。正常邮件服务器通常遵循合理的发送节奏,而垃圾邮件往往在短时间内发送大量邮件。

图1-1 基于邮件发送频率的邮件过滤功能示意图

 

(1)     ‍设备接收到外网SMTP Server发送的邮件消息,其中包括正常邮件和垃圾邮件。

(2)     设备监测邮件发送频率:

¡     解析邮件IP地址:设备从接收到的邮件消息中提取发送方SMTP服务器的源IP地址。

¡     检查该源IP地址的SMTP Server在一段时间内邮件发送次数,如果监测到在一段时间内邮件投递的次数超过设定的阈值则判断为垃圾邮件,否则判定为合法邮件。

(3)     放行合法邮件,阻断垃圾邮件。

2. RBL过滤功能

图1-2所示,RBL过滤功能是通过验证发送方SMTP服务器的源IP地址是否被列入已知垃圾邮件黑名单,从而识别并拦截垃圾邮件。

图1-2 RBL过滤功能示意图

 

(1)     ‍设备接收到外网SMTP Server发送的SMTP邮件消息,其中包括正常邮件和垃圾邮件。

(2)     解析邮件IP地址:设备从接收到的邮件消息中提取发送方SMTP服务器的源IP地址。

(3)     设备会对SMTP服务器的IP地址进行合法性检测,通过将其与本地IP黑名单、RBL黑名单以及本地IP白名单进行比对,判断该IP地址是否合法。

¡     如果源IP地址命中了本地IP白名单,判定为合法邮件,否则查询本地IP黑名单。

¡     如果命中本地IP黑名单,判定为垃圾邮件,否则上送云端服务器查询RBL黑名单。

¡     如果命中RBL黑名单判断为垃圾邮件,否则判定为合法邮件。

(4)     放行合法邮件,阻断垃圾邮件。

3. HELO DNS查找功能

图1-3所示,HELO DNS查找功能是通过DNS查询检测发送邮件的服务器是否获得授权代表指定域名发送邮件。

图1-3 HELO DNS查找功能示意图

 

(1)     ‍设备接收到外网SMTP Server发送的SMTP邮件消息,包含HELO域名(例如:example.com)。

(2)     设备提取SMTP邮件消息中的域名(例如:example.com),并向DNS Server发送解析请求。

(3)     DNS Server在接收到设备的查询请求后,会对指定域名进行解析,并将解析结果返回给设备。

(4)     设备根据DNS Server返回的结果,对SMTP服务器发来的邮件进行判定:

¡     若DNS服务器能成功解析该域名(即域名有效且存在对应记录),则判定为合法邮件;

¡     若DNS服务器无法解析该域名(即域名无效或不存在对应记录),则判定为垃圾邮件。

(5)     放行合法邮件,阻断垃圾邮件。

4. 返回邮件DNS检查功能

图1-4所示,返回邮件的DNS检查功能是通过提取收件人回复邮件地址中的域名,并验证该域名是否配置了有效的DNS记录(IPv4地址或邮件服务器地址)。若域名无法解析到有效地址,则判定该邮件为垃圾邮件。

图1-4 返回邮件DNS检查功能示意图

 

(1)     ‍设备接收到收件人回复的SMTP邮件消息,包含REPLY域名(例如:example.com)。

(2)     设备提取SMTP邮件消息中的域名(例如:example.com),并向DNS Server发送解析请求。

(3)     DNS Server在接收到设备的查询请求后,会对指定域名进行解析,并将解析结果返回给设备。

(4)     设备根据DNS Server返回的结果,对SMTP服务器发来的邮件进行判定:

¡     若DNS服务器能成功解析该域名(即域名有效且存在对应记录),则判定为合法邮件;

¡     若DNS服务器无法解析该域名(即域名无效或不存在对应记录),则判定为垃圾邮件。

(5)     放行合法邮件,阻断垃圾邮件。

1.2  邮件过滤与硬件适配关系

本功能的支持情况与设备型号有关,请以设备的实际情况为准。

型号

说明

F5000系列

F5000-AI-160-G、F5000-AI-120-G、F5000-AI-85-G、F5000-AI-80-G、F5000-AI-65-G、F5000-AI-25-G、F5000-AI-15-G、F5000-E-G2、F5000-A-G2、F5000-A-G、F5080、F5000-AI360、F5000-AI160、F5000-AI120

