Saludos amigos, Zimbra Collaboration incluye por defecto tecnologías avanzadas de anti-SPAM y antivirus como pueden ser Postscreen, Spamassasin, Amavis, ClamAV, etc. Pero hay determinados momentos que por razones de política de Empresa, o incluso legales, tenemos que bloquear ciertos dominios o remitentes para que no lleguen los correos a nuestros buzones de Zimbra.
Para realizar esto podemos usar las herramientas que Zimbra nos brinda, y en tan sólo unos pocos comandos tenerlo listo. Estos pasos son exclusivos para Zimbra collaboration 8.7 en adelante, si estáis usando 8.6 o anteriores visitar el wiki.
Crearemos un fichero llamado /opt/zimbra/common/conf/postfix_reject_sender con la lista de direcciones de correo o dominios que queremos bloquear en el siguiente formato:
[email protected] REJECT domainX.com REJECT
Como usuario zimbra, lanzaremos el comando zimbraMtaSmtpdSenderRestrictions de la siguiente manera:
zmprov ms 'yourzimbraservername' +zimbraMtaSmtpdSenderRestrictions "check_sender_access lmdb:/opt/zimbra/common/conf/postfix_reject_sender"
Ahora haremos el postmap a este fichero para que genere el lmdb:
/opt/zimbra/common/sbin/postmap /opt/zimbra/common/conf/postfix_reject_sender
Podemos esperar ahora 60 segundos, o reiniciar los servicios de MTA para forzar los cambios:
zmmtactl restart
Al reiniciar la MTA, veremos un output como el siguiente :
Rewriting configuration files...done. Stopping saslauthd...done. Starting saslauthd...done. /postfix-script: refreshing the Postfix mail system
Si uno de los dominios o direcciones bloqueadas nos envían un correo electrónico, en el zimbra.log podremos ver como lo rechazamos, estar atentos donde pone “Sender address rejected: Access denied”:
Sep 7 14:19:57 mail postfix/postscreen[13755]: CONNECT from [74.125.82.45]:32831 to [178.62.48.7]:25 Sep 7 14:20:01 mail zimbramon[15143]: 15143:info: 2017-09-07 14:20:01, QUEUE: 0 0 Sep 7 14:20:03 mail postfix/postscreen[13755]: PASS NEW [74.125.82.45]:32831 Sep 7 14:20:03 mail postfix/smtpd[13756]: connect from mail-wm0-f45.google.com[74.125.82.45] Sep 7 14:20:03 mail postfix/smtpd[13756]: Anonymous TLS connection established from mail-wm0-f45.google.com[74.125.82.45]: TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits) Sep 7 14:20:03 mail postfix/smtpd[13756]: NOQUEUE: filter: RCPT from mail-wm0-f45.google.com[74.125.82.45]: <[email protected]>: Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10026; from=<[email protected]> to=<[email protected]> proto=ESMTP helo=<mail-wm0-f45.google.com> Sep 7 14:20:03 mail postfix/smtpd[13756]: NOQUEUE: reject: RCPT from mail-wm0-f45.google.com[74.125.82.45]: 554 5.7.1 <[email protected]>: Sender address rejected: Access denied; from=<[email protected]> to=<[email protected]> proto=ESMTP helo=<mail-wm0-f45.google.com> Sep 7 14:20:03 mail postfix/smtpd[13756]: disconnect from mail-wm0-f45.google.com[74.125.82.45] ehlo=2 starttls=1 mail=1 rcpt=0/1 data=0/1 quit=1 commands=5/7
El usuario o dominio bloqueado recibirá un error similar a este:
Eso es todo, ya os dije que era muy sencillo poder bloquear direcciones de correo electrónico o dominios. En futuras entradas veremos otras maneras de bloquear remitentes, IPS, o restringir el envío desde dentro a determinados dominios, etc.
