MTA 速率限制如何配置以防御滥用与轰炸?
1
MTA 速率限制如何配置以防御滥用与轰炸?
▼
检测指标
告警信号:单 IP 单位时间连接数或收件人数陡增、某账号短时间群发上万封、同一前缀收件人批量探测(字典攻击)、退信率骤升。网关应统计每客户端令牌消耗并触发限流或临时封禁。
防御措施
- 在提交层(MSA)按账号设每日或每小时发信配额,超出转人工审核。
- 在网络层用
anvil类模块限制单 IP 并发连接与新建速率。 - 对认证失败频率高的账号或源 IP 启用节流与锁定,阻断密码爆破。
- 对出站做信誉护栏,异常速率自动降速并通知管理员。
真实攻击手法
被控账号或开放中继被用来做「轰炸」:向大量随机或定向地址高速群发钓鱼与垃圾,借以耗尽配额或污染声誉;字典攻击则枚举用户名猜口令。速率限制把攻击者的有效吞吐压到不可行区间。
基准控制项
RFC 5321 规定了队列与重试节奏;CIS Controls v8 控制项 12(网络基础设施管理)要求对边界设备进行速率与连接策略加固;配合 NIST SP 800-53 SC-5(拒绝服务防护)形成抗滥用的基线配置。
参考:RFC 5321(SMTP)队列与重试、Postfix anvil/Postscreen 限流、CIS Controls v8 控制项 12(网络基础设施管理)
