Buenos días, el post que os traigo se implementa rápido, y ganaremos en seguridad de una manera muy eficiente. Se trata de securizar falsos emails usando el from de nuestros usuarios, por ejemplo me logeo (pero no autentico) por puerto 25 a una MTA de zimbra sin securizar, y le digo que soy [email protected] (que existe) y que quiero mandar un correo a [email protected] (que también existe), Zimbra se lo traga y lo envía. Vamos a ver unos simples pasos para corregir esto, de tal manera que esta acción solo se pueda realizar desde nuestros mynetworks. Vamos a añadir un primer filtro antes de la autenticación SMTP:
Zimbra Collaboration 8.5 o posteriores
Para Zimbra Collaboration 8.5 deberemos seguir los siguientes pasos, dedicaremos 3 minutos a lanzar el comando proteger Zimbra – https://www.jorgedelacruz.es/2014/09/08/zimbra-seguridad-ii-parte-enforcing-a-match-between-from-address-and-sasl-username-en-zimbra-8-5/
Resumen rápido, si no quieres usar ninguna excepción, lanza el siguiente comando:
zmprov mcf zimbraMtaSmtpdSenderLoginMaps proxy:ldap:/opt/zimbra/conf/ldap-slm.cf +zimbraMtaSmtpdSenderRestrictions reject_authenticated_sender_login_mismatch
Si quieres usar excepciones y comprenderlas, mejor haz click en el link anterior y lee la entrada completa.
Zimbra Collaboration 8.0.x o anteriores
1.- Sacar la lista de los dominios que maneja nuestro Zimbra
su - zimbra zmprov gad
2.- Securizar smtpd_sender_restrictions
Para Zimbra 7
su - zimbra
zmlocalconfig -e postfix_smtpd_sender_restrictions="reject_unknown_sender_domain, permit_mynetworks, permit_sasl_authenticated, check_sender_access hash:/opt/zimbra/postfix/conf/access_table, permit"
Para Zimbra 8.0.x
Editar este fichero > /opt/zimbra/conf/zmconfigd/smtpd_sender_restrictions.cf y añadir al final
%%contains VAR:zimbraServiceEnabled antivirus^ check_sender_access hash:/opt/zimbra/postfix/conf/access_table%%
Crearemos el fichero /opt/zimbra/postfix/conf/access_table con la lista de dominios que hemos extraído en el punto número 1, y adicionalmente pondremos un mensaje “amistoso” para nuestros amigos hackers, podemos ser más o menos sarcasticos, o legales incluso:
localdomain.com REJECT No eres yo!
otrodominio.com REJECT No eres yo!
Ahora tenemos que crear el Hash para el fichero /opt/zimbra/postfix/conf/access_table
postmap /opt/zimbra/postfix/conf/access_table
Y reiniciar zmmtactl
zmmtactl restart
Espero que esta entrada os resulte útil y podáis tener vuestros entornos Zimbra más seguros. Desde que implementamos esto, hemos reducido sustancialmente los ataques con falsas identidades. Podemos ver el reporte diario, los intentos de enviar correo de esta manera y el mensaje que hemos implementado, os dejo una imagen de hoy, 28 intentos:
Advertencia:
1.- Cuando se añadan mas dominios hay que hacer esto de nuevo añadiendo el nuevo dominio.
2.- Si enviabamos correos autogenerados, del tipo formulario de vuestra web, tienda online, etc y estaba en un Hosting externo y los enviabas sin autenticar, recuerda poner la IP del hosting o server externo en el mynetworks 🙂 Ya que esto es para securizar que solo se pueda enviar correos con los dominios que tenemos, desde las IP dentro de mynetworks.
Un saludo



Me alegra que podamos coolaborar y para mi sería un placer. Acá tenemos un sitio de la comunidad de Software Libre GULCF el la cual publicamos articulos sobre el mundo linux. La mayoría de nuestros articulos son discutidos en la comunidad y encuentros que celebramos de manera mensual. Si lo desea puede acceder a este sitio http://www.cfg.jovenclub.cu/gulcf y verá diversidad de artículos y puede ser que alguno sea de su interés particular y por que no hacer referencia o publicarlos integramente en este su blog que para mi es tremendamente perfecto. Sobre seguridad en zimbra pudiera incorporar a su blog en cuanto su tiempo se lo permita un articulo de suplantación de identidad que tenemos acá en nuestro sitio llamado Validación del remitente – Zimbra con dirección http://www.cfg.jovenclub.cu/gulcf/?p=2146. En el Joven Club tenemos un espacio para la comunidad nuestra el cual agradecemos y compartimos. Un saludo cordial.
Omar, la calidad de la comunidad que tenéis es muy alta. Enhorabuena, he estado viendo unos 10 artículos y son tremendamente interesantes. Voy a realizar la suplantación de Identidad como comentas en el post en mi laboratorio y te comento de vuelta. Cuando lo publique, os mencionaré, por supuesto así como el link a vuestra comunidad. ¿Tenéis algún logo para incluir en los posts donde hable de vosotros?
Un saludo
Agradezco tus apreciaciones Jorge . Bueno en cuanto a logros te podemos decir que cada vez ganamos más apasionados del mundo linux y en fin ese es nuestro objetivo fomentar las tecnologías libres acá. Te puedo comentar además que la virtualización que hacemos es sobre proxmox y tenemos plantillas que es llegar y montar te podría citar varias entre ellas Nagios+Centreon+Nagvis, Zimbra 8.0.3 con un script de inicialización que permite preparar el zimbra en cualquier escenario(refierase a dominio y rango ip) tambien tenemos otra glpi+ocsinventory que es la gestion del parque informático. Referente plantillas a estas tenemos la limitante de que no hemos encontrado espacio para publicarlas por tema de ancho de banda que lo tenemos limitado para que sea de fácil acceso para todos, pero la compartimos en las reuniones que tenemos acá. Saludos cordiales.
El logo de la comunidad haria falta tenerlo y si es una buena idea para nuestra identificación, pero siempre nos hemos identificamos como GULCF y si lo tendremos en cuenta para el futuro. Saludos cordiales.
Muchas gracias por el comentario 🙂 dos cosas a tener en cuenta:
1.- cuando se añadan mas dominios hay que hacer esto de nuevo añadiendo el nuevo dominio
2.- si enviabas correos autogenerados, del tipo formulario de vuestra web, tienda online, etc y estaba en un Hosting externo y los enviabas sin autenticar, recuerda poner la IP del hosting o server externo en el mynetworks 🙂
Hola Jorge probaste en el lab lo que vimos esta mañana? Debe ser bien ser cerca de las 22:20. Nos vemos mañana Saludos cordiales.
Buenos días Omar,
No he tenido tiempo, estoy de viaje ahora mismo, pero lo haré lo antes posible. Un saludo !
Hola Jorge buenos dias (tardes para ti). No hay problemas en cuanto lo pruebes me comentas y entiendo que tu tiempo debe ser bastante limitado ya que además de este que es mantener un blog con la excelente calidad tiene su trabajo de dia a dia y debe cumplir con sus compromisos. Un saludo cordial y buen viaje. Omar.
Omar, la calidad de la comunidad que tenéis es muy alta. Enhorabuena, he estado viendo unos 10 artículos y son tremendamente interesantes. Voy a realizar la suplantación de Identidad como comentas en el post en mi laboratorio y te comento de vuelta. Cuando lo publique, os mencionaré, por supuesto así como el link a vuestra comunidad. ¿Tenéis algún logo para incluir en los posts donde hable de vosotros?
Un saludo
Hola Jorge, primeramente felicitarlo por estar en la avanzada de zimbra y todos sus artículos poseen una calidad excelente. Acá tenemos un blog que al igual publicamos artículos de virtualización y de Zimbra tenemos bastantes cosas publicadas referentes a seguridad. Además logramos una plantilla openvz para el mismo el cual mediante un script permite adecuar la misma al nuevo dominio. Mi dirección ya la tiene podemos establecer contacto cuando guste. Un saludo cordial.
Buenos días Omar,
Que alegría ver que nos leen desde Cuba también. Perfecto, si pudieramos compartir información sería perfecto, si después podemos publicarlo será siempre citandoles como creadores. Un saludo
Omar me interesa la plantilla de openvz, habria alguna forma de poder conseguirla. Desde ya muchas gracias
Estimado sabes como ver los logs de conexión? Ya que desde algun lugar interno o externo de la empresa intenta conectarse a la cuenta de una gerenta y la termina bloqueanfo por múltiples intentos fallidos. Saludos de Peru.
Saludos Julio, puedes aumentar el nivel de Log del audit.log, pero tambien con el siguiente comando te ayudara:
cat /var/log/zimbra.log | grep sasl_methodUn saludo
jorge como siempre estupendo articulo, lo acabo de implementar ya que los intentos de spam son bastantes hasta 2000 diarios, aver el log mañana 🙂
Un saludeteee
Amigo no te dio un error parecido al mio.? postmap /opt/zimbra/postfix/conf/access_table
El programa «postmap» no está instalado. Puede instalarlo escribiendo:
apt-get install postfix
Buenas tardes Ezequiel, hay que hacer todo desde el usuario Zimbra, no desde root u otro. Desde user zimbra debe funcionarte perfecto. Un saludo
Uy tienes razón amigo, saludos desde Venezuela.. 12:15am 😀 Graaaaaacias..
Connecting…
SMTP -> FROM SERVER:
220 xxxxx.es ESMTP Postfix
SMTP -> FROM SERVER:
250-xxxxx.es
250-PIPELINING
250-SIZE 20480000
250-VRFY
250-ETRN
250-STARTTLS
250-ENHANCEDSTATUSCODES
250-8BITMIME
250 DSN
MAIL FROM: [email protected]
SMTP -> FROM SERVER:
250 2.1.0 Ok
RCPT TO: [email protected]
SMTP -> FROM SERVER:
554 5.7.1 : Sender address rejected: Sigue Probando!