Links de Interés
- Wiki con los pasos para anteriores versiones de Zimbra – https://wiki.zimbra.com/wiki/Domain_level_blocking_of_users
- Descargar Zimbra Collaboration Open Source – https://www.zimbra.com/try/zimbra-collaboration-open-source/
- Descargar Zimbra Collaboration Network Edition – https://www.zimbra.com/try/zimbra-collaboration-network-edition/

Estimado
En la versión 8.7.11 el directorio /opt/zimbra/postfix/conf no existe, cree el archivo en otra ubicación /opt/zimbra/common/conf, realice algunas pruebas pero igual recibo correos del remitente bloqueado.
Tienes razon, cambiados los directorios.
Revisa el fichero /opt/zimbra/conf/zmconfigd/smtpd_sender_restrictions.cf y mira que tienes bien la siguiente linea:
%%contains VAR:zimbraMtaSmtpdSenderRestrictions check_sender_access lmdb:/opt/zimbra/common/conf/postfix_reject_sender%%Un saludo
Buenas Jorge, una consulta. Cuando querramos agregar más direcciones o dominios, lo hacemos en el postfix_reject_sender directamente y ya lo toma el servidor? o hay que repetir el paso del postmap? Desde ya muchas gracias
Saludos
Saludos Carlos,
Necesitas hacer el postmap siempre.
Un saludo
Hola Jorge
Yo llevo utilizando para este proposito y para agregar o quitar puntuacion a un email el fichero sauser.cf del spamasssasin
¿Se ha quedado obsoleto este metodo con las nuevas versiones o donde esta la diferencia?
Gracias
Saludos Txerra,
Es un modo distinto de hacerlo, ambos están bien 🙂
Hola Jorge
Yo vengo utilizando el sauser.cf para habilitar dominios o direcciones de correo electronico y para bloquearlo. Ademas de para dar o quitar puntuacion a los emails.
¿Que diferencia hay entre usar este sistema que uso yo con respecto al tuyo?
Un saludo
Saludos Jose Ramon,
Te contesté al comentario de antes, no hay diferencia, los dos están bien, hay varias maneras de bloquear usuarios 🙂
Hola, tengo la versión 8.7 y he seguido los pasos pero al momento de reiniciar el componente
zmmtactl restart
me manda el siguiente error
zimbra@mail:/home/cdradmin$ zmmtactl restart
Rewriting configuration files…done.
Stopping saslauthd…done.
Starting saslauthd…done.
postalias: fatal: open database /etc/aliases.lmdb: Permission denied
/postfix-script: refreshing the Postfix mail system
ya cambie permisos con /opt/zimbra/libexec/zmfixperms
que podrá ser?
Saludos Paco, has seguido paso a paso con los usuarios concretos de cada paso? que raro, no debería fallarte.
Hola, he seguido todos los pasos intercambiando root y el usuario zimbra, si repito todo el procedimiento habrá algún problema?
Y solo tengo una duda en esta instrucción
zmprov ms ‘yourzimbraservername’ +zimbraMtaSmtpdSenderRestrictions “check_sender_access lmdb:/opt/zimbra/common/conf/postfix_reject_sender”
‘yourzimbraservername’ esto es el nombre de mi mailserver, cierto?
Si, asi es Paco. Un saludo
Buen día Jorge en este momento tengo instalada la version 8.0.7 de zimbra Colloboration, con restriccion de envio de correos electronicos a algunos dominios por usuario, La pregunta es, si actualizo a la version 8.7.11 de zimbra estas politicas no se aplicaran?
Saludos Jorge,
Si son personalizaciones que has realizado manualmente, las tendras que volver a realizar pero para Zimbra 8.7.x, las tienes controladas?
un saludo
Hola jorge si de hecho seguí este manual http://martinlugo.networksolutions-peru.com/configurar-zimbra-8-para-control-de-usuarios-en-centos-6-3/ donde especifican un grupo de usuarios para enviar correo electronico.
Saludos
Ya veo,
Estoy casi seguro que esos cambios se perderán al actualizar, y tendrás que realizarlos de nuevo.
Un saludo
Y si fuera al reves? necesitara una lista blanca que no rechaze el postfix , por ejemplo por causa de listas RBL que tengo agregada?..
saludos
Ah..también ,si en ambos podría colocar ,en lugar del dominio , su ip publica?
Saludos
Jorge, mi servidor zimbra puede recibir correos de destinarios nulos , como puedo solucionar este problema:
MAIL FROM:
250 2.1.0 Ok
hola jorge tengo una duda..
es solo para que no entren a tu buzón o también sirve para impedir que mis usuarios envien ??
saludos
Saludos Sandy, no sirve para esto, para ello tendras que usar CBPolicyd, que es mas avanzado.
Un saludo
Jorge, consulta: Un zimbra de prueba no permite recibir correos externos, sí permite enviar. ¿Podría ser inconvenientes de dns?
cuando corro el zmprov me devuelve el siguiente error:
ERROR: account.INVALID_ATTR_VALUE (invalid attr value: invalid attr value – unable to modify attributes: ldap host=namikaze.instec.cu:389: attribute ‘zimbraMtaSmtpdSenderRestrictions’ cannot have multiple values)
uso zimbra “Release 8.7.11.GA.1854.UBUNTU16.64 UBUNTU16_64 FOSS edition” autenticandose contra un ldap externo y hasta ahora funciona perfecto.
A que se puede deber esto?
Saludos,
miguelagp
Hola, luego de aplicar la alternativa que das, me empezo a salir estos mensajes en el maillog:
Fetching All configs
Jan 16 17:27:58 mail zmconfigd[23526]: All configs fetched in 0.03 seconds
Jan 16 17:28:01 mail zmconfigd[23526]: Watchdog: service antivirus status is OK.
Jan 16 17:28:01 mail zmconfigd[23526]: All rewrite threads completed in 0.00 sec
Jan 16 17:28:01 mail zmconfigd[23526]: All restarts completed in 0.00 sec
Jan 16 17:28:03 mail slapd[5862]: slap_queue_csn: queueing 0x88bad00 20190116222803.826115Z#000000#000#000000
Jan 16 17:28:03 mail slapd[5862]: slap_graduate_commit_csn: removing 0x88bad00 20190116222803.826115Z#000000#000#000000
Podrias ayudarme con alguna idea de que puede estar sucediendo?
SAludos Cordiales Danilo
Buenos Días,
Gracias por toda la información que nos dejas en tu web, la verdad es que nos resultan muy útiles.
Tengo una duda con este tutorial.
Si pongo el nombre del dominio o la cuenta de correo funciona correctamente, pero cuando quiero poner que no quiero recibir correos de dominios que sean *.icu ¿cómo tengo que proceder?
porque he puesto lo siguiente:
*.icu REJECT
Pero mandan un moton de Spam y volver a bloquearlo uno a uno, por ejemplo:
equipprint.icu REJECT
cheapbrink.icu REJECT
honortrust.icu REJECT
forumfaith.icu REJECT
novelstyle.icu REJECT
wristfraud.icu REJECT
worldarise.icu REJECT
nighttheme.icu REJECT
fraudsniff.icu REJECT
storywiden.icu REJECT
brushalarm.icu REJECT
readylease.icu REJECT
powerbasis.icu REJECT
spillcrown.icu REJECT
Buenas al zmprov ms ‘kitzimbra.kit.com.ar’ +zimbraMtaSmtpdSenderRestrictions “check_sender_access lmdb:/opt/zimbra/common/conf/postfix_reject_sender”
Agregas una opcion mas a este item zimbraMtaSmtpdSenderRestrictions ?
Jorge, Tengo una inquietud. Tengo el puerto 25, cerrado, los de imap, pop3, 587 bloqueado por el problemas con el error del zmprov. por mi firewall del ufw pero igual el servidor esta enviando correo a dichos dominios me preocupa que tenga una vulnerabilidad no descubierta. ¿Como puedo corroborar que esta sucediendo allí?
Saludos,
Mirando el zimbra.log y el mailbox.log para ver quien, o que esta enviando cosas 🙂
Saludos Jorge me puedes ayudar en algo tengo spam en mi servidor sale que yo envio pero es una hora especifica y en la cola me sale una ip que no esta en mi rango 192.168.5.101 y no tengo ese rango de ip algo como un spoofing revise y no doy como bloquear la salida de esa ip gracias de antemano