Panelsiz Linux mail sunucuları için temel makale budur. Aynı zamanda setin ortak paydasıdır: Zimbra, cPanel/DirectAdmin ve Plesk de altta Postfix ya da Exim çalıştırır, bu yüzden buradaki mantık her yerde karşılık bulur. Platform emin değilseniz önce teşhis akışına bakın.
Kuyruğu Okuma
# Kuyrukta kaç mesaj var
postqueue -p | tail -1
# Kuyruğun şekli: hangi alan adına, ne kadar deferred birikmiş
qshape deferred | head
Belirli bir alan adına doğru büyük bir deferred yığılması, o alana toplu spam gönderildiğinin işaretidir.
Günlük Gönderen Dağılımı (pflogsumm)
# Günlük özet: en çok gönderen adresler, alıcılar, reddedilenler
pflogsumm -d today /var/log/mail.log | less
En Kritik Ayrım: Ele Geçirilmiş Hesap mı, İstismar Edilen Script mi?
Bu ayrımı log satırındaki sasl_username varlığından okursunuz — ve bu ayrım yapılmadan yanlış yerde saatler harcanır:
- sasl_username VAR: Kimlik doğrulamalı gönderim → ele geçirilmiş hesap. Hesabı bulup kilitleyin.
- sasl_username YOK: Kimlik doğrulamasız yerel gönderim → istismar edilen script (genelde PHP). Web dizininde arayın.
# Öne çıkan kimlik doğrulamalı gönderen (hesap ele geçirilmişse burada belirir)
zgrep -h 'sasl_username=' /var/log/mail.log* /var/log/maillog* 2>/dev/null \
| sed -n 's/.*sasl_username=//p' | cut -d, -f1 \
| sort | uniq -c | sort -nr | head
Aynı hesabın farklı ülkelerden bağlanması (coğrafi anomali) ele geçirilmenin kesin işaretidir. Eğer log’da anlamlı bir sasl_username yoğunluğu yoksa, kaynak script kaynaklıdır — PHP mail() spam makalesindeki yöntemlerle web dizinini tarayın.
mynetworks Denetimi ve Açık Relay Testi
# Relay aralığı fazla geniş mi
postconf -n mynetworks smtpd_relay_restrictions
mynetworks yalnızca güvenilir yerel aralıkları içermeli; 0.0.0.0/0 gibi bir değer açık relay demektir. smtpd_relay_restrictions içinde permit_mynetworks, reject_unauth_destination bulunmalıdır.
Kalıcı Koruma
- anvil limitleri: bağlantı/oturum başına eşzamanlılık ve hız sınırları.
- postfwd: gönderen/hesap başına hız sınırlama (rate limiting) politikaları.
Kendi Linux mail sunucunuzu izole ve kontrollü tutmak için sanal sunucu (VPS) çözümleri idealdir. Kalıcı önlemlerin tamamı için bir daha listelenmemek için kalıcı önlemler makalesine bakın.
Kaynak Kapandı mı? Son Kontrol
- ☐ Ele geçirilmiş hesap kilitli / zararlı script silindi (hangisiyse)
- ☐ Kuyruk (
postqueue -p) temizlendi - ☐
mynetworksdaraltıldı, relay kısıtlamaları doğru - ☐ anvil/postfwd ile hız sınırı devrede
- ☐ IP yeni tespit almıyor — kontrol edin, sonra çıkarmayı değerlendirin