支持

F1000系列

F1000-AI-35-G、F1000-AI-15-G、F1000-AI-03-G、F1000-AI-03-E、F1000-W1000

不支持

F1000-AI-55-G、F1000-AI-90

支持

 

1.3  邮件过滤配置任务简介

邮件过滤配置任务如下:

(1)     ‍配置邮件过滤功能,以实现对垃圾邮件的识别与处理,请至少选择以下一项任务进行配置:

¡     配置基于邮件发送频率的邮件过滤功能

¡     配置RBL邮件过滤功能

¡     配置HELO DNS查找功能

¡     配置返回邮件DNS检查功能

¡     配置邮件过滤IP白名单

(2)     配置邮件过滤策略的动作

(3)     在DPI应用profile中引用邮件过滤策略

(4)     引用DPI应用profile

¡     在安全策略中引用DPI应用profile

¡     在对象策略中引用DPI应用profile

¡     在虚服务器中引用DPI应用profile

1.4  配置基于邮件发送频率的邮件过滤功能

1. 功能简介

启用基于邮件发送频率的邮件过滤功能后,设备将根据发送方SMTP Server的源IP地址的邮件发送频率进行统计分析,与anti-spam limits email period threshold设置的检测参数进行匹配,判断邮件是否属于垃圾邮件。

2. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入邮件过滤策略视图。

mail-filter policy policy-name

(3)     开启基于邮件发送频率的邮件过滤功能。

anti-spam email-limits enable

缺省情况下,基于邮件发送频率的邮件过滤功能处于关闭状态。

(4)     配置基于邮件发送频率的邮件过滤功能的相关参数。

anti-spam email-limits period period threshold threshold

缺省情况下,基于邮件发送频率统计周期为60秒,邮件发送频率阈值为120次。

1.5  配置RBL邮件过滤功能

1. 功能简介

RBL邮件过滤功能通过验证发送方SMTP服务器的源IP地址合法性来识别垃圾邮件。

开启RBL邮件过滤功能后,设备接收到SMTP服务器的邮件消息后,会解析出SMTP服务器的源IP地址,RBL过滤功能会将该IP地址信息上送至云端服务器进行查询。云端服务器完成检测后,会将检测结果发送给设备,设备会将检测结果保存到本地IP黑名单缓存或者本地IP白名单缓存中,便于后续邮件流量直接在本地进行IP地址匹配,而不必再上送云端服务器查询。

2. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入邮件过滤策略视图。

mail-filter policy policy-name

(3)     开启RBL邮件过滤功能。

anti-spam rbl-filter enable

缺省情况下,RBL邮件过滤功能处于关闭状态。

1.6  配置HELO DNS查找功能

1. 功能简介

HELO DNS查询功能用于验证发件人身份,其原理是通过DNS查询检测发送邮件的服务器是否获得授权代表指定域名发送邮件。

2. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入邮件过滤策略视图。

mail-filter policy policy-name

(3)     开启HELO DNS查询功能。

anti-spam helo-dns-filter enable

缺省情况下,HELO DNS查询功能处于关闭状态。

1.7  配置返回邮件DNS检查功能

1. 功能简介

开启返回邮件的DNS检查功能后,会提取收件人回复邮件地址中的域名,并验证该域名是否配置了有效的DNS记录(IPv4地址或邮件服务器地址)。若域名无法解析到有效地址,则判定该邮件为垃圾邮件。

2. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入邮件过滤策略视图。

mail-filter policy policy-name

(3)     开启返回邮件的DNS检查功能。

anti-spam reply-dns-filter enable

缺省情况下,返回邮件的DNS检查功能处于关闭状态。

1.8  配置邮件过滤IP白名单

1. 功能简介

当发现日志存在误报的情况时,可在指定的IP白名单规则视图下,将日志中提取到的邮件IP地址加入IP白名单。设备对匹配白名单的邮件放行,可以减少误报。

2. 配置限制和指导

当白名单规则中同时存在源IP地址对象组和目的IP地址对象组时,则邮件需要同时匹配上所有指定的匹配信息时,才认为匹配成功。

首先使用object-group命令创建地址对象组,然后通过network命令将IP地址添加至指定的IP地址对象组中。有关IP地址对象组相关配置的详细介绍,请参见“安全”中的“对象组”。

