
Saludos, con la inminente salida de Zimbra Collaboration 8.7 al mercado, ya podemos disfrutar de ciertos Wikis técnicos donde se puede apreciar algunas de las novedades más importantes, en este caso quiero dejaros este Wiki que escribí hace unas semanas acerca de Zimbra Postscreen.
¿Qué es Zimbra Postscreen?
Desde Zimbra Collaboration 8.7 en adelante, Zimbra incluye Postscreen adicionalmente a todas las tecnologías Anti-SPAM que de por sí ya trae incluidas. Zimbra Postscreen añade una protección adicional para que el servidor no se desborda de peticiones SMTP que llegan a la MTA, Postscreen decide que conexiones hablan finalmente con la MTA y el servicio SMTP y cuales no. Gracias a Postscreen, que nos ayuda a mantener los bots o zombies lejos de nuestras MTA, la Infraestructura en general de Zimbra mejora en calidad de servicio y consumo de recursos.
Zimbra Collaboration Postscreen no debe ser usada en los puertos por los que los Usuarios finales se conectan (MUAs). En un escenario tradicional, postscreen se encargará del MX que apunta al puerto TCP 25, mientras que los clientes MUA usarán submission sobre el puerto TCP 587, el cuál requiere autenticación.
Zimbra Collaboration Postscreen mantiene una lista blanca de clientes que han pasado satisfactoriamente los tests. Cuando una conexión SMTP es almacenada en la lista blanca, Postscreen enviará el tráfico directamente a la MTA de Zimbra la próxima vez que se produzca una conexión desde dicha IP. De esta manera el servidor Zimbra debería solamente recibir peticiones SMTP de conexiones que ya han sido analizadas previamente por Postscreen, reduciendo los recursos que el AS y AV de Zimbra consumen, que suele ser bastante si el volumen de correos es alto.
¿Cómo funciona Zimbra Postscreen?
Escenario sin Postscreen
Este es el típico escenario sin Postscreen, y sin ningún otro producto de Anti-SPAM. Este escenario sufrirá el común caso de recibir peticiones desde zombies o bots de Internet que intentan enviar SPAM a todo Internet, incluidos en muchos casos nuestros servidores de correo.
En este escenario, las buenas conexiones, o llamadas other en el diagrama, deben esperar hasta que los bot y zombies terminan la comunicación SMTP, ocasionando en muchos casos incluso timeout para las conexiones que hemos llamado buenas debido a lo saturado del servidor, el error más común suele ser este:
Mar 01 19:29:54 zimbraus postfix/smtpd[24266]: timeout after RCPT from mail.example.com[60.60.60.70]
Escenario con Postscreen
Bienvenidos al nuevo escenario con Postscreen, donde los bots y zombies hablan primero con Postscreen, quién realiza los checks básicos, y quién puede denegar la comunicación y rechazar la conexión SMTP incluso antes de llegar a la MTA de Zimbra. Una vez que se acepta la comunicación desde Postscreen a la MTA, la conexión SMTP será analizada como siempre por el Antivirus y Anti-SPAM de Zimbra adicionalmente.
En este escenario podemos ver las conexiones buenas, llamadas other en el diagrama, que pasan la seguridad de Postscreen y hablan entonces con el SMTP de Zimbra, el cúal analizará además el mensaje y podría rechazar el mensaje o mandarlo a SPAM como normalmente se hace. Todos los bot y zombies son rechazados por defecto antes siquiera de gastar un recurso en nuestros preciados AS/AV.
Diagrama de cómo funciona Postscreen
Esta imagen creo que puede ayudar a comprender más profundamente cómo funciona Postscreen
Cómo activarlo
Zimbra Collaboration Postscreen viene activado por defecto desde la versión ZCS 8.7 en adelante.
