1. Основные термины
  2. Введение
  3. Структура таблиц в базе данных
  4. Агент доставки почты Dovecot
  5. Агент пересылки почты Exim
  6. Веб интерфейс Roundcube
  7. Заключение
  8. Список литературы
  9. Комментарии

4. Агент пересылки почты Exim

Exim является одним из лучших MTA, т.к. он чертовски быстр, бесплатен, обладает большим количеством возможностей и поддерживаемых технологий, а также возможностью гибкой и тонкой настройки под любые задачи. Одной из самых классных фич Exim,а являются списки контроля доступа (ACL), с помощью которых можно управлять потоком писем практически не ограничивая себя ни в чем. Exim из коробки поддерживает различные форматы почтовых ящиков. Также стоит отметить возможность поиска конфигурации в обычных файлах и различных базах данных (PostgreSQL, MySQL, LDAP и д.р.). В общем, у него есть куча достоинств, которые можно перечислять практически до бесконечности… Теперь пару слов про конфигурцию MTA… Как уже было сказано ранее Exim у нас будет заниматься только приемом и передачей почтовых сообщений, поэтому в конфиге можно увидеть, что запускаю я его под пользователем smmsp. smmsp — является стандартным системным пользователем, из описания которого можно увидеть, что он предназначен для процесса, занимающегося пересылкой почты. То есть Exim будет работать от пользователя, не имеющего доступа к почтовым ящикам пользователей, что является несомненным плюсом в безопасности почтовой системы. Если вы сделаете также, то вам необходимо будет переназначить права на служебные папки и файлы Exim,а (/var/log/exim, /var/spool/exim) и переназначать их после каждой переустановки/обновлении Exim (поскольку после установки права переназначаются). В моей конфигурации предполагается использование антивируса ClamAV. Про его установку здесь я писать не буду, но может быть, потом вынесу это дело в отдельную статью. В общем, там нет ничего сложного: залезть в порты, установить, подправить конфигурационный файл под себя, обновить базы и запустить. Если вам антивирус не нужен, то закомментируйте ответственные за сканирование почты строки в конфиге. Теперь самое интересное — защита от спама. Я нигде не использую внешние средства фильтрации, такие как SpamAssasin или DSPAM, поскольку предпочитаю рубить его еще до приема текста сообщения. Вот тут мощь и гибкость списков контроля доступа Exim,а раскрываются во всей красе. Определение хоста (желающего отправить почту на наш сервер) как спамера происходит на основе спам очков. Это значит, что практически все проверки в ACL не являются запрещающими, а накидывающими некоторое количество спам очков при попадании под какое-нибудь правило. Хосты, набравшие сравнительно большое количество баллов, благополучно размещаются в локальном черном списке (таблица blacklist_tb). Хосты, набравшие такое количество баллов, что их нельзя отнести ни к легитимным хостам, ни к спам хостам заворачиваются в серый список на 29 минут (таблица greylist_tb). По прошествии 29 минут, если хост повторил передачу, то от него принимается письмо и отправитель заносится в белый список, точнее хэш сумма от отправителя и получателя (таблица whitelist_tb). От остальных хостов почта принимается в обычном порядке. Чисткой устаревших записей в таблицах занимается скрипт. Хочу отметить, что не маловажным при конфигурировании почтового сервера будет использование таких технологий, как SPF и DKIM. Поскольку такие почтовики, как yandex, gmail и другие гиганты очень сильно не доверяют хостам, не имеющих даже той же записи SPF. Например, пока я не настроил на своих серверах DKIM, почтовик гугла помечал все письма с моих серверов как спам и размещал их в соответствующей папке у пользователей.

4.1 Установка

На момент написания статьи в портах доступна версия 4.80.1. Устанавливаем Exim:

  1. # cd /usr/ports/mail/exim
  2. # make install clean

Из предложенных опций я дополнительно выбрал следующие:

  • CONTENT_SCAN — включить поддержку внешних сканеров (например: ClamAV).
  • PGSQL — поддержка СУБД PostgreSQL.
  • READLINE — включить библиотеку readline(3).
  • SPF — поддержка Sender Policy Framework.

Остальные опции я не изменял. Поскольку работа с почтовыми ящиками пользователей полностью возложена на плечи Dovecot, то можно выключить некоторые ненужные опции, к примеру, поддержку не нужных форматов почтовых ящиков (Maildir, Mailstore).

4.2 Настройка

Конфигурационный файл Exim распологается здесь — /usr/local/etc/exim/configure. Файл очень большой, но при желании его можно разбить на небольшие и отвечающие за определенный функционал файлы, как например, это сделали во второй версии Dovecot (смотрите в документации Exim директиву include). У меня конфигурационный файл имеет следующий вид:

