לאבחון של שרתי דואר יש חלק משמעותי בהבטחת פעולת הדוא"ל הנכונה. זה מאפשר לזהות ולפתור בעיות הקשורות לשליחה, קבלה ועיבוד של הודעות דואר אלקטרוני. אחד מגורמי המפתח לאבחון הוא השימוש במסננים בשרתי דואר, המספקים הגנה מפני דואר זבל, וירוסים ואיומי אבטחה אחרים.
מאמר זה יבחן הן שירותים חיצוניים המסייעים בבדיקת פעולת שרת הדואר מהצד, והן כלים פנימיים המאפשרים להריץ אבחונים ישירות על השרת. כל הפעולות, לדוגמה, יבוצעו בשרת פרטי המופעל על ידי מערכת הפעלה Ubuntu 20.04.6 עם פתרון מוגדר בצורה של Postfix ו-Dovecot, אולם השיטות המוצגות ישימות כמעט לכל מערכת הפעלה ולקוחות דואר אלקטרוני.
שירותים מקוונים לבדיקת שרתי דואר
השלב הראשון והחשוב ביותר הוא אימות באמצעות שירותים מקוונים חיצוניים. כך תוכלו לבדוק את שרת הדואר עבור חשיפות, הגדרות SPF, DKIM ו-DMARC, וגם לבדוק את המוניטין של כתובות IP שמהן נשלח האימייל. ברוב המקרים, שימוש בכלים אלו בלבד עשוי להוביל לתוצאות רצויות.
הבה נבחן בפירוט את שירותי האימות העיקריים ואת הפונקציונליות שלהם:
MxToolBox מאפשר לנו לבדוק כמעט את כל הפרמטרים הזמינים של שרתי הדואר. השירות מספק כלים לבדיקת כל רשומות הדומיין, זמינות כללית של הדומיין, בדיקת אישורי SSL, סטטוס כתובת IP ועוד. כדי לאבחן, עליך לגשת לדף השירות , להזין את כתובת ה-IP או הדומיין, לבחור את הכלי הנדרש ולהפעיל את הבדיקה.
רשימה מפורטת של כל הכלים הזמינים מוצגת בצילום המסך:
כפי שניתן לראות לעיל, האתר גם בודק את נוכחותו של IP/דומיין ברשימות שחורות. כל המקורות העיקריים נבדקים: Spamhaus, Barracuda, SURBL ועוד רבים אחרים. אם הכתובת נמצאת במאגר מידע כלשהו, השירות יספק מידע על הסיבות להרשמה השחורה. בדרך זו, תוכל לנקוט באמצעים לתיקון הבעיה.
MailTester הוא הכלי השני הכי פופולרי לבדיקת שרת דואר. שירות זה מאפשר למשתמשים לשלוח דוא"ל ניסיון לכתובת ייחודית, ולאחר מכן לקבל דוח מפורט על איכות ההודעה שנשלחה. בניגוד ל-MxToolBox, משאב זה מתמקד יותר לא באבחון שרת הדואר, אלא בשיפור אפשרי של הדוא"ל. עם זאת, אין זה אומר שהשירות אינו מסוגל לבצע ניתוח מלא של שרת השולח. הוא בודק את אספקת הדואר, עורך מחקר ונותן המלצות לשיפור שירות הדואר בכללותו.
כדי להשלים את הבדיקה, פשוט גשו לאתר האינטרנט של המשאב וקבלו כתובת דוא"ל ייחודית שאליה תרצו לשלוח דוא"ל. לאחר השליחה, עליכם לבחור "בדיקת הערכה" ולהמתין לרענון הדף. תוצאה טובה נראית כך:
בכל מקרה של בעיה או המלצות, השירות ידווח על כך בחלק המתאים בדוח.
השירותים הנ"ל מספיקים לבדיקה מלאה של שרת הדואר מהצד. הם מאפשרים לך לזהות בעיות אפשריות במשלוח דואר אלקטרוני, לבדוק את הגדרות האבטחה שלך, וגם לקבל המלצות לפתרון שגיאות אפשריות. לאחר מכן, נבצע בדיקות בצד השרת.
