У клиента почтовый сервер MS Exchange стоял во внутренней сети и смотрел прямо в интернет. Это двойная проблема: сам сервер открыт для атак, а весь спам, фишинг и вирусы летят прямо в ящики сотрудников. Мы поставили перед Exchange почтовый шлюз PMG (Proxmox Mail Gateway), связали его с Exchange и настроили доступы.
Контекст и задача
Почтовый сервер стоял «лицом к интернету»
MS Exchange принимал почту напрямую из интернета — почтовый сервер во внутренней сети был открыт наружу. У такой схемы два больших минуса сразу.
Безопасность: Exchange — лакомая цель. Он присоединён к домену, часто работает с высокими правами, а за последние годы у него было несколько критичных уязвимостей с удалённым выполнением кода. Открытый наружу сервер можно сканировать и эксплуатировать, а взломанный Exchange нередко означает доступ ко всему домену. Почтовая гигиена: без фильтра на входе спам, фишинг и вредоносные вложения попадают прямо в ящики сотрудников.
Задача: убрать Exchange из-под прямого доступа из интернета и поставить перед ним фильтрующий почтовый шлюз.
Решение
Поставили PMG перед Exchange и закрыли прямой доступ
Почтовый шлюз PMG перед Exchange
Развернули PMG (Proxmox Mail Gateway) и поставили его перед Exchange. Теперь вся входящая почта приходит на шлюз, а не на сам сервер: MX-запись домена указывает на PMG.
Связали PMG с Exchange
Настроили маршрутизацию почты в обе стороны: PMG принимает письма из интернета, проверяет их и передаёт чистые на Exchange; исходящая почта из Exchange тоже уходит наружу через шлюз. Для пользователей при этом ничего не меняется — почта ходит как обычно.
Фильтрация спама, вирусов и фишинга
PMG проверяет каждое письмо на спам, вредоносные вложения и фишинг ещё до того, как оно попадёт в ящик. Мусор и опасные письма отсекаются на шлюзе — и не доходят ни до Exchange, ни до сотрудников.
Настроили доступы и спрятали Exchange
Закрыли прямой доступ к Exchange из интернета: сам сервер теперь принимает почту только от PMG, а снаружи напрямую недоступен. Реальный почтовый сервер спрятан за шлюзом, наружу открыт только необходимый минимум.
Результат
Сервер закрыт, а ящики — чище
- ✓Exchange больше не смотрит в интернет. Эксплуатировать почтовый сервер снаружи напрямую нельзя — он принимает почту только от шлюза.
- ✓Спам и вредонос отсекаются на входе. Опасные и мусорные письма фильтруются на PMG и не доходят до сотрудников.
- ✓Реальный сервер скрыт. Снаружи виден только шлюз; адрес и сам Exchange спрятаны за ним.
- ✓Почта под контролем в обе стороны. И входящая, и исходящая проходят через одну управляемую точку.
- ✓Для пользователей ничего не изменилось. Почта ходит как обычно — просто теперь через защищённый и фильтрующий вход.
Технологии проекта
Что использовали
- Proxmox Mail Gateway (PMG)
- MS Exchange
- SMTP-шлюз перед почтовым сервером
- Антиспам / антивирус
- Защита от фишинга
- Скрытие почтового сервера (backend)
- Межсетевой экран (firewall)
- Минимальные правила портов
Exchange или другой почтовый сервер смотрит в интернет напрямую?
Поставим перед ним почтовый шлюз PMG, отсечём спам, фишинг и вирусы на входе и спрячем сам сервер. Недорогая мера, которая закрывает одну из самых атакуемых точек инфраструктуры.