  1. ####################################################################
  2. # Конфигурационный файл Exim #
  3. ####################################################################
  4. # Это стандартный конфигурационный файл, который можно использовать
  5. # для простых конфигураций. Смотрите документацию, чтобы узнать
  6. # какие опции можно использовать в данном файле. Их гораздо больше,
  7. # чем представлено здесь. Документация находится в doc/spec.txt
  8. # в дистрибутиве Exim в обычном текстовом формате. Другие форматы
  9. # (PostScript, Texinfo, HTML, PDF) доступны на ftp. Документацию
  10. # так же можно найти на официальном сайте.
  11. # Данный файл разделен на несколько частей, все части, кроме первой,
  12. # начинаются с ключевого слова «begin». Пустые строки и строки,
  13. # начинающиеся с символа # игнорируются.
  14. ####################################################################
  15. # Важно знать #
  16. ####################################################################
  17. # После изменения конфигурационного файла вы должны послать сигнал #
  18. # HUP демону Exim, чтобы тот перечитал файл. Однако, любой другой #
  19. # запускаемый процесс Exim, например, процесс запущенный MUA #
  20. # для отправки сообщения увидит новый конфигурационный файл. #
  21. # #
  22. # Не обязательно посылать сигнал HUP процессу Exim, когда изменяются#
  23. # дополнительные (вспомогательные) файлы подключенные из конфига. #
  24. # Данные файлы читаются каждый раз, когда это необходимо. #
  25. # #
  26. # Хорошей идеей будет тестирование нового конфигурационного файла #
  27. # на предмет синтаксических ошибок (например, #
  28. # exim -C /config/file.new -bV) #
  29. ####################################################################
  30. ######################################################################
  31. # Определение макросов #
  32. ######################################################################
  33. EXTRA_PREFIX = /usr/local/etc/exim/extra
  34. DKIM_DIRECTORY = /usr/local/etc/exim/dkim
  35. # Запрос, возвращающий синонимы для почтового адреса, если они есть
  36. CHECK_VIRTUAL_ALIASES = \
  37. ${lookup pgsql{SELECT «aliases_tb».»mailaddr» FROM «aliases_tb» \
  38. INNER JOIN «domains_tb» ON («aliases_tb».»domain_id» = «domains_tb».»id») \
  39. WHERE «aliases_tb».»aliasname» = ‘${quote_pgsql:$local_part}’ AND \
  40. «domains_tb».»domainname» = ‘${quote_pgsql:$domain}’ AND \
  41. «aliases_tb».»active» = ‘true’ AND «domains_tb».»active» = ‘true’}}
  42. # Запрос проверяет существование пользователя в почтовой системе
  43. CHECK_VIRTUAL_USER = \
  44. ${lookup pgsql{SELECT «users_tb».»id» FROM «users_tb» \
  45. INNER JOIN «domains_tb» ON («users_tb».»domain_id» = «domains_tb».»id») \
  46. WHERE «users_tb».»username» = ‘${quote_pgsql:$local_part}’ AND \
  47. «domains_tb».»domainname» = ‘${quote_pgsql:$domain}’ AND \
  48. «users_tb».»active» = ‘true’ AND «domains_tb».»active» = ‘true’}{yes}fail}
  49. # Запрос возвращает идентификатор группы пользователя в системе
  50. GET_VIRTUAL_GROUP = \
  51. ${lookup pgsql{SELECT «users_tb».»gid» FROM «users_tb» \
  52. INNER JOIN «domains_tb» ON («users_tb».»domain_id» = «domains_tb».»id») \
  53. WHERE «username» = ‘${quote_pgsql:$local_part}’ AND \
  54. «domains_tb».»domainname» = ‘${quote_pgsql:$domain}’}}
  55. # Запрос возвращает идентификатор пользователя в системе
  56. GET_VIRTUAL_USER = \
  57. ${lookup pgsql{SELECT «users_tb».»uid» FROM «users_tb» \
  58. INNER JOIN «domains_tb» ON («users_tb».»domain_id» = «domains_tb».»id») \
  59. WHERE «username» = ‘${quote_pgsql:$local_part}’ AND \
  60. «domains_tb».»domainname» = ‘${quote_pgsql:$domain}’}}
  61. # Запрос возвращает домашнюю директорию пользователя
  62. GET_VIRTUAL_DIR = \
  63. ${lookup pgsql{\
  64. SELECT «users_tb».»homedir» || ‘${quote_pgsql:/$domain/$local_part/Maildir}’ FROM «users_tb» \
  65. INNER JOIN «domains_tb» ON («users_tb».»domain_id» = «domains_tb».»id») \
  66. WHERE «username» = ‘${quote_pgsql:$local_part}’ AND \
  67. «domains_tb».»domainname» = ‘${quote_pgsql:$domain}’}}
  68. # Запрос возвращает данные о предалах квот в килобайтах
  69. GET_VIRTUAL_QUOTA = \
  70. ${lookup pgsql{\
  71. SELECT «users_tb».»quota» || ‘K’ FROM «users_tb» \
  72. INNER JOIN «domains_tb» ON («users_tb».»domain_id» = «domains_tb».»id») \
  73. WHERE «username» = ‘${quote_pgsql:$local_part}’ AND \
  74. «domains_tb».»domainname» = ‘${quote_pgsql:$domain}’}}
  75. ####################################################################
  76. # Основные параметры
  77. ####################################################################
  78. # Данные для поключения к базе данных
  79. hide pgsql_servers = 192.168.7.253/vmail/vmail/1234
  80. # Укажите здесь имя своего хоста. Правильно будет указать его в
  81. # формате FQDN. Если данный параметр не задан, то будет использован
  82. # результат вызова функции uname(). В большинстве случаев задавать
  83. # параметр не требуется, так как uname() возвращает верное значение.
  84. primary_hostname = mx.info-x.org
  85. # В следующих трех параметрах задается два списка доменов и один
  86. # список хостов. На эти списки можно ссылаться далее в
  87. # конфигурационном файле, используя следующий синтаксис
  88. # +local_domains, +relay_to_domains, и +relay_from_hosts.
  89. # Во всех списках элементы разделены двоеточием:
  90. domainlist local_domains = ${lookup pgsql{SELECT «domainname» FROM «domains_tb» WHERE «domainname» = ‘${quote_pgsql:$domain}’ AND «active» = ‘true’}}
  91. domainlist relay_to_domains = ${lookup pgsql{SELECT «domainname» FROM «domains_tb» WHERE «domainname» = ‘${quote_pgsql:$domain}’ AND «active» = ‘true’}}
  92. hostlist relay_from_hosts = localhost : 192.168.7.0/24
  93. hostlist blacklist = ${lookup pgsql{SELECT «ip» FROM «blacklist_tb» WHERE «ip» = ‘${quote_pgsql:$sender_host_address}’}}
  94. hostlist badhosts = ${lookup pgsql{SELECT «ip» FROM «badhosts_tb» WHERE «ip» = ‘${quote_pgsql:$sender_host_address}’}}
  95. # Большинство требований к правилам доступа может быть удовлетворено
  96. # заданием вышеуказанных опций. В боевых конфигурациях вам может
  97. # потребоваться изменить ACL,ки, которые находятся далее в этом файле.
  98. # В первом параметре указываются ваши локальные домены, например:
  99. #
  100. # domainlist local_domains = my.first.domain : my.second.domain
  101. #
  102. # Вы можете использовать символ «@», что означает «имя локального хоста»,
  103. # как сделано выше в файле. Это имя, которое задается с помощью
  104. # параметра primary_hostname. Если вам не нужны локальные доставки,
  105. # то удалите символ «@». Если вы хотите принимать сообщения с адресом
  106. # назначения в виде «user@[IP]», «user@[192.168.23.44]», то вы можете
  107. # добавить «@[]», как элемент списка локальных доменов. Так же вам
  108. # потребуется раскомментировать параметр «allow_domain_literals» ниже.
  109. # Такое не приветствуется в сегодняшнем интернете.
  110. # Во втором параметре указываются домены, которым ваш хост может
  111. # пересылать письма. Если вы не хотите осуществлять пересылку, то
  112. # оставьте значение этого параметра пустым. Однако, если ваш хост
  113. # является резервным или шлюзом для некоторых доменов, то вы
  114. # должны указать их здесь. Например:
  115. #
  116. # domainlist relay_to_domains = *.myco.com : my.friend.org
  117. #
  118. # Это позволяет любому хосту пересылать письма через ваш, указанным
  119. # доменам. Смотрите секцию «Control of relaying» в документации, чтобы
  120. # получить больше информации.
  121. # В третьем параметре указываются хосты, которым можно отправлять
  122. # письма в Интернет через ваш хост. Так здесь можно указать список
  123. # локальных сетей, ну и localhost. Например:
  124. #
  125. # hostlist relay_from_hosts = 127.0.0.1 : 192.168.0.0/16
  126. #
  127. # «/16» — это маска переменной длины (CIDR). Учтите, что вы должны
  128. # включить 127.0.0.1, чтобы разрешить процессам на вашей машине
  129. # отправить письма, используя адрес loopback.
  130. # Эти три параметра могут содержать различные элементы, включая
  131. # wildcard имена, регулярные выражения, а так же данные из других
  132. # источников. За дополнительной информацией обращайтесь к
  133. # документации. Данные списки используются в ACL,ках для проверки
  134. # входящей почты. Имена ACL,ок заданы здесь:
  135. acl_smtp_connect = acl_check_connect
  136. acl_smtp_mail = acl_check_mail
  137. acl_smtp_rcpt = acl_check_rcpt
  138. acl_smtp_predata = acl_check_predata
  139. acl_smtp_data = acl_check_data
  140. # Вы не должны изменять эти параметры, если не понимаете
  141. # как работают ACL,ки.
  142. # Если Exim скомпилирован с поддержкой content-scanning, то вы можете
  143. # отправлять входящие сообщения на проверку антивирусу. Для этого вам
  144. # потребуется сделать изменения в двух местах. Первое — здесь, где
  145. # вы определяете интерфейс к сканеру. Тут указан ClamAV; смотрите
  146. # документацию, чтобы узнать, как подключить другие антивирусы.
  147. # Второй место в ACL,ке acl_check_data (смотрите ниже).
  148. av_scanner = clamd:/var/run/clamav/clamd.sock
  149. # Для проверки на спам, эта опция предоставляет интерфейс к SpamAssassin.
  150. # Так же вам необходимо будет сделать изменения в ACL,ке acl_check_data.
  151. # spamd_address = 127.0.0.1 783
  152. # Если Exim скомпилирован с поддержкой TLS, то возможно вы захотите
  153. # задать следующие параметры, чтобы Exim позволял клиентам
  154. # устанавливать защищенные соединения. В секции аутентификаторов
  155. # ниже, находятся шаблоны конфигураций для аутентификации
  156. # пользователей открытым текстом. Аутентификация открытым текстом
  157. # будет безопасной, если соединение шифруется.
  158. # Разрешить любому клиенту использовать TLS.
  159. tls_advertise_hosts = *
  160. # Где Exim взять TLS сертификат и приватный ключ. Приватный ключ
  161. # не должен быть защищен паролем. Вы можете объединить сертификат
  162. # и приватный ключ в один файл, тогда вам понадобится только первый
  163. # параметр, в другом случае используйте оба параметра.
  164. tls_certificate = /usr/local/etc/exim/exim.crt
  165. tls_privatekey = /usr/local/etc/exim/exim.pem
  166. # Для пользователей, которые могут отправить письма откуда угодно,
  167. # вам может понадобиться изменить порты, на которых Exim будет
