• # Open relay

    Posté par (site web personnel) . En réponse à la dépêche Héberger son courriel. Évalué à 10.

    Ensuite, il faut empêcher le serveur d'être un open mail relay, c'est-à-dire d'envoyer du courriel provenant de n'importe quelle source, ceci afin d'éviter de relayer du spam.

    C'est vrai, il faut éviter d'être un open relay, et pour ça il suffit... de ne rien faire. Dieu merci, les développeurs de Postfix ne sont pas complètement cons, et avec une configuration vide, n'utilisant donc que des valeurs par défaut, Postfix ne fait pas relais ouvert. Les mainteneurs du paquet Debian ne sont pas crétins non plus, et avec toutes les configurations proposées par le paquet, Postfix ne fait jamais relais ouvert.

    Il faut ajouter ou modifier les lignes suivantes :

    Non. Il ne faut rien du tout, ces lignes apportent un raffinement, mais qui ne rend pas Postfix moins relais ouvert.

    #on autorise n'importe qui à envoyer des email depuis les adresses suivantes, ici seulement l'hôte local
    mynetworks = 127.0.0.0/8 [::ffff:127.0.0.0]/104 [::1]/128
    

    Je ne comprends rien au commentaire qui précède cette ligne, mais je comprends ce qu'elle fait : elle définit la liste des réseaux IP considérés comme locaux, donc autorisés à soumettre du courrier à destination de n'importe qui. Et elle la fixe d'ailleurs à sa valeur par défaut, autrement dit : cette ligne est parfaitement inutile.

    La suite, c'est pour activer la prise en charge de l'identification SASL en SMTP.

    #on définit les utilisateur authentifiés, c'est-à-dire ceux qui viennent de my_networks et ceux qui sont authenfiés par un nom d'utilisateur et un mot de passe.
    smtpd_recipient_restrictions=permit_mynetworks,permit_sasl_authenticated,reject_unauth_destination
    

    Le commentaire est très, très confus. Cette ligne définit les restrictions, c'est à dire les règle de refus ou d'acceptation d'un message, à l'étape RCPT TO, ici en autorisant tous les messages soumis depuis $mynetworks ou depuis un utilisateur précédemment identifié par SASL, en rejetant tous les autres messages à destination de noms de domaines non gérés ou d'utilisateurs inexistants dans les noms de domaines gérés, et en acceptant implicitement tout le reste.