等保三级「安全区域边界」对邮件网关到底要求哪些配置?
安全区域边界要求在边界处配置访问控制策略,且策略应最小化、可审计。邮件系统在这一条上的具体落法:
- 对外仅开放必需端口:接收侧 25;客户端提交与访问侧 465/587/993/995。管理后台、数据库、目录服务、日志系统端口一律不暴露公网。
- 内部 MTA 仅接受前置节点连接:内部投递节点不应可从公网直连,否则前置的过滤与审计可被整体绕过。
- 出站方向也要管:仅允许指定出口节点向外建立 25 端口连接,防止被攻陷的内部主机直接外发。
判定条件:从公网对邮件系统全端口扫描,结果应与上述清单完全一致;出现管理端口或数据库端口即为不符合。
RFC 5321 Simple Mail Transfer Protocol 定义了 SMTP 的中继语义。若服务器对任意来源接受任意目的地的投递,即构成开放中继,会被直接判为严重不符合,且实际后果是本域 IP 迅速进入各类阻断列表。
可操作配置:接收端仅对「目的域属于本域」的邮件放行;提交端(465/587)必须先通过 RFC 4954 SMTP Service Extension for Authentication 定义的 AUTH 认证才允许中继;对内部网段的信任范围要写成明确网段清单,禁止使用宽泛网段。
验证方法:从外部地址向 25 端口投递一封收件人为第三方域名的邮件,必须被拒绝。
标准要求在关键网络节点处对垃圾邮件进行检测和防护,并维护垃圾邮件防护机制的升级和更新;恶意代码防范同理。测评中的高频失分不是「没有设备」,而是「拿不出更新证据」。
整改做法:把规则库/特征库的版本号与更新时间纳入监控与告警,超过阈值未更新即告警并留痕;保留可导出的升级历史记录,而不是依赖人工巡检口头说明。
技术措施上,NIST SP 800-45 Version 2 Guidelines on Electronic Mail Security 建议在边界处对邮件内容与附件做多层检查,与本条要求方向一致。
邮件系统的边界入侵防范重点在认证接口——提交端口与 Web 登录入口长期承受口令喷洒与撞库。
可操作配置:对同一源地址的认证失败次数设阈值并触发临时阻断;对同一账号跨多源地址的失败做聚合检测;对异常地理位置或异常客户端标识的登录做告警;把这些事件写入集中日志,使之可被审计员检索。
安全区域边界同样要求安全审计。邮件网关侧的日志至少应包含:连接时间、源 IP、TLS 是否建立及协商结果、EHLO 标识、信封发件人与收件人、RFC 5322 Internet Message Format 定义的 Message-ID、过滤判定结果与依据、最终动作(接受/拒绝/隔离)。
关键:Message-ID 是把网关、MTA、存储三段日志串成一条完整链路的唯一关联键,缺了它日志就只是碎片。这一点在事件溯源时决定成败。
常见错误是一次性把策略调到最严,导致合法邮件被拒、业务中断。推荐顺序:
- 先补齐日志与报告,让当前真实状态可见。
- 再补最小化端口与中继策略这类无副作用的硬性项。
- 最后逐步收紧内容过滤与发件人策略,每次变更保留回退路径。
联邦层面的同类实践可参考 CISA Binding Operational Directive 18-01,其做法是先要求可见与合规,再设定收敛时限。
参考:国家标准全文公开系统(GB/T 标准检索) | RFC 5321 Simple Mail Transfer Protocol | NIST SP 800-45 Version 2 Guidelines on Electronic Mail Security | CISA Binding Operational Directive 18-01