  168. # принимать подключения. Например, если фаервол в удаленной сети
  169. # блочит 25 порт. Конечно, выделен стандартный порт в таком случае,
  170. # порт 587 (за деталями в RFC 4409). Почтовые клиенты Microsoft
  171. # не могут корректно работать в таком режиме, поэтому (если у вас
  172. # в сети есть такие продукты, то вы можете сделать TLS доступ для
  173. # пользователей).
  174. daemon_smtp_ports = 25 : 465 : 587
  175. tls_on_connect_ports = 465
  176. # Укажите здесь домен, который будет добавляться к адресатам
  177. # в письмах, если там домен не указан. Домен может быть только один,
  178. # символ «@» писать не нужно. Например, «caesar@rome.example»
  179. # полный адрес, в котором указан пользователь и домен (то есть FQDN). Но
  180. # адрес «caesar» не полный (то есть это не FQDN), а просто имя пользователя.
  181. # По умолчанию не полные адреса принимаются только с локальных хостов.
  182. # Смотрите параметр recipient_unqualified_hosts, если вы хотите разрешить
  183. # принимать и добавлять домен в письмах от удаленных хостов. Если
  184. # этот параметр не задан, то используется значение параметра
  185. # primary_hostname.
  186. qualify_domain = info-x.org
  187. # Если в письме не задан FQDN получателя (а только логин), то подставить
  188. # в письмо в адрес получателя указанный здесь домен. Если этот параметр
  189. # не задан, то используется значение параметра qualify_domain.
  190. qualify_recipient = info-x.org
  191. # Раскомментируйте данный параметр, если вы хотите, чтобы Exim
  192. # принимал письма с адресатами вида «user@[10.11.12.13]». Это
  193. # не нарушает RFC, но в наше время такая плюшка ни к чему. Учтите,
  194. # что этот старый формат может использоваться спамерами. Если вам
  195. # действительно необходимо работать с такими письмами, то
  196. # раскомментируйте параметр и смотрите ниже роутер «domain_literal».
  197. # allow_domain_literals
  198. # Не использовать указанные здесь идентификаторы для доставки почты.
  199. # Можно использовать имена пользователей, список разделяется двоеточием.
  200. # Попытка использования данных идентификаторов для передачи почты
  201. # будет отражена в логе паники, а доставка будет отложена. Есть еще
  202. # более строгий вариант этого параметра — вшивание в код при сборке
  203. # макроса (или переменной, что там не смотрел) FIXED_NEVER_USERS.
  204. # Список пользователей в FIXED_NEVER_USERS уже никак не изменить
  205. # после сборки Exim,а. Значением по умолчанию для FIXED_NEVER_USERS
  206. # является — «root», но чтобы быть абсолютно уверенным (что пользователь
  207. # root никак не задействуется), значение этого параметра по умолчанию
  208. # тоже «root».
  209. # Учтите, что настройки по умолчанию не позволят доставлять почту руту,
  210. # как обычному пользователю. Но это не проблема, так как большинство
  211. # конфигураций имеет алиас, который перенаправляет письма для рута
  212. # на нужный адрес.
  213. #exim_user = mailnull
  214. #exim_group = mailnull
  215. exim_user = smmsp
  216. exim_group = smmsp
  217. never_users = root
  218. # Следующий параметр заставляет Exim делать обратный запрос к DNS
  219. # для проверки IP адреса, с которого идет передача писем. Если вы
  220. # считаете, что это пустая трата времени или на это уходит слишком
  221. # много времени, то укажите здесь адреса, для которых нужно делать
  222. # такие запросы или закомментируйте/удалите этот параметр вообще.
  223. #host_lookup = *
  224. # Следующие параметры заставляют Exim делать обратные запросы (ident)
  225. # для входящих SMTP соединений (RFC 1413). Вы можете указать здесь
  226. # хосты, для которых необходимо делать данные запросы и задать
  227. # таймаут. Если выставить таймаут в 0, то данные запросы делаться
  228. # не будут. Вызовы RFC 1413 не требуют много ресурсов и являются
  229. # хорошим средством для выявления проблем с передаваемой почтой,
  230. # но могут возникнуть проблемы с некоторыми хостами из-за файерволов.
  231. # Так же может быть, что из-за таймаута Exim не будет знать, что
  232. # соединение закрыто, что вызовет задержки в работе. (Начиная с релиза
  233. # 4.61 таймаут уменьшен до 5 секунд.)
  234. rfc1413_hosts = *
  235. rfc1413_query_timeout = 0s
  236. # По умолчанию Exim принимает только почту, в которой адресаты заданы
  237. # верно, то есть в FQDN. Если вы хотите, чтобы Exim работал с почтой
  238. # не имеющей адресатов в FQDN, то укажите здесь хосты с которых
  239. # можно отправлять такие письма. В таком случае, Exim просто добавит
  240. # к адресату значение параметра qualify_domain и/или qualify_recipient.
  241. #
  242. # sender_unqualified_hosts =
  243. # recipient_unqualified_hosts =
  244. # Если вы хотите, чтобы Exim поддерживал хак с процентом для некоторых
  245. # доменов, то раскомментируйте опцию ниже и укажите список доменов.
  246. # Данный хак позволяет использовать адрес вот такого вида x%y@z (где
  247. # z — один из указанных в этой опции доменов), который будут перенаправлен
  248. # на адрес x@y. Если домен z не из списка, то часть адреса x%y будет
  249. # интерпретирована как есть. В наши дни в использование данного хака
  250. # нет необходимости. Используйте данную фишку, если только она вам
  251. # действительно необходима.
  252. #
  253. # percent_hack_domains =
  254. #
  255. # Если вы включите данный функционал, то не забудьте так же поправить
  256. # правила в секции ACL — уберите проверку символа % в локальной части.
  257. # Когда Exim не может доставить рикошет к отправителю, то он
  258. # замораживает его. Есть так же другие обстоятельства, при которых
  259. # Exim может заморозить рикошет. Они остаются в очереди пока
  260. # не истечет заданное здесь время.
  261. # Данная опция размораживает рикошет по прошествии 2-х дней,
  262. # далее Exim снова пытается его доставить и игнорирует любые
  263. # ошибки о доставке.
  264. ignore_bounce_errors_after = 2d
  265. # Замороженные сообщения удаляются из очереди, когда истечет
  266. # указанное здесь время.
  267. timeout_frozen_after = 7d
  268. # По умолчанию, ожидающие сообщения в очереди Exim,а хранятся
  269. # в одной директории, называемой «input», которая находится в Exim
  270. # директории spool. (По умолчанию эта директория задается на этапе
  271. # компиляции и имеет такой путь — /var/spool/exim/.) Exim работает
  272. # быстрее, когда очередь сохраняет небольшой размер, но бывают
  273. # обстоятельства, при которых такое не всегда возможно. Если вы
  274. # раскомментируете параметр ниже, то сообщения будут храниться
  275. # в 62 поддиректориях в директории «input», вместо одной общей.
  276. # Поддиректории именуются 0, 1, … A, B, … a, b, … z. Это хорошо
  277. # тем, что:
  278. # 1) если ваша ОС тормозит, когда в директории много файлов, то
  279. # такой подход поможет не допустить этого.
  280. # 2) Exim может обрабатывать очередь в каждой директории отдельно,
  281. # вместо одной общей, что приведет к увеличению производительности
  282. # при больших размерах очереди.
  283. split_spool_directory = true
  284. # Если вы находитесь в такой части мире, где ASCII не достаточен
  285. # для большей части текста, то вы наверняка знакомы с RFC2047.
  286. # По умолчанию, Exim придерживается спецификации, которая
  287. # делает ограничение в 76 символов в строке.
  288. #
  289. # check_rfc2047_length = false
  290. #
  291. # Разрабы Exim,а получали много жалоб от российских админов о
  292. # проблемах в работе с включенной опцией, потому что некоторые
  293. # популярные почтовые клиенты имеют баги.
  294. # If you wish to be strictly RFC compliant, or if you know you’ll be
  295. # exchanging email with systems that are not 8-bit clean, then you may
  296. # wish to disable advertising 8BITMIME. Uncomment this option to do so.
  297. # accept_8bitmime = false
  298. # Не использовать протокол IPv6
  299. disable_ipv6 = true
  300. #
  301. freeze_tell = admin@info-x.org
  302. #helo_try_verify_hosts = *
  303. # не робит с некоторыми клиентами
  304. #helo_verify_hosts = *
  305. # Ограничение размера почтового сообщения
  306. message_size_limit = 30M
  307. # Разрешить только определенные шифры
  308. tls_require_ciphers = AES : 3DES
  309. bounce_return_message = true
  310. bounce_return_body = true
  311. bounce_return_size_limit = 20K
  312. smtp_accept_max = 50
  313. smtp_accept_max_per_connection = 100
  314. smtp_accept_max_per_host = 10
  315. smtp_connect_backlog = 50
  316. smtp_enforce_sync = yes
  317. smtp_banner = $smtp_active_hostname ESMTP MTA 🙂
  318. # Что пишем в лог?
  319. log_selector = +all_parents \
  320. +connection_reject \
  321. +incoming_interface \
  322. +lost_incoming_connection \
  323. +received_recipients \
  324. +received_sender \
  325. +smtp_confirmation \
  326. +smtp_protocol_error \
  327. +smtp_syntax_error \
  328. -queue_run
  329. #####################################################################
  330. # Параметры ACL
  331. #####################################################################
  332. begin acl
  333. # Проверки выполняются по порядку до первого попадания в правило,
  334. # где указано принять или отклонить письмо.
  335. acl_check_connect:
  336. # Сохраняем в переменную содержимое обратной записи (PTR) для IP подключенного клиента
  337. warn set acl_c_reverse_address = ${escape:${lookup dnsdb{ptr=$sender_host_address}{$value}}}
  338. accept
  339. acl_check_mail:
  340. warn set acl_c_spamscore = 0
  341. # Блочим клиентов из локального черного списка
  342. deny message = Your IP address in local blacklist
  343. hosts = +blacklist
  344. deny message = Your IP address in local blacklist. Please contact with postmaster if you consider that your address got there by mistake.
  345. hosts = +badhosts
  346. # Различные проверки HELO/EHLO
  347. #———————————————————
  348. # Накидываем сверху очков за неверный HELO/EHLO
  349. warn !authenticated = *
  350. hosts = !+relay_from_hosts
  351. condition = ${if or{\
  352. {eq{$sender_helo_name}{}}\
  353. {match{$sender_helo_name}{\N^\d+$\N}}\
  354. {match{$sender_helo_name}{\N^\w+$\N}}\
  355. {match{$sender_helo_name}{\N^_+$\N}}\
  356. }\
  357. }
  358. set acl_c_spamscore = ${eval:$acl_c_spamscore + 25}
  359. set acl_c_spamlog = $acl_c_spamlog Bad HELO/EHLO;
  360. # Накидываем очки, за использование в HELO любых данных,