בדיקת הגדרות שרת הדואר
בדיקת רשומות DNS
אחת הבעיות הנפוצות ביותר בצד שרת הדואר היא תצורה שגויה של רשומות DNS. ניתן לבדוק את נכונותן באמצעות שירותי צד שלישי שהוזכרו לעיל. עם זאת, במקרים מסוימים, ייתכן שהאימייל פשוט לא יגיע לתיבת דואר של צד שלישי. במקרה זה, עליך לבדוק ידנית את כל הערכים. לשם כך, עבור לעורך ה-DNS והפעל את הבדיקה. כדוגמה, ניקח את הנתונים הבאים כנתוני המקור: דומיין profit.com, כתובת IP 11.22.33.44, כאשר ניתן להשתמש ב-@ כשם הדומיין, אם רשם הדומיינים אינו מאפשר מילוי טופס זה. אל תשכח לשנות את הערכים לערכים שלך. אל תשכח לשנות את הערכים לערכים שלך.
רשומות מגדירות את כתובות ה-IP של שרתי הדואר. במילים פשוטות, הן מכוונות את הדומיין לכתובת שרת הדואר. זה אמור להיראות כך:
| סוּג | מארח | ערך | TTL |
| A | @ | 11.22.33.44 | 1 דקות |
רשומות MX הן החשובות ביותר עבור שרת דואר, הן אחראיות על נתיב מסירת הדואר. במילים אחרות, הן מכוונות את הדואר לתיבת דואר.
| סוּג | מארח | ערך | TTL |
| MX | @ | mail.profit.com | 1 דקות |
רשומות SPF מצביעות על שרתים המסוגלים לשלוח אימיילים מדומיין ספציפי . שימו לב: הן מתפרסמות כ-TXT. רק אחד מהערכים האפשריים מצוין.
| סוּג | מארח | ערך | TTL |
| TXT | @ | v=spf1 ip4:11.22.33.44 -all | 1 דקות |
רשומת DKIM משמשת לאימות האותנטיות של דוא"ל. חייבת להכיל את המפתח הציבורי שנוצר . באופן דומה, רק אחת מאפשרויות הערך מצוינת.
| סוּג | מארח | ערך | TTL |
| TXT | s1._domainkey.profit.com | v=DKIM1; k=rsa; p=QWIOJNDSLUB… | 1 דקות |
רישום DMARC הוא שלב ההגנה הבא והאחרון. הוא חל על מיילים שלא עברו בדיקות SPF ו-DKIM.
| סוּג | מארח | ערך | TTL |
| TXT | _dmarc.profit.com | v=DMARC1; p=none; pct=100; rua=mailto:[מוגן בדוא"ל] | 1 דקות |
כמו כן, אחת הרשומות החשובות ביותר עבור שרת דואר היא רשומת PTR . ניתן לומר שהיא פועלת באופן הפוך לרשומת A , כלומר, היא מחברת כתובת IP עם דומיין. ניתן להוסיף רשומה מסוג זה רק באמצעות בקשה לתמיכה הטכנית של ספק האירוח, וניתן לבדוק אותה באמצעות הפקודה: nslookup IP , כאשר IP היא כתובת השרת שלך. התגובה אמורה להציג את הדומיין המקושר.
בדיקת נמלים
בעיות עם פורטים סגורים עלולות גם להוביל לתקלה מוחלטת בשרת הדואר. ראשית, יש צורך לברר עם הספק האם ישנן הגבלות כלשהן על מספר הפורטים הנדרשים בצד שלו. איננו מגבילים לקוחות למספר הפורטים הפתוחים בשרתים ייעודיים או וירטואליים . עם זאת, ספקי שירותי אירוח רבים פועלים בצורה שונה.
ניתן לבדוק את הפורטים הפתוחים באמצעות כלי השירות netstat המותקן מראש . מספיק להזין את הפקודה:
netstat – nat
כאשר שרת SMTP/IMAP/POP3 מותקן ומוגדר, נראה את היציאות הפתוחות המתאימות:
כפי שניתן לראות בצילום המסך, פורטים של לקוח הדואר הראשי פתוחים, כלומר: SMTP (25) / IMAPS (143, 993) / POP3S (110, 995). ניתן גם לבדוק את שירות הדואר בכל פורט בנפרד. כלי הטלנט יעזור לכם בכך. בואו נסתכל על הדוגמה של POP3, כלומר, פורט 110:
telnet mail.yourdomain.com 110
אנו יוצאים מהכלי באמצעות הפקודה exit ובודקים את הפורטים הנדרשים שנותרו לפי אותו עיקרון. שימו לב שכלי זה גם נותן אפשרות לבדוק שליחת מיילים ללא שימוש בממשק נוסף. זה יכול להיות שימושי במקרים בהם המשתמש צריך רק להגדיר את השרת ומתכנן לשלוח מיילים באופן מקומי.
במקרה של קשיים בעת פתיחת פורטים, עליך לשים לב לחומת האש המותקנת. רוב ההפצות מגיעות עם Iptables/Firewalld מותקנים מראש.