SMTP -> ERROR: RCPT not accepted from server: 554 5.7.1 : Sender address rejected: Sigue Probando!
Message sending failed.
*****************
funciona perfecto, gracias por el gran aporte
me has solventado un gran problema
Un saludeteee
Me alegro mucho Alberto,
Ten en cuenta lo que puse en el otro comentario. Ya nos cuentas qué tal. Un saludo
Saludos Jorge, eres un taco en Zimbra, tengo una duda al realizar todos los pasos me da error, dando como sugerencia instalar postmap /opt/zimbra/postfix/conf/access_table
El programa «postmap» no está instalado. Puede instalarlo escribiendo:
apt-get install postfix
Jorge, disculpa pero no cumple la negación que podra ser.?
220 canaima.xxxxxx.ve ESMTP Postfix
helo canaima.xxxxxx.ve
250 canaima.xxxxxx.ve
mail from: [email protected]
250 2.1.0 Ok
rcpt to: [email protected]
250 2.1.5 Ok
Imagino que en la ultima linea debe aparecer mi mensaje >> Dominio no Autorizado!
Esto solo puede ser dos cosas:
1.- Estás haciendo la prueba desde la oficina, o desde una red que esté permitida en mynetworks
2.- No has seguido los pasos correctamente
Un saludo !
Gracias Jorge, muy amable, tenias razón lo estaba haciendo desde mi servidor, disculpa la novatada.. Jejeje.. Mi resultado fue el siguiente:
telnet canaima.xxxxxx.ve 25
Trying 190.XXX.XXX.XXX…
Connected to canaima.xxxxxx.ve.
Escape character is ‘^]’.
220 canaima.xxxxxx.ve ESMTP Postfix
helo canaima.xxxxxx.ve
250 canaima.xxxxxx.ve
mail from: [email protected]
250 2.1.0 Ok
rcpt to: [email protected]
554 5.7.1 : Sender address rejected: Dominio no Autorizado!
Graaaaacias..
Que bueno Ezequiel 🙂 Un saludo !
Saludos Jorge, con que comando o donde puedo ver el reporte diario de los intentos de enviar correo de esta manera y el mensaje que hemos implementado.?
Buenos días Ezequiel,
Puedes lanzarlo así:
more /var/log/mail.log | grep ‘No eres yo’
desde el server que hace de MTA, o si tienes singleserver desde el propio servidor.
Un saludo
Hola a tod@s, yo planteo una duda
tengo mas de 1000 intentos diarios de enviar correos a travez o hacia cuentas que no existen y se que son spammers,
hay alguna forma de coger todas esas ip y listarlas para meterlas en iptables o que se metan automaticamente??
Un saludetee
Implementando fail2ban, el cual lee los logs del zimbra y posftix, basado en una condición y te genera las reglas de iptables bloqueando las conexiones futuras, desde los mismo. También pueda implementar fail2ban+ulog buscar en google. Salu2.
Saludos Jorge, Gracias por tu respuesta, el comando “more /var/log/mail.log | grep ‘No eres yo'”, me funciono, pero disculpa la insistencia para ver el reporte como el que colocaste donde aparece 28 intentos durante el dia.? El cuadro: “message reject detail” como lo sacas.? Gracias y disculpa la preguntadera pero he buscado como obtenerlo y no consigo nada..
Muchas gracias por tu gran ayuda por el foro…
Tengo varias consultas al respecto del zimbra 8.0.5… y respecto al reject.
1.- Te comento.. desde mi dominio eje. example.com en mxtoolbox me indica que mi relay esta cerrado, pero cuando realizo pruebas desde fuera usando telnet 25, si esta cerrado para dominios imaginarios(pedrito.com), pero probe usando mi dominio example.com de una cuenta inexistente enviando a una cuenta existente y si se puede enviar correo con el dominio verdadero desde conexiones externas… es correcto esa funcionalidad ????
1.- El reject funciona bien, pero se tiene si o si habilitar el antivirus verdad??? Donde Puedo hacer el reject para ciertas ips en mi red interna????
Creo que esta funcionalidad me ayudara cerrar este aujero de conexiones externas..
gracias por tu ayuda….
saludos a todos los fanaticos del software libre…
Saludos Elvis,
Gracias a tí por comentar siempre y exponer tus dudas, nos ayudarán mucho al resto.
Para el punto 1, si sigues este tutorial, aunque pongas tu dominio, o cualquiera de los permitidos, desde una IP de fuera de tus mynetworks debe salirte el mensaje de rechazado. Por defecto es como dices, sí. Por eso este post, para corregir este “fallo”
2.- No entiendo bien este punto.
Un saludo
Gracias.. jorge…
Como te comente, creo que con el antivirus activo y tus geniales indicaciones podemos bloquear el relay externo a nuestro dominio… y funciona a la perfeccion…
El punto 2 era solo, que no vi muchos manuales en internet para restringir el relay…para usuarios internos… ejemplo tengo 500 usuarios y cargar ip por ip en redes de confianza seria un dolor de cabeza… asi que mejor pongo toda la red y redes para que puedan hacer relay… como 192.168.0.0/16, y creo que en un server postfix habia un archivo para cargar una ip deternimada como reject….
O tal vez puede que no se pueda en la estructura de zimbra…
gracias por tu ayuda…
Hola amigo, disculpa que entrometa, pero esto no es así, zimbra (postfix), solo debe contener en mynetwork las redes que son de confianza en caso que lo necesitases, no es necesario en una instalación normal, solo debe contener el localhost es decir 127.0.0.1/8 que es el propio servidor en si, más nadie debe hacer relay a través de tu servidor MTA, solo aquellos usuarios que sea autenticados y bajo un canal seguro, como indica la doc de zimbra y lo cual se activa en su panel de administración, todo aquel que ponas en mynetwork van a ser redes y clientes privilegiados, a los cuales no le exigirás la autenticación para enviar correo, y se saltarán ciertas restricciones, lo que plantea este articulo es para evitar que alguien que esta fuera de nuestra red, que no este en los clientes privilegiados de mynetwork, pueda enviar correo en nombre de nuestro dominio, lo que planteaste en el primer punto, el segundo punto no tiene que ver con nada de esto, puedes tener activado o no el antivirus, a través del amavis del Zimbra para complementar las medidas y evitar los spam y virus, tanto de entrada, como los que envíen tus usuarios. Espero que se entienda un poco mejor y se aclaren muchas dudas al respecto. Salu2.
una consulta Jorge
vi muchos manuales en internet para restringir el relay…para usuarios internos… ejemplo tengo 500 usuarios y cargar ip por ip en redes de confianza seria un dolor de cabeza… asi que mejor pongo toda la red y redes para que puedan hacer relay… como 192.168.0.0/16, y creo que en un server postfix habia un archivo para cargar una ip deternimada como reject….y ademas de permitir relay a la red interna podias blokear a ips determinadas el relay
O tal vez puede que no se pueda en la estructura de zimbra…
gracias por tu ayuda…
hola jorge muy resumida tu solucion del problema de suplantacion de identidad… pero tengo problemas … algo no me funciona porque aun realizar la suplantacion.
dejame decirte lo que hice a ver donde puede estar el error.
en mynetworks tengo 2 IP’s solamente puestas 127.0.0.0/8 y la IP del servidor/32 zimbra
y en el fichero access_table tengo
scvc.artex.cu REJECT No eres yo
que es lo que me falta que no me funciona?
gracias por adelantado amigo
Buenas tardes,
No comprendo muy bien que está fallando. ¿Podrías enviarme una captura de pantalla?
Un saludo
Buenas Jorge:
Soy novato en Zimbra pero con la ayuda de este blog espero mejorar. Monte un server con las restrinciones de correos internacionales y nacionales, pero no se como hacer un filtrado de palabras en todos los correo (de entrada y los de salida) es decir tener u fichero en /opt/zimbra/postfix/conf/palabras.cf la cual va a tener una serie de palabras que si algunos de mis correo la contienen me envie una copia a una cuenta [email protected]. Esa es la primera duda y la ultima es como limitar que una persona no envie en un mismo correo a más de 5 destinatarios pliss ayudame solamente me falta dominar esto para migrar de Mdaemon a Zimbra.
Hola Rene, Saludos Jorge.
Ese fichero “access_table” tienes que llevarlo tabla hash usando el comando postmap de postfix. Después tienes que agregar esto en el fichero smtpd_sender_restrictions.cf de la siguiente forma:
permit_sasl_authenticated
permit_mynetworks
check_sender_access hash:/opt/zimbra/postfix/conf/access_table
Reiniciamos el mta como usuario zimbra para que escriba los cambios en el main.cf de postfix:
su zimbra
zmmtactl restart
Esto solo obliga a la autenticación smtp. No evita totalmente la suplantación de identidad ya que pueden cambiar el from del usuario y usando este último enviar mensajes en nombre de otro. Te suguiero que consultes este post de nuestro blog para este ultimo caso http://www.cfg.jovenclub.cu/gulcf/?p=2146.
Saludos cordiales.
jorge … ante todo muchas gracias por la pronta respuesta.
Disculpa mi ignorancia pero necesito que me expliques algunos conceptos.
la necesidad que tengo es primero que mis usuarios no puedan conectarse a mi servidor de correo por el puerto 25 y enviar correos. esto lo resolvi con un firewall bloqueando el puerto 25 y dejando solo el 465 que es un puerto seguro ademas habilite en las opciones del zimbra MTA la opcion utilizar autenticacion y que use TLS solamente.
