Configuración de la protección contra correo no deseado en Exchange 2013, 2016: proveedores de RBL

En este artículo veremos cómo configurar Filtros RBL en Exchange 2016 y 2013. Recordemos qué es RBL. RBL (Realtime Blackhole List) es un servicio que almacena la base de datos que contiene una lista de direcciones IP de servidores de correo marcados como spammers. RBL es el que se accede con más frecuencia a través del protocolo DNS, por lo que estos servicios también se denominan DNSBL (Listas de bloqueo de DNS).

Al recibir un correo electrónico de un remitente desconocido, el servidor de correo electrónico puede verificar automáticamente estas listas y bloquear el correo electrónico de las direcciones IP que figuran en la base de datos del servicio RBL. Si la dirección del remitente coincide con el valor de una de las listas RBL, su servidor Exchange devuelve un mensaje de error SMTP 550 5.xx como respuesta al comando RCPT TO, y el remitente recibirá un informe de no entrega (NDR).

En Exchange 2013 y 2016, el agente de filtrado de conexiones es responsable de bloquear las conexiones según las listas de direcciones IP. La Filtrado de conexión agente incluye:

  • Listas de bloqueos de IP – una lista negra de direcciones IP de las que no se debe aceptar el correo electrónico (remitentes bloqueados);
  • Listas de direcciones IP permitidas – una lista blanca de direcciones IP (remitentes permitidos);
  • Proveedores de RBL – la lista de proveedores de RBL.

Las dos primeras listas son estáticas y el administrador de Exchange las configura manualmente. La lista de proveedores de RBL contiene la lista de servicios RBL de terceros que se deben verificar al recibir un mensaje de correo electrónico.

En Exchange 2013/2010, el filtrado antispam podría habilitarse mediante el Install-AntispamAgents.ps1 texto. Ambos agentes de filtrado (filtrado de conexión y filtrado de contenido) instalados en el mismo servidor con función de transporte de concentradores. En Exchange 2013, la función de transporte se divide en dos componentes: Transporte frontal y Transporte de back-endy la función de filtrado antispam se divide en dos partes. El servidor front-end realiza el filtrado de conexiones y el servidor back-end realiza el filtrado de contenido (incluido el filtro IMF – filtro inteligente de mensajes de Exchange y el agente de detección de virus – agente de malware).

En Exchange 2013, si las funciones CAS y Buzón de correo están instaladas en el mismo servidor, la secuencia de comandos Install-AntispamAgents.ps1 instala solo el agente de filtrado de contenido. Significa que el filtrado RBL no estará disponible.

Para instalar el agente de filtrado de conexiones, utilice el Install-TransportAgent cmdlet:

Install-TransportAgent -Name "Connection Filtering Agent" -TransportService FrontEnd -TransportAgentFactory "Microsoft.Exchange.Transport.Agent.ConnectionFiltering.ConnectionFilteringAgentFactory" -AssemblyPath "C:Program FilesMicrosoftExchange ServerV15TransportRolesagentsHygieneMicrosoft.Exchange.Transport.Agent.Hygiene.dll"

Todas las funciones (excepto Transporte perimetral) se fusionan en Exchange 2016, por lo que si no tiene un servidor dedicado con la función Transporte perimetral, tendrá que instalar agentes antispam mediante el script install-AntispamAgents.ps1 en todos los servidores. Luego, para el servicio de transporte de Exchange, debe especificar las direcciones de los servidores SMTP internos, que deben ignorarse al buscar correo no deseado:

Set-TransportConfig -InternalSMTPServers @{Add="192.168.1.25","192.168.101.25"}

Una vez instalado el agente, debe habilitarlo y reiniciar el servicio de transporte de front-end:
Enable-TransportAgent -TransportService FrontEnd -Identity "Connection Filtering Agent"
Restart-Service MSExchangeFrontEndTransport

Para asegurarse de que el agente de filtrado de conexiones esté instalado y en ejecución, haga lo siguiente:
Get-TransportAgent -TransportService FrontEnd
Estado de Get-TransportAgent

A continuación, debe especificar una lista de proveedores de RBL que se utilizarán.

Nota. Ahora, los proveedores de RBL más populares son Spamhaus y SpamCop.