עבור iptables אנו משתמשים בפקודות הבאות:
iptables -A INPUT -p tcp --dport 25 -j ACCEPT
iptables -A INPUT -p tcp --dport 110 -j ACCEPT
iptables -A INPUT -p tcp --dport 995 -j ACCEPT
iptables -A INPUT -p tcp --dport 143 -j ACCEPT
iptables -A INPUT -p tcp --dport 993 -j ACCEPT
עבור חומת אש:
firewall-cmd --permanent --add-port=25/tcp
firewall-cmd --permanent --add-port=110/tcp
firewall-cmd --permanent --add-port=995/tcp
firewall-cmd --permanent --add-port=143/tcp
firewall-cmd --permanent --add-port=993/tcp
במקרים מסוימים, שירות ה-SMTP דורש גם פתיחת פורטים 465 ו-587 לצורך פעולה תקינה. פתיחת פורטים אלה מתבצעת באותו אופן. הפעל מחדש את שירות חומת האש לאחר הוספת כללים חדשים.
בדיקת תעודות SSL/TLS של שרת הדואר
תעודות SSL/TLS משמשות בשרת הדואר להבטחת העברת נתונים מאובטחת בין לקוח הדואר לשרת, וכן מאשרות את האותנטיות של שרת הדואר של השולח עצמו, ומבטלות את האפשרות של התקפות אדם-באמצע. עם זאת, הם עלולים גם לגרום לבעיות בשליחת או קבלה של מיילים. כדי להפעיל אבחון, עליך לברר אם אישורים מותקנים בצד השרת. בואו נבדוק את נוכחות האישור עם הפקודה הבאה:
openssl s_client -showcerts -server mail.profit.com -connect IP:port
בפקודה זו, עליך להחליף את הערכים בערכים משלך: " mail.profit.com " היא כתובת שרת הדואר; IP:port הוא נתוני השרת. כדוגמה, בואו נבדוק את פורט 993 , השייך לפרוטוקול IMAP . פרוטוקולים אחרים נבדקים באותו אופן.
בתגובה, על השרת לשלוח את נתוני האישור:
רוב לקוחות הדואר מתקינים אישורים באופן אוטומטי. עם זאת, במקרים מסוימים, יש צורך לשחרר אותם ולהוסיף אותם באופן ידני ללקוח ספציפי. פלטפורמות שונות עשויות לדרוש התקנה ותצורה נפרדות, לכן אנו ממליצים לעיין בהוראות עבור פתרון ספציפי. אנו ממליצים להשתמש ב- Let's Encrypt כאישור, ולהשתמש ב-Certbot ככלי עזר להתקנה ותצורה שלו.
בדיקת יומנים
לבסוף, הגענו לפתרון שעוזר ברוב המקרים אם בכלל - בדיקת יומני שרת הדואר. רוב המשתמשים משלים את עצמם, חושבים על היעדר פתרון הבעיה שלהם. עם זאת, לקוחות דואר מודרניים מאחסנים כמות גדולה של מידע ביומנים:
- תאריך ושעה של שליחת וקבלת מיילים.
- כתובת השולח והנמען.
- סינון תוצאות עבור דואר זבל ווירוסים.
- מצב התור לשליחת וקבלת מיילים.
- פעולות של מנהלים ומשתמשים הקשורים לשרת הדואר (לדוגמה, יצירה, מחיקה של תיבות דואר, שינוי הגדרות).
- שגיאות ובעיות שעלו במהלך עיבוד ומסירת מיילים.
הספרייה הסטנדרטית שבה מאוחסנים יומני הרישום של רוב הפקודות ממוקמת בכתובת: / var/log/. בהתאם לפתרון בו נעשה שימוש, שם קובץ הרישום הספציפי עשוי להשתנות. לדוגמה, קובץ ה-mail.log ממוקם באותה ספרייה של Postfix. איננו ממליצים להזניח שיטת אבחון זו ולהשתמש ביומנים ברגע שמופיעים הסימנים הראשונים לביצועים ירודים של לקוח הדואר. אנא קראו את המדריך שלנו כיצד לקרוא יומני רישום של לינוקס.
הבנת איך לבדוק שרת דואר
ביצענו אבחון מפורט של שרת הדואר. במהלך הבדיקה, הושפעו גם כלים מקוונים למחקר מפורט וגם פתרונות מקומיים לאיתור בעיות אפשריות. לאחר ביצוע כל הבדיקות הדרושות, התקבלה תמונה מלאה של המצב הנוכחי של שרת הדואר, כמו גם המלצות לביטול קשיים פוטנציאליים.