Despues me di cuenta que ademas los usuarios pueden cambiar en sus clientes de correo la identidad de su cuenta y por tanto enviar correos como si fueran otra persona. Creia que lo que se menciona en este post resolvia este problema. Te reitero disculpa por mi ignorancia … soy nuevo en estos temas. El contenido del fichero smtpd_sender_restrictions.cf es el siguiente:
check_sender_access hash:/opt/zimbra/postfix/conf/salida_nac, hash:/opt/zimbra/postfix/conf/salida_local
%%contains VAR:zimbraServiceEnabled cbpolicyd^ check_policy_service inet:localhost:@@cbpolicyd_bind_port@@%%
%%contains VAR:zimbraServiceEnabled antivirus^ check_sender_access regexp:/opt/zimbra/postfix/conf/tag_as_originating.re%%
%%contains VAR:zimbraServiceEnabled antivirus^ permit_mynetworks%%
%%contains VAR:zimbraServiceEnabled antivirus^ permit_sasl_authenticated%%
%%contains VAR:zimbraServiceEnabled antivirus^ permit_tls_clientcerts%%
%%contains VAR:zimbraServiceEnabled antivirus^ check_sender_access regexp:/opt/zimbra/postfix/conf/tag_as_foreign.re%%
%%contains VAR:zimbraServiceEnabled antivirus^ check_sender_access hash:/opt/zimbra/postfix/conf/access_table%%
ademas utilice el postmap para realizar la BD del fichero …..
creo que el problema esta en el contenido del fichero y los valores de redes que tengo en el MTA Trusted Networks
yo revise el post que me sugeriste … realice todas las acciones y continuo teniendo la posibilidad de cambiar la identidad … debo decirte que realice esas acciones antes que las de este post… despues reverti los cambios y realice las de este post … deberia hacer las 2 acciones??? muchas gracias amigo … como ves estoy un poco perdido
Hola René, no fue Jorge quien respondió anteriormente y me disculpo no fue mi intención ya que quizas a la hora de redactar lo que estaba haciendo era enviándole saludos a él y se me entendio mal. Bueno de bloquear tu 25 para los usuarios internos en eso limitarías a los usuarios que usen algún cliente de correo (Evolution, Thunderbird, Outlook, etc..) El fichero smtpd_sender_restrictions.cf debe quedarte de la siguiente forma:
%%contains VAR:zimbraServiceEnabled cbpolicyd^ check_policy_service inet:localhost:@@cbpolicyd_bind_port@@%%
reject_non_fqdn_recipient
permit_sasl_authenticated
permit_mynetworks
check_sender_access hash:/opt/zimbra/postfix/conf/access_table
reject_unauth_destination
reject_unlisted_recipient
%%contains VAR:zimbraMtaRestriction reject_invalid_hostname%%
%%contains VAR:zimbraMtaRestriction reject_non_fqdn_hostname%%
%%contains VAR:zimbraMtaRestriction reject_non_fqdn_sender%%
%%contains VAR:zimbraMtaRestriction reject_unknown_client%%
%%contains VAR:zimbraMtaRestriction reject_unknown_hostname%%
%%contains VAR:zimbraMtaRestriction reject_unknown_sender_domain%%
%%explode reject_rbl_client VAR:zimbraMtaRestrictionRBLs%%
%%contains VAR:zimbraMtaRestriction check_policy_service unix:private/policy%%
permit
Vuelves a reiniciar el mta como usuario zimbra para que el postfix tome los cambios.
Mi nombre es Omar me parece que perteneces a un dominio .cu por lo que somos coterraneos y que perteneces a Artex. De todas maneras contacta con Arian Molina y dile que te de mi dirección, para porder ayudarte mejor.
Saludos cordiales.
Omar, ya lo hice. Salu2.
Omar salu2, Rene no tiene activado todavía el policyd para el filtrado de correo nacional, Estoy confeccionandoles un manual para distribuirlo a todos nuestros administradores para utilizar este mecanismo, y quitarnos de arriba lo de los ficheros, que es como lo tiene actualmente Rene y casi todos nuestros subnodos, en estos momentos solo el nodo central y el subnodo de pinar del rio, lo tienen implementado, incluyendo DKIM,SPF,Policyd. Los otros dor artículos para evitar la suplantación de identidad así como de dominio relay también también se circulará para evitar esta vulnerabilidad por defecto del zimbra, incluyendo la 8.0.7 que tiene este defecto también, Salu2 y gracias a Jorge también por brindarnos este espacio en la web, donde podemos compartir todos.
Rene no hace falta cerrar el 25 de hecho este es el estandar, debe debe dejar este mismo puerto y habilitar la conexión seguro, usando la opción STARTLS del cliente, la autenticación del zimbra no ocurre, si antes no estableces un canal seguro para transmitirla. Salu2.
Muchas gracias a todos por vuestros comentarios, es realmente gratificante ver como se debaten las cosas, se ayuda a los demás y además colaboran con el Blog. Omar preparó una serie de artículos para proteger completamente este problema. Pero si lo comparten conmigo yo lo publicaré aquí en su nombre, al fin y al cabo en este humilde Blog vienen muchas visítas de habla hispana buscando contenido de Zimbra.
Un abrazo y me encanta que colaboren.
Thaks for your support, why i am getting this error?
Error: argument ‘permit_mynetworks,’ not in key=value form
Estimado,
He seguido los pasos que mencionas y las pruebas del telnet son satisfactorias, envió correos normal, pero a la hora de responder no me están llegando los correo, esto me aparece en los log:
NOQUEUE: filter: RCPT
Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10026;
Sender address rejected: Server configuration error;
Bueno, quite la configuración y comenzó a trabajar de nuevo, que podría ser ?.Tengo el zimbra 8.5.1
Gracias por tu ayuda.
Saludos
Tengo que probarlo en 8.5.1 y en 8.6.
Un saludo
Estimados alguien lo probó en Zimbra 8.6???? Funciona???
Saludos.
Buenas tardes,
En 8.6 parece no funcionar, asique tener cuidado.
Ya actualizare para que funcione en 8.x
Un saludo
Hola Jorge, un saludo después de tanto tiempo.
Tengo implementado la 8.5.1 desde hace ya un tiempo y funciona. En Zimbra 8.5 que como actualizaron la versión de postfix y en vez de hash usan lmdb y al generar el fichero access_table generara la BD .lmdb y en habria que sustituir:
check_sender_access hash:/opt/zimbra/postfix/conf/access_table
por:
check_sender_access lmdb:/opt/zimbra/postfix/conf/acces_table
Narro mi experiencia personal que fue lo que me sucedió al actualizar de a 8.5 de zimbra. Espero les pueda servir.
Saludos cordiales.
Ahh que bien, muchas gracias por tu feedback.
No hay porque agradecer. Es un placer colaborar con todos en este espacio tan bueno. Saludos.
Omar
Estimado Omar y esta funcionará con Zimbra 8.6??? o aún no lo has probado??
Saludos
8.5 y 8.6 no tienen cambios respecto a lmdb, deberia de funcionar tambien perfecto. A ver si tengo tiempo de probarlo 🙂
Ya lo probé con mi server en producción! Funciona sin ningún problema! Excelente Aporte!! Gracias a todos!!!
Me alegra saber.
Saludos y buena suerte
Hola Jorge y Roberto.
Tengo en producción la versión 8.5.1 y lo que pasa es como explicaba anteriormente es que en la versión de postfix que incluyen en la misma ya no soporta hash. Simplemente corran el comando de postfix:
postconf -m
cidr
environ
fail
internal
ldap
lmdb
memcache
mysql
nis
pcre
proxy
regexp
socketmap
static
tcp
texthash
unix
y ahí aparecen los tipos de formatos soportados por postfix. Por defecto postmap genera lmdb por defecto y es el que tengo usando en este momento en mi access_table:
check_sender_access lmdb:/opt/zimbra/postfix/conf/acces_table
La verdad no he tenido mucho tiempo en probar la 8.6.0 pero lo haré en cuanto lo tenga pero pienso que deba funcionar sin ningún tipo de problemas.
Saludos cordiales.
Que tal, muchas gracias por este aporte en seguridad… Pero.. no me salió jejeje.. hice los pasos, no me marcan error. (los pasos de modificacion de archivos los hice con otro usuario, y el postmap con zimbra).. pero ahora no puedo mandar correos entre mis usuarios usando la interfaz web.. y sale en detalles el REJECT que le puse..
Invalid address: “Sergio XXX” . com.zimbra.cs.mailbox.MailSender$SafeSendFailedException: MESSAGE_NOT_DELIVERED; chained exception is: com.zimbra.cs.mailclient.smtp.InvalidRecipientException: RCPT failed: Invalid recipient [email protected]: 554 5.7.1 : Sender address rejected: Casi entras, pero no eres yo!
code: mail.SEND_ABORTED_ADDRESS_FAILURE
detail: soap:Sender
trace: qtp1062592280-103109:http://187.XX.XX.XX:80/service/soap/SendMsgRequest:1421689828679:1ea8a5089a163e58
Me faltó algo ??
Gracias
Saludos Sergio,
Que contenido tiene tu fichero access_table? Cual es el resultado de zmcontrol -v?
Gracias.. el archivo access_table
sersalud.df.gob.mx REJECT Acceso denegado, no eres yo!
Y del comando:
Release 8.0.6.GA.5922.UBUNTU12.64 UBUNTU12_64 FOSS edition.
Son tus usuarios como [email protected] ?
Recuerda hacer este paso:
Para Zimbra 8.0.x
Editar este fichero > /opt/zimbra/conf/zmconfigd/smtpd_sender_restrictions.cf y añadir al final %%contains VAR:zimbraServiceEnabled antivirus^ check_sender_access hash:/opt/zimbra/postfix/conf/access_table%%
Tambien lanzar el postmap /opt/zimbra/postfix/conf/access_table
Y por supuesto reiniciar la MTA
zmmtactl restart
Si todo esto falla, por favor actualiza a la ultima version 8.0.9 para el entorno, en 8.0.6 hay varios fallos graves de seguridad.