  361. # принадлежащих нашему серверу
  362. warn !authenticated = *
  363. hosts = !+relay_from_hosts
  364. set acl_m_islocal = ${lookup pgsql{SELECT «domainname» FROM «domains_tb» \
  365. WHERE «domainname» = ‘${quote_pgsql:$sender_helo_name}’}{yes}{no}}
  366. condition = ${if or{\
  367. {eq{$sender_helo_name}{$interface_address}}\
  368. {eqi{$sender_helo_name}{$primary_hostname}}\
  369. {eq{$acl_m_islocal}{yes}}\
  370. }\
  371. }
  372. set acl_c_spamscore = ${eval:$acl_c_spamscore + 50}
  373. set acl_c_spamlog = $acl_c_spamlog Your HELO is one of local domain name;
  374. # Проверки DNS
  375. #———————————————————
  376. # warn message = your reversed address is $acl_c_reverse_address
  377. # Добавляем очков за то, что нет указателя в DNS для данного IP
  378. warn !authenticated = *
  379. hosts = !+relay_from_hosts
  380. condition = ${if eq{$acl_c_reverse_address}{}}
  381. set acl_c_spamscore = ${eval:$acl_c_spamscore + 30}
  382. set acl_c_spamlog = $acl_c_spamlog PTR == NULL;
  383. # Добавляем еще очков за то, что обратная DNS запись не совпадает с прямой.
  384. warn !authenticated = *
  385. hosts = !+relay_from_hosts
  386. condition = ${if !eqi{$acl_c_reverse_address}{$sender_helo_name}}
  387. set acl_c_spamscore = ${eval:$acl_c_spamscore + 30}
  388. set acl_c_spamlog = $acl_c_spamlog PTR != HELO;
  389. # Добавляем очков за то, что IP клиента из диапазона динамических адресов
  390. warn !authenticated = *
  391. hosts = !+relay_from_hosts
  392. condition = ${lookup{$acl_c_reverse_address}wildlsearch{EXTRA_PREFIX/dynamic_pools}{yes}{no}}
  393. set acl_c_spamscore = ${eval:$acl_c_spamscore + 50}
  394. set acl_c_spamlog = $acl_c_spamlog PTR in dynamic pools;
  395. # Проверка SPF
  396. #———————————————————
  397. # Накидываем очки за попытку отправить почту с сервера,
  398. # не указанного в SPF
  399. warn !authenticated = *
  400. hosts = !+relay_from_hosts
  401. spf = fail : softfail
  402. set acl_c_spamscore = ${eval:$acl_c_spamscore + 50}
  403. set acl_c_spamlog = $acl_c_spamlog SPF fail;
  404. # Накидываем немного очков за отсутствие SPF
  405. warn !authenticated = *
  406. hosts = !+relay_from_hosts
  407. spf = none
  408. set acl_c_spamscore = ${eval:$acl_c_spamscore + 10}
  409. set acl_c_spamlog = $acl_c_spamlog SPF none;
  410. # Проверка IP в черных списках. За каждое срабатывание правила
  411. # накидываем еще немного очков.
  412. #———————————————————
  413. warn !authenticated = *
  414. hosts = !+relay_from_hosts
  415. dnslists = sbl-xbl.spamhaus.org
  416. add_header = X-Warning: $sender_host_address is in a black list at $dnslist_domain
  417. set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
  418. set acl_c_spamlog = $acl_c_spamlog Blacklist sbl-xbl.spamhaus.org;
  419. warn !authenticated = *
  420. hosts = !+relay_from_hosts
  421. dnslists = relay.mail-abuse.org
  422. add_header = X-Warning: $sender_host_address is in a black list at $dnslist_domain
  423. set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
  424. set acl_c_spamlog = $acl_c_spamlog Blacklist relay.mail-abuse.org;
  425. warn !authenticated = *
  426. hosts = !+relay_from_hosts
  427. dnslists = bl.spamcop.net
  428. add_header = X-Warning: $sender_host_address is in a black list at $dnslist_domain
  429. set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
  430. set acl_c_spamlog = $acl_c_spamlog Blacklist bl.spamcop.net;
  431. warn !authenticated = *
  432. hosts = !+relay_from_hosts
  433. dnslists = relays.ordb.org
  434. add_header = X-Warning: $sender_host_address is in a black list at $dnslist_domain
  435. set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
  436. set acl_c_spamlog = $acl_c_spamlog Blacklist relays.ordb.org;
  437. warn !authenticated = *
  438. hosts = !+relay_from_hosts
  439. dnslists = dns.rfc-ignorant.org
  440. add_header = X-Warning: $sender_host_address is in a black list at $dnslist_domain
  441. set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
  442. set acl_c_spamlog = $acl_c_spamlog Blacklist dns.rfc-ignorant.org;
  443. # Проверяем авторизованного пользователя на предмет подмены адреса отправителя
  444. deny message = Address ($sender_address) does not match with authenticated data ($authenticated_id). Check your email program settings.
  445. authenticated = *
  446. condition = ${if !eq{$sender_address}{$authenticated_id}{yes}{no}}
  447. accept
  448. # Данная ACL используется для каждой команды RCPT при получении писем.
  449. acl_check_rcpt:
  450. # Принять, если отправитель — локальный хост (т.е. не через TCP/IP).
  451. accept hosts = :
  452. control = dkim_disable_verify
  453. ###################################################################
  454. # Следующая секция ACL проверяет локальную часть адреса на предмет
  455. # содержания символов [@%!/|.(точка)] в правильных местах.
  456. #
  457. # Символы кроме точек часто находятся не на своих местах, такое часто
  458. # делают люди, которые надеются обойти ограничения. Поэтому, несмотря
  459. # на то, что они допустимы в локальных частях, эти правила блокируют
  460. # такие попытки.
  461. #
  462. # Пустые компоненты адреса (случай, когда в адресе стоят две точки
  463. # подряд) запрещены в RFC 2822, но Exim позволяет обойти такое
  464. # ограничение, потому что они встретились (х/з как тут перевести:
  465. # ….but Exim allows them because they have been encountered).
  466. # (Предполагается, что адрес имеет вид
  467. # «firstinitial.secondinitial.familyname», но что делать тем кто не имеет
  468. # «secondinitial»). Однако, локальная часть адреса, начинающаяся с
  469. # точки или содержащая /../ может доставить неприятности, если
  470. # используется как часть файла (например, для списка рассылки).
  471. # Такое же замечание справедливо и для локальных частей,
  472. # которые содержат наклонные черты. Символ переадресации
  473. # вывода (<, |, >) может также доставить проблемы, если локальная
  474. # часть легкомысленно включена в командную строку оболочки.
  475. #
  476. # В связи с этим для проверки используется два правила. Первое
  477. # используется для писем направленных для локальных доменов.
  478. # Строка «domains = +local_domains» реализовывает сказанное:
  479. # только локальные домены. Правило блокирует локальные части,
  480. # начинающиеся с точки или содержащие символы @ % ! / или |.
  481. # Если у вас есть локальные учетки имеющие в названии данные
  482. # символы, то вам необходимо модифицировать данное правило.
  483. deny message = Restricted characters in address
  484. domains = +local_domains
  485. local_parts = ^[.] : ^.*[@%!/|]
  486. # Второе правило применяется для остальных доменов и оно
  487. # не такое строгое как предыдущее.
  488. # Строка «domains = !+local_domains» указывает для каких доменов
  489. # применять правило. Данное правило позволяет локальным
  490. # пользователям отправлять письма во внешний мир, где адресаты
  491. # могут иметь косую или вертикальную черту в локальной части.
  492. # Так же правило блокирует адреса, локальная часть которых
  493. # начинается с точки, косой или вертикальной черты, но допускает
  494. # их использование в любом другом месте локальной части.
  495. # Локальная часть такого вида — /../ запрещена. Использование
  496. # символов @ % и ! запрещено, как и в предыдущем правиле.
  497. # Это сделано, чтобы локальные пользователи (или вирусы на их
  498. # компьютерах) не могли каким-либо образом осуществить
  499. # атаку на удаленный хост.
  500. deny message = Restricted characters in address
  501. domains = !+local_domains
  502. local_parts = ^[./|] : ^.*[@%!] : ^.*/\\.\\./
  503. ###################################################################
  504. # Добавляем очков за то, что адрес отправителя совпадает с адресом получаетеля
  505. warn condition = ${if eq{$sender_address}{$local_part@$domain}{yes}{no}}
  506. set acl_c_spamscore = ${eval:$acl_c_spamscore+20}
  507. set acl_c_spamlog = $acl_c_spamlog Sender == recipient;
  508. # Добавляем очков за отправку письма на адрес-ловушку
  509. # P.S. В качестве адресов ловушек используются давно забытые заброшенные
  510. # адреса или специально созданные. То есть это обычный почтовый ящик.
  511. warn local_parts = spam : spamtrap
  512. domains = +local_domains
  513. set acl_c_spamscore = ${eval:$acl_c_spamscore+50}
  514. set acl_c_spamlog = $acl_c_spamlog Spamtrap;
  515. # Отправляем на следующую ACL,ку клиентов, набравших достаточное
  516. # количество очков для попадения в локальный черный список.
  517. accept condition = ${if >={$acl_c_spamscore}{100}{yes}{no}}
  518. # Принимать письма для пользователя postmaster для любого локального
  519. # домена независимо от источника и без проверки отправителя.
  520. #accept local_parts = postmaster
  521. # domains = +local_domains
  522. # Не принимать письма, если не удалось проверить отправителя.
  523. #require verify = sender
  524. deny !authenticated = *
  525. hosts = +relay_from_hosts
  526. !verify = sender
  527. # Добавляем очков за невозможность проверки существования адреса отправителя
  528. warn hosts = !+relay_from_hosts
  529. !verify = sender/callout=3m,defer_ok
  530. set acl_c_spamscore = ${eval:$acl_c_spamscore+20}
  531. set acl_c_spamlog = $acl_c_spamlog Callout error;
  532. # Проверять получателя во входящих письмах. Эта правило будет
  533. # проводить проверку локальной части для локальных доменов, а
  534. # а для удаленных проверку доменной части. Единственным способом
  535. # проверять локальную часть для удаленных доменов использовать
  536. # механизм обратных вызовов (добавить /callout), но сначала
  537. # прочитайте в документации про этот механизм.
  538. require verify = recipient
  539. # Принимать письма, которые приходят с хостов, для которых этот хост
  540. # является релеем. Подразумевается, что эти хосты скорее всего MUA,
  541. # так что здесь установлен модификатор control=submission, который
  542. # заставляет Exim работать в режиме передачи. Это позволит подправить
  543. # некоторые ошибки в письме, например, нет заголовка Date. Если этот
  544. # хост является релеем для других MTA, то вам может понадобиться
  545. # отключить эту плюшку. Если вы хотите пересылать письма с MTA
  546. # и в «режиме передачи» с MUA, то вы должны разделить это правило
  547. # на два и обрабатывать такие письма отдельно.
  548. accept hosts = +relay_from_hosts
  549. control = submission
  550. control = dkim_disable_verify
  551. # Принимать сообщение, если оно отправлено клиентом, прошедшим
  552. # аутентификацию.
  553. accept authenticated = *
  554. control = submission
  555. control = dkim_disable_verify
  556. # Запрещаем пересылать письма через нашу машину неизвестным
  557. # хостам.
  558. require message = relay not permitted
  559. domains = +local_domains : +relay_to_domains
  560. ###################################################################
  561. # Этот тест закомментирован, потому что подходит не для каждого случая.
  562. # Если вы включите этот тест, то будет производится проверка
  563. # Client SMTP Authorization (csa) хоста отправителя. Эта проверка включает
  564. # в себя просмотр записей SRV в DNS. CSA предложен для внедрения
  565. # в Интернет в мае 2005. Вы можете добавить дополнительные проверки
  566. # к этому тесту для того, чтобы не проверять какие-нибудь хосты методом
  567. # CSA.
  568. #
  569. # require verify = csa
  570. ###################################################################
  571. accept
  572. acl_check_predata:
  573. # Запрещаем письма, отправленные нескольким адресатам от «пустого» отправителя.
  574. deny message = Sorry, sender address <> disallowed for many rcpt commands
  575. senders = :
  576. condition = ${if >{$rcpt_count}{1}{yes}{no}}
  577. # Я пишу в лог дополнительную ифномарцию о сообщениях, которые
  578. # набрали немного спам очков, чтобы добавить еще какие-нибудь проверки,
  579. # если это сообщение все же окажется спамом.
  580. warn condition = ${if <{$acl_c_spamscore}{50}{yes}{no}}
  581. condition = ${if >{$acl_c_spamscore}{0}{yes}{no}}
  582. logwrite = Debug: $acl_c_spamlog
  583. # Принимаем сообщение, которые набрали мало спам очков
  584. accept condition = ${if <{$acl_c_spamscore}{50}{yes}{no}}
  585. # Помучаем хост небольшой задержкой
  586. warn delay = 20s
  587. # Блочим клиентов с большим количеством спам очков и добавляем их
  588. # в локальный черный список.
  589. deny message = Sorry, your spam score very high
  590. condition = ${if >={$acl_c_spamscore}{100}{yes}{no}}
  591. condition = ${lookup pgsql{\
  592. DELETE FROM «blacklist_tb» WHERE «ip» = ‘$sender_host_address’;\
  593. INSERT INTO «blacklist_tb» VALUES (‘$sender_host_address’, DEFAULT)}{yes}{yes}}
  594. # Реализация серого списка. Сюда попадают клиенты, набравшие недостаточное
  595. # количество спам очков для попадания в локальный черный список, но
  596. # превысившие минимальный порог для прохождения письма. Эти хосты нельзя
  597. # отнести ни к легитимным ни к спам хостам, поэтому лучше еще помучить
  598. # их серым списком.
  599. #———————————————————
  600. accept condition = ${lookup pgsql{\
  601. SELECT «ip» FROM «whitelist_tb» WHERE «ip» = ‘$sender_host_address’ \
  602. AND «addrhash» = md5(‘$sender_address’)\
  603. }{yes}{no}}
  604. defer message = Message deferred. Your address already exists in Greylist. Try again later.
  605. condition = ${lookup pgsql{\
  606. SELECT «ip» FROM «greylist_tb» WHERE «ip» = ‘$sender_host_address’ \
  607. AND «addrhash» = md5(‘$sender_address$local_part@$domain’) \
  608. AND «ctime» + 1740 > date_part(‘epoch’::text, now())\
  609. }{yes}{no}}
  610. delay = ${eval:$acl_c_spamscore/2}s
  611. accept condition = ${lookup pgsql{\
  612. SELECT «ip» FROM «greylist_tb» WHERE «ip» = ‘$sender_host_address’ \
  613. AND «addrhash» = md5(‘$sender_address$local_part@$domain’) \
  614. AND «ctime» + 1740 <= date_part(‘epoch’::text, now())\
  615. }{yes}{no}}
  616. condition = ${lookup pgsql{\
  617. DELETE FROM «greylist_tb» WHERE «ip» = ‘$sender_host_address’ \
  618. AND «addrhash» = md5(‘$sender_address$local_part@$domain’); \
  619. INSERT INTO «whitelist_tb» VALUES(‘$sender_host_address’, \
  620. md5(‘$sender_address’), DEFAULT)\
  621. }{yes}{yes}}
  622. defer message = Message deferred. Your address added to Greylist. Try again later.
  623. condition = ${lookup pgsql{\
  624. INSERT INTO «greylist_tb» VALUES(‘$sender_host_address’,\
  625. md5(‘$sender_address$local_part@$domain’), DEFAULT);\
  626. }{yes}{yes}}
  627. delay = ${eval:$acl_c_spamscore/2}s
  628. deny
  629. # Этот ACL используется после того, как получено тело письма. В этом ACL
  630. # вы можете проверять тело письма или его заголовки, в частности здесь
  631. # можно отправить тело письма на проверку антивирусом или спам сканером.
  632. # Примеры некоторых тестов приведены ниже и закомментированы.
  633. # Без этих тестов данная ACL принимает все сообщения. Если вы хотите
  634. # использовать данные тесты, то Exim должен быть собран с
  635. # соответствующими опциями (WITH_CONTENT_SCAN=yes in Local/Makefile).
  636. acl_check_data:
  637. # Блочить письма с вирусами. Чтобы использовать данный тест
  638. # вы должны задать параметр av_scanner.
  639. deny malware = *
  640. message = This message contains a virus ($malware_name).
  641. # Добавить заголовки о набранных очках в спам тестах. Чтобы использовать
  642. # данный тест вы должны установить SpamAssassin и задать
  643. # параметр spamd_address.
  644. #
  645. # warn spam = nobody
  646. # add_header = X-Spam_score: $spam_score\n\
  647. # X-Spam_score_int: $spam_score_int\n\
  648. # X-Spam_bar: $spam_bar\n\
  649. # X-Spam_report: $spam_report
  650. # Блочить письма с неверным синтаксисом заголовков. При очень большом потоке
  651. # писем лучше отключить эту проверку.
  652. deny message = Invalid header syntax
  653. !verify = header_syntax
  654. # Добавляем заголовок в письмо с количеством набранным спам очков
  655. warn add_header = X-Spamscore: $acl_c_spamscore
  656. # Принять сообщение.
  657. accept
  658. #####################################################################
  659. # Параметры роутеров
  660. #####################################################################
  661. # Здесь важен порядок, в котором заданы роутеры.
  662. # Адрес передается по порядку в роутеры до тех пор,
  663. # пока какой-нибудь не подойдет.
  664. #####################################################################
  665. begin routers
  666. # Этот роутер направляет почту на удаленные машины через SMTP,
  667. # когда получатель указан в виде IP адреса, например,
  668. # <user@[192.168.35.64]>. В RFC требуется, чтобы почтовик умел
  669. # работать с такими письмами. Однако, в наши дни такие адреса
  670. # практически нигде не используются, разве что только спамерами.
  671. # Поэтому данный роутер по умолчанию закомментирован. Если
  672. # вы его раскомментируете, то вы также должны раскомментировать
  673. # параметр allow_domain_literals, тобы Exim не считал такие адреса
  674. # синтаксически неверными.
  675. # domain_literal:
  676. # driver = ipliteral
  677. # domains = ! +local_domains
  678. # transport = remote_smtp
  679. # Данный роутер отправляет письма, если они не предназначены
  680. # локальным, на удаленные домены. Знак восклицания в записи
  681. # «domains = ! +local_domains» означает отрицание, что можно
  682. # читать как «не».
  683. #
  684. # Любой домен, адрес которого 0.0.0.0 или 127.0.0.0/8 обрабатывается
  685. # так, как будто у него нет DNS записи. Учтите, адрес 0.0.0.0 тоже самое,
  686. # что и 0.0.0.0/32, который означает в большинстве систем, что это
  687. # локальный хост. Если DNS запрос не дал результатов, то адрес
  688. # не направляется в другие роутеры, так как здесь указан параметр
  689. # no_more => вылазит ошибка, что адрес недоступен.
  690. dnslookup:
  691. driver = dnslookup
  692. domains = ! +local_domains
  693. transport = remote_smtp
  694. ignore_target_hosts = 0.0.0.0 : 127.0.0.0/8
  695. no_more
  696. # Остальные роутеры обрабатывают адреса в локальных доменах,
  697. # которые определены в «domainlist local_domains».
  698. # Роутер обрабатывает алиасы, ища их в файле с именем
  699. # SYSTEM_ALIASES_FILE. Значение подставляется автоматом
  700. # на этапе сборки. По умолчанию файл располагается здесь:
  701. # /etc/aliases. Если у вас данный файл располагается в другом
  702. # месте, то вам необходимо указать правильный путь до него
  703. # в параметре «data».
  704. #
  705. ##### NB Данный файл должен всегда существовать в системе.
  706. ##### NB Практически в каждой Unix системе он есть, потому что
  707. ##### NB используется Sendmail. В наши дни, в некоторых системах
  708. ##### NB данный файл может отсутствовать. Файл должен
  709. ##### NB содержать как минимум одну запись — для «postmaster».
  710. #
  711. # Если ваш алис разворачивается в трубу (pipe) или файл,тогда вам
  712. # нужно задать пользователя, под которым будет происходить работа
  713. # с трубой или файлом. Если вам необходимо, то вы можете
  714. # раскомментировать (и изменить) опцию «user» ниже, а так же
  715. # добавить опцию «group». Есть другой способ — указать опцию
  716. # «user» в транспортах.
  717. system_aliases:
  718. driver = redirect
  719. allow_fail
  720. allow_defer
  721. data = ${lookup{$local_part}lsearch{/etc/aliases}}
  722. user = mailnull
  723. group = mail
  724. file_transport = address_file
  725. pipe_transport = address_pipe
  726. virtual_aliases:
  727. driver = redirect
  728. allow_fail
  729. allow_defer
  730. data = CHECK_VIRTUAL_ALIASES
  731. user = mailnull
  732. group = mail
  733. # Этот роутер пересылает почту согласно файлу .forward в директории
  734. # пользователя. Если вы хотите фильтровать почту, тогда файл
  735. # .forward должен начинаться со строки «# Exim filter» или «# Sieve filter»,
  736. # так же необходимо раскомментировать опцию «allow_filter».
  737. # Опция no_verify нужна для того, чтобы пропустить данный роутер,
  738. # когда Exim проверяет адрес. Аналогично, опция no_expn нужна,
  739. # чтобы роутер пропускался, когда Exim обрабатывает команду EXPN.
  740. # Если вы хотите, чтобы роутер понимал локальную часть адреса
  741. # с суффиксами (символом «-» или «+») так, как будто их нет, то
  742. # раскомментируйте пару опций local_part_suffix. Например, адрес
  743. # xxxx-foo@your.domain будет воспринят как xxxx@your.domain
  744. # данным роутером. Если вы раскомментируете эти опции, то вам
  745. # нужно будет сделать подобные изменения в роутере localuser
  746. # (так надо, потому что данный роутер не используется при проверке
  747. # существования пользователя).
