Riferimento tecnico · GNU/Linux
Postfix e filtri antispam: architettura prudente
Un server di posta pubblico è un servizio operativo continuo: prima della configurazione servono DNS, reputazione, monitoraggio e una politica di manutenzione.
Definire il perimetro
Stabilire quali domini il server accetta, da quali client consente l’invio e dove consegna i messaggi. Il parametro più pericoloso non è quello che blocca troppo, ma quello che trasforma il sistema in relay aperto. Un test deve quindi includere tentativi autorizzati e non autorizzati da reti esterne controllate.
Postfix è il mail transport agent; un filtro come Rspamd valuta messaggi e metadati, ma non sostituisce le regole di relay. Debian distribuisce i pacchetti postfix e rspamd. Leggere anche la configurazione d’esempio fornita dai pacchetti installati.
DNS prima del traffico
La posta Internet dipende da record coerenti: MX per la ricezione, indirizzi A o AAAA, risoluzione inversa gestita dal fornitore dell’indirizzo e politiche del dominio. SPF, DKIM e DMARC descrivono autorizzazione e trattamento, ma una stringa copiata senza conoscere il flusso reale può bloccare messaggi legittimi.
Verificare separatamente DNS diretto, inverso e record di politica. Le modifiche hanno tempi di propagazione e vanno pianificate. Non dichiarare che tutto il traffico parte da un solo server se esistono applicazioni, servizi esterni o sistemi di emergenza che inviano per lo stesso dominio.
Installazione e configurazione minima
sudo apt update
sudo apt install postfix rspamd
postconf -n
systemctl status postfix --no-pager
Durante la configurazione iniziale scegliere il ruolo che corrisponde all’architettura reale. postconf -n mostra le impostazioni non predefinite e crea una base leggibile per la revisione. Conservare la configurazione sotto controllo amministrativo, senza includere chiavi private o credenziali.
Prima di aprire la porta verso Internet, testare consegna locale, code e log. Un servizio che ascolta non è ancora un server affidabile: servono TLS, limiti, aggiornamenti e monitoraggio dello spazio disco.
Inserire il filtro con un’interfaccia chiara
Rspamd può integrarsi tramite milter. Il percorso deve essere esplicito: Postfix passa il messaggio, il filtro restituisce un risultato e la politica decide se aggiungere intestazioni, mettere in quarantena o rifiutare. Iniziare in modalità osservazione riduce il rischio di perdere posta legittima.
Non usare una soglia universale senza leggere i punteggi prodotti sul proprio traffico. Separare segnalazione e rifiuto, registrare i falsi positivi e proteggere l’interfaccia di amministrazione del filtro. Il contenuto della posta è dato sensibile: limitare accesso e durata dei log.
TLS e segreti
Certificato e chiave devono corrispondere al nome usato dai client e avere permessi stretti. Il rinnovo va automatizzato e monitorato; un certificato scaduto può interrompere l’invio anche se Postfix continua a funzionare. Testare il percorso dopo ogni rinnovo.
TLS protegge il trasporto quando l’altra estremità lo supporta, ma non corregge destinatari errati né rende il contenuto end-to-end riservato. Non disabilitare la verifica per nascondere un errore di nome o catena: correggere certificato, DNS o configurazione.
Code e log
mailq
journalctl -u postfix --since "today" --no-pager
Una coda che cresce indica un sintomo: DNS, rete, rifiuto remoto, autenticazione o spazio. Leggere il codice e il testo della risposta prima di forzare nuovi tentativi. Ripetere rapidamente una consegna bloccata può peggiorare la reputazione e riempire i log.
Monitorare dimensione della coda, età del messaggio più vecchio, spazio libero e scadenza dei certificati. Un allarme utile conduce a un’azione specifica; una dashboard senza soglie operative non sostituisce la responsabilità.
Collaudo e gestione nel tempo
- Verificare che il server non inoltri per mittenti e destinatari non autorizzati.
- Testare ricezione e invio con domini controllati.
- Confermare TLS e nomi del certificato.
- Osservare il filtro senza rifiuto durante la taratura.
- Verificare code, log e allarmi.
- Provare una procedura di ripristino documentata.
Gestire posta pubblica richiede aggiornamenti tempestivi e revisione periodica. Se non è possibile garantire questi compiti, un servizio gestito può essere una scelta tecnica più prudente di un server esposto e dimenticato.