Un saludo
Muchas Gracias por tu apoyo… lo voy a actualizar y reviso si funciona. Y otra pequeña consulta, es que soy nuevo en Zimbra. Qué Log o en la interfaz visual me dice quien está mandando correos.. es que por la madrugada, siempre tengo tráfico a eso de las 4am.. alrededor de 1000 correos.. y ya.. más tarde comienza el tráfico normal. Pero siempre entre las 2am y las 4 am. Gracias !!
Hola Jorge. Estuve leyendo tu blog y esta muy bueno. En mi caso me pasa que tengo el problema que desde algunas cuentas de correo, cada vez que envian un correo, en forma oculta se envia una copia a una cuenta espia. Las cuentas de correo estan configuradas en outlook en cada pc. Como puedo hacer para bloquear el envio a esa direccion oculta, que ya se cual es, y evitar que se le envie una copia de cada correo. Tengo Zimbra 6 en debian 5. Muchas gracias.-
Estimado Jorge,
Me parece un muy buen aporte. Al momento tengo problemas porque cualquiera se conecta a mi server de correo y puede hacer uso de él. Esto que publicaste sirve para la versión 8.0.7?
Slds,
Funciona perfectamente para 8.5 y 8.6 tambien.
Un saludo
Estoy probando esto para la version 8.5.1 y no doy con ello esta es mi conf
%%exact VAR:zimbraMtaSmtpdSenderRestrictions reject_authenticated_sender_login_mismatch%%
%%contains VAR:zimbraServiceEnabled cbpolicyd^ check_policy_service inet:localhost:%%zimbraCBPolicydBindPort%%%%
%%contains VAR:zimbraServiceEnabled amavis^ check_sender_access regexp:/opt/zimbra/postfix/conf/tag_as_originating.re%%
permit_mynetworks, reject_sender_login_mismatch
permit_sasl_authenticated
permit_tls_clientcerts
%%contains VAR:zimbraServiceEnabled amavis^ check_sender_access regexp:/opt/zimbra/postfix/conf/tag_as_foreign.re%%
%%contains VAR:zimbraServiceEnabled antivirus^ check_sender_access lmdb:/opt/zimbra/postfix/conf/access_table%%
y en access_table
midominio.com REJECT No eres yo
aqui los espacios son normales o con tab?
Tengo la configuracion igual (Zimbra 8.6) pero no me funciona..edite /opt/zimbra/conf/zmconfigd/smtpd_sender_restrictions.cf y cree el archivo /opt/zimbra/postfix/conf/access_table donde tengo mis dominios (obtenidos con zmprov gad) pero igual no me rechaza..
%%contains VAR:zimbraServiceEnabled antivirus^ check_sender_access lmdb:/opt/zimbra/postfix/conf/access_table%%
podria tener algo que ver que el servicio de antivirus no está corriendo? Yo lo tengo desactivado, pero veo que en la linea que agergue dice: VAR:zimbraServiceEnabled antivirus
Tiene algo que ver?
Estoy casi convencido que tienes que tener el Antivirus corriendo. Prueba a levantarlo y dinos si funciona.
Un saludo
Que tal Jorge!!, antes que nada, felicitarte por los excelentes aportes en el mundo zimbra!!
Infelizmente este truco no me ha resultado para un Zimbra 8.6 instalado sobre Centos 6.6.
Googleando por ahí me encontré con la siguiente solución que funcionó de maravillas!!, espero les sea útil a aquellos que tienen problemas con alguna instalación parecida a la mía!!
A pesar que esta diseñada para la versión Zimbra 8.5, me ha funcionado sin problemas en la 8.6
https://wiki.zimbra.com/wiki/Enforcing_a_match_between_FROM_address_and_sasl_username_8.5
Solo he utilizado la linea que dice:
if the exception db is not used:
zmprov mcf zimbraMtaSmtpdSenderLoginMaps proxy:ldap:/opt/zimbra/conf/ldap-slm.cf +zimbraMtaSmtpdSenderRestrictions reject_authenticated_sender_login_mismatch
Saludos desde Paraguay!!
Hola,
me pasa que los correos que envio desde Zimbra salen y llegan bien, pero al procurar enviar desde un cliente de correo me sale el error
NOQUEUE: reject: RCPT from unknown[10.1.12.251]: 554 5.7.1 : Sender address rejected: Acción no permitida; from= to= proto=ESMTP helo=
May 21 16:58:02 zmta postfix/smtpd[32588]: disconnect from unknown[10.1.12.251]
Y se le coloco autenticacion al servidor de salida entonces me sale lo siguiente:
May 21 17:06:33 zmta postfix/smtpd[3686]: connect from unknown[10.1.12.251]
May 21 17:06:33 zmta postfix/smtpd[3686]: warning: unknown[10.1.12.251]: SASL LOGIN authentication failed: authentication failure
May 21 17:06:33 zmta postfix/smtpd[3686]: lost connection after AUTH from unknown[10.1.12.251]
May 21 17:06:33 zmta postfix/smtpd[3686]: disconnect from unknown[10.1.12.251]
Alguien puede ayudarme a solucionar esta dificultad?
Tengo Zimbra 8 .6 en centos 6.6
cordial saludo Jorge,
de antemano muchas gracias por tus aportes en la web son excelentes, tengo un problema del open relay, me estan llegando correos que se envian a este dominio “@yahoo.com.tw” ya realice lo que tu sugieres en este blog mas sin embargo seguían llegando, lo que hice fue colocar en mis redes de confianza esto 127.0.0.0/8 192.168.0.253/32, en el log de zimbra me esta rebotando todo lo que llega para ese dominio, el problema es que no recibo correos de otros dominios, desde el mio, configurando Outlook externo envió a todos los dominios, desde fuera solo recibo los de mi dominio es decir si envió desde gmail no llega y tampoco rebota. quisiera saber si puedes colaborarme dándome una luz de como soluciono este problema.
te agradezco tu respuesta
Saludos,
Dejanos saber el resultado de zmcontrol -v
Un saludo
buen día, mira el resultado
[zimbra@zimbra ~]$ zmcontrol -v
Release 8.0.9_GA_6191.RHEL6_64_20141103151557 RHEL6_64 FOSS edition.
gracias por responder
Vuelve a poner 192.168.0.253/32 esto en 24 bits – 192.168.0.253/24 y prueba a ver, es bastante raro.
Un saludo
si miro el log en este momento me sale esto:
Jun 1 15:18:50 zimbra postfix/smtpd[95341]: connect from unknown[192.168.0.250]
Jun 1 15:18:50 zimbra postfix/smtpd[91032]: NOQUEUE: filter: RCPT from unknown[192.168.0.250]: : Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10026; from= to= proto=SMTP helo=
Jun 1 15:18:50 zimbra postfix/smtpd[91032]: NOQUEUE: filter: RCPT from unknown[192.168.0.250]: : Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10024; from= to= proto=SMTP helo=
Jun 1 15:18:50 zimbra postfix/smtpd[91032]: NOQUEUE: reject: RCPT from unknown[192.168.0.250]: 554 5.7.1 : Relay access denied; from= to= proto=SMTP helo=
Jun 1 15:18:51 zimbra postfix/smtpd[95341]: NOQUEUE: filter: RCPT from unknown[192.168.0.250]: : Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10026; from= to= proto=SMTP helo=
Jun 1 15:18:51 zimbra postfix/smtpd[95341]: NOQUEUE: filter: RCPT from unknown[192.168.0.250]: : Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10024; from= to= proto=SMTP helo=
Jun 1 15:18:51 zimbra postfix/smtpd[95341]: NOQUEUE: reject: RCPT from unknown[192.168.0.250]: 554 5.7.1 : Relay access denied; from= to= proto=SMTP helo=
pero si abro toda la red 0 aunque me envía y me recibe, también envía todo ese spam y me pone la cola de correos a reventar.
la idea es saber como hago para que mi servidor de correos bloquee todo lo que se intente enviar con un dominio diferente, creo que es eso. realmente no soy experto en esto.
agradezco cualquier luz que me puedan dar para solucionar este problema.
Que tienes en esa IP? Si el server de correo Zimbra es la 253, que tienes en la 250? Revisalo, apagalo, o limpialo de virus.
Un saludo
Cordial saludo
estimado Jorge la ip 192.168.0.250 es el firewall es un fortigate 60D, y esta nateado para que todo el puerto 25 se dirija al server.
muchas gracias
Saludos,
Si has aplicado todos los pasos aqui expuertos supongo que puedes todavia filtrar mas siguiendo estos pasos – http://www.cfg.jovenclub.cu/gulcf/?p=2146 y preguntar en el siguiente hilo si hay dudas – http://community.zimbra.com/collaboration/f/1886/t/1092571
Un saludo
Hola Jorge, un gusto saludarte. Te expongo algo que hice recién y que he implementado sin necesidad del fichero access_table. Solo lo explicaré para la versión 8.5 o superior, aunque se puede implementar de una manera un poco diferente en versiones anteriores:
Para versión 8.5
En esta versión de zimbra es mucho más sencilla la implementación de esto a partir de comandos del mismo.
Se procede a crear la base de datos slm-exceptions-db y cuando ya hallamos generado el postmap de la base datos de las excepciones hacemos lo siguiente:
#su – zimbra
#zmprov mcf zimbraMtaSmtpdSenderLoginMaps ‘lmdb:/opt/zimbra/conf/slm-exceptions-db, proxy:ldap:/opt/zimbra/conf/ldap-slm.cf’ +zimbraMtaSmtpdSenderRestrictions reject_authenticated_sender_login_mismatch
#exit
Sin la base de datos de las excepciones y que no existan excepciones, valga la redundancia, en la validación del remitente sería de la siguiente forma:
#su – zimbra
#zmprov mcf zimbraMtaSmtpdSenderLoginMaps proxy:ldap:/opt/zimbra/conf/ldap-slm.cf +zimbraMtaSmtpdSenderRestrictions reject_authenticated_sender_login_mismatch
#exit
Abrimos /opt/zimbra/conf/zmconfigd/smtpd_sender_restrictions.cf y agregamos reject_sender_login_mismatch debajo permit_mynetworks
Reiniciamos el mta del zimbra para que surtan efectos los cambios realizados.