Ejemplo rápido de cómo personalizar Postscreen
Cada escenario puede ser diferente, por lo que analizar en profundidad vuestro entorno antes de aplicar esta configuración. Los siguientes valores pertenecen a una configuración real y podrían ser considerados cómo un nivel medio/alto de seguridad, podrían ser más estrictos en la seguridad si cambiamos los valores de enforce por drop, pero esto es siempre dependiendo de vuestro entorno:
zmprov mcf zimbraMtaPostscreenAccessList permit_mynetworks
zmprov mcf zimbraMtaPostscreenBareNewlineAction ignore
zmprov mcf zimbraMtaPostscreenBareNewlineEnable no
zmprov mcf zimbraMtaPostscreenBareNewlineTTL 30d
zmprov mcf zimbraMtaPostscreenBlacklistAction ignore
zmprov mcf zimbraMtaPostscreenCacheCleanupInterval 12h
zmprov mcf zimbraMtaPostscreenCacheRetentionTime 7d
zmprov mcf zimbraMtaPostscreenCommandCountLimit 20
zmprov mcf zimbraMtaPostscreenDnsblAction enforce
zmprov mcf zimbraMtaPostscreenDnsblSites 'b.barracudacentral.org=127.0.0.2*7' zimbraMtaPostscreenDnsblSites 'dnsbl.inps.de=127.0.0.2*7' zimbraMtaPostscreenDnsblSites 'zen.spamhaus.org=127.0.0.[10;11]*8' zimbraMtaPostscreenDnsblSites 'zen.spamhaus.org=127.0.0.[4..7]*6' zimbraMtaPostscreenDnsblSites 'zen.spamhaus.org=127.0.0.3*4' zimbraMtaPostscreenDnsblSites 'zen.spamhaus.org=127.0.0.2*3' zimbraMtaPostscreenDnsblSites 'list.dnswl.org=127.0.[0..255].0*-2' zimbraMtaPostscreenDnsblSites 'list.dnswl.org=127.0.[0..255].1*-3' zimbraMtaPostscreenDnsblSites 'list.dnswl.org=127.0.[0..255].2*-4' zimbraMtaPostscreenDnsblSites 'list.dnswl.org=127.0.[0..255].3*-5' zimbraMtaPostscreenDnsblSites 'bl.mailspike.net=127.0.0.2*5' zimbraMtaPostscreenDnsblSites 'bl.mailspike.net=127.0.0.[10;11;12]*4' zimbraMtaPostscreenDnsblSites 'wl.mailspike.net=127.0.0.[18;19;20]*-2' zimbraMtaPostscreenDnsblSites 'dnsbl.sorbs.net=127.0.0.10*8' zimbraMtaPostscreenDnsblSites 'dnsbl.sorbs.net=127.0.0.5*6' zimbraMtaPostscreenDnsblSites 'dnsbl.sorbs.net=127.0.0.7*3' zimbraMtaPostscreenDnsblSites 'dnsbl.sorbs.net=127.0.0.8*2' zimbraMtaPostscreenDnsblSites 'dnsbl.sorbs.net=127.0.0.6*2' zimbraMtaPostscreenDnsblSites 'dnsbl.sorbs.net=127.0.0.9*2'
zmprov mcf zimbraMtaPostscreenDnsblTTL 5m
zmprov mcf zimbraMtaPostscreenDnsblThreshold 8
zmprov mcf zimbraMtaPostscreenDnsblTimeout 10s
zmprov mcf zimbraMtaPostscreenDnsblWhitelistThreshold 0
zmprov mcf zimbraMtaPostscreenGreetAction enforce
zmprov mcf zimbraMtaPostscreenGreetTTL 1d
zmprov mcf zimbraMtaPostscreenNonSmtpCommandAction drop
zmprov mcf zimbraMtaPostscreenNonSmtpCommandEnable no
zmprov mcf zimbraMtaPostscreenNonSmtpCommandTTL 30d
zmprov mcf zimbraMtaPostscreenPipeliningAction enforce
zmprov mcf zimbraMtaPostscreenPipeliningEnable no
zmprov mcf zimbraMtaPostscreenPipeliningTTL 30d
zmprov mcf zimbraMtaPostscreenWatchdogTimeout 10s
zmprov mcf zimbraMtaPostscreenWhitelistInterfaces static:all
Realizando una prueba de Zimbra Collaboration Postscreen
Cada Cliente y entorno es diferente por lo que recomiendo configurar las DNSBLs primero, por ejemplo, y dejar la configuración en ignore por unos días. Postscreen hará log de todas las conexiones que tiene, por lo que una vez analizadas las conexiones y los logs, podemos cambiarlo a enforce o a drop si hay problemas severos de ataques externos.