  748. # Опция check_ancestor означает, что если файл .forward генерирует
  749. # адрес, который является предыдущим для этого (то есть обратно
  750. # отправителю), то такое правило будет просто опущено.
  751. # Предотвращает случай, когда есть такие алиасы A -> B, а у B
  752. # B -> A.
  753. # Один из трех транспортов используется при пересылке,
  754. # в зависимости от указанных правил в файле .forward.
  755. #userforward:
  756. # driver = redirect
  757. # check_local_user
  758. # local_part_suffix = +* : -*
  759. # local_part_suffix_optional
  760. # file = $home/.forward
  761. # allow_filter
  762. # no_verify
  763. # no_expn
  764. # check_ancestor
  765. # file_transport = address_file
  766. # pipe_transport = address_pipe
  767. # reply_transport = address_reply
  768. # condition = ${if exists{$home/.forward} {yes} {no} }
  769. # Данный роутер срабатывает, если письмо пришло для зарегистрированного
  770. # пользователя в системе. Если доставка не удалась, то генерируется
  771. # сообщение об ошибке — «Unknown user».
  772. virtual_user:
  773. driver = accept
  774. transport = dovecot_delivery
  775. domains = +local_domains
  776. condition = CHECK_VIRTUAL_USER
  777. no_more
  778. #####################################################################
  779. # Настройка транспортов
  780. #####################################################################
  781. # Порядок транспортов не имеет значения.
  782. # Только один транспорт отрабатывает при каждой доставке.
  783. #####################################################################
  784. # Транспорт используется только после обработки письма роутером.
  785. begin transports
  786. # Этот транспорт используется для доставки писем по SMTP.
  787. # Практически для всех доменов я использую технологию DKIM.
  788. # Подписывать сообщение или нет, определяется в параметре
  789. # dkim_private_key, если он будет пуст, либо 0, либо false, то
  790. # сообщение подписано не будет.
  791. #
  792. # Сгенерировать ключ для домена можно так:
  793. # openssl genrsa -out domain.key 1024
  794. # Вывод конмады (открытый ключ):
  795. # openssl rsa -in info-x.org.key -pubout
  796. # Разместить в DNS записе домена, например:
  797. # _dkim._domainkey.example.net IN TXT «v=DKIM1; k=rsa; t=s; p=your_key»
  798. # Описание ключей можно без проблем найти в RFC.
  799. # Полезным будет добавление еще одной записи в зону:
  800. # _adsp._domainkey.example.net IN TXT «dkim=all»
  801. # Данная запись означает, что все сообщения для данного домена
  802. # должны быть подписаны. То есть принимающая сторона, увидев
  803. # данную запись будет принимать соответствующие решения, если
  804. # например, вдруг письмо, отправленное с этого домена окажется
  805. # не подписанным.
  806. remote_smtp:
  807. driver = smtp
  808. dkim_domain = ${lc:${domain:$h_from:}}
  809. dkim_selector = _dkim
  810. dkim_private_key = ${if exists{DKIM_DIRECTORY/${dkim_domain}.key}{DKIM_DIRECTORY/${dkim_domain}.key}{false}}
  811. dkim_canon = relaxed
  812. dkim_strict = yes
  813. # Этот транспорт используется для доставки писем в ящики локальных
  814. # пользователей в традиционном для BSD формате — mailbox.
  815. # По умолчанию процесс доставки запускается с правами пользователя
  816. # (uid, gid), поэтому необходимо, чтобы был установлен sticky бит
  817. # на директорию /var/mail. В некоторых системых доставка
  818. # осуществляется по другому — вместо sticky бита используется общая
  819. # группа. Закомментированные опции показывают как такое может быть
  820. # реализовано в Exim.
  821. #local_delivery:
  822. # driver = appendfile
  823. # file = /var/mail/$local_part
  824. # delivery_date_add
  825. # envelope_to_add
  826. # return_path_add
  827. # group = mail
  828. # user = $local_part
  829. # mode = 0660
  830. # no_mode_fail_narrower
  831. # Транспорт доставки писем для виртуальных пользователей.
  832. # При использовании данного транспорта Exim сам будет сохранять письма
  833. # в почтовый ящик.
  834. # Раньше у меня он работал так, но щас письма доставляются с использованием
  835. # Dovecot LDA. Поэтому этот транспорт не используется в данной конфигурации.
  836. # Удалять не стал, вдруг пригодится где-нибудь.
  837. #virtual_delivery:
  838. # driver = appendfile
  839. # create_directory
  840. # delivery_date_add
  841. # envelope_to_add
  842. # return_path_add
  843. # message_prefix =
  844. # message_suffix =
  845. # maildir_format
  846. # maildir_tag = ,S=$message_size
  847. # maildir_use_size_file
  848. # mode = 0600
  849. # directory_mode = 0700
  850. # group = GET_VIRTUAL_GROUP
  851. # user = GET_VIRTUAL_USER
  852. # directory = GET_VIRTUAL_DIR
  853. # quota = GET_VIRTUAL_QUOTA
  854. # quota_size_regex = ,S=(\d+)
  855. # quota_is_inclusive = false
  856. # Транспорт доставки писем для виртуальных пользователей.
  857. # Сохранение писем в ящик возложено на плечи Dovecot LDA.
  858. dovecot_delivery:
  859. driver = pipe
  860. command = /usr/local/libexec/dovecot/dovecot-lda -e -d $local_part@$domain -f $sender_address -a $original_local_part@$original_domain
  861. message_prefix =
  862. message_suffix =
  863. delivery_date_add
  864. envelope_to_add
  865. return_path_add
  866. return_fail_output
  867. log_output
  868. umask = 077
  869. group = GET_VIRTUAL_GROUP
  870. user = GET_VIRTUAL_USER
  871. temp_errors = 64 : 69 : 70: 71 : 72 : 73 : 74 : 75 : 78
  872. # Этот транспорт используется при доставке писем, адресаты
  873. # которых были сгенерированы через файл алиасов или .forward.
  874. # Если pipe что-нибудь выводит на стандартный дескриптор вывода,
  875. # то этот вывод используется как сообщение об ошибке
  876. # и направляется отправителю. Если вы хотите, чтобы сообщение
  877. # отправлялось только в случае ошибки, то используйте опцию
  878. # return_fail_output вместо return_output. если оно вам нужно, то
  879. # можете сделать различные транспорты для файла алиасов
  880. # и файла .forward.
  881. address_pipe:
  882. driver = pipe
  883. return_output
  884. # Этот транспорт используется для доставки писем в файлы,
  885. # адреса которых были сгенерированы файлом алиасов или
  886. # файлом .forward.
  887. address_file:
  888. driver = appendfile
  889. delivery_date_add
  890. envelope_to_add
  891. return_path_add
  892. # Транспорт используется для обработки автоответов.
  893. address_reply:
  894. driver = autoreply
  895. ######################################################################
  896. # Конфигурация повторных попыток передачи
  897. ######################################################################
  898. begin retry
  899. # Это единственное правило применяется для всех доменов и для всех типах
  900. # ошибок. Повторные попытки будут происходить каждые 15 минут в течении
  901. # 2 часов. После чего эти интервалы будут увеличены, начиная с 1 часа и
  902. # увеличивая каждый раз в 1.5 раза до 16 часов. После повторная передача
  903. # будет производиться каждые 6 часов, до тех пор, пока не пройдет 4 дня
  904. # с первой неудачной попытки.
  905. # Осторожно: Если вы не сконфигурируете повторную передачу (т.е., если
  906. # этой секции не будет или она будет пустой), то Exim не будет делать
  907. # повторных попыток передачи вообще. Поэтому, не удаляйте это правило,
  908. # если в этом нет необходимости.
  909. # Address or Domain Error Retries
  910. # —————— —— ——-
  911. * * F,2h,15m; G,16h,1h,1.5; F,4d,6h
  912. ######################################################################
  913. # Параметры перезаписи
  914. ######################################################################
  915. # There are no rewriting specifications in this default configuration file.
  916. begin rewrite
  917. ######################################################################
  918. # Параметры аутентификации
  919. ######################################################################
  920. # Следующие аутентификаторы поддерживают аутентификацию открытым
  921. # текстом, используя стандартные механизмы PLAIN и LOGIN. Данные
  922. # механизмы поддерживает большинство почтовых клиентов.
  923. #
  924. # Аутентификаторы не настроены до конца, поэтому вам необходимо
  925. # задать параметр server_condition, чтобы Exim мог проверять
  926. # переданные учетные данные.
  927. #
  928. # По умолчанию в правиле RCPT ACL есть проверка на предмет
  929. # зареганого пользователя и если он прошел его, то письмо будет принято
  930. # независимо от того, окуда оно будет отправляться.
  931. begin authenticators
  932. # PLAIN метод. Клиент отправляет идентификатор сессии (который тут
  933. # не используется), логин и пароль. После, доступ к логину и паролю
  934. # можно получить через переменные $auth2 и $auth3 и проверить
  935. # их корректность.
    1. .
    2. # Аутентификация пользователя проводится средствами Dovecot.
    3. # Правило server_advertise_condition = ${if def:tls_cipher } запрещает
    4. # пользователям проходить аутентификаю, если соединение не защищено.
    5. PLAIN:
    6. driver = dovecot
    7. public_name = PLAIN
    8. server_set_id = $auth1
    9. server_socket = /var/run/dovecot/auth-client
    10. server_advertise_condition = ${if def:tls_cipher }
    11. # LOGIN метод. Здесь нет идентификатора сессии, поэтому логин
    12. # и пароль доступны через переменные $auth1 и $auth2.
    13. # Аутентификация пользователя проводится средствами Dovecot.
    14. # Правило server_advertise_condition = ${if def:tls_cipher } запрещает
    15. # пользователям проходить аутентификаю, если соединение не защищено.
    16. LOGIN:
    17. driver = dovecot
    18. public_name = LOGIN
    19. server_set_id = $auth1
    20. server_socket = /var/run/dovecot/auth-client
    21. server_advertise_condition = ${if def:tls_cipher }
    22. ######################################################################
    23. # Конфигурация local_scan()
    24. ######################################################################
    25. # Если вы собрали Exim с поддержкой функции local_scan(), которая
    26. # содержит таблицы для приватных опций, то здесь вы можете указать их.
    27. # Не забудьте раскомментировать строку с «begin». По умолчанию
    28. # закомментирована, потому что вылезет ошибка, если Exim собран
    29. # без данной плюшки.
    30. # begin local_scan
    31. # Конец конфигурационного файла