#su zimbra
#zmmtactl restart.
Ahora veremos si funciona lo que hemos hecho y usaremos telnet para conectarnos al servidor:
#telnet mail.dominio.cu 25
Trying 103.xxx.xxx.xxx
Connected to mail.dominio.cu.
Escape character is ‘^]’.
220 mail.dominio.cu ESMTP Postfix
ehlo mail
250-mail.dominio.cu
250-PIPELINING
250-SIZE 10240000
250-VRFY
250-ETRN
250-STARTTLS
250-ENHANCEDSTATUSCODES
250-8BITMIME
250 DSN
mail from:[email protected]
250 2.1.0 Ok
rcpt to:[email protected]
553 5.7.1 Sender address rejected: not logged in
Como pueden observar el usuario de zimbra ya necesita autenticarse previamente antes de enviar el mensaje y cuando no lo hace devuelve el mensaje de remitente rechazado: no esta logueado (Sender address rejected: not logged in).
También podemos cambiar el FROM en un cliente (ej: Evolution o otro) y verán el efecto que produce con el mensaje de error: Sender address rejected: not owned by user “usuario”.
Como puedes apreciar no hago uso del archivo access_table y se obliga al usuario a autenticarse y se valida el FROM para que coincida con el usuario autenticado y así evitar la suplantación.
Un saludo a todos y espero les sea útil.
buenas tardes,
Jorge esa validación de http://www.cfg.jovenclub.cu/gulcf/?p=2146, si que a funcionado
muchas gracias por todo.
si puedo aportar algo lo haré con todo gusto.
cordial saludo
falsa alarma no funciono, sirvio unas horas y despues se volvio a llenar la cola de correos no se que mas hacerle, si alguien me puede ayudar seria perfecto, con el mxtool siempre me sale open relay y no se como bloquearlo la unica manera que he encontrado es dejar como red de confianza solo la direccion del server pero no me recibe correos desde fuera si lo dejo asi.
saludos
Saludos Leonardo,
Tenias 8.0.9? Has realizado algun otro cambio adicional? Cual es la cuenta que te llena el servidor?
Un saludo
Hola Jorge, en el reporte automatico que envia dice que una cuenta [email protected]
y en el log colcoando solo la ip del server como red de confianza sale todo el tiempo esto,
Jun 5 15:04:12 zimbra postfix/smtpd[42967]: warning: texthash:/opt/zimbra/postfix/conf/auth_smtp: table lookup problem
Jun 5 15:04:12 zimbra postfix/smtpd[42967]: NOQUEUE: reject: RCPT from unknown[192.168.0.250]: 451 4.3.5 : Sender address rejected: Server configuration error; from= to= proto=SMTP helo=
las direcciones de envio por lo generas son a yahoo.com.tw y al ver el dominio que envia es casi siempre 360.com.
gracias de nuevo por la colaboración Jorge, otra cosa al hacer el proceso de tutorial anterior no me deja enviar correos desde outlook me dice que error esto
Error del servidor: ‘451 4.3.0 Temporary lookup failure’
Hola jorge tengo un Zimbra 8.0.7 que autentica contra un AD 2012 server por SSl y funciona bien incluso todas las restrinciones que le tengo configuradas al zimbra. Pero tengo un problema cuando aplico la restriccion para que valide el remitente para evitar que un usuario envie correo desde otra cuenta me he dado cuenta que no funciona para lo que autentica contra AD puesto que esta hecha para que machee con el LDAP interno de zimbra incluso me he leido tu otro post e igual nada sabras como hacerlo para poder validar contra mi AD 2012 server. Te agradeceria tu ayuda
Haber si me explico un poco mas mira yo he leido en el otro post tuyo y en el de jovenclub de cienfuegos que hay una parte de la cofiguracion que dice asi
proxy:ldap:/opt/zimbra/conf/ldap-slm.cf que en mi caso es ldap-vam.cf ya que no tengo ldap-slm.cf que al final no interesa ahora cuando veo este fichero me dice que va a hacer un match con los usuarios del LDAP interno y en mi caso me da error porque como ya expongo antes tengo mi zimbra autenticando con un 2012 server. Ya no se que buscar por que no veo nada parecido en internet. Si me pudieran ayudar de verdad se lo agradeceria
Tengo que probar en mi lab para poder indicarte y ayudarte un poco mas.
Un saludo
Interesante
Hola Jorge, ayer estuvo configurando con mi equipo toda la parte de seguridad y todo parece funcionar ok, excepto una cosa curiosa. Puedo enviar correos por SMTP pero en cambio cuando uso webmail me dice que el sender no está logado:
Sep 23 11:45:13 sv01 postfix/smtpd[31084]: NOQUEUE: reject: RCPT from unknown[xxx.xxx.xxx.xxx]: 553 5.7.1 : Sender address rejected: not logged in; from= to= proto=ESMTP helo=
A alguien se le ocurre lo que está pasando?
Conseguiste solucionarlo? Parece un tema de permitmynetworks, que tienes en el permitmynetwors?
Un saludo
Primero de todo gracias por este blog, es un regalo para los que empezamos.
REspecto a la seguridad me ocurre que tras seguir tu tutorial que entiendo que para la 8.6 solo es ejecutar el primer comando que pones. El comportamiento de mi SMTP es que si como from to: pongo una dirección de un dominio que no está en mi zimbra y como destinatario un correo que si está en mi zimbra lo envia.
Alguna idea?
Saludos John,
Prueba a aplicar tambien el siguiente Blog – https://www.jorgedelacruz.es/2014/09/08/zimbra-seguridad-ii-parte-enforcing-a-match-between-from-address-and-sasl-username-en-zimbra-8-5/
Un saludo
Jorge, muchas gracias por el aporte. Funciona a perfecto en Zimbra 8.6. Saludos desde Argentina..
Me alegro mucho And.
Un saludo
Saludos Jorge, te queria comentar, hemos instalado muy bien el Zimbra sobre un UBUNTU 14.04, el correo envia perfectamente, el problema es al recibir, por seguir lo que pasaba le hice un tail -f /var/log/zimbra log y empieza el log con este mensaje: mail postfix/smtpd[30006]: warning: hostname vmbox.uece.net does not resolve to address 107.6.164.78: Name or service not known
mail postfix/smtpd[30006]: connect from unknown[107.6.164.78]
mail postfix/smtpd[30006]: Anonymous TLS connection established from unknown[107.6.164.78]: TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)
mail postfix/smtpd[30006]: NOQUEUE: filter: RCPT from unknown[107.6.164.78]: etc. etc. etc.
crees que podrias darnos una mano? Gracias desde ya
Saludos Milo,
Es un problema de DNS, debes usar un servidor de DNS local en tu server de Zimbra usando dnsmasq, busca en el blog acerca de ello, o si ya tienes un DNS en otra maquina local, usarlo.
Un saludo
Saludos Jorge y Omar, de casualidad sigue este hilo activo que tengo un detalle que me gustaria consultarlo con ustedes.??
Gracias de antemano.
Si claro dinos
Gracias por responder Jorge, te cuento. Hace un par de semanas empece a recibir ataques en servidor de correos Zimbra (versión 8.0.7), en virtud de esto empece por agregar a las configuraciones del servidor algunos parámetros de seguridad varios de los cuales tu recomiendas en tus post (apoyo que se te agradece enormemente), lo cierto es que una vez que logre controlar momentáneamente todos los ataques ahora Zimbra me niega el envío de correos a GMAIL, solamente enviar, porque puedo recibir, lo extraño es que la ip publica que utilizo no esta en lista negra, los registros PTR estan debidamente configurados, en fin dejare la salida del log a ver si me puedes ayudar con este tema Jorge. Gracias de antemano.
Oct 19 22:19:59 correo postfix/smtp[21925]: D401127E004A: to=, relay=127.0.0.1[127.0.0.1]:10032, delay=0.2, delays=0.08/0.01/0/0.11, dsn=2.0.0, status=sent (250 2.0.0 from MTA(smtp:[127.0.0.1]:10025): 250 2.0.0 Ok: queued as 048A627E004C)
Oct 19 22:19:59 correo postfix/qmgr[4448]: D401127E004A: removed
Oct 19 22:19:59 correo postfix/smtp[21927]: 048A627E004C: to=, relay=gmail-smtp-in.l.google.com[74.125.21.27]:25, delay=0.89, delays=0.05/0/0.65/0.18, dsn=5.7.1, status=bounced (host gmail-smtp-in.l.google.com[74.125.21.27] said: 550-5.7.1 [190.205.XX.XX 12] Our system has detected that this message is 550-5.7.1 likely unsolicited mail. To reduce the amount of spam sent to Gmail, 550-5.7.1 this message has been blocked. Please visit 550 5.7.1 https://support.google.com/mail/answer/188131 for more information. z127si389150ywe.253 – gsmtp (in reply to end of DATA command))
Oct 19 22:19:59 correo postfix/cleanup[21921]: E7A7227E004A: message-id=
Oct 19 22:19:59 correo postfix/bounce[21929]: 048A627E004C: sender non-delivery notification: E7A7227E004A
Oct 19 22:19:59 correo postfix/qmgr[4448]: E7A7227E004A: from=, size=4104, nrcpt=1 (queue active)
Oct 19 22:19:59 correo postfix/qmgr[4448]: 048A627E004C: removed
Oct 19 22:20:00 correo postfix/lmtp[21930]: E7A7227E004A: to=, relay=correo.miempresa.com[192.168.XX.XX]:7025, delay=0.13, delays=0.04/0.01/0/0.08, dsn=2.1.5, status=sent (250 2.1.5 Delivery OK)
Oct 19 22:20:00 correo postfix/qmgr[4448]: E7A7227E004A: removed
Oct 19 22:20:01 correo zimbramon[21940]: 21940:info: 2015-10-19 22:20:01, QUEUE: 0 0
Saludos Alfredo,
Te recomiendo que revises entonces el siguiente articulo Blog:
https://www.jorgedelacruz.es/2014/06/24/zimbra-best-practices-enviando-a-gmail-hotmail-etc/
Un saludo
Estimado Jorge, por error eliminé postfix del mail en el que tengo zimbra, qué es lo que puedo hacer ahora? Este es el error que se me presenta cuando trato de enviar un correo:
Ha surgido un error (mail.TRY_AGAIN) desconocido.