Una típica entrada en el Log de Postscreen con un cliente bloqueado por Postscreen. El log nos ayuda a comprender que ha sido recahzado (error 550) debido a blacklist:
Mar 1 02:03:26 edge01 postfix/postscreen[23154]: DNSBL rank 28 for [112.90.37.251]:20438
Mar 1 02:03:26 edge01 postfix/postscreen[23154]: CONNECT from [10.210.0.161]:58010 to [10.210.0.174]:25
Mar 1 02:03:26 edge01 postfix/postscreen[23154]: WHITELISTED [10.210.0.161]:58010
Mar 1 02:03:27 edge01 postfix/postscreen[23154]: NOQUEUE: reject: RCPT from [112.90.37.251]:20438: 550 5.7.1 Service unavailable; client [112.90.37.251] blocked using zen.spamhaus.org; from=<[email protected]>, to=<[email protected]>, proto=ESMTP, helo=<gmail.com>
Mar 1 02:03:27 edge01 postfix/postscreen[23154]: DISCONNECT [112.90.37.251]:20438
Contenido adicional
- Siempre es bueno mirar la página Oficial de Postfix Postscreen
- Rob0’s Postscreen Configuration Una guía no oficial pero muy con casos del día a día para echar un vistazo
- Tabla con todos los parámetros de Postscreen y su descripción




Hola Jorge!
Sabes si hay planes de “unificar” la gestión de la seguridad? A veces pasa que el entretegido en la seguridad de Zimbra se me hace complicado de gestionar en los casos en los que activo:
– DSPAM
– Spamassasin
– ClamAV
– cPolicyb
– Razor y Pyzor
– Securizaciones en postfix (autenticaciones para envíos internos, RBLs, etc)
– Otros parámetros de seguridad de Zimbra por ejemplo para validaciones, etc.
En estos escenarios se puede complicar un poco demasiado hacer funcionar en armonía todos los elementos. En este caso Postscreen también utiliza RBLs (como postfix y cpolicyb), esta doble o triple gestión complica (al menos a mi :D). De ahí mi pregunta a “hay planes de unificar la gestión”?.
Aprovecho también para preguntar release date de la versión 8.7 y como siempre, enhorabuena por tu blog 🙂 Es difícil hablar con alguien en España de Zimbra y que no me diga algo como “en el blog de un tal Jorge vi que…” 🙂
Saludos!
Saludos Sebastián,
Muchas gracias por tus palabras lo primero, respecto a la gestión y unificación de todo, tienes razón, ya he comentado internamente varias veces que se debería unir todo modo Scrollout, que tienen todo de manera muy organizada y vía Web, que siempre es un plus para cambios puntuales, etc. Supongo que cuando se trabaje en la nueva Admin console y se deje de lado la actual, VMware based, tendremos la oportunidad de incluir una gestión de todas las tecnologías de Anti-SPAM mucho más eficaz, hasta entonces solamente nos queda CLI, la cual ya sabes que funciona como un reloj.
Espero que Postscreen te haya gustado, aunque no es que sea tampoco nuevo en Postfix.
Un saludo
Que tal Jorge.