    Содержимое файла /usr/local/etc/exim/extra/dynamic_pools:
    1. ^.*([0-9]+).([0-9]+).([0-9]+).([0-9]+).*
    2. ^.*dhcp.*
    3. ^.*host.*
    4. ^.*dsl.*
    5. ^.*dial.*
    6. ^.*broad.*
    7. ^.*band.*
    8. ^.*user.*
    9. ^.*pool.*
    10. ^.*client.*
    11. ^.*cable.*
    12. ^.*pppoe.*
    13. ^.*hsd.*
    14. ^.*dyn.*
    15. ^.*static.*
    16. ^.*ppp.*
    17. ^.*speedy.*
    18. ^.*customer.*

    Выше я говорил, что записи из таблиц (необходимых для работы серого списка) подчищаются скриптом, который у меня запускается раз в день. Собственно, вот код этого скрипта (для его работы необходим установленный модуль p5-DBD-Pg):
    1. #!/usr/bin/env perl
    2. use DBI;
    3. use strict;
    4. use warnings;
    5. my $db_user = ‘vmail’;
    6. my $db_pass = ‘vmail’;
    7. my $db_host = ‘192.168.7.253’;
    8. my $db_port = 5432;
    9. my $db_dsn = «DBI:Pg:db=mail_system;host=$db_host;port=$db_port»;
    10. my %con_attr = (
    11. ‘RaiseError’ => 1,
    12. ‘PrintError’ => 1,
    13. ‘AutoCommit’ => 1
    14. );
    15. my $query = ‘
    16. DELETE FROM «blacklist_tb» WHERE «ctime» <= date_part($$epoch$$, now()) — 1209600;
    17. DELETE FROM «greylist_tb» WHERE «ctime» <= date_part($$epoch$$, now()) — 604800;
    18. DELETE FROM «whitelist_tb» WHERE «ctime» <= date_part($$epoch$$, now()) — 2678400;
    19. ‘;
    20. my $dbh = DBI->connect($db_dsn, $db_user, $db_pass, \%con_attr) ||
    21. die(«Can’t connect to databse: $DBI::errstr\n«);
    22. $dbh->do($query) || die(«Can’t execute query: «.$dbh->errstr);
    23. $dbh->disconnect();
    24. exit(0);