method: [unknown]
msg: try again: Unable to connect to the MTA
code: mail.TRY_AGAIN
detail: soap:Receiver
trace: qtp390087669-110:https://172.16.10.154:443/service/soap/SendMsgRequest:1450904515257:33aaf2f25f5704cf
request:
Body: {
SendMsgRequest: {
_jsns: “urn:zMail”,
m: {
e: [
// [0]:
{
a: “[email protected]”,
p: “Fix”,
t: “t”
},
// [1]:
{
a: “[email protected]”,
p: “Roberto”,
t: “f”
}
],
idnt: “f1cb3d3f-fdc5-43cf-a426-d217729a8144”,
mp: [
// [0]:
{
ct: “multipart/alternative”,
mp: [
// [0]:
{
content: {
_content: “Prueba correo
”
},
ct: “text/plain”
},
// [1]:
{
content: {
_content: “<html><body><div style="font-family: times new roman, new york, times, serif; font-size: 12pt; color: #000000"><div>Prueba correo</div></div></body></html>”
},
ct: “text/html”
}
]
}
],
su: {
_content: “demo”
}
},
suid: 1450904361579
}
},
Header: {
context: {
_jsns: “urn:zimbra”,
account: {
_content: “[email protected]”,
by: “name”
},
authToken: “(removed)”,
session: {
_content: 110,
id: 110
},
userAgent: {
name: “ZimbraWebClient – GC42 (Win)”,
version: “8.0.2_GA_5569”
}
}
}
Muchas gracias, espero su respuesta y gracias de antemano
Saludos, no se que has hecho, pero lo mejor es que vuelvas a lanzar el ./install.sh e instales todos los paquetes que tuvieras, con lo que te corregira el paquete de MTA y todo deberia volver a su ser.
Un saludo
Consultarte si al lanzar el install.sh no se borran los emails de los usuarios?
Muchas gracias, saludos
Saludos Roberto, haz un backup o snapshot antes, pero no, no se debe borrar nada, es como cuando actualizas de version. Un saludo
Solucionado, gracias, tengo otro problema con Un kerberos q tengo asociado al servidor pero ese es otro asunto. Gracias y felicidades por el blog
Me alegro de escuchar esto Roberto.
Un saludo y feliz navidad
Hola, agradesco todo tus aportes a la comunidad Zimbra, quisiera saber si Zimbra me permite enviar correos a través de mi ERP en modo RELAY sin autenticar SMTP, y como puedo realizar una prueba antes de enviar a producción la cuenta de correo
Buenos días Jorge.
Te tengo una consulta.
Tengo un servidor Zimbra con Ver 8.0.3_GA_5664.FOS Zimbra : S
pero me esta dando el siguiente error y no he podido resolverlo
Se ha detectado un error del servidor
Mensaje: system failure: exception during auth {RemoteManager: mail.aconisa.com.ni->[email protected]:22} Código de error: service.FAILURE Detalles:soap:Receiver
Buenas tardes Jorge, te escribo porque presento una serie de problemas con un servidor de correo zimbra que monte, al principio el servidor enviaba correos correctamente pero no tenia salida de correos, luego yo configure los mx y en mi corta fuego ahora los correos entran pero no salen cuando intento enviar un correo obtengo una respuesta “This is the mail system at host zimbraserver.xxx.xx
I’m sorry to have to inform you that your message could not
be delivered to one or more recipients. It’s attached below.
For further assistance, please send mail to postmaster.
If you do so, please include this problem report. You can
delete your own text from the attached returned message.
The mail system
: host gmail-smtp-in.l.google.com[74.125.138.26] said:
550-5.7.1 [200.11.241.xx] The IP you’re using to send mail is not
authorized to 550-5.7.1 send email directly to our servers. Please use the
SMTP relay at your 550-5.7.1 service provider instead. Learn more at 550
5.7.1 https://support.google.com/mail/answer/10336 a10si12682189ywc.53 –
gsmtp (in reply to end of DATA command)”i direccion ip publica y por eso gmail, hotmail, entre otros no permiten la entrada de correo, y desde ayer puedo ver que tengo en mi cola de correos una gran cantidad de correos diferidos y entrantes y cada vez la cola es mas grande el cual hace que mi servidor se consuma toda la memoria ram y trabaje lento, que recomiendas tengo la version de zimbra Release 8.6.0.GA.1153.UBUNTU14.64 UBUNTU14_64 FOSS edition, Patch 8.6.0_P5.
Hola Jorge,
excelente POST lo he hecho en un zimbra opensource y me salta el siguiente error:
postmap: warning: /opt/zimbra/postfix/conf/access_table, line 1: expected format: key whitespace value
abrazo.
Hola Jorge, aquí de nuevo. Realice todos los pasos mencionados en este tuto y no me funcionó en mi server, detecté el error y ahora quiero revertirlo a su estado original para empezar de nuevo.
Que es lo que tengo que hacer para revertir las configuraciones?
Saludos!!!
Saludos Ulises,
Que version de Zimbra tienes? que fallo te ha dado?
Un saludo
Hola Jorge
Tenía ZIMBRA 8.0 y empecé a recibir correo como los que indican aquí, cambié según algunos foros, pero no conseguí nada. actualicé a la versión 8.6 y seguí lo que indicas y también lo que dice Omar. ya no se puede enviar correo con una cuenta falsa, pero desde outlook envio correo y no llega al destinatario.
ejecuto mailq y hay miles de correo
A9B9E62C9E 3937 Sun May 1 04:46:28 MAILER-DAEMON
[email protected]
en el archivo /opt/zimbra/conf/slm-exception.db he puesto
[email protected] [email protected]
postmap slm-exception.db
con este contenido en outlook aparece mensaje de error 451, si el archivo slm-exception.db está vacio, puedo enviar correo, pero nunca llega al destinatario, o parece que nunca sale del servidor de correo
Saludos Hernan,
Estas usando Outlook y los usuarios se autentican con SMTP?
Un saludo
Gracias por Responder, eliminé 60mil double_bounce y solucionado el problema
Estimado Jorge.
Implemente la seguridad indicada en la version 8.0.2 de zimbra y funciono perfectamente, sin embargo uno de los dominios que se encontraban en el servidor fue migrado a google apps ahora cuando envio un correo desde google apps a dominios que aun estan en el servidor zimbra me sale el mensaje:
“The error that the other server returned was:
554 5.7.1 : Sender address rejected: No eres yo!”
Ya he borrado el dominio y las cuentas en el servidor zimbra, he borrado la entrada del dominio en el fichero /opt/zimbra/postfix/conf/access_table, pero el mensaje persiste.
Muchas gracias por la ayuda de antemano y saludos desde Ecuador.
Saludos Freddy,
Una vez has borrado el dominio del fichero debes ejecutar:
postmap /opt/zimbra/postfix/conf/access_tablezmmtactl restart
Prueba y dinos
Un saludo
Buenos días Jorge
habilite los siguientes comandos:
zmprov mcf zimbraMtaSmtpdSenderLoginMaps proxy:ldap:/opt/zimbra/conf/ldap-slm.cf +zimbraMtaSmtpdSenderRestrictions reject_authenticated_sender_login_mismatch
y todo me funciono perfecto, hasta que me empezó a dar problemas las impresoras de la red, les habilite y los configure el servicio smtp, pero no logro dar con el error, adjunto el log que me arroja zimbra
Jun 28 10:54:49 correo postfix/smtpd[1463]: connect from unknown[172.17.19.10]
Jun 28 10:54:49 correo postfix/smtpd[1463]: NOQUEUE: filter: RCPT from unknown[172.17.19.10]: : Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10026; from= to= proto=ESMTP helo=
Saludos..
Hola Jorge; muy interesante tu blog. Mi consulta es, tengo un servidor zimbra vers. 8 y el problema que tengo es que recibo correo spam de mi propio dominio con cuentas que no hemos creado.
Revisando el log del zimbra encontre esto:
ep 13 04:36:14 zmail amavis[27138]: (27138-13) ESMTP:[127.0.0.1]:10024 /opt/zimbra/data/amavisd/tmp/amavis-20160912T225154-27138-xvVyjcQI: -> , SIZE=13029 Received: from zmail.zilicom.com ([127.0.0.1]) by localhost (zmail.zilicom.com [127.0.0.1]) (amavisd-new, port 10024) with ESMTP; Tue, 13 Sep 2016 04:36:14 -0500 (PET)
Sep 13 04:36:14 zmail amavis[27138]: (27138-13) Checking: YymOOAz1W6b0 [91.99.48.97] -> ,
Sep 13 04:36:15 zmail postfix/smtpd[30159]: disconnect from unknown[91.99.48.97]
Y le llega a todos los dominios de que tengo registrado en mi servidor. La cuenta que no existe es: [email protected]
También hay este otro log:
Sep 13 04:46:18 zmail postfix/smtpd[18986]: NOQUEUE: filter: RCPT from unknown[115.127.82.82]: : Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10024; from= to= proto=ESMTP helo=
Sep 13 04:46:18 zmail postfix/smtpd[18986]: NOQUEUE: reject: RCPT from unknown[115.127.82.82]: 550 5.1.1 : Recipient address rejected: zilicom.com; from= to= proto=ESMTP helo=
Como soluciono este problema de spam. Gracias por la ayuda que me puedas brindar.