Se ve muy bien este aporte a la nueva versión de Zimbra, me queda una duda. ¿Que pasará cuando tu antispam es un equipo externo y este es el MX de tu dominio?
Saludos y gracias por compartir la información.
Saludos Alejandro, si tu entorno solamente recibe las conexiones SMTP desde un Anti-SPAM externo, lo mejor es dejar Postscreen en modo ignore y no habra ningun problema.
Un saludo
Hola , Sr. Jorge, Hoy solo le escribo para agracederle infinidad de aportes que he tomado de su blog, el que es mi principal referencia en Zimbra y otros asuntos siempre interesantes y muy bien expuestos, siempre tomo todo de aca y nunca he dado ni un gracias, hoy luego de leer otro muy buen articulo en este caso de postscreen, me tome unos minutos para hacerlo, GRACIAS…soy de Venezuela, y me es cuesta arriba por el control cambiario de mi Pais aportar al blog algo mas que un gracias, pero eso seguro cambiara…Eres un grande y siempre te referencio. Saludos desde aca
Antes de nada felicitar tu trabajo en éste blog.
Alguna previsión de cuándo estará disponible zimbra 8.7
Saludos klx, seguramente lo veamos este Abril
Un saludo
Jorge una consulta, es recomendable bajar los servicios del AntiSPAM y antivirus del Zimbra y solo trabaja con la protección del SOPHOS UTM?
Saludos David,
Si tu SOPHOS UTM filtra ya todo el correo y piensas que no va a llegar nada de SPAM, entonces puedes deshabilitar los servicios sin problema.
un saludo
Muchas Gracias Jorge, pero al tener los dos activo no creara algún tipo de conflicto por tener 2 antispam y 2 antivirus el del ZIMBRA y el de SOPHOS o solo es recomendable usar uno.
No creara ningun conflicto, solamente gastar doble de recursos. Por ejemplo cuando escurres imaginemos unas lentejas de agua, lo haces una vez, si las pasas de un escurridor a otro, realmente no las escurres mejor, solamente las escurres dos veces, siendo la segunda innecesaria 🙂
Es un ejemplo algo bobo, pero espero que ayude. Si crees que el Sophos hace el trabajo, y lo hace bien, puedes apagar los servicios de Anti SPAM dela MTA de Zimbra
Un saludo
Un ejemplo muy explicito, me hizo acuerdo al profesor de física que explicaba de la mejor forma jeje muchas gracias..
Hola, quisiera instalar el ESET Mail Security para que filtre de alguna manera tambien los correos spam, pero creo que voy a tener inconsistencias con el clam av que viene en el zimbra.. alguna recomendacion? o el ESET no es para zimbra?
Saludos Alejandro,
Nunca lo he probado, según veo aquí http://cdn2.esetstatic.com/eset/US/resources/docs/product-solutions-overview/ESET-Mail-Security-for-Linux-BSD-Solaris.pdf tampoco cuenta mucho mas, pero siempre puedes probarlo en una VM separada de Zimbra y que filtre todo y luego se lo envíe a Zimbra.
Quizá haga una prueba y escriba un articulo.
Un saludo
Buenos días
Hola Jorge..
Quisiera saber si como comenta el compañero Sebastian al principio, tener la seguridad en diferentes servicios, no genera algún conflicto o ambigüedad, y que a raíz de ello alguno no funcione como debe ser, me tope con este post y me gustaría añadir esta información a la seguridad del zimbra..
Saludos..
Saludos Mario,
Postscreen va a hacer que la MTA de Zimbra quede mas desahogada ya que directamente no deja a bots o zombies establecer conexión con ella, por lo que este es un gran servicio, respecto a unificar toda la Seguridad y manejarla desde un solo appliance, yo sugiero Scrollout, ponerlo externo o en la DMZ, ya que contiene todas las ventajas que tiene la MTA de Zimbra, pero es mas sencillo de manejar, aunque al final hay cosas que hay que tocar mediante CLI.
