Zimbra kendi log ve araç setini kullandığı için genel Postfix rehberleri burada yarım kalır. Bu makale zmprov, zmqstat ve audit.log üçlüsüyle spam kaynağını (ele geçirilmiş hesabı veya geniş relay yapılandırmasını) dakikalar içinde bulmanızı sağlar. Platform emin değilseniz önce teşhis akışına bakın (Zimbra portu: 7071).
Hangi Log Ne Söyler?
- zimbra.log — MTA (Postfix/amavis) trafiği; gönderim ve SASL kimlik doğrulaması burada.
- mailbox.log — store (mailbox) katmanı olayları.
- audit.log — kimlik doğrulama; başarılı/başarısız girişler ve kaynak IP’ler.
Ele Geçirilmiş Hesabı Bulma (SASL Sayımı)
Bir hesap diğerlerinden kat kat fazla kimlik doğruluyorsa şüphelidir:
# En çok kimlik doğrulayan hesap — biri diğerlerinden kat kat fazlaysa şüpheli
cat /var/log/zimbra.log | sed -n 's/.*sasl_username=//p' | sort | uniq -c | sort -nr | head
Kuyruk Analizi ve Relay Yapılandırması
# Kuyruk durumu
su - zimbra -c zmqstat
# Relay aralığı fazla geniş mi — en sık yapılan yapılandırma hatası
su - zimbra -c 'zmprov gs $(hostname) zimbraMtaMyNetworks'
zimbraMtaMyNetworks değeri gereğinden geniş bir aralık (ör. tüm bir /16) içeriyorsa, kimliği doğrulanmamış üçüncü taraflar sunucunuz üzerinden gönderim yapıyor olabilir. Yalnızca güvenilir yerel aralıkları bırakın.
audit.log’ta Yabancı Ülkeden Başarılı Giriş
# Başarılı kimlik doğrulamaları ve kaynak IP'ler — beklenmedik ülke/IP arayın
grep 'oip=' /var/log/zimbra/audit.log | sed -n 's/.*account=//p' | sort | uniq -c | sort -nr | head
Bir hesabın normalde hiç bağlanmadığı bir ülkeden başarılı giriş yapması, ele geçirilmenin en net kanıtıdır.
Müdahale Sırası
Sıra önemlidir: önce kaynağı kesin, sonra kuyruğu temizleyin — ters sırada kuyruk tekrar dolar.
# 1) Hesabı kilitle
su - zimbra -c 'zmprov ma kullanici@alan.com zimbraAccountStatus locked'
# 2) Parolayı değiştir
su - zimbra -c 'zmprov sp kullanici@alan.com YeniGuvenliParola!'
# 3) Kuyruğu incele/temizle, ardından MTA'yı yeniden başlat
su - zimbra -c zmmtactl restart
Kalıcı Koruma: Hesap Başına Gönderim Limiti
Zimbra’da cbpolicyd ile hesap başına gönderim limiti tanımlayarak, ele geçirilen tek bir hesabın tüm sunucuyu kara listeye düşürmesini engelleyebilirsiniz. Kurumsal ölçekte yönetilen bir Zimbra mail sunucusu bu koruma katmanlarını hazır sunar. Genel önlemler için kalıcı önlemler makalesine bakın.
Kaynak Kapandı mı? Son Kontrol
- ☐ Şüpheli hesap kilitli ve parolası değişti
- ☐
zmqstatkuyruğu normale döndü - ☐
zimbraMtaMyNetworksyalnızca güvenilir aralıkları içeriyor - ☐ cbpolicyd ile gönderim limiti devrede
- ☐ IP yeni tespit almıyor — kontrol edin, sonra çıkarmayı değerlendirin