Hola buen dia, hice todo el proceso, en mi archivo acces_table quedó lo siguiente:
aol.com REJECT No eres yo.
admin.org REJECT No eres yo.
Pero luego de reiniciar el servicio no puedo recibir correos externos y en el log me sale lo siguiente:
Sep 23 13:38:31 mero postfix/smtpd[181992]: warning: hash:/opt/zimbra/postfix/conf/access_table is unavailable. unsupported dictionary type: hash
Sep 23 13:38:31 mero postfix/smtpd[181992]: warning: hash:/opt/zimbra/postfix/conf/access_table: table lookup problem
Sep 23 13:38:31 mero postfix/smtpd[181992]: NOQUEUE: reject: RCPT from unknown[201.211.204.203]: 451 4.3.5 : Sender address rejected: Server configuration error; from= to= proto=ESMTP helo=
Sep 23 13:38:32 mero postfix/smtpd[182017]: lost connection after DATA from unknown[197.1.52.63]
Sep 23 13:38:32 mero postfix/smtpd[182017]: disconnect from unknown[197.1.52.63]
que hice mal, o que puede estar sucediendo?
Gracias de antemano,
Saludos Milton,
si usas Zimbra 8.5 o superior, debes usar lmdb en vez de hash
un saludo
Reason:host 127.0.0.1[127.0.0.1]said :451 4.5.0 error in procerssing, id=30143-05, virus_scan faild:av:all virus scanner failed (in reply to end of data command)
Plz help me error in zimbra while reciving the mail
Estimado Jorge,
Tengo una duda, estoy con Zimbra 8.5/8.6 (probe en ambos) y la sentencia
zimbraMtaSmtpdRejectUnlistedRecipient yes
zmprov mcf zimbraMtaSmtpdRejectUnlistedSender yes
Sirve de perillas, pero solo para cuentas que no existen en el server (mail from) tanto como en una conexion local (ej. prueba.com)
telnet localhost 25
…
mail from: [email protected]
250 2.1.0 Ok
rcpt to: [email protected]
550 5.1.0 : Sender address rejected: albo.com.bo
421 4.4.2 mail.prueba.com Error: timeout exceeded
Connection closed by foreign host.
De igual manera pasa si el servidor que se usa es externo (use otro server de correo que tengo)
telnet server_externo 25
…
250 2.0.0 Ok: queued as 82435420E6D
mail from: [email protected]
250 2.1.0 Ok
rcpt to: [email protected]
250 2.1.5 Ok
data
354 End data with .
sdfsdf
prueba pryeba
.
250 2.0.0 Ok: queued as C12A9420E6D
Y sale correcto, pero mi server prueba.com se da cuenta que la “cuenta” no existe y rechaza la recepcion.
Pero no sucede cuando la cuenta si existe Ej. enviar desde un server externo usando la cuenta [email protected] y enviando a [email protected], lo recibe normal
Que se puede hacer en este caso?, probe con los tips que colocaste y no vi un cambio.
Saludos!
Saludos,
Para estos casos, lo mejor es usar los pasos de este Blog:
https://www.jorgedelacruz.es/2014/09/08/zimbra-seguridad-ii-parte-enforcing-a-match-between-from-address-and-sasl-username-en-zimbra-8-5/
Un saludo
Host mail.xxxxxxxxx.com.ec
antispam Stopped
antivirus Stopped
ldap Stopped
logger Stopped
mailbox Stopped
mta Stopped
opendkim Stopped
snmp Stopped
spell Stopped
stats Stopped
zmconfigd Stopped
[zimbra@mail ~]$ zmcontrol start
Host mail.xxxxxxxxxx.com.ec
Starting ldap…Done.
Failed.
Estimado Jorge
En mi servidor zimbra tengo todos los servicio detenidos , al momento que de desea subir los servicios me sale:
Starting ldap…Done.
Failed.
Saludos Vinicio,
Que version de Zimbra tienes? Que ha sucedido para que suceda esto? Que te dicen los mensajes de log el zimbra.log y el mailbox.log?
Un saludo
Buenas tardes,
Cuando de Zimbra se trata, se recurre a este blog 🙂
Consulta, tengo instalado Zimbra 8.7, he configurado las 3 partes de seguridad mencionadas en el blog, Le he activado el Policyd para limitar la cantidad de envío, y veo en los registros de Zimbra que han salido 40 mil correos, 60 mil, etc. Haciendo que pongan en lista negra mi IP pública.
Le instalé Sendmail Analyzer para una mejor visualización de los logs, me muestra una gran cantidad de conexiones TLS anonymous casi las mismas que los correos masivos enviados, no se si es a traves de estas conexiones que usan para enviar esos correos masivos. De ser así, como cierro estas conexiones? o como bloqueo esas conexiones anónimas.
Datos:
/var/log/maillog # no muestra la ip desde donde se conecta solo sale from=
/opt/zimbra/log/cbpolicyd.log # no muestra el correo del spammer
Desde ya gracias por cualquier aporte.
Saludos Fredy,
Que tienes cuando buscas con esto?
cat /var/log/zimbra.log | grep sasl_methodUn saludo
Estimado Jorge, gracias por estos tutoriales y tambien se aprende mucho a travez de los post y experiencias de todos. Mi consulta es solo para saber si esta guia tambien es aplicable a zimbra 8.7.1.
Cordial Saludo y abrazos.
Saludos Cesar,
No lo he probado para 8.7.1, pero voy a probarlo en breve y actualizar el Blog en caso de que sea necesario.
Un saludo Cesar
Buenas Jorge.
.finalmente he probado y hasta el momento funciona.digo hasta el momento por que no he probado en un servidor en produccion solo en laboratorio,
solo que cambia un poquito el path donde estan ubicado ahora los archivos de configuracion del postfix
en la version 8.6 estan en /opt/zimbra/postfix/conf/
y
ahora en la 8.7.1 se ubican en /opt/zimbra/common/conf.
Un gran abrazo.
buenas me pudieras ayudar como hiciste que funcionara en 8.7.1 no eh dado como hacerlo sigo los pasos de aqui y nada todo igual.
Gracias de antemano
Buenos días a todos,
Tengo configurado zimbra 8.7.0_GA_1670.FOSS en Ubuntu 16.04, tengo configurado DKIM, SPF e instalado un certificado SSL, mi dominio funciona perfecto y todos los testers de email me ponen calificaciones perfectas, pero, tengo un dominio al que todo correo que envío se va a diferidos, la pregunta:
¿Existe algún procedimiento que pueda seguir a fin de comunicarme con el servidor de destino y evaluar si me está catalogando como SPAM o me está rechazando las conexiones?
En zimbra.log tengo el siguiente error:
Jan 26 10:15:37 mail postfix/error[14075]: 8E55B3EC048A: to=, relay=none, delay=1062, delays=1062/0.56/0/0, dsn=4.4.2, status=deferred (delivery temporarily suspended: lost connection with smtp.pro.telefonica.com[200.81.36.15] while sending MAIL FROM)
Esto sucede con cualquier cuenta que va a ese dominio.
Saludos
Miguel Tavera
Apreciable Jorge.
Esta configuración no debería bloquear el email originado correctamente desde otro dominio, digamos gmail o yahoo? o hay que agregar en estos dominios como confiables?
Saludos jorge tengo la versión 8.0.3, se que es antigua tengo que proponerme actualizar, pero a veces uno se deja llevar por el buen funcionamiento y estabilidad pero ahora me esta ocurriendo que no se me cumplen estos pasos, cualquier persona puede enviarme un correo asi sea de una dirección inventada, ayudame con esto.
Saludos, Jorge
Soy novato con zimbra esta es la version q tengo Zimbra 7.0 (Release 7.0.0_GA_3077.DEBIAN5_64 DEBIAN5_64 FOSS edition.) segui los pasos que indicas. y ahora no me permite enviar ni recibir ningun correo.
Como hago para revertir los cambios?
Gracias
Saludos,
Siempre puedes deshacer los cambios, no se porque sigues en Zimbra 7 y Debian 5, pero es muy inseguro, te recomiendo mover todo a un Ubuntu 14.04 y ZCS 8.7.x, para mover los buzones puedes usar zextras migration tool
Un saludo
Saludos, si tienes toda la razon estamos en en eso estoy esperando un equipo nuevo para migrar. Pero por ahora necesito tener activo el correo. Como puedo deshacer los cambios?
Gracias
Hola. A mi en el paso 1 solo me sale el nombre del dominio de mi correo.
Pero cuando entro al administrador de correos, tengo muchos correos en cola ,
de dominios que no son mios . Y aparecen como servidor de origen mi servidor.
debo poner esos dominios en mis restricciones?
Buenas el proxy:ldap:/opt/zimbra/conf/ldap-slm.cf de la configuracion es con el propio ldap de zimbra? o sirve igual con openldap externo al zimbra. Saludos
Hola como todo novato cuento con muchas dudas una de ella es al ejecutar el comando
postmap /opt/zimbra/postfix/conf/access_table
La respuesta del sistema es:
El programa «postmap» no está instalado. Puede instalarlo escribiendo:
apt-get install postfix
Al instalar postfix causa conflicto con zimbra server y los servicios no se habilitan
Hay alguna manera de establecer la protección sin instalar postfix?
O alguna manera de instalar postfix sin que afecte al zimbra server
La versión instalada de zimbra es Release 8.6.0.GA.1153.UBUNTU14.64 UBUNTU14_64 FOSS edition.
Y la versión del Ubuntu es Welcome to Ubuntu 14.04.5 LTS
Gracias.