Un saludo
Buenos días
Excelente estimado gracias por tus consejos… lo tomare en cuenta…
Saludos…
Hola Jorge.
Gracias por el aporte esta muy interesante, tengo un pregunta al momento de realizar estas configuraciones que indicas en tu website “Postscreen” que diferencia tiene al implementar listas negras según “Zimbra: Whitelist y Blacklist específicas en Zimbra 8.5”. Ya que al momento tengo implementado solo la Blacklist en un ambiente en productivo con zimbra 8.7
Saludos Kenet,
Postscreen pararía la IP incluso antes de hablar con los Anti-SPAM/Anti-Virus osea la MTA, por lo demás actúa igual 🙂
Un saludo y gracias por la lectura
Hola Jorge,
Tengo un problema cuando activo DNSBL con el comando:
zmprov mcf zimbraMtaPostscreenDnsblAction enforce
En cuanto lo activo no puedo enviar correos. Recibo perfectamente pero no envío, ni siquiera desde webmail, y me da el error:
said: 550 Requested action
not taken: mailbox unavailable (in reply to RCPT TO command)
Esto me lo dice desde el webmail, porque outlook me da error de autenticación.
¿Alguna idea?
Un saludo
Jose
Saludos Jose
Que versión de Zimbra usas?
un saludo
La version 8.7.1
Que tienes los logs? Un saludo
Ayudame Jorge como bloque correos con zimbra 8.7.5
Saludos Raúl,
Como bloqueas email que vienen de fuera, de dentro a ciertos dominios? Tienes SPAM?
Un saludo
Jorge! tengo un error parecido con servidores de la FAO.
Jun 19 14:06:42 mail postfix/smtpd[24166]: timeout after DATA (161 bytes) from mx6.fao.org[168.202.2.86]
Jun 19 14:06:44 mail postfix/smtpd[3161]: Anonymous TLS connection established from mx6.fao.org[168.202.2.86]: TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)
Jun 19 14:06:45 mail postfix/smtpd[3161]: NOQUEUE: filter: RCPT from mx6.fao.org[168.202.2.86]: : Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10026; from= to= proto=ESMTP helo=
Es porque no tengo postscreen configurado en enforce? la verdad que tenía whitelist con zimbra 8.6 con amavis. Pero ahora parece que lo está bloqueando. Alguna idea de como solucionarlo? Saludos
estimado jorge, con que comando puedo ver mi actual configuracion de postscreen??. saludos !
Saludos, aquí tienes toda la información:
https://wiki.zimbra.com/wiki/Zimbra_Collaboration_Postscreen
Un saludo
Hola Jorge, tus post son muy claros para una persona que utiliza zimbra por primera vez, desde ya muchas gracias por todo lo que haces por nosotros.
Tengo una consulta.
Hace poco tiempo tengo instalado un Zimbra y está sufriendo un ataque o un envío masivo desde una casilla de correo puntual. entiendo que con esta herramienta podría frenarlo o solucionarlo. Tengo instalado un zimbra 8.5.0_GA_3042.Foss
Existe una forma de instalarlo independientemente de no tener la version 8.7?
si es así, como podría hacerlo?
Me urge poder solucionarlo tratando de modificar lo menos posible el servidor (Sin actualizar todo el servidor de correo a la version 8.7). quizás haya otra herramienta o configuración que pueda hacer en esta versión de zimbra.
Nuevamente muchas gracias.
Saludos
Saludos Pablo,
Quizá si pones un appliance en frente de tipo scrollout?
https://www.jorgedelacruz.es/2014/12/09/construyendo-un-sistema-de-correo-y-colaboracion-seguro-zimbra-collaboration-y-scrollout-f1/
Hola Jorge,
Si tienes la versión 8.8 confias unicamente a Postscreen o también instalas Scrollout?
Genial trabajo, un saludo