MTA 速率限制如何配置以防御滥用与轰炸?

1 MTA 速率限制如何配置以防御滥用与轰炸?
检测指标

告警信号:单 IP 单位时间连接数或收件人数陡增、某账号短时间群发上万封、同一前缀收件人批量探测(字典攻击)、退信率骤升。网关应统计每客户端令牌消耗并触发限流或临时封禁。

防御措施
  • 在提交层(MSA)按账号设每日或每小时发信配额,超出转人工审核。
  • 在网络层用 anvil 类模块限制单 IP 并发连接与新建速率。
  • 对认证失败频率高的账号或源 IP 启用节流与锁定,阻断密码爆破。
  • 对出站做信誉护栏,异常速率自动降速并通知管理员。
真实攻击手法

被控账号或开放中继被用来做「轰炸」:向大量随机或定向地址高速群发钓鱼与垃圾,借以耗尽配额或污染声誉;字典攻击则枚举用户名猜口令。速率限制把攻击者的有效吞吐压到不可行区间。

基准控制项

RFC 5321 规定了队列与重试节奏;CIS Controls v8 控制项 12(网络基础设施管理)要求对边界设备进行速率与连接策略加固;配合 NIST SP 800-53 SC-5(拒绝服务防护)形成抗滥用的基线配置。

参考:RFC 5321(SMTP)队列与重试、Postfix anvil/Postscreen 限流、CIS Controls v8 控制项 12(网络基础设施管理)