每条IP白名单规则中配置的源IP地址对象组和目的IP地址对象组必须同为IPv4或者IPv6地址。

3. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入邮件过滤策略视图。

mail-filter policy policy-name

(3)     创建并进入IP白名单规则视图。

ip-whitelist rule ruleid

缺省情况下,不存在IP白名单规则。

(4)     向IP白名单规则中添加源IP地址对象组。

source address-group group-name

缺省情况下,IP白名单规则中不存在源IP地址对象组。

(5)     向IP白名单规则中添加目的IP地址对象组。

destination address-group group-name

缺省情况下,IP白名单规则中不存在目的IP地址对象组。

1.9  配置邮件过滤策略的动作

1. 功能简介

缺省情况下,新建的邮件过滤策略检测到垃圾邮件时,是允许邮件通过。管理员可以根据实际网络需求,自定义垃圾邮件的处理方式:可选择丢弃垃圾邮件或允许其通过,并可选择是否生成相关日志记录。

2. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入邮件过滤策略视图。

mail-filter policy policy-name

(3)     配置邮件过滤策略的动作

anti-spam action { deny | permit | reset } [ logging ]

缺省情况下,邮件过滤策略的动作为允许邮件通过,不生成日志。

1.10  在DPI应用profile中引用邮件过滤策略

1. 功能简介

DPI应用profile是一个安全业务的配置模板,为实现邮件过滤功能,必须在DPI应用profile中引用指定的邮件过滤策略。

2. 配置限制和指导

一个DPI应用profile中只能引用一个邮件策略,如果重复配置,则新的配置会覆盖已有配置。

3. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入DPI应用profile视图。

app-profile profile-name

关于该命令的详细介绍请参见“DPI深度安全命令参考”中的“应用层检测引擎”。

(3)     在DPI应用profile中引用邮件策略。

mail-filter apply policy policy-name

缺省情况下,DPI应用profile中未引用邮件过滤策略。

1.11  引用DPI应用profile

1.11.1  在安全策略中引用DPI应用profile

(1)     ‍进入系统视图。

system-view

(2)     进入安全策略视图。

security-policy { ip | ipv6 }

(3)     进入安全策略规则视图。

rule { rule-id | [ rule-id ] name rule-name }

(4)     配置安全策略规则的动作为允许。

action pass

缺省情况下,安全策略规则动作是丢弃。

(5)     配置安全策略规则引用DPI应用profile。

profile app-profile-name

缺省情况下,安全策略规则中未引用DPI应用profile。

1.11.2  在对象策略中引用DPI应用profile

(1)     ‍进入系统视图。

system-view

(2)     进入对象策略视图。

object-policy { ip | ipv6 } object-policy-name

(3)     在对象策略规则中引用DPI应用profile。

rule [ rule-id ] inspect app-profile-name

缺省情况下,在对象策略规则中未引用DPI应用profile。

(4)     退回系统视图。

quit

(5)     创建安全域间实例,并进入安全域间实例视图。

zone-pair security source source-zone-name destination destination-zone-name

有关安全域间实例的详细介绍请参见“安全配置指导”中的“安全域”。

(6)     应用对象策略。

object-policy apply { ip | ipv6 } object-policy-name

缺省情况下,安全域间实例内未应用对象策略。

1.11.3  在虚服务器中引用DPI应用profile

(1)     ‍进入系统视图。

system-view

(2)     进入IP、TCP、UDP、Link-IP或HTTP类型的虚服务器视图。

virtual-server virtual-server-name

(3)     指定虚服务器引用的DPI应用profile。

dpi-app-profile dpi-app-profile-name

缺省情况下,虚服务器未引用任何DPI应用profile。

有关虚服务器的详细介绍请参见“负载均衡配置指导”中的“负载均衡”。

1.12  邮件过滤显示和维护

完成上述配置后,在任意视图下执行display命令可以显示配置后邮件过滤的运行情况,通过查看显示信息验证配置的效果。

说明

非缺省vSystem不支持部分显示和维护命令,具体情况请参见本特性的命令参考。

操作

命令

显示邮件过滤的配置信息

display mail-filter config-relation

查看HELO DNS查询和返回邮件的DNS检查缓存中的信息

display mail-filter dns cache [ name name | state { blacklist | inconclusive | whitelist } ]

查看RBL邮件过滤缓存中的信息

display mail-filter rbl cache [ ipv4 ipv4-address | ipv6 ipv6-address | state { blacklist | inconclusive | whitelist } ]