Que tal Jorge, me han sido muy útiles varios de tus manuales, actualmente tengo levantado zimbra 8.8.4 pero al aplicar esta configuración no bloquea el envío de los correos, permite la conexión sin problema, puedes darme una manos quizá por mi versión tenga que hacer algo adicional.
220 xxx.xxxxxx.xxxx ESMTP Postfix
helo sjijon
250 xxx.xxxxxx.xxxx
mail FROM: [email protected]
250 2.1.0 Ok
rcpt TO: [email protected]
250 2.1.5 Ok
data
354 End data with .
.
250 2.0.0 Ok: queued as EB334144B0A
Hola, como estas?.
¿Es posible tener direcciones de solo envió?. Te explico que quiero decir con esto.
Por un lado quiero validar que las direcciones para el envió de mail son validas, pero no solo validar contras las que tienen un usuario asociado, si no tambien tener un listado de direcciones que se usan para envio de informacion y que no tengan inbox.
Me refiero a ese tipo de direcciones del estilo “no responder a este mail”.
No queremos que tengan inbox o usuario asociado ese tipo de direcciones porque no queremos recibir respuestas y menos ocupar espacio en nuestro servidor.
Es solo para enviar alertas de eventos, de errores, cambio de contraseña, etc.
¿Como se puede crear un maps agregando a las de los usuario que existen este tipo de direcciones de solo envió?.
Gracias por cualquier ayuda!. Me ha sido de mucha utilidad la info que has publicado.
Saludos.
Buen dia Jorge:
Muy util todo lo que nos aportas en temas de Zimbra. He puesto en practica lo que recomeindas en este blog y he ejecutado el comando zmprov mcf zimbraMtaSmtpdSenderLoginMaps proxy:ldap:/opt/zimbra/conf/ldap-slm.cf +zimbraMtaSmtpdSenderRestrictions reject_authenticated_sender_login_mismatch
Resulta que despues de hacer esta modificacion, no permite enviar correo a ninguna direccion a traves del web mail. Aparece el error: Mensaje no enviado. Unao mas direcciones no han sido aceptadas. Direcciones rechazadas: [email protected]
Podrias por favor indicarme como deshago ese cambio para que se pueda enviar correos desde cualquier parte??? O si existe alguna otra modificacion que me lo permita???
Te agradezco mucho tu pronta respuesta, pues soy muy novato en esto de Zimbra
Saludos…
Jorge,
Una consulta un poco fuera del tema, hay alguna manera de saber si todas las cuentas de correo cumplen las políticas de seguridad de contraseñas? Es que varias personas tienen la administración y en algunas casos han puesto de forma directa una clave sencilla. Me gustaría saber cuales son esas cuentas que no cumplen las políticas.
Tengo un problema cuento con 2 servidores zimbra, a ciertas horas de la mañana se me cae, los 2 ip de cada uno de los servidores virtuales son publicos y estan configuradas en un cisco. cuando le hago un ping al 192.168.11.11 que es el cisco se cae, apago las maquinas virtuales de correo o le quito el Internet y responde el cisco,
hola jorge después de implementar esto empece a tener gran cantidad de mensajes en la cola, pego lineas de log por favor ayuda, gracias.
Oct 30 00:11:32 correo postfix/smtpd[16548]: disconnect from unknown[10.10.10.81]
Oct 30 00:11:32 correo postfix/smtpd[25025]: 3A55D4C61FA: client=unknown[10.10.10.79]
Oct 30 00:11:32 correo postfix/smtpd[15514]: connect from unknown[10.10.10.81]
Oct 30 00:11:32 correo postfix/smtpd[5431]: connect from unknown[10.10.10.80]
Oct 30 00:11:32 correo postfix/smtpd[14573]: Anonymous TLS connection established from unknown[10.10.10.80]: TLSv1 with cipher ADH-AES256-SHA00 (256/256 bits)
Oct 30 00:11:32 correo postfix/smtpd[25958]: disconnect from unknown[10.10.10.80]
Oct 30 00:11:32 correo postfix/smtpd[14573]: NOQUEUE: filter: RCPT from unknown[10.10.10.80]: <double-bounce@correo15>: Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10026; from=double-bounce@correo15.mjus.gba.gob.ar to=postmaster@correo15.mjus.gba.gob.ar proto=ESMTP helo=<relayv6.gba.gov.ar>
Oct 30 00:11:32 correo postfix/smtpd[14573]: NOQUEUE: filter: RCPT from unknown[10.10.10.80]: <double-bounce@correo15>: Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10024; from=double-bounce@correo15.mjus.gba.gob.ar to=postmaster@correo15.mjus.gba.gob.ar proto=ESMTP helo=<relayv6.gba.gov.ar>
Oct 30 00:11:32 correo postfix/smtpd[14573]: NOQUEUE: reject: RCPT from unknown[10.10.10.80]: 554 5.7.1 <double-bounce@correo>: Sender address rejected: como te va!; from=double-bounce@correo15.mjus.gba.gob.ar to=postmaster@correo15.mjus.gba.gob.ar proto=ESMTP helo=<relayv6.gba.gov.ar>
Oct 30 00:11:32 correo postfix/smtpd[26247]: connect from unknown[10.10.10.80]
Oct 30 00:11:32 correo postfix/smtpd[14490]: 3FDD24C61FB: client=unknown[10.10.10.81]
Oct 30 00:11:32 correo postfix/cleanup[5725]: 3FDD24C61FB: message-id=<20181030023310.EC616BB827@relayv7>
Oct 30 00:11:32 correo postfix/smtpd[19250]: disconnect from unknown[10.10.10.81]
Oct 30 00:11:32 correo sshd[27950]: Received disconnect from 10.43.18.15: 11: Closed due to user request.
Oct 30 00:11:32 correo postfix/smtpd[14490]: disconnect from unknown[10.10.10.81]
Oct 30 00:11:32 correo postfix/smtpd[20418]: connect from unknown[10.10.10.79]
jorge pude solucionarlo, una pregunta se podría borrar mi comentario anterior por contener info gracias y saludos
Hola Buenas Tardes los felicito por compartir sus conocimientos.
Les comento mi siguiente problema al aplicar este post a mi zimbra, la versión que actualmente tengo es:Release 8.7.11_GA_1854.RHEL7_64_20170531151956 RHEL7_64 FOSS edition.
estoy teniendo muchos correos de suplantación de identidad de la forma [email protected], donde dominio.com esta parte esta correcta pero la parte XXX.XXXXX esta parte de la dirección esta errada por lo que el zimbra los recepciona y los entrega a los usuarios pensando que es la persona correcta los usuarios lo abren, aplique este post para evitar este tipo de correos a lo cual funciono bien, pero el problem era que tambien me rechazaba correo tipo gmail o de algún dominio externo correcto. tuve que deshacer la configuración para recibir esos correo pero a la vez volvieron a llegar esos correos no deseados .
lLes agradeceria mucho su ayuda si me pudieran guiar a obtener los objetivos deseados
agradeciendo de antemano
slds
No me funciona en la version 8.8.10 de zimbra tienes algun tutorial que se adapte a esa versión? gracias por tus aportes.!!
Saludos Jorge y a todos los que aoprtasn para esta importante tema.
yo te digo que me funciono el la version 8.7.0.
Gracias al aporte de Omar.
Saludos…
Hola colega, yo trate de hacer este primer post suyo pero a la verdad se me tranco cuando trate de crear el archivo /opt/zimbra/postfix/conf/access_table, resulta que tengo instalado el zimbra 8.8.11 y dentro del directorio /zimbra no me aparece ni la carpeta postfix, y de ahi para alla no supe mas que hacer, solo ejecute la primera linea que das en el post y enseguida que trate de mandar un correo me dio error y gracias a que yo tengo el zimbra montado en un contenedor de ubunto en un proxmox, restablesi una salva y volvi el paso para atras, en el caso de la segunda y tercera parte, si corri todos los pasos, pero al encuestar mi openrelay en http://www.dnsgoodies.com/ me sigue diciendo que tengo el mismo abierto y con problemas de seguridad… me recomienda alguna otra cosa, o si pudiera hacer algun post tan bien explicado como los que ya tiene referido a este tema con una version mas adelantada de zimbra, gracias desde ya.
Yusnel
Buenas estimados, por un motivo particular de un cliente debemos de anular este cambio pero no encuentro como, tendrán idea?
Consulta, cual es el objetivo del esta guía, evitar recibir correos de dominios externos????
La parte que incluye añadir
….
%%contains VAR:zimbraServiceEnabled antivirus^ check_sender_access hash:/opt/zimbra/postfix/conf/access_table%%
…
No me queda claro cual es el objetivo…. Solo leo que les ha funcionado, pero que es lo que intentan lograr..
Una manera sería crear dicha carpeta y darle permisos
mkdir -p /opt/zimbra/postfix/conf
chown -R zimbra.zimbra /opt/zimbra/postfix/conf
Luego sigues los pasos del tutorial…
no funciono, el servidor dejo de recibir mails.
El error quedo registrado en zimbra.log como unsupported dictionary type: hash
Hola Jorge.
Pero que pasa si tengo un servidor X, ej: dominioempresa.com el cual es legal y cumple con todas las medidas de seguridad. Este servidor es un iReadmail.
Sin embargo, en mi servidor dominioempresa.com yo autentico el smtp, pero en el from coloco la cuenta por ej: [email protected]
El mensaje en zimbbra servidorzimbra.com lo deja pasar. EL anti SPAM no lo bloquea ni el antivirus, y tamppco estoy en listas negras ya que mi servidor dominioemrpesa.com cumple con todo (spf, dkim, dmarc etc)
Estoy tratando de bloquear eso.
Saludos.
Buenas tardes Jorge,
Tengo el siguiente problema…
Tengo un servidor de correo que me esta tomando una ip diferente a la que esta declarada en mi DNS y no llegan los correos a gmail