Zimbra’da Spam Kaynağını Bulma

⚠️ Önce şunu bilin: Kara listeden çıkarma talebi son adımdır. Kaynağı kapatmadan çıkarma istemek IP’nizi hemen yeniden listeler ve self-service çıkarma hakkınızı yakar. Kaynağı kapatın; çoğu liste kendiliğinden düşer. Bkz. çıkarma öncesi kontrol listesi.

Zimbra kendi log ve araç setini kullandığı için genel Postfix rehberleri burada yarım kalır. Bu makale zmprov, zmqstat ve audit.log üçlüsüyle spam kaynağını (ele geçirilmiş hesabı veya geniş relay yapılandırmasını) dakikalar içinde bulmanızı sağlar. Platform emin değilseniz önce teşhis akışına bakın (Zimbra portu: 7071).

Hangi Log Ne Söyler?

  • zimbra.log — MTA (Postfix/amavis) trafiği; gönderim ve SASL kimlik doğrulaması burada.
  • mailbox.log — store (mailbox) katmanı olayları.
  • audit.log — kimlik doğrulama; başarılı/başarısız girişler ve kaynak IP’ler.

Ele Geçirilmiş Hesabı Bulma (SASL Sayımı)

Bir hesap diğerlerinden kat kat fazla kimlik doğruluyorsa şüphelidir:

# En çok kimlik doğrulayan hesap — biri diğerlerinden kat kat fazlaysa şüpheli
cat /var/log/zimbra.log | sed -n 's/.*sasl_username=//p' | sort | uniq -c | sort -nr | head

Kuyruk Analizi ve Relay Yapılandırması

# Kuyruk durumu
su - zimbra -c zmqstat

# Relay aralığı fazla geniş mi — en sık yapılan yapılandırma hatası
su - zimbra -c 'zmprov gs $(hostname) zimbraMtaMyNetworks'

zimbraMtaMyNetworks değeri gereğinden geniş bir aralık (ör. tüm bir /16) içeriyorsa, kimliği doğrulanmamış üçüncü taraflar sunucunuz üzerinden gönderim yapıyor olabilir. Yalnızca güvenilir yerel aralıkları bırakın.

audit.log’ta Yabancı Ülkeden Başarılı Giriş

# Başarılı kimlik doğrulamaları ve kaynak IP'ler — beklenmedik ülke/IP arayın
grep 'oip=' /var/log/zimbra/audit.log | sed -n 's/.*account=//p' | sort | uniq -c | sort -nr | head

Bir hesabın normalde hiç bağlanmadığı bir ülkeden başarılı giriş yapması, ele geçirilmenin en net kanıtıdır.

Müdahale Sırası

Sıra önemlidir: önce kaynağı kesin, sonra kuyruğu temizleyin — ters sırada kuyruk tekrar dolar.

# 1) Hesabı kilitle
su - zimbra -c 'zmprov ma kullanici@alan.com zimbraAccountStatus locked'

# 2) Parolayı değiştir
su - zimbra -c 'zmprov sp kullanici@alan.com YeniGuvenliParola!'

# 3) Kuyruğu incele/temizle, ardından MTA'yı yeniden başlat
su - zimbra -c zmmtactl restart

Kalıcı Koruma: Hesap Başına Gönderim Limiti

Zimbra’da cbpolicyd ile hesap başına gönderim limiti tanımlayarak, ele geçirilen tek bir hesabın tüm sunucuyu kara listeye düşürmesini engelleyebilirsiniz. Kurumsal ölçekte yönetilen bir Zimbra mail sunucusu bu koruma katmanlarını hazır sunar. Genel önlemler için kalıcı önlemler makalesine bakın.

Kaynak Kapandı mı? Son Kontrol

  • ☐ Şüpheli hesap kilitli ve parolası değişti
  • ☐ zmqstat kuyruğu normale döndü
  • ☐ zimbraMtaMyNetworks yalnızca güvenilir aralıkları içeriyor
  • ☐ cbpolicyd ile gönderim limiti devrede
  • ☐ IP yeni tespit almıyor — kontrol edin, sonra çıkarmayı değerlendirin
Powered by IHS Telekom