查看邮件过滤统计信息

display mail-filter statistics

 

1.13  邮件过滤配置举例

1.13.1  配置基于RBL的邮件过滤

1. 组网需求

图1-5所示,Device通过DMZ安全域连接公司内部独立的邮件服务器。现有组网需求如下:

·     防止公司内独立的邮件服务器接收到大量垃圾邮件,为其配置RBL邮件过滤功能。

·     为识别为垃圾邮件的邮件配置丢弃操作并生成日志。

2. 组网图

图1-5 基于RBL的邮件过滤配置组网图

表1-1 组网图示例接口与设备实际接口对应关系

组网图示例接口

设备实际接口

Interface1

GigabitEthernet1/0/1

Interface2

GigabitEthernet1/0/2

 

3. 配置步骤

(1)     ‍配置接口IP地址

# 根据组网图中规划的信息,配置各接口的IP地址,具体配置步骤如下。

<Sysname> system-view

[Sysname] sysname Device

[Device] interface gigabitethernet 1/0/1

[Device-GigabitEthernet1/0/1] ip address 192.168.1.1 255.255.255.0

[Device-GigabitEthernet1/0/1] quit

[Device] interface gigabitethernet 1/0/2

[Device-GigabitEthernet1/0/2] ip address 2.2.2.1 255.255.255.0

[Device-GigabitEthernet1/0/2] quit

(2)     配置静态路由

本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。

# 请根据组网图中规划的信息,配置静态路由,本举例假设到达外网SMTP Server的下一跳IP地址为2.2.2.2,实际使用中请以具体组网情况为准,具体配置步骤如下。

[Device] ip route-static 5.5.5.0 24 2.2.2.2

(3)     配置接口加入安全域

# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。

[Device] security-zone name dmz

[Device-security-zone-DMZ] import interface gigabitethernet 1/0/1

[Device-security-zone-DMZ] quit

[Device] security-zone name untrust

[Device-security-zone-Untrust] import interface gigabitethernet 1/0/2

[Device-security-zone-Untrust] quit

(4)      配置邮件过滤策略

# 创建一个名称为email的邮件过滤策略,配置RBL邮件过滤功能,并配置动作为丢弃并记录日志。

[Device] mail-filter policy email

[Device-mail-filter-email] anti-spam rbl-filter enable

[Device-mail-filter-email] anti-spam action deny logging

(5)     配置DPI应用profile并激活邮件过滤策略配置

# 创建名为sec的DPI应用profile,在sec中引用名称为email的邮件过滤策略。

[Device] app-profile sec

[Device-app-profile-sec] mail-filter apply policy email

[Device-app-profile-sec] quit

# 激活邮件过滤策略配置。

[Device] inspect activate

(6)     配置安全策略

# 配置名称为untrust-dmz的安全策略规则,允许外网邮件流量通过,并对其应用RBL邮件过滤策略。具体配置步骤如下。

[Device] security-policy ip

[Device-security-policy-ip] rule name untrust-dmz

[Device-security-policy-ip-10-untrust-dmz] source-zone untrust

[Device-security-policy-ip-10-untrust-dmz] destination-zone dmz

[Device-security-policy-ip-10-untrust-dmz] action pass

[Device-security-policy-ip-10-untrust-dmz] profile sec

[Device-security-policy-ip-10-untrust-dmz] quit

# 激活安全策略配置。

[Device-security-policy-ip] accelerate enhanced enable

[Device-security-policy-ip] quit

4. 验证配置

以上配置生效后,在邮件过滤策略email中可看到以上有关RBL邮件过滤策略的配置。

5. 配置文件

#

interface GigabitEthernet1/0/1

 ip address 192.168.1.1 255.255.255.0

#

interface GigabitEthernet1/0/2

 ip address 2.2.2.1 255.255.255.0

#

security-zone name DMZ

 import interface GigabitEthernet1/0/1

#

security-zone name Untrust

 import interface GigabitEthernet1/0/2

#

 ip route-static 5.5.5.0 24 2.2.2.2

#

mail-filter policy email

 anti-spam rbl-filter enable

 anti-spam action deny logging

#

app-profile sec

 mail-filter apply policy email

#

inspect activate

#

security-policy ip

 accelerate enhanced enable

 rule 10 name untrust-dmz

  action pass

  profile sec

  source-zone untrust

  destination-zone dmz

#

 

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们