Projet

Général

Profil

Postfix » Historique » Version 69

Patrice Nadeau, 2016-08-21 08:38

1 13 Patrice Nadeau
h1. Postfix
2 1 Patrice Nadeau
3 12 Patrice Nadeau
> Issue : #16
4
5 4 Patrice Nadeau
http://www.postfix.org
6 1 Patrice Nadeau
7
Logiciel de courrier électronique permettant, le transfert de courrier électronique (Message Transfert Agent).
8
9
Souvent installé de base pour l’envoie des message du serveur à une adresse externe. 
10 14 Patrice Nadeau
11
----
12
13
{{toc}}
14
15 5 Patrice Nadeau
Si le serveur doit envoyer et recevoir des messages de et vers l’Internet, les items suivant sont obligatoire :
16
* Domaine : Un nom de domaine enregistrer et sa gestion disponible
17 1 Patrice Nadeau
* MX records : pour permettre la réception de courriel.
18 5 Patrice Nadeau
* SPF records : pour permettre l’envoie de messages sans être bannis par les « reverse lookup ».
19 1 Patrice Nadeau
20 21 Patrice Nadeau
Un serveur de relais (SMTP) externe seras nécessaire pour envoyer des courriels vers l’Internet si le port 25 est bloqué en entré (la majorité des cas).
21 1 Patrice Nadeau
22
Les fichiers de configuration sont :
23 5 Patrice Nadeau
* _/etc/postfix/master.cf_
24
* _/etc/postfix/main.cf_
25
26 13 Patrice Nadeau
h2. Installation
27 5 Patrice Nadeau
28
<pre><code class="bash">
29 50 Patrice Nadeau
zypper install postfix perl-Mail-SP
30
wget http://download.opensuse.org/repositories/devel:/languages:/perl/openSUSE_Leap_42.1/noarch/postfix-policyd-spf-perl-2.010-3.1.noarch.rpm
31
rpm -Uhv postfix-policyd-spf-perl-2.010-3.1.noarch.rpm
32 15 Patrice Nadeau
systemctl enable postfix
33
systemctl start postfix
34 17 Patrice Nadeau
# Ouvrir dans le pare-feu seulement si le serveur doit recevoir des courriels
35 22 Patrice Nadeau
yast firewall services add service=service:smtp zone=EXT
36 5 Patrice Nadeau
</code></pre>
37
38 42 Patrice Nadeau
h2. Configuration de base
39 5 Patrice Nadeau
40 21 Patrice Nadeau
Si les courriels doivent sortir via un relais sur un autre serveur SMTP, modifier le fichier _/etc/postfix/main.cf_ :
41 5 Patrice Nadeau
<pre><code class="bash">
42
# Inscrire votre serveur SMTP de sortie
43
relayhost = smtp_server
44
# Spécifier toutes les interfaces
45
inet_interfaces = all
46 56 Patrice Nadeau
# Choisir une des les lignes suivantes
47
    # DNS server : 
48
    mydestination = $myhostname, localhost.$mydomain, $mydomain
49
    # DNS forwarder pfSense :
50
    mydestination = $myhostname, localhost.$mydomain
51 5 Patrice Nadeau
# Permettre aux machines du réseau local, l'utilisation du serveur
52
smtpd_client_restrictions = permit_mynetworks
53
</code></pre>
54
> La ligne myhostname DOIT être la même que l’enregistrement DNS de type MX sur internet pour ce domaine.
55 1 Patrice Nadeau
56 13 Patrice Nadeau
h2. Création de «blacklist» et de «whitelist».
57 1 Patrice Nadeau
58 6 Patrice Nadeau
Informations provenant de : http://www.postfix.org/RESTRICTION_CLASS_README.html
59 1 Patrice Nadeau
60 6 Patrice Nadeau
Fichier _/etc/postfix/main.cf_
61
<pre><code class="bash">
62
smtpd_recipient_restrictions =
63 68 Patrice Nadeau
   ...
64
   check_sender_access hash: /etc/postfix/sender_access
65 6 Patrice Nadeau
</code></pre>
66 1 Patrice Nadeau
67 6 Patrice Nadeau
Créer un fichier _/etc/postfix/sender_access_.
68
Placer à l’intérieur, l’adresse de courriel, le nom de domaine ou l’adresse IP avec l’une des options :
69
* OK
70
* REJECT
71 1 Patrice Nadeau
72 6 Patrice Nadeau
Modifier le fichier _/etc/postfix/sender_access_ :