    Еще один момент — для полноценной замены системного MTA sendmail, необходимо привести содержимое файла /etc/mail/mailer.conf к следующему виду:
    1. sendmail /usr/local/sbin/exim
    2. send-mail /usr/local/sbin/exim
    3. mailq /usr/local/sbin/exim -bp
    4. newaliases /usr/local/sbin/exim -bi
    5. hoststat /usr/local/sbin/exim
    6. purgestat /usr/local/sbin/exim
    4.3 Запуск и проверка конфигурации Для автоматического запуска Exim во время старта системы необходимо добавить следующие строки в /etc/rc.conf:
    1. # echo ‘sendmail_enable=»NONE»‘ >> /etc/rc.conf
    2. # echo ‘sendmail_submit_enable=»NO»‘ >> /etc/rc.conf
    3. # echo ‘exim_enable=»YES»‘ >> /etc/rc.conf

    Теперь можно запустить сервис:
    1. # service exim start
    2. # sockstat -4 -l | grep exim
    3. smmsp exim-4.80. 88757 3 tcp4 *:25 *:*
    4. smmsp exim-4.80. 88757 4 tcp4 *:465 *:*
    5. smmsp exim-4.80. 88757 5 tcp4 *:587 *:*

    Если сервис не запустился, то смотрите логи (которые распологаются в /var/log/exim) и ищите проблему. Теперь проверим работоспособность сервиса, для этого подключимся telnet,ом к серверу и сымитируем обычную SMTP сессию. Не забываем, что перед проверкой работы сервиса необходимо создать пару почтовых ящиков в базе данных.
    1. # telnet 127.0.0.1 25
    2. Trying 127.0.0.1…
    3. Connected to localhost.
    4. Escape character is ‘^]’.
    5. 220 mx.info-x.org ESMTP MTA 🙂
    6. HELO localhost
    7. 250 mx.info-x.org Hello localhost [127.0.0.1]
    8. MAIL FROM: <test@info-x.org>
    9. 250 OK
    10. RCPT TO: <nekit@info-x.org>
    11. 250 Accepted
    12. DATA
    13. 354 Enter message, ending with «.» on a line by itself
    14. From: <test@info-x.org>
    15. To: <nekit@info-x.org>
    16. Subject: Test message
    17. Hello world!!!
    18. .
    19. 250 OK id=1U9KRy-000M9i-7F
    20. QUIT
    21. 221 mx.info-x.org closing connection
    22. Connection closed by foreign host.

    Посмотрим теперь на записи в логах:
    1. # cat /var/log/exim/mainlog | grep 1U9KRy-000M9i-7F
    2. 2013-02-24 01:09:28 1U9KRy-000M9i-7F <= test@info-x.org H=(localhost) [127.0.0.1] I=[127.0.0.1]:25 P=smtp S=387 from <test@info-x.org> for nekit@info-x.org
    3. 2013-02-24 01:09:28 1U9KRy-000M9i-7F => nekit <nekit@info-x.org> R=virtual_user T=dovecot_delivery
    4. 2013-02-24 01:09:28 1U9KRy-000M9i-7F Completed

    Из логов видно, что почта ходит нормально, то есть отправляется и принимается. На этом шаге настройку MTA Exim можно считать завершенной. Также можно сказать, что у нас уже есть готовая почтовая система, которой могут пользоваться зарегистрированные пользователи. Напоследок стоит отметить, что не будет лишним проверить почтовый сервер на возможность использования его как открытого релея. Сервисов могущих помочь в этом сейчас довольно много в интернете.