保障 Ubuntu 邮件服务器安全需要从系统层、邮件服务层、网络层、认证与加密、监控审计多个维度综合考虑。下面按实践优先级给出一套较完整的安全方案。
sudo apt update && sudo apt upgrade -y
sudo nano /etc/ssh/sshd_config
设置:PermitRootLogin no
只开放必要端口:
sudo ufw allow 25,465,587,143,993,22/tcp
sudo ufw enable
常见安全参数(/etc/postfix/main.cf):
smtpd_banner = $myhostname ESMTP
disable_vrfy_command = yes
smtpd_helo_required = yes
# 限制中继
smtpd_relay_restrictions =
permit_mynetworks,
permit_sasl_authenticated,
reject_unauth_destination
# 防暴力
anvil_rate_time_unit = 60s
anvil_rate_limit = 20
disable_plaintext_auth = yes
ssl = required
ssl_cert = </etc/ssl/certs/mail.crt
ssl_key = </etc/ssl/private/mail.key
STARTTLS(587)或 SMTPS(465)sudo apt install certbot
sudo certbot certonly --standalone -d mail.example.com
v=spf1 mx -all
sudo apt install fail2ban
示例过滤 SMTP:
[postfix]
enabled = true
port = smtp,ssmtp
filter = postfix
logpath = /var/log/mail.log
maxretry = 5
postconf -n | grep relay
/var/log/mail.log
/var/log/auth.log
/etc/postfix, /etc/dovecot)Ubuntu + Postfix + Dovecot + Let’s Encrypt + Fail2Ban + SPF/DKIM/DMARC
如果你愿意,我可以:
你可以告诉我:
“当前邮件服务器用的什么组件?是否已经上线?”