73
<pre><code class="bash">
74
# myfriend.com OK
75
# myennemies.com REJECT
76
# myfriend@example.com OK
77
# junk@spam.com REJECT
78
# marketing@ REJECT
79
# theboss@ OK
80
# deals.marketing.com REJECT
81
# somedomain.com OK
82
101.15.251.176 REJECT
83
</code></pre>
84
85 7 Patrice Nadeau
Relancer :
86
<pre><code class="bash">
87
postmap /etc/postfix/sender_access
88 69 Patrice Nadeau
systemctl reload postfix.service
89 7 Patrice Nadeau
</code></pre>
90
91 13 Patrice Nadeau
h3. Utilisation de services de « blacklist » internet :
92 7 Patrice Nadeau
93 62 Patrice Nadeau
Avant d'utiliser ses services, vérifier si l'usager envisagé est permis :
94
* https://www.spamhaus.org/organization/dnsblusage/
95
* http://www.barracudacentral.org/rbl
96
97 67 Patrice Nadeau
Modifier le fichier _/etc/postfix/main.cf_ pour ajouter :
98 1 Patrice Nadeau
<pre><code class="bash">
99 62 Patrice Nadeau
smtpd_recipient_restrictions = 
100 66 Patrice Nadeau
    ...
101 65 Patrice Nadeau
    reject_unauth_destination,
102 62 Patrice Nadeau
    reject_rbl_client zen.spamhaus.org, 
103 64 Patrice Nadeau
    reject_rbl_client b.barracudacentral.org,
104
    permit
105 29 Patrice Nadeau
</code></pre>
106
107
Relire la configuration
108
<pre><code class="bash">
109 69 Patrice Nadeau
systemctl reload postix.service
110 7 Patrice Nadeau
</code></pre>
111 6 Patrice Nadeau
112 54 Patrice Nadeau
h3. Utilisation des enregistrements SPF lors de la réception de courriel
113 51 Patrice Nadeau
114
Modifier le fichier _/etc/postfix/main.cf_ et ajouter *à la suite* de la ligne _smtpd_recipient_restrictions_ :
115
<pre><code class="bash">
116
check_policy_service unix:private/policy
117
</code></pre>
118
119 52 Patrice Nadeau
Modifier le fichier_/etc/postfix/master.cf_ eta jouter la ligne :
120
<pre><code class="bash">
121
policy    unix  -       n       n       -       0       spawn user=nobody argv=/usr/bin/perl /usr/lib/policyd-spf-perl
122
</code></pre>
123
124 13 Patrice Nadeau
h3. Alias
125 10 Patrice Nadeau
126 20 Patrice Nadeau
Usagers systèmes devant être redirigé vers des comptes utilisateurs réel.
127 10 Patrice Nadeau
128 20 Patrice Nadeau
Les ajouter dans le fichier _/etc/postfix/aliases_
129
130
Lancer la commande _newaliases_ pour activer les changements.
131
132 10 Patrice Nadeau
133 13 Patrice Nadeau
h3. Options courantes
134 11 Patrice Nadeau
135
Dans _main.cf_ : 
136
* *message_size_limit* :
137
138 13 Patrice Nadeau
h2. Entrés DNS
139 6 Patrice Nadeau
140 13 Patrice Nadeau
h3. A record
141 6 Patrice Nadeau
142 13 Patrice Nadeau
h3. MX record
143 6 Patrice Nadeau
144 13 Patrice Nadeau
h3. SPF record
145 6 Patrice Nadeau
146 57 Patrice Nadeau
Ajouter ceux du fournisseur internet 
147
> Le fournisseur et et tous ses abonnées pourront « se faire passer » pour le domaine !
148 2 Patrice Nadeau
149 13 Patrice Nadeau
h2. Test 
150 2 Patrice Nadeau
151 13 Patrice Nadeau
h3. SPF
152 3 Patrice Nadeau
153
Envoyer un courriel à une des adresses suivantes : 
154
* check-auth@verifier.port25.com 
155 6 Patrice Nadeau
* check-auth2@verifier.port25.com
156 8 Patrice Nadeau
157 43 Patrice Nadeau
h2. TLS
158 19 Patrice Nadeau
159
Site internet pour vérifier la configuration TLS :
160
* Envoie : https://www.checktls.com/perl/TestSender.pl
161
* Réception : https://www.checktls.com/perl/TestReceiver.pl
162
163 37 Patrice Nadeau
2 paramètres sont utilisés :
164
* *smtp_tls_security_level* : En envoie vers un autre serveur SMTP
165
* *smtpd_tls_security_level* : En réception d'un client
166
167
Les valeurs suivantes peuvent être utilisées :
168
* *none* : TLs n'est pas utilisé
169 45 Patrice Nadeau
* *may* : TLS est utilisé/annoncé au client distant mais n'est pas obligatoire (Opportunistic)
170 37 Patrice Nadeau
* *encrypt* : TLS DOIT être utilisé. Selon le "RFC 2487":http://tools.ietf.org/html/rfc2487, cette option ne devrait pas être utilisée avec des serveur publiques.
171
172 61 Patrice Nadeau
h3. Préalable
173
174 60 Patrice Nadeau
Dans le fichier _/etc/postfix/master.cf_, enlever le commentaire au début de la ligne
175
<pre><code class="bash">
176
tlsmgr    unix  -       -       n       1000?   1       tlsmgr
177
</code></pre>
178
179
Relire la configuration
180
<pre><code class="bash">
181
systemctl reload postfix
182
</code></pre>
183
184 35 Patrice Nadeau
h3. De Postfix vers un autre serveur SMTP
185 45 Patrice Nadeau
186 35 Patrice Nadeau
Dans le fichier _/etc/postfix/mainc.cf_
187
<pre><code class="bash">
188 1 Patrice Nadeau
# Utilise l'encryption si disponible
189 47 Patrice Nadeau
smtp_tls_security_level = may
190
# Ajoute les messages TLS au journal
191
smtp_tls_loglevel = 1
192
</code></pre>
193
194 35 Patrice Nadeau
Relire la configuration
195
<pre><code class="bash">
196
systemctl reload postfix
197 31 Patrice Nadeau
</code></pre>
198 30 Patrice Nadeau
199 43 Patrice Nadeau
h3. D'un client vers Postfix
200 36 Patrice Nadeau
201 37 Patrice Nadeau
> Voir #54
202
203 40 Patrice Nadeau
Si un certificat externe n'est pas disponible, en généré un local :
204 38 Patrice Nadeau
<pre><code class="bash">
205
cd /etc/postfix
206
openssl req -new -outform PEM -out smtpd.cert -newkey rsa:2048 -nodes -keyout smtpd.key -keyform PEM -days 365 -x509
207
</code></pre>
208
209 36 Patrice Nadeau
Dans le fichier _/etc/postfix/main./cf_
210 32 Patrice Nadeau
<pre><code class="bash">
211
# Utilise l'encryption si disponible
212 58 Patrice Nadeau
smtpd_tls_security_level = may
213 1 Patrice Nadeau
# Ajoute les messages TLs au journal
214 58 Patrice Nadeau
smtpd_tls_loglevel = 1
215 41 Patrice Nadeau
# Fichiers du certificat
216 38 Patrice Nadeau
smtpd_tls_key_file = /etc/postfix/smtpd.key
217
smtpd_tls_cert_file = /etc/postfix/smtpd.cert
218 1 Patrice Nadeau
</code></pre>
219 37 Patrice Nadeau
220
Relire la configuration
221
<pre><code class="bash">
222 59 Patrice Nadeau
systemctl reload postfix.service
223 37 Patrice Nadeau
</code></pre>
224 32 Patrice Nadeau
225 46 Patrice Nadeau
Si le serveur est disponible à partir d'internet, on peux faire un test avec https://starttls.info/
226
227 44 Patrice Nadeau
h2. Domaines supplémentaires
228
229
> Voir #55
230
231 13 Patrice Nadeau
h2. Dépannage
232 8 Patrice Nadeau
233
La commande *mailq* permet de voir les requêtes en attentes.
234 18 Patrice Nadeau
235 23 Patrice Nadeau
h3. Messages ne s'envoient pas
236
237 26 Patrice Nadeau
> Vu sur une nouvelle installation openSUSE 13.2
238
239 27 Patrice Nadeau
La commande _postqueue -p_ affiche : *address resolver failure*
240
241 26 Patrice Nadeau
Modififer le fichier */etc/postfix/main.cf*
242
<pre><code class="bash">
243
disable_dns_lookups = yes
244
</code></pre>
245 25 Patrice Nadeau
246 23 Patrice Nadeau
h3. Messages *error: open database /etc/postfix/relay.db: No such file or directory*
247
248
> Vu sur une nouvelle installation openSUSE 13.2
249
250
Exécuter la commande
251
<pre><code class="bash">
252
postmap /etc/postfix/relay
253 18 Patrice Nadeau
</code></pre>