Riferimento tecnico · GNU/Linux

Postfix e filtri antispam: architettura prudente

Un server di posta pubblico è un servizio operativo continuo: prima della configurazione servono DNS, reputazione, monitoraggio e una politica di manutenzione.

Definire il perimetro

Stabilire quali domini il server accetta, da quali client consente l’invio e dove consegna i messaggi. Il parametro più pericoloso non è quello che blocca troppo, ma quello che trasforma il sistema in relay aperto. Un test deve quindi includere tentativi autorizzati e non autorizzati da reti esterne controllate.

Postfix è il mail transport agent; un filtro come Rspamd valuta messaggi e metadati, ma non sostituisce le regole di relay. Debian distribuisce i pacchetti postfix e rspamd. Leggere anche la configurazione d’esempio fornita dai pacchetti installati.

DNS prima del traffico

La posta Internet dipende da record coerenti: MX per la ricezione, indirizzi A o AAAA, risoluzione inversa gestita dal fornitore dell’indirizzo e politiche del dominio. SPF, DKIM e DMARC descrivono autorizzazione e trattamento, ma una stringa copiata senza conoscere il flusso reale può bloccare messaggi legittimi.

Verificare separatamente DNS diretto, inverso e record di politica. Le modifiche hanno tempi di propagazione e vanno pianificate. Non dichiarare che tutto il traffico parte da un solo server se esistono applicazioni, servizi esterni o sistemi di emergenza che inviano per lo stesso dominio.

Installazione e configurazione minima

sudo apt update
sudo apt install postfix rspamd
postconf -n
systemctl status postfix --no-pager

Durante la configurazione iniziale scegliere il ruolo che corrisponde all’architettura reale. postconf -n mostra le impostazioni non predefinite e crea una base leggibile per la revisione. Conservare la configurazione sotto controllo amministrativo, senza includere chiavi private o credenziali.

Prima di aprire la porta verso Internet, testare consegna locale, code e log. Un servizio che ascolta non è ancora un server affidabile: servono TLS, limiti, aggiornamenti e monitoraggio dello spazio disco.

Inserire il filtro con un’interfaccia chiara

Rspamd può integrarsi tramite milter. Il percorso deve essere esplicito: Postfix passa il messaggio, il filtro restituisce un risultato e la politica decide se aggiungere intestazioni, mettere in quarantena o rifiutare. Iniziare in modalità osservazione riduce il rischio di perdere posta legittima.

Non usare una soglia universale senza leggere i punteggi prodotti sul proprio traffico. Separare segnalazione e rifiuto, registrare i falsi positivi e proteggere l’interfaccia di amministrazione del filtro. Il contenuto della posta è dato sensibile: limitare accesso e durata dei log.

TLS e segreti

Certificato e chiave devono corrispondere al nome usato dai client e avere permessi stretti. Il rinnovo va automatizzato e monitorato; un certificato scaduto può interrompere l’invio anche se Postfix continua a funzionare. Testare il percorso dopo ogni rinnovo.

TLS protegge il trasporto quando l’altra estremità lo supporta, ma non corregge destinatari errati né rende il contenuto end-to-end riservato. Non disabilitare la verifica per nascondere un errore di nome o catena: correggere certificato, DNS o configurazione.

Code e log

mailq
journalctl -u postfix --since "today" --no-pager

Una coda che cresce indica un sintomo: DNS, rete, rifiuto remoto, autenticazione o spazio. Leggere il codice e il testo della risposta prima di forzare nuovi tentativi. Ripetere rapidamente una consegna bloccata può peggiorare la reputazione e riempire i log.

Monitorare dimensione della coda, età del messaggio più vecchio, spazio libero e scadenza dei certificati. Un allarme utile conduce a un’azione specifica; una dashboard senza soglie operative non sostituisce la responsabilità.

Collaudo e gestione nel tempo

  1. Verificare che il server non inoltri per mittenti e destinatari non autorizzati.
  2. Testare ricezione e invio con domini controllati.
  3. Confermare TLS e nomi del certificato.
  4. Osservare il filtro senza rifiuto durante la taratura.
  5. Verificare code, log e allarmi.
  6. Provare una procedura di ripristino documentata.

Gestire posta pubblica richiede aggiornamenti tempestivi e revisione periodica. Se non è possibile garantire questi compiti, un servizio gestito può essere una scelta tecnica più prudente di un server esposto e dimenticato.