Add-IPBlockListProvider -Name zen.spamhaus.org -LookupDomain zen.spamhaus.org -AnyMatch $true -Enabled $True

Para cambiar el texto del mensaje NDR devuelto al remitente, ejecute este comando:
Set-IPBlockListProvider zen.spamhaus.org -RejectionResponse "Your IP address is listed by Spamhaus Zen. You can delete it on page http://www.spamhaus.org/lookup/"

Puede agregar varios proveedores de RBL a la vez, habiendo estudiado sus peculiaridades y políticas de uso comercial.
Puede mostrar la lista de RBL actualmente en uso de la siguiente manera:
Get-IPBlockListProvider
Get-IPBlockListProvider Exchange 2013

Puede verificar si una determinada dirección IP está en la lista RBL con el siguiente comando:
Test-IPBlockListProvider -Identity zen.spamhaus.org -IPAddress x.x.x.x
De forma predeterminada, los registros del agente de filtro de conexión se guardan en la carpeta
C: Archivos de programa Microsoft Exchange Server V15 TransportRoles Logs FrontEnd AgentLog.

Puede obtener información sobre cuál de los proveedores de RBL rechazó el correo electrónico realizando una búsqueda en archivos * .log en este directorio. Para encontrar el archivo de registro con la dirección de correo electrónico especificada, abra el cmd elevado y ejecute los comandos:

Cd “C:Program FilesMicrosoftExchange ServerV15TransportRolesLogsFrontEndAgentLog”
find /c "spam@gmail.com" *.log | find ":" | find /v ": 0"

Luego abra el archivo * .log encontrado en cualquier editor de texto. Busque la dirección de correo electrónico rechazada para detectar el proveedor de RBL que bloqueó el correo electrónico y el tiempo de bloqueo.

Este ejemplo muestra que el correo electrónico de spam@gmail.com fue rechazado en su servidor Exchange por el proveedor de RBL zen.spamhaus.org.

spam@gmail.com,,user@woshub.com,1,Connection Filtering Agent,OnRcptCommand,RejectCommand,”550 5.7.1 Recipient not authorized, your IP has been found on a block list”,BlockLictProvider,zen.spamhaus.org,,,

intercambio de archivo de registro de filtro rbl

Una vez recopilada la información inicial (depende del tamaño del tráfico SMTP y, por lo general, demora entre 2 y 3 días), las estadísticas de filtrado de RBL se pueden mostrar mediante el cmdlet Get-AntispamTopRBLProviders.ps1:
.get-AntispamTopRBLProviders.ps1 -location "C:Program FilesMicrosoftExchange ServerV15TransportRolesLogsFrontEndAgentLog"
obtener intercambio de estadísticas antispam 2013

La primera vez que comience a usar el filtrado RBL, debe examinar cuidadosamente los registros de filtrado en busca de falsos positivos para no bloquear los correos electrónicos de sus socios. Puede agregar direcciones de correo electrónico o nombres de dominio confiables a la lista blanca de Exchange para evitar el filtrado de correo no deseado:

Set-ContentFilterConfig -BypassedSenderDomains contoso1.com, contoso2.net,contoso3.co.uk

O agregue la dirección IP de un servidor SMTP específico a los de confianza:

IPAllowListEntry -IPAddress x.x.x.x

Además, los siguientes scripts de PowerShell preinstalados se pueden usar para obtener estadísticas de filtrado de correo electrónico por parte del Agente de filtrado de conexiones:

  • get-AntispamFilteringReport.ps1
  • get-AntispamSCLHistogram.ps1
  • get-AntispamTopBlockedSenderDomains.ps1
  • get-AntispamTopBlockedSenderIPs.ps1
  • get-AntispamTopBlockedSenders.ps1
  • get-AntispamTopRBLProviders.ps1
  • get-AntispamTopRecipients.ps1

Para deshabilitar el filtrado de correo electrónico entrante, debe deshabilitar el Agente de filtrado de conexiones:

Disable-TransportAgent -TransportService FrontEnd -Identity “Connection Filtering Agent”

Las listas RBL son bastante eficaces para proteger del correo electrónico no deseado (spam), pero en la mayoría de los casos deben utilizarse junto con otros métodos antispam para proporcionar una sólida protección antispam. Además de RBL, puede bloquear manualmente direcciones de correo electrónico y dominios de remitentes específicos en Exchange.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *