Настройка Exim+Dovecot+OpenLDAP

  1. Основные термины
  2. Введение
  3. Сервер OpenLDAP
  4. Агент доставки почты Dovecot
  5. Агент пересылки почты Exim
  6. Заключение
  7. Список литературы
  8. Комментарии

Основные термины

SMTP (Simple Mail Transfer Protocol) — простой протокол передачи почты.
POP3 (Post Office Protocol Version 3) — протокол почтового отделения, версия 3.
IMAP (Internet Message Access Protocol) — протокол доступа к почте в Интернете.
MTA (Mail Transfer Agent) — агент пересылки почты.
MDA (Mail Delivery Agent) — агент доставки почты.
LDA (Local Delivery Agent) — локальный агент доставки почты;
MUA (Mail user agent) — почтовый агент пользователя (почтовый клиент);
LDAP (Lightweight Directory Access Protocol) — облегчённый протокол доступа к каталогам.
Sieve — язык описания правил фильтрации для почтовых сообщений.

1. Введение

В данной статье описан процесс настройки почтовой системы на базе операционной системы FreeBSD и программного обеспечения Exim, Dovecot и OpenLDAP. Стоит заметить, что данная статья является практически копией статьи про настройку почтовой системы, с использованием Exim, Dovecot и Roundcube, но с некоторым изменением, а именно — отказ от выделенной СУБД в пользу OpenLDAP. Данное изменение потребовало переработки конфигурационных файлов используемого софта, в связи, с чем было решено оформить это дело в отдельной статье. Идея использования OpenLDAP в качестве хранилища была озвучена и не плохо подкреплена аргументами на форуме этого сайта. Сюда я решил не включать раздел про настройку Roundcube, поскольку статья и без того не маленькая, а изменения в конфигах Roundcube из предыдущей статьи вообще минимальны, поэтому при необходимости про настройку Roundcube читайте здесь.

В будущей конфигурации почтового сервера предполагается, что Exim занимается только передачей электронных сообщений, а Dovecot работает непосредственно с почтовыми ящиками пользователей. Взаимодействие Exim и Dovecot организовано через программу LDA, входящую в состав пакета Dovecot. Защита от спама будет реализована средствами Exim, о методике защиты будет подробно рассказано в соответствующем разделе. К Dovecot будет подключен плагин Sieve, который позволит пользователям создавать собственные фильтры. Доступ к почтовым ящикам и управление ими, а также управление пользовательскими фильтрами возможно практически через любой клиент электронной почты, например, Mozilla Thunderbird или Roundcube. Задача хранения всей служебной информации будет возложена на OpenLDAP.

2. Сервер OpenLDAP

OpenLDAP — программное обеспечение для организации службы каталогов. Служба каталога — средство иерархического представления ресурсов, принадлежащих некоторой отдельно взятой организации, и информации об этих ресурсах.

2.1 Установка

На момент написания статьи в портах доступно две версии OpenLDAP, это 2.3.43 и 2.4.34. Я буду ставить версию 2.4.34.

  1. # cd /usr/ports/net/openldap24-server
  2. # make install clean

Параметры сборки я оставил как есть (проверьте на всякий случай параметр BDB - должен быть включен).

2.2 Настройка

Конфигурационные файлы установленного пакета размещаются в директории /usr/local/etc/openldap/. Нам нужен конфигурационный файл сервера (slapd): /usr/local/etc/openldap/slapd.conf. Доводим его примерно до такого состояния:

  1. #
  2. # За подробностями обращайтесь в ман slapd.conf(5)
  3. # Данный файл не должен быть доступным для чтения миру.
  4. #
  5. include		/usr/local/etc/openldap/schema/core.schema
  6. include		/usr/local/etc/openldap/schema/cosine.schema
  7. include		/usr/local/etc/openldap/schema/inetorgperson.schema
  8. include		/usr/local/etc/openldap/schema/nis.schema
  9. # Про данную схему будет сказано ниже
  10. include		/usr/local/etc/openldap/schema/mail.schema
  11.  
  12. # Определение глобальных ACL для ограничения доступа.
  13.  
  14. # Не включайте referrals пока у вас не будет рабочего сервера директорий
  15. # и вы не будете знать/понимать все про referrals.
  16. #referral	ldap://root.openldap.org
  17.  
  18. pidfile /var/run/openldap/slapd.pid
  19. argsfile /var/run/openldap/slapd.args
  20.  
  21. # Подключение модулей (в данном случае используем Berkley DB):
  22. modulepath	/usr/local/libexec/openldap
  23. moduleload	back_bdb
  24. # moduleload	back_ldap
  25. # moduleload	back_ldbm
  26. # moduleload	back_passwd
  27. # moduleload	back_shell
  28.  
  29. # Примеры ограничений
  30. #	Require integrity protection (prevent hijacking)
  31. #	Require 112-bit (3DES or better) encryption for updates
  32. #	Require 63-bit encryption for simple bind
  33. # security ssf=1 update_ssf=112 simple_bind=64
  34.  
  35. # Примеры ACL:
  36. #	Root DSE: allow anyone to read it
  37. #	Subschema (sub)entry DSE: allow anyone to read it
  38. #	Other DSEs:
  39. #		Allow self write access
  40. #		Allow authenticated users read access
  41. #		Allow anonymous users to authenticate
  42. #	Directives needed to implement policy:
  43. # access to dn.base="" by * read
  44. # access to dn.base="cn=Subschema" by * read
  45. # access to *
  46. #	by self write
  47. #	by users read
  48. #	by anonymous auth
  49. #
  50. # if no access controls are present, the default policy
  51. # allows anyone and everyone to read anything but restricts
  52. # updates to rootdn.  (e.g., "access to * by * read")
  53. #
  54. # rootdn can always read and write EVERYTHING!
  55.  
  56. # Пишем свои ACL,ки
  57.  
  58. access to attrs=userPassword
  59.   by dn="cn=maild,dc=test,dc=local" read
  60.   by self write
  61.   by anonymous auth
  62.   by * none
  63.  
  64. access to attrs=mailUID,mailGID,mailHomeDir,mailQuotaSize,mailQuotaMsg
  65.   by dn="cn=maild,dc=test,dc=local" read
  66.   by self none
  67.   by users none
  68.   by anonymous none
  69.   by * none
  70.  
  71. access to attrs=mailAddress,mailAlias,mailStatus
  72.   by dn="cn=maild,dc=test,dc=local" read
  73.   by self read
  74.   by users none
  75.   by anonymous none
  76.   by * none
  77.  
  78. access to *
  79.   by self write
  80.   by users read
  81.   by anonymous read
  82.   by * none
  83.  
  84. #######################################################################
  85. # Параметры BDB
  86. #######################################################################
  87.  
  88. database	bdb
  89. suffix		"dc=it-firma,dc=local"
  90. rootdn		"cn=root,dc=it-firma,dc=local"
  91. # Пароль для пользователя root. Генерируется командой slappasswd(8).
  92. rootpw		{SSHA}blabla
  93. # Директория, в которой хранится база, должна принадлежать пользователю,
  94. # под которым работает процесс slapd и иметь права 700.
  95. directory	/var/db/openldap-data
  96.  
  97. # Индексы
  98. index	objectClass	eq
  99. index	mailAddress	eq
  100. index	cn		eq
  101.  
  102. logfile   /var/log/openldap.log
  103. loglevel  256

Для интеграции OpenLDAP в почтовую систему пришлось написать собственную схему, поскольку в стандартных схемах нет нужных полей и классов. Схема, описанная мной в файле mail.schema, прикреплена в конце статьи. Ее необходимо разместить в директории /usr/local/etc/openldap/schema.

2.3 Запуск и проверка конфигурации

Добавим демон slapd в автозагрузку и попробуем запустить:

  1. # echo 'slapd_enable="YES"' >> /etc/rc.conf
  2. # echo "slapd_flags='-h \"ldapi://%2fvar%2frun%2fopenldap%2fldapi/ ldap://0.0.0.0/\"'" >> /etc/rc.conf
  3. # service slapd start

Проверить работу сервиса можно такой командой:
  1. # sockstat -l | grep slapd
  2. ldap     slapd      36521 6  stream /var/run/openldap/ldapi
  3. ldap     slapd      36521 8  tcp4   *:389     *:*

Наполним LDAP базовой информацией. Для этого нужно создать отдельный файл, внести в него нужную информацию и добавить командой ldapadd.
  1. dn: dc=it-firma,dc=local
  2. objectClass: top
  3. objectClass: organization
  4. objectClass: dcObject
  5. dc: it-firma
  6. o: it-firma
  7.  
  8. dn: ou=users,dc=it-firma,dc=local
  9. objectClass: top
  10. objectClass: organizationalUnit
  11. ou: users
  12.  
  13. dn: cn=root,dc=it-firma,dc=local
  14. objectClass: organizationalRole
  15. cn: root
  16.  
  17. dn: cn=maild,dc=it-firma,dc=local
  18. objectClass: organizationalPerson
  19. cn: maild
  20. sn: system daemon
  21. userPassword: {SSHA}blabla

Пользователь maild будет использоваться Exim и Dovecot для доступа к служебной информации о пользователях. Сохраните этот текст, например, в файле main.ldif и добавьте данные:
  1. # ldapadd -x -D "cn=root,dc=srv-home,dc=local" -W -f main.ldif
  2. adding new entry "dc=it-firma,dc=local"
  3. adding new entry "ou=users,dc=it-firma,dc=local"
  4. adding new entry "cn=root,dc=it-firma,dc=local"
  5. adding new entry "cn=maild,dc=it-firma,dc=local"

Содержимое LDAP можно получить, например, такой командой:
  1. # ldapsearch -x -b 'dc=it-firma,dc=local' '*'

Учетную запись пользователя почтовой системы можно описать таким образом:
  1. dn: cn=test.user,ou=users,dc=it-firma,dc=local
  2. objectClass: inetOrgPerson
  3. # класс из файла mail.schema
  4. objectClass: mailUser
  5. givenName: test
  6. sn: user
  7. cn: test.user
  8. # директория для хранения почты
  9. mailHomeDir: /var/mail
  10. # размер квоты в килобайтах
  11. mailQuotaSize: 1024
  12. # под каким пользователем доставлять почту
  13. mailUID: 26
  14. # под какой группой доставлять почту
  15. mailGID: 6
  16. # почтовый адрес
  17. mailAddress: test.user@it-firma.local
  18. # статус почтового ящика
  19. mailStatus: TRUE
  20. userPassword: {SHA}blabla

В примере разобраны не все поля, поэтому полную информацию можно получить, заглянув в файл mail.schema. Класс mailUser в понятиях LDAP имеет свойство "дополнительный", что позволяет без проблем интегрировать почтовую систему с существующей базой пользователей. Стоит заметить, что добавление/редактирование учетных записей доставляет мало удовольствия, поэтому полезно использовать специальные средства для работы с LDAP, например, phpLdapAdmin или LdapAdmin. Для LdapAdmin я сделал шаблон, который прикрепил в конце статьи.

3. Агент доставки почты Dovecot

Dovecot - это свободный IMAP и POP3 сервер для Unix/Linux систем, при разработке которого безопасности уделяется много внимания. Также хорошими достоинствами данного сервера являются: быстрота, простота установки и малое потребление памяти. Основные особенности:

  • поддержка форматов почтовых ящиков mbox и Maildir;
  • высокое быстродействие благодаря индексации содержимого почтовых ящиков;
  • полное соответствие стандартам IMAP;
  • возможность работы с почтовыми язиками и их индексами с нескольких компьютеров, что позволяет хранить данные на кластерных файловых системах и NFS;
  • возможность расширения функционала с помощью плагинов;
  • поддержка Sieve;
  • поддержка различных хранилищ аутентификационной информации и режимов аутентификации;
  • Postfix и Exim могут проводить аутентификацию пользователей через Dovecot;
  • простота миграции с большинства других IMAP и POP3 серверов.

В данной конфигурации почтовой системы работа с почтовыми ящиками пользователй переложена полностью на Dovecot, что позволяет использовать фильтры на языке Sieve и вести Dovecot,у собственный индексный файл в каждом ящике для ускорения работы с ним.

3.1 Установка

На момент написания статьи в портах доступно две версии Dovecot: 1.2.17 и 2.1.15. Я буду устанавливать вторую версию.

  1. # cd /usr/ports/mail/dovecot2
  2. # make install clean

К параметрам сборки (которые были выбраны по умолчанию) я добавил поддержку LDAP. Для поддержки языка Sieve необходимо установить соответствующий плагин для Dovecot, поэтому ставим еще один порт.
  1. # cd /usr/ports/mail/dovecot2-pigeonhole
  2. # make install clean

Параметры сборки для этого порта я оставил как есть.

3.2 Настройка

Конфигурационные файлы Dovecot хранятся в папке /usr/local/etc/dovecot (если в директории пусто, то примеры конфигурационных файлов лежат здесь — /usr/local/share/doc/dovecot/example-config). Во второй версии главный конфигурационный файл был разбит на несколько файлов, каждый из которых отвечает за определенный функционал. Большинство опций из первой версии присутствуют и во второй, поэтому не окажется лишним полный перевод конфигурационного файла Dovecot первой версии — ссылка. Структура директории с конфигурационными файлами Dovecot имеет следующий вид:

  • dovecot.conf — конфигурационный файл Dovecot;
  • dovecot-ldap.conf.ext — настройки для LDAP базы данных пользователей;
  • conf.d/10-auth.conf — параметры процесса авторизации;
  • conf.d/10-director.conf — параметры Dovecot Director;
  • conf.d/10-logging.conf — ведение логов;
  • conf.d/10-mail.conf — расположение почтовых ящиков и параметры пространства имен;
  • conf.d/10-master.conf — сетевые параметры и ограничения для процессов;
  • conf.d/10-ssl.conf — параметры SSL;
  • conf.d/15-lda.conf — параметры LDA;
  • conf.d/20-imap.conf — настройки процесса IMAP;
  • conf.d/20-lmtp.conf — настройки процесса LMTP;
  • conf.d/20-managesieve.conf — настройки процесса ManageSieve;
  • conf.d/20-pop3.conf — настройки процесса POP3;
  • conf.d/90-acl.conf — списки доступа к почтовым ящикам;
  • conf.d/90-plugin.conf — параметры для плагинов;
  • conf.d/90-quota.conf — настройки квот;
  • conf.d/90-sieve.conf — параметры интерпритатора Sieve;
  • conf.d/auth-*.conf.ext — параметры различных баз данных пользователей;

Итак, переходим к правке конфигурационных файлов:

Файл dovecot.conf:

  1. ## Конфигурационный файл Dovecot
  2.  
  3. # Инструкцию по быстрому старту смотреть здесь:
  4. # http://wiki2.dovecot.org/QuickConfiguration
  5.  
  6. # Команда "dovecot -n" выводит список измененных параметров. Используйте 
  7. # эту возможность, вместо копирования содержимого файла, при обращении
  8. # в списках рассылки.
  9.  
  10. # Все, что расположено после символа "#" считается комментарием. Пробелы
  11. # и символы табуляции игнорируются. Значение параметра, в котором
  12. # есть пробелы поместите в кавычки, чтобы он интерпритировался должным 
  13. # образом, например key = "# char and trailing whitespace  "
  14.  
  15. # Значения по умолчанию представленные в данном файле не обязательно
  16. # раскомментировать. Не обязательны секции (например, namespaces {})
  17. # или настройки плагинов, здесь они приведены для примера. Пути так же
  18. # заданы в качестве примера, значения по умолчанию в данном случае
  19. # были заданы при компиляции ( --prefix=/usr/local
  20. # --sysconfdir=/usr/local/etc --localstatedir=/var )
  21.  
  22. # С какими протоколами работать?
  23. #protocols = imap pop3 lmtp
  24. protocols = imap pop3
  25.  
  26. # Список, разделенный запятыми, IP адресов или имен хостов, с которых
  27. # будут обрабатываться подключения. "*" - принимать подключения со всех
  28. # интерфейсов по протоколу IPv4. "[::]" - принимать подключения со всех
  29. # интерфейсов по протоколу IPv6. Укажите "*, [::]", чтобы принимать
  30. # подключения по любому протоколу.
  31. # Если вы хотите изменить стандартный порт для сервиса, то правте
  32. # файл conf.d/master.conf.
  33. listen = *
  34.  
  35. # Директория, в которой работает Dovecot.
  36. base_dir = /var/run/dovecot/
  37.  
  38. # Приветственное сообщение.
  39. login_greeting = POP3/IMAP server ready.
  40.  
  41. # Список сетей, разделенный пробелами, которым разрешен доступ.
  42. # Клиентам с этих адресов разрешено переписывать IP адресы
  43. # и порты (для проверок авторизации и аутентификации).
  44. # Параметр disable_plaintext_auth игнорируется для этих сетей.
  45. # Например, здесь можно указать адреса ваших IMAP-прокси серверов.
  46. #login_trusted_networks =
  47.  
  48. # Список сокетов проверки прав доступа входа, разделенный пробелами (например, tcpwrap)
  49. #login_access_sockets = 
  50.  
  51. # Использовать более информативный заголовок процесса (отображается
  52. # в команде ps). На данный момент отображаются только имя пользователя
  53. # и IP адрес. Полезно, если вы хотите видеть кого на самом деле обслуживает
  54. # IMAP процесс.
  55. verbose_proctitle = no
  56.  
  57. # Прибивать все подключения, когда завершается главный процесс Dovecot.
  58. # При "no" подключенные клиенты продолжат работу, даже если главный
  59. # процесс будет завершен (может быть полезно при обновлении, например когда
  60. # была выпущена новая версия с исправленными косяками в безопасности).
  61. # Однако, когда главный процесс будет завершен, то процессы обрабатывающие
  62. # запросы от клиентов не смогут писать в лог файлы.
  63. shutdown_clients = yes
  64.  
  65. # Если не ноль, то посылать выполнять команды через соединение к серверу doveadm
  66. # (то есть выполнять их на сервере doveadm), вместо выполнения этих команд
  67. # самим процессом.
  68. #doveadm_worker_count = 0
  69. # Unix сокет или хост, на котором работает сервер doveadm.
  70. #doveadm_socket_path = doveadm-server
  71.  
  72. # Список переменных окружения, разделенный пробелами, которые задаются
  73. # перед запуском Dovecot и передаются всем дочерним процессам. Также вы можете
  74. # задавать здесь переменные окружения, используя пару ключ=значение.
  75. #import_environment = TZ
  76.  
  77. ##
  78. ## Настройки dictionary server
  79. ##
  80.  
  81. # Словарь может использоваться некоторыми плагинами, для сохранения
  82. # значений типа ключ=значение. К таким плагинам можно отнести: quota,
  83. # expire и acl. Словарь может использоваться через сервер или напрямую.
  84. # Следующий блок dict ассоциирует имена словарей и URI, когда используется
  85. # сервер. URI имеет следующий формат "proxy::<name>".
  86.  
  87. dict {
  88.   #quota = mysql:/usr/local/etc/dovecot/dovecot-dict-sql.conf.ext
  89.   #expire = sqlite:/usr/local/etc/dovecot/dovecot-dict-sql.conf.ext
  90. }
  91.  
  92. # Остальные параметры задаются в файлах в папке conf.d, которые
  93. # подключаются ниже. Имена конфигурационных файлов заданы так,
  94. # чтобы конф. файлы подключались в определенном порядке.
  95. !include conf.d/*.conf
  96.  
  97. # Попробовать включить файл. Если файл не будет найдет, то это просто
  98. # будет проигнорировано.
  99. !include_try local.conf

Файл dovecot-ldap.conf.ext:
  1. # Этот файл открывается с правами пользователя root, поэтому
  2. # он должен принадлежать пользователю root и иметь права
  3. # доступа 0600.
  4. #
  5. # http://wiki2.dovecot.org/AuthDatabase/LDAP
  6. #
  7. # Учтите, что если вы не используете аутентификацию, то вам необходимо
  8. # предоставить доступ процессу dovecot-auth к полю userPassword
  9. # на LDAP сервере. На OpenLDAP сервере это делается правкой файла
  10. # /usr/local/etc/openldap/ldap.conf. Пример ACL:
  11.  
  12. # access to attribute=userPassword
  13. #        by dn="<dovecot's dn>" read # add this
  14. #        by anonymous auth
  15. #        by self write
  16. #        by * none
  17.  
  18. # Список, разделенный пробелами, LDAP серверов (можно указывать
  19. # в формате host:port).
  20. hosts = localhost
  21.  
  22. # LDAP URIs to use. Вы можете использовать данный параметр вместо hosts.
  23. # Только учтите, что данная плюшка поддерживается не всеми LDAP библиотеками.
  24. #uris = 
  25.  
  26. # Distinguished Name - имя пользователя для аторизации на LDAP сервере.
  27. # Оставьте закомментированным, чтобы Dovecot авторизовывался как
  28. # анонимный пользователь (полезно в комбинации с auth_bind=yes).
  29. dn = cn=maild,dc=it-firma,dc=local
  30.  
  31. # Пароль для вышеуказанного пользователя.
  32. dnpass = pass
  33.  
  34. # Использовать SASL для авторизации. Использование данной опции автоматически
  35. # изменяет версию протокола в параметре ldap_version на 3, если там указана меньшая.
  36. # Также учтите, что SASL и auth_bind=yes вместе не работают.
  37. sasl_bind = no
  38. # SASL mechanism name to use.
  39. #sasl_mech =
  40. # SASL realm to use.
  41. #sasl_realm =
  42. # SASL authorization ID, ie. the dnpass is for this "master user", but the
  43. # dn is still the logged in user. Normally you want to keep this empty.
  44. #sasl_authz_id =
  45.  
  46. # Использовать TLS для подключения к LDAP серверу.
  47. tls = no
  48. # Параметры TLS, на данный момент поддерживаются только для OpenLDAP:
  49. #tls_ca_cert_file =
  50. #tls_ca_cert_dir =
  51. #tls_cipher_suite =
  52. # Сертификат и ключ TLS, испоьлзуются только если этого требует LDAP сервер.
  53. #tls_cert_file =
  54. #tls_key_file =
  55. # Возможные значения: never, hard, demand, allow, try
  56. #tls_require_cert =
  57.  
  58. # Use the given ldaprc path.
  59. #ldaprc_path =
  60.  
  61. # Уровень отладки как определено макросами LDAP_DEBUG_*  в ldap_log.h.
  62. # -1 = писать все. Возможно вам придется перекомпилировать OpenLDAP
  63. # с включенным режимом отладки, чтобы данный параметр заработал.
  64. debug_level = 0
  65.  
  66. # Использовать авторизацию для проверки паролей в userPassword.
  67. # Для авторизации будут использоваться учетные данные, переданные клиентом.
  68. #
  69. # Use authentication binding for verifying password's validity. This works by
  70. # logging into LDAP server using the username and password given by client.
  71. # The pass_filter is used to find the DN for the user. Note that the pass_attrs
  72. # is still used, only the password field is ignored in it. Before doing any
  73. # search, the binding is switched back to the default DN.
  74. #auth_bind = no
  75.  
  76. # If authentication binding is used, you can save one LDAP request per login
  77. # if users' DN can be specified with a common template. The template can use
  78. # the standard %variables (see user_filter). Note that you can't
  79. # use any pass_attrs if you use this setting.
  80. #
  81. # If you use this setting, it's a good idea to use a different
  82. # dovecot-ldap.conf.ext for userdb (it can even be a symlink, just as long as
  83. # the filename is different in userdb's args). That way one connection is used
  84. # only for LDAP binds and another connection is used for user lookups.
  85. # Otherwise the binding is changed to the default DN before each user lookup.
  86. #
  87. # For example:
  88. #   auth_bind_userdn = cn=%u,ou=people,o=org
  89. #
  90. #auth_bind_userdn =
  91.  
  92. # Версия протокола LDAP. Может быть 2 или 3.
  93. ldap_version = 3
  94.  
  95. # Базовый адрес для поиска в LDAP. Здесь могут быть использованы %variables.
  96. # Пример: dc=mail, dc=example, dc=org
  97. base = dc=it-firma,dc=local
  98.  
  99. # Dereference: never, searching, finding, always
  100. #deref = never
  101.  
  102. # Область поиска: base, onelevel, subtree
  103. scope = subtree
  104.  
  105. # Атрибуты пользователя. Указываются в формате LDAP-name=dovecot-internal-name list.
  106. # Внутренние имена полей:
  107. #   uid - системный UID
  108. #   gid - системный GID
  109. #   home - домашняя директория
  110. #   mail - расположение почтового ящика в домашней директории
  111. #
  112. # Доступны и другие поля, смотрите
  113. # http://wiki2.dovecot.org/UserDatabase/ExtraFields
  114. user_attrs = mailHomeDir=home=%$/%d/%n,mailUID=uid,mailGID=gid,mailQuotaSize=quota_rule=*:storage=%$
  115.  
  116. # Фильтр для поиска пользователй. Возможно использовать некоторые подстановки
  117. # (полный список тут - http://wiki2.dovecot.org/Variables):
  118. #   %u - полное имя пользователя
  119. #   %n - user part in user@domain, same as %u if there's no domain
  120. #   %d - domain part in user@domain, empty if user there's no domain
  121. user_filter = (&(objectClass=mailUser)(mailAddress=%u)(mailStatus=TRUE))
  122.  
  123. # Проверка пароля:
  124. #  user: виртуальное имя пользователя (user@domain), можете здесь поменять его
  125. #  password: пароль, можно еще указать хэш {type}, eg. {crypt}
  126. # Здесь можно использовать и другие специальные поля, смотрите
  127. # http://wiki2.dovecot.org/PasswordDatabase/ExtraFields
  128. pass_attrs = userPassword=password
  129.  
  130. # Если вы не хотите использовать два запроса для получения информации
  131. # о пользователе, то возможно использовать предвыборку. Для этого необходимо
  132. # сделать соответствующие изменения в основном конфигурационном файле:
  133. # использовать userdb prefetch вместо userdb. В этом случае вы сможете
  134. # включить атрибуты user_attrs в pass_attrs. Атрибуты user_attrs должны
  135. # начинаться с префикса "userdb_". Например:
  136. #pass_attrs = uid=user,userPassword=password,\
  137. #  homeDirectory=userdb_home,uidNumber=userdb_uid,gidNumber=userdb_gid
  138.  
  139. # Фильтр для поиска поля, содержащее пароль, в LDAP
  140. pass_filter = (&(objectClass=mailUser)(mailAddress=%u)(mailStatus=TRUE))
  141.  
  142. # Атрибуты и фильтр для получения полного списка пользователей.
  143. #iterate_attrs = uid=user
  144. #iterate_filter = (objectClass=posixAccount)
  145.  
  146. # Схема паролей по умолчанию. "{scheme}" вначале пароля переопределит
  147. # данный параметр. Список поддерживаемых схем смотрите на странице
  148. # http://wiki2.dovecot.org/Authentication
  149. #default_pass_scheme = CRYPT

Файл conf.d/10-auth.conf:
  1. ##
  2. ## Процесс авторизации
  3. ##
  4.  
  5. # Отключить метод аутентификации LOGIN и другие методы с открытым текстом,
  6. # если клиент подключен не через защищенное соединение SSL/TLS. Только
  7. # учтите, что для локальных подключений это ограничение не применяется.
  8. disable_plaintext_auth = no
  9.  
  10. # Размер кэша в килобайтах. 0 значит, что кэш выключен. Учтите, что bsdauth,
  11. # PAM и vpopmail требуют, чтобы параметр cache_key был задан, чтобы
  12. # использовать кэширование.
  13. auth_cache_size = 0
  14.  
  15. # Время жизни кэша в секундах. После истечения времени кэшированные
  16. # данные не используются, но если БД отвалилась, то остается использовать
  17. # только их. Dovecot также пытается автоматически узнать об изменении
  18. # пароля у пользователя: если предыдущая аутентификация была успешной,
  19. # но текущая потерпела неудачу, то кэш не будет использован. Сейчас это
  20. # работает только для аутентификации с открытым текстом.
  21. #auth_cache_ttl = 1 hour
  22.  
  23. # Время жизни для неудачных попыток (пользователь не найден,
  24. # неверный пароль). 0 значит выключить кэширование.
  25. #auth_cache_negative_ttl = 1 hour
  26.  
  27. # Space separated list of realms for SASL authentication mechanisms that need
  28. # them. You can leave it empty if you don't want to support multiple realms.
  29. # Many clients simply use the first one listed here, so keep the default realm
  30. # first.
  31. #auth_realms =
  32.  
  33. # realm/domain по умолчанию, если тот явно не задан. Это используется
  34. # и для SASL realms, и для добавления @domain к имени пользователя
  35. # при авторизации открытым текстом.
  36. #auth_default_realm = 
  37.  
  38. # Список разрешенных символов в имене пользователя. Если полученное
  39. # имя пользователя имеет символы не из списка, то пользователь
  40. # автоматом получает отлуп. Это простая проверка позволяет слать
  41. # лесом ботов, ну и чтобы не получить проблем с экранированием данных
  42. # при запросах к SQL/LDAP. Если вы хотите разрешить любые символы, то
  43. # оставьте это поле пустым.
  44. auth_username_chars = abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ01234567890.-_@
  45.  
  46. # Преобразование имени пользователя перед поиском в БД. Значение
  47. # содержит серию замен (исходный -> нужный). Например, "#@/@"
  48. # значит, что символы '#' и '/' будут преобразованы в '@'.
  49. #auth_username_translation =
  50.  
  51. # Формат имени пользователя перед просмотром в БД. Вы можете
  52. # использовать здесь стандартные значения, например, %Lu
  53. # преобразует символы в нижний регистр, %n - отбросить домен, если
  54. # он задан, или "%n-AT-%d" - заменить символ '@' на '-AT-'. Это
  55. # преобразование выполняется после auth_username_translation.
  56. auth_username_format = %Lu
  57.  
  58. # If you want to allow master users to log in by specifying the master
  59. # username within the normal username string (ie. not using SASL mechanism's
  60. # support for it), you can specify the separator character here. The format
  61. # is then <username><separator><master username>. UW-IMAP uses "*" as the
  62. # separator, so that could be a good choice.
  63. #auth_master_user_separator =
  64.  
  65. # Имя анонимного пользователя, используемое с механизмом
  66. # ANONYMOUS SASL.
  67. #auth_anonymous_username = anonymous
  68.  
  69. # Максимальное количество работающих процессов аутентификации.
  70. # Эти процессы создаются и уничтожаются автоматически.
  71. auth_worker_max_count = 30
  72.  
  73. # Имя хоста используемое в GSSAPI. По умолчанию берется из системы.
  74. # Значение "$ALL" разрешает использовать любые записи keytab.
  75. # Host name to use in GSSAPI principal names. The default is to use the
  76. # name returned by gethostname(). Use "$ALL" to allow all keytab entries.
  77. #auth_gssapi_hostname =
  78.  
  79. # Kerberos keytab для работы с GSSAPI. Если не указан, то
  80. # используется системное значение (обычно /etc/krb5.keytab).
  81. #auth_krb5_keytab = 
  82.  
  83. # Авторизация NTLM и GSS-SPNEGO через демона winbind и ntlm_auth
  84. # из пакета Samba. <doc/wiki/Authentication/Mechanisms/Winbind.txt>
  85. auth_use_winbind = no
  86.  
  87. # Путь до тулзы ntlm_auth из пакета Samba.
  88. #auth_winbind_helper_path = /usr/bin/ntlm_auth
  89.  
  90. # Количество секунд выжидаемое перед повторной попыткой аутентификации.
  91. auth_failure_delay = 2 secs
  92.  
  93. # Отказать в аутентификации, если у клиента неверный SSL сертификат.
  94. auth_ssl_require_client_cert = no
  95.  
  96. # Взять имя пользователя из SSL сертификата (который предоставил клиент).
  97. # Будет использована функция X509_NAME_get_text_by_NID(), которая
  98. # возвращает значение поля CommonName. 
  99. auth_ssl_username_from_cert = no
  100.  
  101. # Список, разделенный пробелами, разрешенных методов аутентификации:
  102. #   plain login digest-md5 cram-md5 ntlm rpa apop anonymous gssapi otp skey
  103. #   gss-spnego
  104. # Учитывайте значение параметра disable_plaintext_auth.
  105. auth_mechanisms = plain login
  106.  
  107. ##
  108. ## Параметры базы данных пользователей
  109. ##
  110.  
  111. #
  112. # БД паролей, используемая для проверки пользователей (и ничего более).
  113. # Вы можете настроить несколько БД паролей (passdbs) и
  114. # пользователей (userdbs). Это полезно, если вы хотите сделать доступ
  115. # системным пользователям и виртуальным одновременно, чтобы
  116. # не пришлось дублировать системных в базе виртуальных.
  117. # <doc/wiki/PasswordDatabase.txt>
  118. #
  119. # БД пользователей определяет, где хранится почта и какому
  120. # пользователю/группе она принадлежит. При конфигурации
  121. # single-UID используйте "static".
  122. #
  123. # <doc/wiki/UserDatabase.txt>
  124.  
  125. #!include auth-deny.conf.ext
  126. #!include auth-master.conf.ext
  127.  
  128. #!include auth-system.conf.ext
  129. #!include auth-sql.conf.ext
  130. !include auth-ldap.conf.ext
  131. #!include auth-passwdfile.conf.ext
  132. #!include auth-checkpassword.conf.ext
  133. #!include auth-vpopmail.conf.ext
  134. #!include auth-static.conf.ext

Файл conf.d/10-logging.conf:
  1. ##
  2. ## Расположение лог файлов.
  3. ##
  4.  
  5. # Файл, в который записываются сообщения об ошибках.
  6. # Укажите "syslog", чтобы слать все в syslog.
  7. # Укажите /dev/stderr, чтобы слать все в  stderr.
  8. log_path = /var/log/dovecot/mainlog
  9.  
  10. # Лог файл, в который выводятся информационные сообщения.
  11. # Если не задано, то используется параметр log_path.
  12. #info_log_path = 
  13.  
  14. # Лог файл, в который выводятся отладочные сообщения.
  15. # Если не задано, то используется параметр log_path.
  16. #debug_log_path = 
  17.  
  18. # Раздел syslog для логов.
  19. #syslog_facility = mail
  20.  
  21. ##
  22. ## Ведение логов и отладка.
  23. ##
  24.  
  25. # Писать в лог о неудачных попытках входа и их причину.
  26. auth_verbose = yes
  27.  
  28. # В случае, если пароль неверен, выводить в лог пароль.
  29. # Возможные значения: no, plain и sha1. Значение sha1 может быть полезно
  30. # для выявления перебора паролей
  31. auth_verbose_passwords = no
  32.  
  33. # Выводить более информативные сообщения в лог. Так же пишутся
  34. # запросы SQL.
  35. #auth_debug = no
  36.  
  37. # В случае несовпадения паролей писать в лог пароли и используемую
  38. # схему авторизации. Полезно для отладки. Перед включением
  39. # включите auth_debug.
  40. #auth_debug_passwords = no
  41.  
  42. # Включить вывод отладочных сообщений. Это может вам определить,
  43. # почему Dovecot не может найти ваши письма.
  44. #mail_debug = no
  45.  
  46. # Выводить инфу про SSL в сообщениях об ошибках.
  47. #verbose_ssl = no
  48.  
  49. # Плагин mail_log предоставляет более гибкое управление ведением логов.
  50. plugin {
  51.   # Какие события писать в лог. Еще можно указать: flag_change append
  52.   #mail_log_events = delete undelete expunge copy mailbox_delete mailbox_rename
  53.   # Возможные поля: uid, box, msgid, from, subject, size, vsize, flags
  54.   # size and vsize are available only for expunge and copy events.
  55.   #mail_log_fields = uid box msgid size
  56. }
  57.  
  58. ##
  59. ## Формат лог сообщений.
  60. ##
  61.  
  62. # Префикс для сообщений, формат смотреть в мане по strftime(3).
  63. #log_timestamp = "%b %d %H:%M:%S "
  64.  
  65. # Список, разделенный пробелами того, что вы хотите писать.
  66. # Элементы, которые имеют не пустое значение будут объединяться
  67. # вместе в выходной строке с помощью запятой.
  68. #login_log_format_elements = user=<%u> method=%m rip=%r lip=%l mpid=%e %c
  69.  
  70. # Формат лога подключений. %$ заменяется на login_log_format_elements,
  71. # %s заменяется на данные.
  72. #login_log_format = %$: %s
  73.  
  74. # Префикс для выводимых сообщений в лог файл. Смотрите
  75. # <doc/wiki/Variables.txt>, чтобы знать - какие значения здесь
  76. # возможны.
  77. #mail_log_prefix = "%s(%u): "
  78.  
  79. # Формат лог сообщений доставщика писем. Вы можете использовать следующие значения:
  80. #  %$ - статус доставки (e.g. "saved to INBOX")
  81. #  %m - Message-ID
  82. #  %s - тема
  83. #  %f - от кого
  84. #  %p - физический размер
  85. #  %w - виртуальный размер
  86. #deliver_log_format = msgid=%m: %$

Файл conf.d/10-mail.conf:
  1. ##
  2. ## Пути к ящикам и пространства имен
  3. ##
  4.  
  5. # Расположение почтовых ящиков. По умолчанию эта переменная не задана,
  6. # поэтому Dovecot пытается найти почтовые ящики автоматически.
  7. # Это не будет работать, если пользователь не имеет почтового ящика,
  8. # поэтому лучше задать этот параметр.
  9. #
  10. # Если вы используете mbox, то одного пути к файлам почтового ящика
  11. # (например, /var/mail/%u) не будет достаточно. Так же вы должны
  12. # предоставить Dovecot,у, где будут храниться другие почтовые ящики.
  13. # Это называется "root mail directory (корневая директория почты)" и она должна
  14. # быть задана первой в параметре mail_location.
  15. #
  16. #  Так же вы можете использовать следующие переменные:
  17. #
  18. #   %u - имя пользователя
  19. #   %n - имя польльзователя, только без домена
  20. #   %d - имя домена (пусто, если домен не указан)
  21. #   %h - домашняя директория
  22. #
  23. # Полный список смотрите здесь - <doc/wiki/Variables.txt>. Примеры:
  24. #
  25. #   mail_location = maildir:~/Maildir
  26. #   mail_location = mbox:~/mail:INBOX=/var/mail/%u
  27. #   mail_location = mbox:/var/mail/%d/%1n/%n:INDEX=/var/indexes/%d/%1n/%n
  28. #
  29. # <doc/wiki/MailLocation.txt>
  30. #
  31. mail_location = maildir:~/Maildir 
  32.  
  33. # Если вы хотите задать несколько местоположений почтовых ящиков или
  34. # хотите изменить пространства имен, вы можете сделать это определяя
  35. # секции пространств имен.
  36. #
  37. # Вы можете создать приватные, разделяемые и общие пространства имен.
  38. # Приватные пространства имен используются для личных писем пользователй.
  39. # К разделяемым пространствам могут иметь доступ другие пользователи.
  40. # Общие пространства разделяется между почтовыми ящиками, которые
  41. # управляются админами. Если вы создаете разделяемые или общие 
  42. # пространства, то вам понадобится ACL плагин (для управляения правами
  43. # доступа), в противном случае пользователи будут иметь доступ ко всем
  44. # разделяемым почтовым ящикам, только если у них есть такая возможность
  45. # на уровне прав доступа файловой системы.
  46. #
  47. # Запомните: Если вы добавляете какие-либо пространства имен, то пространства
  48. # имен по умолчанию должны быть добавлены обязательно, то есть значение
  49. # mail_location ничего не значит, пока в пространстве имен не задан параметр
  50. # location. По умолчанию пространство имен не имеет префикса.
  51. #namespace {
  52.   # Тип пространства имен: private, shared или public
  53.   #type = private
  54.  
  55.   # Используйте здесь обратный слэш в роли разделителя. Вы должны
  56.   # использовать такой разделитель для всех пространств имен или
  57.   # могут возникнуть проблемы с некоторыми клиентами.
  58.   # Зависит от формата пользовательского ящика.
  59.   #separator = 
  60.  
  61.   # Для доступа к пространству имен требуется указать префикс. Он должен
  62.   # быть разным для каждого пространства имен. Например, "Public/".
  63.   #prefix = 
  64.  
  65.   # Физическое местоположение почтового ящика. Формат такой же как и
  66.   # у параметра mail_location. Если не задан, то значение берется
  67.   # из mail_location.
  68.   #location =
  69.  
  70.   # Может быть только один ящик для приема сообщений и этот параметр
  71.   # определяет у какого пространства имен будет этот ящик.
  72.   #inbox = no
  73.  
  74.   # If namespace is hidden, it's not advertised to clients via NAMESPACE
  75.   # extension. You'll most likely also want to set list=no. This is mostly
  76.   # useful when converting from another server with different namespaces which
  77.   # you want to deprecate but still keep working. For example you can create
  78.   # hidden namespaces with prefixes "~/mail/", "~%u/mail/" and "mail/".
  79.   #hidden = no
  80.  
  81.   # Show the mailboxes under this namespace with LIST command. This makes the
  82.   # namespace visible for clients that don't support NAMESPACE extension.
  83.   # "children" value lists child mailboxes, but hides the namespace prefix.
  84.   #list = yes
  85.  
  86.   # Namespace handles its own subscriptions. If set to "no", the parent
  87.   # namespace handles them (empty prefix should always have this as "yes")
  88.   #subscriptions = yes
  89. #}
  90.  
  91. # Пример конфигурации разделяемого пространства имен
  92. #namespace {
  93.   #type = shared
  94.   #separator = /
  95.  
  96.   # Почтовые ящики отображаются так - "shared/user@domain/"
  97.   # %%n, %%d и %%u преобразуются в конечного пользователя.
  98.   #prefix = shared/%%u/
  99.  
  100.   # Местонахождение писем для других почтовых ящиков. Учтите,
  101.   # что %variables и ~/ преобразуются в данные, связанные
  102.   # с подключенным пользователем. %%n, %%d, %%u и %%h
  103.   # преобразуются в данные, связанные с конечным пользователем.
  104.   #location = maildir:%%h/Maildir:INDEX=~/Maildir/shared/%%u
  105.  
  106.   # Использовать пространство имен по умолчанию для подписчиков.
  107.   #subscriptions = no
  108.  
  109.   # Показывать только пространство имен shared/, если выводится
  110.   # список разделяемых почтовых ящиков.
  111.   #list = children
  112. #}
  113.  
  114. # Системные пользователь и группа, которые используются для доступа
  115. # к почтовым ящикам. Если вы используюте различных пользователей
  116. # и различные группы, то используя колонки uid или gid из БД пользователей,
  117. # можно переопределить эти значения. Вы можете использовать здесь
  118. # имена или числовые идентификаторы. <doc/wiki/UserIds.txt>
  119. mail_uid = mailnull
  120. mail_gid = mailnull
  121.  
  122. # Группа, используемая для привилигированных операций. На данный момент
  123. # это используется только с INBOX, когда не удается его создание или
  124. # не получается блокировка (dotlock). Обычно используется группа "mail" для
  125. # доступа к /var/mail.
  126. mail_privileged_group = mail
  127.  
  128. # Предоставить доступ этим группам к процессу, обрабатывающему письма.
  129. # В основном это используется для разрешения доступа к разделяемым
  130. # пространствам имен. Учтите, что это может быть опасно, если пользователи
  131. # могут создавать символические ссылки (например, если здесь указана
  132. # группа "mail", то ln -s /var/mail ~/mail/var позволит удалять пользователю
  133. # чужие почтовые ящики, или ln -s /secret/shared/box ~/mail/mybox позволит
  134. # читать их).
  135. #mail_access_groups =
  136.  
  137. # Предоставить полный доступ к ФС клиентам. В этом случае не происходит
  138. # каких-либо проверок доступа, только проверки на уровне прав доступа ФС.
  139. # Это работает с Maildir и mbox, разрешая указывать префикс к имени
  140. # ящика, например, /path/ или ~/user/.
  141. mail_full_filesystem_access = no
  142.  
  143. ##
  144. ## Процесс, работающий с письмами
  145. ##
  146.  
  147. # Не использовать системный вызов mmap(). Такое поведение
  148. # может потребоваться, если индексы хранятся на разделяемой
  149. # ФС (например, NFS или кластерная ФС).
  150. mmap_disable = no
  151.  
  152. # Использовать флаг O_EXCL, когда создаются файлы блокировки (dotlock).
  153. # NFS поддерживает O_EXCL, начиная с версии 3, так что на сегодняший
  154. # день данный параметр не создаст каких-либо проблем.
  155. dotlock_use_excl = yes
  156.  
  157. # Когда использовать системные вызовыfsync() или fdatasync():
  158. #   optimized (по умолчанию): при необходимости, чтобы не потерять важные данные
  159. #   always: полезна, например для NFS, где запись откладывается (задерживается)
  160. #   never: вообще не использовать (лучшая производительность, но любой сбой
  161. #     может привести к потери данных)
  162. mail_fsync = optimized
  163.  
  164. # Для хранения писем используется NFS. Установите этот параметр в 'yes',
  165. # чтобы Dovecot при необходимости сбрасывал кэши NFS. Если вы
  166. # используете локальную ФС для хранения, то изменение этого параметра
  167. # не требуется.
  168. mail_nfs_storage = no
  169.  
  170. # Индексы тоже хранятся на NFS. Этот параметр требует
  171. # mmap_disable=yes и fsync_disable=no.
  172. #mail_nfs_index = no
  173.  
  174. # Метод блокировки для индексов. Возможные значения fcntl, flock и dotlock.
  175. # В методе блокировки dotlock используются некоторые трюки, 
  176. # что может увеличить нагрузку на подсистему ввода/вывода диска.
  177. # Пользователям NFS следует знать: что flock в данном случае не работает,
  178. # не забывайте изменять mmap_disable.
  179. lock_method = fcntl
  180.  
  181. # Директория, в которой LDA/LMTP временно сохраняет входящие сообщения
  182. # размером более 128 Кб.
  183. mail_temp_dir = /var/tmp
  184.  
  185. # Допустимые дапазоны UID для пользователей, по умолчанию от 500 и выше.
  186. # То есть никто не сможет зайти на сервер с идентификатором ниже/выше
  187. # указанного. Учтите, что руту доступ запрещен на уровне кода.
  188. first_valid_uid = 26
  189. #last_valid_uid = 0
  190.  
  191. # Тоже самое, только для групп. Если у пользователя основная группа
  192. # с идентификатором, выходящим из данного диапазона, то в доступе
  193. # такому пользователю будет отказано.
  194. first_valid_gid = 26
  195. #last_valid_gid = 0
  196.  
  197. # Максимальная длина для имени ключевого слова письма.
  198. # Может пригодится при создании новых ключевых слов.
  199. #mail_max_keyword_length = 50
  200.  
  201. # Список директорий, разделенный двоеточиями, в которые можно 
  202. # будет chroot,иться процессу (например, если указать здесь /var/mail,
  203. # то возможен будет chroot в поддиректории). Этот параметр не влияет
  204. # на login_chroot, mail_chroot or auth chroot. Если параметр не задан,
  205. # то "/./" в домашних директориях будет игнорироваться.
  206. # Осторожно: Никогда не указывайте здесь директории, к которым
  207. # имеют доступ локальные пользователи. Этим правилом можно
  208. # пренибреч, только если у пользователей нет доступа к шелу.
  209. # <doc/wiki/Chrooting.txt>
  210. #valid_chroot_dirs = 
  211.  
  212. # Основная директория для chroot,а процесса. Этот параметр может быть
  213. # изменен для определенных пользователей, указав в пути к 
  214. # домашней директории /./ (например, /home/./user chroot в /home).
  215. # Следует знать, что в основном chroot процесса не требуется.
  216. # Dovecot не позволит пользователям получить доступ к файлам
  217. # за пределами домашней директории в любом случае. 
  218. # <doc/wiki/Chrooting.txt>
  219. #mail_chroot = 
  220.  
  221. # Путь к UNIX сокету сервера аутентификации.
  222. # Сокет используется imap (for shared users) и lda.
  223. auth_socket_path = /var/run/dovecot/auth-userdb
  224.  
  225. # Директория, в которой находятся плагины.
  226. mail_plugin_dir = /usr/local/lib/dovecot
  227.  
  228. # Список плагинов, разделенный пробелами, которые должны
  229. # быть загружены. Плагины специфичные для IMAP, LDA  и т.п.
  230. # включаются в других (собственных) файлах конфигурации.
  231. mail_plugins = $mail_plugins quota
  232.  
  233. ##
  234. ## Оптимизация работы с почтовыми ящиками
  235. ##
  236.  
  237. # Минимальное количество писем в почтовом ящике перед обновлением
  238. # файла кеша. Благодаря этому параметру Dovecot будет делать меньше 
  239. # операций записи на диск, но количество операций чтения возрастет.
  240. #mail_cache_min_mail_count = 0
  241.  
  242. # Если получена команда IDLE, то почтовый ящик будет периодически
  243. # проверяться на предмет получения новых писем или других изменений.
  244. # Этот параметр определяет минимальное количество секунд перед
  245. # проверкой. Dovecot может использовать dnotify, inotify и kqueue, чтобы
  246. # узнать об изменениях.
  247. #mailbox_idle_check_interval = 30 secs
  248.  
  249. # Сохранять текст письма с CR+LF в конце вместо LF. Это может уменьшить
  250. # нанагрузку на проц при работе с некоторыми письмами, особенно если
  251. # используется системный вызов sendfile(). Но увеличиться нагрузка
  252. # на подсистему ввода/вывода, поэтому прироста в производительности
  253. # может и не быть, а может быть она вообще снизится. Так же следует знать,
  254. # что использование такой возможности может вызвать проблемы с другим
  255. # програмным обеспечением, работающем в ящиках.
  256. #mail_save_crlf = no
  257.  
  258. ##
  259. ## Параметры Maildir
  260. ##
  261.  
  262. # По умолчанию для команды LIST выводится все записи в почтовом ящике,
  263. # начинающиеся с точки. Включение этой опции заставляет Dovecot возвразать
  264. # только список директорий.  Для каждого объекта в почтовом ящике
  265. # вызывается системный вызов stat(), что нагружает подсистему ввода/вывода.
  266. #maildir_stat_dirs = no
  267.  
  268. # При копировании письма создавать жесткую ссылку, если это возможно.
  269. # В таком случае производительность возрастет без каких-либо последствий.
  270. maildir_copy_with_hardlinks = yes
  271.  
  272. # Если Dovecot единственной MUA, который имеет доступ к почтовым ящикам,
  273. # то возможно сканировать директорию cur/, только когда изменен mtime
  274. # или когда не удается найти письма.
  275. #maildir_very_dirty_syncs = no
  276.  
  277. ##
  278. ## Параметры mbox
  279. ##
  280.  
  281. # Системный вызов, используемый для блокировок при просмотре mbox.
  282. # Доступно четыре вызова:
  283. #    dotlock: создавать файл <mailbox>.lock. Это старый способ, но безопасный
  284. #      для NFS. Если вы используете директорию /var/mail, то пользователи
  285. #      должны иметь права на запись в нее.
  286. #    dotlock_try: тоже самое, что и dotlock, но если блокировка не удастся,
  287. #      из-за прав доступа или недостаточного количества места на диске, то
  288. #      то просто проигнорировать это.
  289. #    fcntl: использовать, если возможно. Работает с NFS, если работает 
  290. #      демон lockd.
  291. #    flock: данный вызов есть не во всех системах. Не работает с NFS.
  292. #    lockf: данный вызов есть не во всех системах. Не работает с NFS.
  293. # Вы можете использовать несколько методов, если только из-за этого
  294. # не возникнет проблем с другим софтом (MTA/MUA), то есть другой софт
  295. # должен поддерживать данные методы. Некоторые ОС не позволяют 
  296. # использовать разные блокировки одновременно.
  297. #mbox_read_locks = fcntl
  298. #mbox_write_locks = dotlock fcntl
  299.  
  300. # Максимальное кол-во секунд выжидаемое для заблокированного файла
  301. # перед отменой.
  302. #mbox_lock_timeout = 5 mins
  303.  
  304. # Пересоздать блокировку на файл, если почтовый ящик не был изменен
  305. # в течении этого времени (указывать в секундах).
  306. #mbox_dotlock_change_timeout = 2 mins
  307.  
  308. # Когда содержимое mbox изменяется, необходимо полностью перечитать 
  309. # его. Если mbox очень большой, то это может занять много времени. Так
  310. # как изменение чаще всего происходит из-за прихода нового письма, то
  311. # было бы гораздо прочитать только новые письма. Если этот параметр
  312. # включен, то Dovecot делает это, но при необходимости перечитывает mbox.
  313. # Параметр следует отключить, если другие MUA могут изменить флаги
  314. # сообщний, о чем Dovecot соответственно не будет знать. Так же следует
  315. # знать, что сброс кэшей выполняется с командами SELECT, EXAMINE,
  316. # EXPUNGE и CHECK.
  317. #mbox_dirty_syncs = yes
  318.  
  319. # Аналогично mbox_dirty_syncs, но не будет осуществляться сброс кэшей,
  320. # даже если выполняются команды SELECT, EXAMINE, EXPUNGE и CHECK.
  321. # Если этот параметр включен, то параметр mbox_dirty_syncs игнорируется.
  322. #mbox_very_dirty_syncs = no
  323.  
  324. # Задерживать запись заголовков mbox, до тех пор пока происходит сброс
  325. # кэшей (команды EXPUNGE и CHECK, после чего файл закрывается).
  326. # Такое поведение может оказаться полезным при использовании протокола
  327. # POP3, когда пользователи пытаются удалить все письма. С другой стороны,
  328. # плохо, что другие MUA не видят изменений в ящике.
  329. #mbox_lazy_writes = yes
  330.  
  331. # Не писать индекс, пока ящик mbox не наберет заданный здесь размер в
  332. # килобайтах. Если индекс уже был создан, то он будет использоваться, но
  333. # не будет обновляться, если размер ящика меньше заданного.
  334. #mbox_min_index_size = 0
  335.  
  336. ##
  337. ## Параметры mdbox
  338. ##
  339.  
  340. # # Максимальный размер файла dbox, перед ротацией.
  341. #mdbox_rotate_size = 2M
  342.  
  343. # Максимальное время жизни dbox файла перед ротацией. Обычно задается
  344. # в днях. Дни считаются с полуночи, поэтому 1d = сегодня, 2d = вчера и т.д.
  345. # Если 0, то такая проверка отключена.
  346. #mdbox_rotate_interval = 1d
  347.  
  348. # При создании новых файлов mdbox резервировать место для них
  349. # размером в mdbox_rotate_size. Этот функционал работает только на Linux
  350. # и на определенных файловых системах (ext4, xfs).
  351. #mdbox_preallocate_space = no
  352.  
  353. ##
  354. ## Параметры для прикрепляемых файлов (вложений).
  355. ##
  356.  
  357. # sdbox и mdbox могут сохранять вложения во внешние файлы.
  358. # На данный момент другие форматы почтовых ящиков не поддерживают
  359. # данный функционал.
  360. # sdbox and mdbox support saving mail attachments to external files, which
  361. # also allows single instance storage for them. Other backends don't support
  362. # this for now.
  363.  
  364. # Предупреждение: Этот функционал до конца не отлажен, поэтому
  365. # используйте его на свой страх и риск.
  366.  
  367. # Директории, в которой будут сохраняться вложения. Если не задано, то
  368. # данный функционал отключен.
  369. #mail_attachment_dir =
  370.  
  371. # Вложения которые меньше указанного здесь размера не будут сохранены
  372. # во внешние файлы. Возможно написать плагин, который будет определять
  373. # по каким-то другим критериям сохранять файл во внешнее хранилище
  374. # или нет.
  375. #mail_attachment_min_size = 128k
  376.  
  377. # Backend фаловой системы, который используется для сохранения вложений:
  378. #  posix : No SiS done by Dovecot (but this might help FS's own deduplication)
  379. #  sis posix : SiS with immediate byte-by-byte comparison during saving
  380. #  sis-queue posix : SiS with delayed comparison and deduplication
  381. #mail_attachment_fs = sis posix
  382.  
  383. # Хэш функция, используемая для генерации имен файлов вложений.
  384. # Вы можете указать здесь обычный текст и следующие переменные: %{md4},
  385. # %{md5}, %{sha1}, %{sha256}, %{sha512}, %{size}. Результат переменных
  386. # может быть ограничен, например так %{sha256:80} - вернет первые 80 бит.
  387. mail_attachment_hash = %{sha1}

Файл conf.d/10-master.conf:
  1. default_process_limit = 100
  2. default_client_limit = 1000
  3.  
  4. # Лимит VSZ (virtual memory size) для процессов по умолчанию. Такая
  5. # плюшка предназначена, чтобы отловить и прибить процессы, которые
  6. # пытаются слопать всю память.
  7. #default_vsz_limit = 256M
  8.  
  9. # Пользователь, под которым работает процесс авторизации пользователй.
  10. # Этот пользователь должен иметь самые минимальные права в системе.
  11. default_login_user = dovenull
  12.  
  13. # Пользователь, под которым работают непривелигерованные процессы.
  14. # Это должен быть другой пользователь (не такой же, как в default_login_user),
  15. # чтобы пользователь default_login_user не мог оказать никакого влияния
  16. # на другие процессы Dovecot,а.
  17. default_internal_user = dovecot
  18.  
  19. service imap-login {
  20.   inet_listener imap {
  21.     port = 143
  22.   }
  23.   inet_listener imaps {
  24.     port = 993
  25.     ssl = yes
  26.   }
  27.  
  28.   # Количество активных подключений, по превышению которого будет создан
  29.   # новый процесс. Обычно используются значения 0 (без ограничений) или 1. 
  30.   # Подход со значением 1 является более безопасным, но медленным
  31.   # по сравнению со значением 0. <doc/wiki/LoginProcess.txt>
  32.   service_count = 1
  33.  
  34.   # Количество процессов, ждущих подключений.
  35.   process_min_avail = 3
  36.  
  37.   # Если вы установили service_count=0, то памяти процессу нужно выделить больше.
  38.   vsz_limit = 64M
  39. }
  40.  
  41. service pop3-login {
  42.   inet_listener pop3 {
  43.     port = 110
  44.   }
  45.   inet_listener pop3s {
  46.     port = 995
  47.     ssl = yes
  48.   }
  49. }
  50.  
  51. service lmtp {
  52.   unix_listener lmtp {
  53.     #mode = 0666
  54.   }
  55.  
  56.   # Параметры сетевого сокета
  57.   #inet_listener lmtp {
  58.     # Avoid making LMTP visible for the entire internet
  59.     #address =
  60.     #port = 
  61.   #}
  62. }
  63.  
  64. service imap {
  65.   # Большая часть памяти уходит для mmap()ing файлов. Для очень больших вложений
  66.   # памяти нужно выделить больше.
  67.   vsz_limit = 256M
  68.  
  69.   # Максимальное количество процессов обрабатывающих IMAP подключения.
  70.   process_limit = 128
  71. }
  72.  
  73. service pop3 {
  74.   # Максимальное количество процессов обрабатывающих POP3 подключения.
  75.   process_limit = 256
  76. }
  77.  
  78. service auth {
  79.   # auth_socket_path указыват расположение Unix сокета. Он может
  80.   # использоваться dovecot-lda, doveadm, процессами imap process и т.д.
  81.   # По умолчанию только пользователь root имеет к нему доступ, причем
  82.   # только права на чтение, но вам может потребоваться изменить права
  83.   # доступа к Unix сокету. Пользоваели, которые имеют доступ к сокету
  84.   # могут получить список всех пользователей и получить любые данные,
  85.   # возвращаемые запросами к базе данных пользователй.
  86.   unix_listener auth-userdb {
  87.     mode = 0600
  88.     user = mailnull
  89.     group = wheel
  90.   }
  91.  
  92.   unix_listener auth-client {
  93.     mode = 0600
  94.     user = smmsp
  95.     group = wheel
  96.   }
  97.  
  98.   # Postfix smtp-auth
  99.   #unix_listener /var/spool/postfix/private/auth {
  100.   #  mode = 0666
  101.   #}
  102.  
  103.  
  104.   # Пользователь, под которым работает процесс авторизации.
  105.   user = $default_internal_user
  106. }
  107.  
  108. service auth-worker {
  109.   # По умолчанию данный процесс (auth worker) запускается под рутом,
  110.   # чтобы иметь возможность доступа к файлу /etc/shadow. Если вам это
  111.   # не нужно, то можно запускать его под пользователем $default_internal_user.
  112.   user = $default_internal_user
  113. }
  114.  
  115. service dict {
  116.   # Если используется dict proxy, то процессы, обрабатывающие почту,
  117.   # должны иметь доступ к сокету dict proxy.
  118.   # Например: mode=0660, group=vmail and global mail_access_groups=vmail
  119.   unix_listener dict {
  120.     #mode = 0600
  121.     #user = 
  122.     #group = 
  123.   }
  124. }

Файл conf.d/10-ssl.conf:
  1. ##
  2. ## Параметры SSL
  3. ##
  4.  
  5. # Использовать SSL/TLS: yes, no, required. <doc/wiki/SSL.txt>
  6. ssl = yes
  7.  
  8. # Сертификат и приватный ключ X.509 SSL/TLS. Файлы открываются перед тем,
  9. # как будут сброшены привелегии root, поэтому сохраняйте файл не доступным
  10. # для всех, кроме пользователя root. В дистрибутив включен скрипт (doc/mkcert.sh),
  11. # который облегчит вам создание собственных подписанных сертификатов.
  12. ssl_cert = </usr/local/etc/exim/exim.crt
  13. ssl_key = </usr/local/etc/exim/exim.pem
  14.  
  15. # Если файл-ключ защищен паролем, то укажите этот пароль здесь.
  16. # Так же пароль можно задать с помощью ключа -p. Since this file is often
  17. # world-readable, you may want to place this setting instead to a different
  18. # root owned 0600 file by using ssl_key_password = <path>.
  19. #ssl_key_password =
  20.  
  21. # Файл, содержащий правильные центры сертификации. Задайте, только
  22. # если вы собираетесь использовать ssl_verify_client_cert=yes.
  23. # The file should contain the CA certificate(s) followed by the matching
  24. # CRL(s). (e.g. ssl_ca = </etc/ssl/certs/ca.pem)
  25. #ssl_ca = 
  26.  
  27. # Проверять сертификат пользователя. Если вы хотите сделать это
  28. # обязательным, то установите параметр ssl_require_client_cert=yes
  29. # в секции авторизации.
  30. ssl_verify_client_cert = no
  31.  
  32. # Какое поле сертификата использовать в качестве имени пользователя.
  33. # Обычно используют commonName и x500UniqueIdentifier.Вам также
  34. # потребуется задать задать параметр ssl_username_from_cert=yes.
  35. #ssl_cert_username_field = commonName
  36.  
  37. # Как часто регенирировать файл параметров SSL. При генерации
  38. # интенсивно используется CPU. Значение задается в часах,
  39. # если указать 0, то данная фишка будет отключена.
  40. #ssl_parameters_regenerate = 168
  41.  
  42. # Доступные шифры SSL
  43. ssl_cipher_list = ALL:!LOW:!SSLv2:!ADH:!RC4:!MD5:!EXP:!aNULL:!eNULL:!NULL

Файл conf.d/15-lda.conf:
  1. ##
  2. ## Параметры LDA (также используются для LMTP)
  3. ##
  4.  
  5. # Адрес, используемый для отправки отклоненных писем.
  6. # По умолчанию postmaster@example.com.
  7. postmaster_address = mailer-daemon@info-x.org
  8.  
  9. # Имя хоста, используемое в некоторых частях письма
  10. # (например, в Message-Id). По умолчанию берется из системы.
  11. hostname = mx.info-x.org
  12.  
  13. # Если пользователь превысил квоту, то вернуть ошибку о временном
  14. # сбое вместо отправки отлупа.
  15. quota_full_tempfail = no
  16.  
  17. # Бинарник sendmail,а для отправки отлупов.
  18. #sendmail_path = /usr/sbin/sendmail
  19.  
  20. # Если параметр задан, то отправлять письма через, указанный здесь
  21. # SMTP host[:port], вместо использования утилиты sendmail.
  22. submission_host = localhost:25
  23.  
  24. # Указывать следующую тему в отлупах. Вы можете использовать
  25. # некоторые значения как в параметре rejection_reason ниже.
  26. #rejection_subject = Rejected: %s
  27.  
  28. # Сообщение об отлупах. Вы можете использовать следующие значения:
  29. #  %n = CRLF, %r = reason, %s = original subject, %t = recipient
  30. #rejection_reason = Your message to <%t> was automatically rejected:%n%r
  31.  
  32. # Символ, помещаемый между локальной частью (local-part) и подробным
  33. # email адресом (detail in email address).
  34. #recipient_delimiter = +
  35.  
  36. # Header where the original recipient address (SMTP's RCPT TO: address) is taken
  37. # from if not available elsewhere. With dovecot-lda -a parameter overrides this. 
  38. # A commonly used header for this is X-Original-To.
  39. #lda_original_recipient_header =
  40.  
  41. # Если происходит доставка в несуществующую папку (в которой хранится
  42. # почтовый ящик), то создать ее?
  43. lda_mailbox_autocreate = yes
  44.  
  45. # Should automatically created mailboxes be also automatically subscribed?
  46. lda_mailbox_autosubscribe = no
  47.  
  48. protocol lda {
  49.   # Список подключаемых плагинов, разделенный запятыми
  50.   # (по умолчанию значение глобальной переменной mail_plugins).
  51.   mail_plugins = $mail_plugins sieve
  52.  
  53.   log_path =
  54.   info_log_path =
  55.   syslog_facility = mail
  56. }

Файл conf.d/20-imap.conf:
  1. ##
  2. ## Параметры IMAP
  3. ##
  4.  
  5. protocol imap {
  6.   # Максимальная длина команды IMAP в байтах. Некоторые клиенты посылают
  7.   # слишком длинные команды при работе с очень большими ящиками, поэтому
  8.   # вам может понадобиться отказывать таким клиентам с сообщением
  9.   # "Too long argument" или "IMAP command line too large" в таком случае.
  10.   #imap_max_line_length = 64k
  11.  
  12.   # Максимальное кол-во подключений для пользователя с одного IP адреса.
  13.   # Учтите, что в имени пользователя учитывается регистр букв.
  14.   mail_max_userip_connections = 5
  15.  
  16.   # Список подключаемых плагинов, разделенный запятыми
  17.   # (по умолчанию значение глобальной переменной mail_plugins).
  18.   mail_plugins = $mail_plugins imap_quota
  19.  
  20.   # Формат логов:
  21.   #  %i - общее кол-во байт полученных от клиента
  22.   #  %o - общее кол-во байт отправленных клиенту
  23.   imap_logout_format = bytes=%i/%o
  24.  
  25.   # Заменить ответ IMAP CAPABILITY на указанный здесь.
  26.   # If the value begins with '+', add the given capabilities on top
  27.   # of the defaults (e.g. +XFOO XBAR).
  28.   #imap_capability = 
  29.  
  30.   # Сколько секунд ждать ответа от клиента "OK Still here",
  31.   # когда тот ничего не делает.
  32.   imap_idle_notify_interval = 2 mins
  33.  
  34.   # Идентификационные данные, отправляемые клиенту. Используйте *,
  35.   # чтобы Dovecot использовал значение по умолчанию. Следующие
  36.   # данные имеют значение по умолчанию: name, version, os, os-version, 
  37.   # support-url, support-email.
  38.   #imap_id_send = 
  39.  
  40.   # Какие идентификационные данные писать в лог. * -  значит все.
  41.   #imap_id_log =
  42.  
  43.   # Хаки для некоторых быжных клиентов:
  44.   #   delay-newmail:
  45.   #     Отправлять (EXISTS/RECENT) уведомления о новых сообщениях,
  46.   #     только когда получены команды NOOP и CHECK. В противном
  47.   #     случае некоторые клиенты игнорируют эту инфу, например 
  48.   #     OSX Mail (<v2.1). Outlook Express еще корявее, без этого хака
  49.   #     может показывать пользователю сообщение об ошибке
  50.   #     "Message no longer in server". Учтите, что OE6 может так же
  51.   #     криво работать, если синхронизация установлена в "Headers Only".
  52.   #     
  53.   #   tb-extra-mailbox-sep:
  54.   #     В mbox ящик может содержать или письма, или папки, что-то одно
  55.   #     из них. Thunderbird разделяет их, вынуждая сервер принимать
  56.   #     суффикс '/' в именах ящиков при работе в списках рассылки.
  57.   #
  58.   #   tb-lsub-flags:
  59.   #     Show \Noselect flags for LSUB replies with LAYOUT=fs (e.g. mbox).
  60.   #     This makes Thunderbird realize they aren't selectable and show them
  61.   #     greyed out, instead of only later giving "not selectable" popup error.
  62.   # Элементы списка разделяются пробелами.
  63.   #imap_client_workarounds = 
  64. }

Файл conf.d/20-managesieve.conf:
  1. ##
  2. ## Параметры ManageSieve
  3. ##
  4.  
  5. # Раскомментируйте, чтобы включить managesieve.
  6. protocols = $protocols sieve
  7.  
  8. service managesieve-login {
  9.   inet_listener sieve {
  10.     port = 4190
  11.   }
  12.  
  13.   #inet_listener sieve_deprecated {
  14.   #  port = 2000
  15.   #}
  16.  
  17.   # Количество активных подключений, по превышению которого будет создан
  18.   # новый процесс. Обычно используются значения 0 (без ограничений) или 1. 
  19.   # Подход со значением 1 является более безопасным, но медленным
  20.   # по сравнению со значением 0. <doc/wiki/LoginProcess.txt>
  21.   service_count = 1
  22.  
  23.   # Количество процессов, ждущих подключений.
  24.   #process_min_avail = 0
  25.  
  26.   # Если вы установили service_count=0, то памяти процессу нужно выделить больше.
  27.   vsz_limit = 64M
  28. }
  29.  
  30. service managesieve {
  31.   # Максимальное количество процессов обрабатывающих подключения.
  32.   #process_count = 0
  33. }
  34.  
  35. protocol sieve {
  36.   # Максимальная длина команды ManageSieve в байтах. ManageSieve обычно не
  37.   # использует длинных команд, поэтому этот параметр изменять не требуется.
  38.   #managesieve_max_line_length = 65536
  39.  
  40.   # Максимальное кол-во подключений для пользователя с одного IP адреса.
  41.   # Учтите, что в имени пользователя учитывается регистр букв.
  42.   mail_max_userip_connections = 5
  43.  
  44.   # Список подключаемых плагинов, разделенный запятыми
  45.   # Не пытайтесь загрузить сюда плагины предназначенные для IMAP.
  46.   #mail_plugins =
  47.  
  48.   # Формат логов:
  49.   #  %i - общее кол-во байт полученных от клиента
  50.   #  %o - общее кол-во байт отправленных клиенту
  51.   managesieve_logout_format = bytes=%i/%o
  52.  
  53.   # Некоторые клиенты ManageSieve разработаны конкретно под CMU's timesieved,
  54.   # поэтому могут некоректно работать с реализацией Sieve от Dovecot. В качестве
  55.   # обходного пути здесь вы можете указать версию ManageSieve, показываемую
  56.   # клиентам.
  57.   # Например: 'Cyrus timsieved v2.2.13' 
  58.   #managesieve_implementation_string = Dovecot Pigeonhole
  59.   managesieve_implementation_string = Cyrus timsieved v2.2.13
  60.  
  61.   # Explicitly specify the SIEVE and NOTIFY capability reported by the server before
  62.   # login. If left unassigned these will be reported dynamically according to what
  63.   # the Sieve interpreter supports by default (after login this may differ depending
  64.   # on the user).
  65.   #managesieve_sieve_capability = 
  66.   #managesieve_notify_capability = 
  67.  
  68.   # Максимальное количество попыток компиляций скрипта Sieve, который
  69.   # отправляет клиент.
  70.   managesieve_max_compile_errors = 5
  71.  
  72.   # Редактируйте файл 90-sieve.conf для настройки квот и ограничений времени выполнения
  73.   # скриптов Sieve.
  74. }

Файл conf.d/20-pop3.conf:
  1. ##
  2. ## Параметры POP3
  3. ##
  4.  
  5. protocol pop3 {
  6.   # Не выставлять флаги (надавний или прочитанно) на письма
  7.   # в сессии POP3. Это может поребоваться для уменьшения
  8.   # нагрузки на подсистему ввода/вывода диска. При работе
  9.   # с хранилищем maildir не будут перемещаться файлы из
  10.   # директории new/ в директорию cur/, а с mbox не будет записываться
  11.   # Status-header.
  12.   #pop3_no_flag_updates = no
  13.  
  14.   # Поддержка команды LAST, которая была описана в старых спеках POP3,
  15.   # но удалена в новых. Некоторые клиенты все еще ее используеют.
  16.   # При включенной опциивыполнение команды RSET приведет к сбросу
  17.   # флага \Seen (прочитано) во всех сообщениях.
  18.   #pop3_enable_last = no
  19.  
  20.   # Если у письма есть заголовок X-UIDL, то использовать его UIDL.
  21.   #pop3_reuse_xuidl = no
  22.  
  23.   # Блочить ящик на время POP3 сессии.
  24.   pop3_lock_session = yes
  25.  
  26.   # POP3 requires message sizes to be listed as if they had CR+LF linefeeds.
  27.   # Many POP3 servers violate this by returning the sizes with LF linefeeds,
  28.   # because it's faster to get. When this setting is enabled, Dovecot still
  29.   # tries to do the right thing first, but if that requires opening the
  30.   # message, it fallbacks to the easier (but incorrect) size.
  31.   #pop3_fast_size_lookups = no
  32.  
  33.   # Использовать POP3 UIDL (уникальный идентификатор письма).
  34.   # Вы можете использовать следующие значения, вместе с модификаторами
  35.   # описанными в <doc/wiki/Variables.txt> (например, %Uf будет значить,
  36.   # что имя файла будет в верхнем регистре).
  37.   #
  38.   #  %v - Mailbox's IMAP UIDVALIDITY
  39.   #  %u - Mail's IMAP UID
  40.   #  %m - хэш MD5 заголовков ящика в hex (только для mbox)
  41.   #  %f - имя файла (только maildir)
  42.   #  %g - Mail's GUID
  43.   #
  44.   # Если вы хотите ,чтобы UIDL был совместим с другими POP3 серверами,
  45.   # то используйте следующее:
  46.   #  UW's ipop3d         : %08Xv%08Xu
  47.   #  Courier             : %f or %v-%u (both might be used simultaneosly)
  48.   #  Cyrus (<= 2.1.3)    : %u
  49.   #  Cyrus (>= 2.1.4)    : %v.%u
  50.   #  Dovecot v0.99.x     : %v.%u
  51.   #  tpop3d              : %Mf
  52.   #
  53.   # Учтите, что Outlook 2003 криво работает с форматом %v.%u, который
  54.   # является значением по умолчанию  для Dovecot, так что если вы
  55.   # настраиваете новый сервер, то хорошим решением будет изменить
  56.   # данный параметр. Формат %08Xu%08Xv является самым удачным.
  57.   #
  58.   #pop3_uidl_format = %08Xu%08Xv
  59.  
  60.   # Сохранять UIDLs посланные POP3 клиентам, таким образом
  61.   # pop3_uidl_format не будет изменять их. На данный момент работает
  62.   # только с Maildir.
  63.   #pop3_save_uidl = no
  64.  
  65.   # Формат логов POP3:
  66.   #  %i - общее кол-во байт полученное от клиента
  67.   #  %o - общее кол-во байт отправленное клиенту
  68.   #  %t - количество команд TOP
  69.   #  %p - кол-во байт, отправленное клиенту при вып. команды TOP
  70.   #  %r - число команд RETR
  71.   #  %b - кол-во байт, отправленное клиенту при вып. команды RETR
  72.   #  %d - кол-во удаленных сообщений
  73.   #  %m - кол-во сообщений (перед удалением)
  74.   #  %s - размер ящика в байтах (перед удалением)
  75.   #  %u - старый/новый хэш UIDL. Может помочь в поиске сообшений (или проблем),
  76.   #    если UIDLs неожиданно изменился
  77.   #pop3_logout_format = top=%t/%p, retr=%r/%b, del=%d/%m, size=%s
  78.  
  79.   # Максимальное кол-во подключений для пользователя с одного IP адреса.
  80.   # Учтите, что в имени пользователя учитывается регистр букв.
  81.   mail_max_userip_connections = 5
  82.  
  83.   # Список подключаемых плагинов, разделенный запятыми
  84.   # (по умолчанию значение глобальной переменной mail_plugins).
  85.   #mail_plugins = $mail_plugins
  86.  
  87.   # Хаки для некоторых быжных клиентов:
  88.   #   outlook-no-nuls:
  89.   #     Outlook и Outlook Express отупляются, если письмо содержит
  90.   #     символы NUL. С этим хаком такие символы будут заменены на
  91.   #     символ 0x80.
  92.   #   oe-ns-eoh:
  93.   #     Outlook Express и Netscape Mail тупят, если пропущено окончание
  94.   #     строки в заголовках. С этим хаком это дело поправимое.
  95.   #
  96.   # Элементы списка должны быть разделены пробелами.
  97.   #pop3_client_workarounds = 
  98. }

Файл conf.d/90-quota.conf:
  1. ##
  2. ## Настройка квот.
  3. ##
  4.  
  5. # Не забывайте подключить плагин quota в mail_plugins для включения функционала квот.
  6. # <doc/wiki/Quota.txt>
  7.  
  8. ##
  9. ## Настройка ограничений
  10. ##
  11.  
  12. # Квота задается с помощью параметра "quota_rule", указывается непосредственно
  13. # в нем или в userdb. Возможно задавать размеры для папок в ящике:
  14. #   quota_rule = *:storage=1GB
  15. #   quota_rule2 = Trash:storage=+100M
  16. # Пользователь имеет квоту в 1Гб, но для корзины выделено доп. 100Мб.
  17.  
  18. plugin {
  19.   quota_rule = *:storage=10M
  20.   quota_rule2 = Trash:storage=+50M
  21. }
  22.  
  23. ##
  24. ## Предупреждения о достижении пределов квот
  25. ##
  26.  
  27. # Возможно запускать исполняемый файл, когда пользователь исчерпал лимит.
  28. # Квоты могут иметь разные ограничения. Файл будет запущен, только
  29. # для первой сработавшей квоты, поэтому помещайте команды в порядке
  30. # убывания ограничений. Команды запускаются через сервис скриптов
  31. # через Unix сокет (quota-warning ниже).
  32. # Учтите, что символ '%' должен экранироваться - %%, иначе он будет заменен
  33. # на пустое значение.
  34.  
  35. plugin {
  36.   #quota_warning = storage=95%% quota-warning 95 %u
  37.   #quota_warning2 = storage=80%% quota-warning 80 %u
  38. }
  39.  
  40. # Пример сервиса quota-warning. Права доступа к Unix сокеты должны быть
  41. # выставлены правильно, чтобы процесс (обрабатывающие почту) мог
  42. # открыть его. В примере ниже подразумевается, что процесс (обрабатывающий
  43. # почту) работает с правами пользователя vmail. Если вы укажите mode=0666, то
  44. # все системные пользователи смогут генерировать предупреждения о
  45. # достижении лимитов квот кому угодно.
  46. #service quota-warning {
  47. #  executable = script /usr/local/bin/quota-warning.sh
  48. #  user = dovecot
  49. #  unix_listener quota-warning {
  50. #    user = vmail
  51. #  }
  52. #}
  53.  
  54. ##
  55. ## Храние данных о квотах
  56. ##
  57.  
  58. # Поддерживается несколько методов хранения квот:
  59. #   dirsize: поиск всех файлов в ящике и подсчет общего размера.
  60. #            Очень медленно работает с Maildir. Может нагрузить CPU и
  61. #            подсистему I/O диска.
  62. #   dict: хранить данные в словаре (например, SQL)
  63. #   maildir: Maildir++ quota
  64. #   fs: использовать системные квоты
  65.  
  66. plugin {
  67.   #quota = dirsize:User quota
  68.   quota = maildir:User quota
  69.   #quota = dict:User quota::proxy::quota
  70.   #quota = fs:User quota
  71. }
  72.  
  73. # Возможны и такие конфигурации: каждый пользователь имеею квоту
  74. # в 100Мб и есть одна разделяемая квота в 1Гб для домена.
  75. plugin {
  76.   #quota = dict:user::proxy::quota
  77.   #quota2 = dict:domain:%d:proxy::quota_domain
  78.   #quota_rule = *:storage=102400
  79.   #quota2_rule = *:storage=1048576
  80. }

Файл conf.d/90-sieve.conf:
  1. ##
  2. ## Параметры для интерпритатора Sieve
  3. ## 
  4.  
  5. # Не забывайте включить плагин Sieve в файлах 15-lda.conf и 20-lmtp.conf,
  6. # используя переменную mail_plugins.
  7.  
  8. plugin {
  9.   # Путь к Sieve скрипту пользователя.
  10.   sieve = ~/.dovecot.sieve
  11.  
  12.   # Путь к глобальному Sieve скрипту, который будет запущен только, если
  13.   # у пользователя нет собственного Sieve скрипта. Данный скрипт необходимо
  14.   # будет самостоятельно скомпилировать утилитой sievec.
  15.   #sieve_global_path = /var/lib/dovecot/sieve/default.sieve
  16.  
  17.   # Directory for :personal include scripts for the include extension. 
  18.   sieve_dir = ~/sieve
  19.  
  20.   # Directory for :global include scripts for the include extension. 
  21.   #sieve_global_dir =
  22.  
  23.   # Какие расширения языка Sieve доступны пользователям. По умолчанию
  24.   # доступны все поддерживаемые расширения, за исключением запрещенных
  25.   # или расширений, находящихся на этапе разработки. Некоторым системным
  26.   # администраторам может понадобиться запретить некоторые расширения или
  27.   # разрешить расширения, которые по умолчанию не включены. Используя
  28.   # '+' и '-' вы можете изменить поддержку тех или иных расширений
  29.   # относительно стандартных настроек. Например, `sieve_extensions = +imapflags'
  30.   # дополнительно к расширениям по уолчанию, включит запрещенное
  31.   # расширение imapflags.
  32.   #sieve_extensions = +notify +imapflags
  33.  
  34.   # The separator that is expected between the :user and :detail 
  35.   # address parts introduced by the subaddress extension. This may 
  36.   # also be a sequence of characters (e.g. '--'). The current 
  37.   # implementation looks for the separator from the left of the 
  38.   # localpart and uses the first one encountered. The :user part is 
  39.   # left of the separator and the :detail part is right. This setting
  40.   # is also used by Dovecot's LMTP service.
  41.   #recipient_delimiter = +
  42.  
  43.   # Максимальный размер скрипта Sieve. Компилятор будет отшибать любой
  44.   # скрипт, размер которого больше указанного здесь предела.
  45.   sieve_max_script_size = 1M
  46.  
  47.   # Максимальное количество команд в одном скрипте.
  48.   sieve_max_actions = 32
  49.  
  50.   # Максимальное количество переадресаций в одном скрипте.
  51.   sieve_max_redirects = 8
  52.  
  53.   # Максимальное количество скриптов Sieve, которое может иметь пользователь.
  54.   # (Currently only relevant for ManageSieve)
  55.   sieve_quota_max_scripts = 30
  56.  
  57.   # Максимальный сумарный размер скриптов для одного пользователя.
  58.   # (Currently only relevant for ManageSieve) 
  59.   #sieve_quota_max_storage = 0
  60. }

Файл conf.d/auth-ldap.conf.ext:
  1. # Аутентификация для пользователей LDAP. Файл подключается в 10-auth.conf.
  2. #
  3. # <doc/wiki/AuthDatabase.LDAP.txt>
  4.  
  5. passdb {
  6.   driver = ldap
  7.  
  8.   # Путь до конфигурационного файла LDAP, смотрите example-config/dovecot-ldap.conf.ext
  9.   args = /usr/local/etc/dovecot/dovecot-ldap.conf.ext
  10. }
  11.  
  12. # БД пользователей "prefetch" используется для сохранения информации
  13. # полученной из passdb, то есть отпадает необходимость в повторном
  14. # просмотре userdb. Такое возможно сделать при работе с хранилищем
  15. # SQL и LDAP. <doc/wiki/UserDatabase.Prefetch.txt>
  16. #userdb {
  17. #  driver = prefetch
  18. #}
  19.  
  20. userdb {
  21.   driver = ldap
  22.   args = /usr/local/etc/dovecot/dovecot-ldap.conf.ext
  23. }
  24.  
  25. # Если у вас нет каких-либо специфичных параметров пользователей, то вы
  26. # можете использовать вместо user_query (userdb ldap) userdb static. Например:
  27. # <doc/wiki/UserDatabase.Static.txt>
  28. #userdb {
  29.   #driver = static
  30.   #args = uid=vmail gid=vmail home=/var/vmail/%u
  31. #}

3.3 Запуск и проверка конфигурации

Для автоматического запуска Dovecot во время старта системы необходимо добавить следующую строчку в /etc/rc.conf:

  1. # echo 'dovecot_enable="YES"' >> /etc/rc.conf

Теперь можно запустить сервис:
  1. # service dovecot start
  2. # sockstat -4 -l | grep 
  3. root     dovecot    42594 15 tcp4   *:4190                *:*
  4. root     dovecot    42594 24 tcp4   *:110                 *:*
  5. root     dovecot    42594 25 tcp4   *:995                 *:*
  6. root     dovecot    42594 32 tcp4   *:143                 *:*
  7. root     dovecot    42594 33 tcp4   *:993                 *:*

Если сервис не запустился, то смотрите логи и ищите проблему. Теперь проверим работоспособность сервиса (достаточно будет проверить работоспособность сервиса по одному протоколу, например POP3), для этого подключимся telnet,ом к серверу и сымитируем обычную сессию пользователя. Не забываем, что перед проверкой необходимо создать почтовый ящик в базе данных.
  1. # telnet server.name 110
  2. +OK POP3/IMAP server ready.
  3. USER test.user@it-firma.local
  4. +OK
  5. PASS userpass
  6. +OK Logged in.
  7. STAT
  8. +OK 228 66786803
  9. QUIT
  10. +OK Logging out.

Если имитация сессии пользователя прошла успешно, то настройку Dovecot можно считать завершенной. Если же возникли проблемы, то смотрите логи на предмет ошибок и исправляйте их.

4. Агент пересылки почты Exim

Exim является одним из лучших MTA, т.к. он чертовски быстр, бесплатен, обладает большим количеством возможностей и поддерживаемых технологий, а также возможностью гибкой и тонкой настройки под любые задачи. Одной из самых классных фич Exim,а являются списки контроля доступа (ACL), с помощью которых можно управлять потоком писем практически не ограничивая себя ни в чем. Exim из коробки поддерживает различные форматы почтовых ящиков. Также стоит отметить возможность поиска конфигурации в обычных файлах и различных базах данных (PostgreSQL, MySQL, LDAP и д.р.). В общем, у него есть куча достоинств, которые можно перечислять практически до бесконечности...

Теперь пару слов про конфигурцию MTA... Как уже было сказано ранее Exim у нас будет заниматься только приемом и передачей почтовых сообщений, поэтому в конфиге можно увидеть, что запускаю я его под пользователем smmsp. smmsp — является стандартным системным пользователем, из описания которого можно увидеть, что он предназначен для процесса, занимающегося пересылкой почты. То есть Exim будет работать от пользователя, не имеющего доступа к почтовым ящикам пользователей, что является несомненным плюсом в безопасности почтовой системы. Если вы сделаете также, то вам необходимо будет переназначить права на служебные папки и файлы Exim,а (/var/log/exim, /var/spool/exim).

В моей конфигурации предполагается использование антивируса ClamAV. Про его установку здесь я писать не буду, но может быть, потом вынесу это дело в отдельную статью. В общем, там нет ничего сложного: залезть в порты, установить, подправить конфигурационный файл под себя, обновить базы и запустить. Если вам антивирус не нужен, то закомментируйте ответственные за сканирование почты строки в конфиге.

Теперь самое интересное — защита от спама. Я нигде не использую внешние средства фильтрации, такие как SpamAssasin или DSPAM, поскольку предпочитаю рубить его еще до приема текста сообщения. Вот тут мощь и гибкость списков контроля доступа Exim,а раскрываются во всей красе. Определение хоста (желающего отправить почту на наш сервер) как спамера происходит на основе спам очков. Это значит, что практически все проверки в ACL не являются запрещающими, а накидывающими некоторое количество спам очков при попадании под какое-нибудь правило. Хосты, набравшие сравнительно большое количество баллов, благополучно размещаются в локальном черном списке (таблица blacklist_tb). Хосты, набравшие такое количество баллов, что их нельзя отнести ни к легитимным хостам, ни к спам хостам заворачиваются в серый список на 29 минут (таблица greylist_tb). По прошествии 29 минут, если хост повторил передачу, то от него принимается письмо и отправитель заносится в белый список, точнее хэш сумма от отправителя и получателя (таблица whitelist_tb). От остальных хостов почта принимается в обычном порядке. Чисткой устаревших записей в таблицах занимается скрипт. В качестве БД будет использоваться встраиваемая библиотека sqlite3. Структура таблиц описывается SQL так:

  1. CREATE TABLE `whitelist_tb` (
  2.     `ip` VARCHAR(16),
  3.     `addrhash` CHARACTER VARYING(32),
  4.     `ctime` INTEGER NOT NULL DEFAULT (strftime('%s', 'now'))
  5. );
  6.  
  7. CREATE TABLE `greylist_tb` (
  8.     `ip` VARCHAR(16),
  9.     `addrhash` CHARACTER VARYING(32),
  10.     `ctime` INTEGER NOT NULL DEFAULT (strftime('%s', 'now'))
  11. );
  12.  
  13. CREATE TABLE `blacklist_tb` (
  14.     `ip` VARCHAR(16),
  15.     `ctime` INTEGER NOT NULL DEFAULT (strftime('%s', 'now'))
  16. );

Хочу отметить, что не маловажным при конфигурировании почтового сервера будет использование таких технологий, как SPF и DKIM. Поскольку такие почтовики, как yandex, gmail и другие гиганты очень сильно не доверяют хостам, не имеющих даже той же записи SPF. Например, пока я не настроил на своих серверах DKIM, почтовик гугла помечал все письма с моих серверов как спам и размещал их в соответствующей папке у пользователей.

4.1 Установка

На момент написания статьи в портах доступна версия 4.80.1. Устанавливаем Exim:

  1. # cd /usr/ports/mail/exim
  2. # make install clean

Из предложенных опций я дополнительно выбрал следующие:

  • CONTENT_SCAN — включить поддержку внешних сканеров (например: ClamAV).
  • SQLITE — поддержка встраиваемой библиотеки sqlite.
  • READLINE — включить библиотеку readline(3).
  • SPF — поддержка Sender Policy Framework.
  • OPENLDAP — поддержка OpenLDAP.

Остальные опции я не изменял. Поскольку работа с почтовыми ящиками пользователей полностью возложена на плечи Dovecot, то можно выключить некоторые ненужные опции, к примеру, поддержку не нужных форматов почтовых ящиков (Maildir, Mailstore).

4.2 Настройка

Конфигурационный файл Exim распологается здесь — /usr/local/etc/exim/configure. Файл очень большой, но при желании его можно разбить на небольшие и отвечающие за определенный функционал файлы, как например, это сделали во второй версии Dovecot (смотрите в документации Exim директиву include). У меня конфигурационный файл имеет следующий вид:

  1. ####################################################################
  2. #                     Конфигурационный файл Exim                   #
  3. ####################################################################
  4.  
  5.  
  6. # Это стандартный конфигурационный файл, который можно использовать
  7. # для простых конфигураций. Смотрите документацию, чтобы узнать
  8. # какие опции можно использовать в данном файле. Их гораздо больше,
  9. # чем представлено здесь. Документация находится в doc/spec.txt
  10. # в дистрибутиве Exim в обычном текстовом формате. Другие форматы
  11. # (PostScript, Texinfo, HTML, PDF) доступны на ftp. Документацию
  12. # так же можно найти на официальном сайте.
  13.  
  14.  
  15. # Данный файл разделен на несколько частей, все части, кроме первой,
  16. # начинаются с ключевого слова "begin". Пустые строки и строки,
  17. # начинающиеся с символа # игнорируются.
  18.  
  19.  
  20. ####################################################################
  21. #                              Важно знать                         #
  22. ####################################################################
  23. # После изменения конфигурационного файла вы должны послать сигнал #
  24. # HUP демону Exim, чтобы тот перечитал файл. Однако, любой другой  #
  25. # запускаемый процесс Exim, например, процесс запущенный MUA       #
  26. # для отправки сообщения увидит новый конфигурационный файл.       #
  27. #                                                                  #
  28. # Не обязательно посылать сигнал HUP процессу Exim, когда изменяются#
  29. # дополнительные (вспомогательные) файлы подключенные из конфига.  #
  30. # Данные файлы читаются каждый раз, когда это необходимо.          #
  31. #                                                                  #
  32. # Хорошей идеей будет тестирование нового конфигурационного файла  #
  33. # на предмет синтаксических ошибок (например,                      #
  34. # exim -C /config/file.new -bV)                                    #
  35. ####################################################################
  36.  
  37.  
  38. ######################################################################
  39. #                    Определение макросов                            #
  40. ######################################################################
  41. EXTRA_PREFIX = /usr/local/etc/exim/extra
  42. DKIM_DIRECTORY = /usr/local/etc/exim/dkim
  43. SFDB = /usr/local/etc/exim/working/spamfilter.db
  44.  
  45. # Запрос, возвращающий синонимы для почтового адреса, если они есть
  46. CHECK_VIRTUAL_ALIASES = \
  47.   ${lookup ldap{user="cn=maild,dc=it-firma,dc=local" pass=1234 \
  48.      ldap:///ou=users,dc=it-firma,dc=local?mailAddress?one?(&(objectClass=mailUser)(mailAlias=$local_part@$domain))}{$value}fail}
  49.  
  50. # Запрос проверяет существование пользователя в почтовой системе
  51. CHECK_VIRTUAL_USER = \
  52.   ${lookup ldap{user="cn=maild,dc=it-firma,dc=local" pass=1234 \
  53.      ldap:///ou=users,dc=it-firma,dc=local?mailStatus?one?(&(objectClass=mailUser)(mailAddress=$local_part@$domain))}{$value}fail}
  54.  
  55. # Запрос возвращает идентификатор группы пользователя в системе
  56. GET_VIRTUAL_GROUP = \
  57.   ${lookup ldap{user="cn=maild,dc=it-firma,dc=local" pass=1234 \
  58.      ldap:///ou=users,dc=it-firma,dc=local?mailGID?one?(&(objectClass=mailUser)(mailAddress=$local_part@$domain))}{$value}fail}
  59.  
  60. # Запрос возвращает идентификатор пользователя в системе
  61. GET_VIRTUAL_USER = \
  62.   ${lookup ldap{user="cn=maild,dc=it-firma,dc=local" pass=1234 \
  63.      ldap:///ou=users,dc=it-firma,dc=local?mailUID?one?(&(objectClass=mailUser)(mailAddress=$local_part@$domain))}{$value}fail}
  64.  
  65. ####################################################################
  66. #                    Основные параметры
  67. ####################################################################
  68.  
  69. # Данные для поключения к LDAP
  70. ldap_default_servers = /var/run/openldap/ldapi
  71. ldap_require_cert = never
  72. ldap_version = 3
  73.  
  74. # Укажите здесь имя своего хоста. Правильно будет указать его в
  75. # формате FQDN. Если данный параметр не задан, то будет использован
  76. # результат вызова функции uname(). В большинстве случаев задавать
  77. # параметр не требуется, так как uname() возвращает верное значение.
  78.  
  79. primary_hostname = it-firma.local
  80.  
  81.  
  82. # В следующих трех параметрах задается два списка доменов и один
  83. # список хостов. На эти списки можно ссылаться далее в
  84. # конфигурационном файле, используя следующий синтаксис
  85. # +local_domains, +relay_to_domains, и +relay_from_hosts.
  86. # Во всех списках элементы разделены двоеточием:
  87.  
  88. domainlist local_domains = it-firma.local
  89. domainlist relay_to_domains = it-firma.local
  90. hostlist   relay_from_hosts = localhost
  91. hostlist   blacklist = ${lookup sqlite{SFDB SELECT `ip` FROM `blacklist_tb` WHERE `ip` = '${quote_sqlite:$sender_host_address}';}}
  92.  
  93. # Большинство требований к правилам доступа может быть удовлетворено
  94. # заданием вышеуказанных опций. В боевых конфигурациях вам может
  95. # потребоваться изменить ACL,ки, которые находятся далее в этом файле.
  96.  
  97. # В первом параметре указываются ваши локальные домены, например:
  98. #
  99. #   domainlist local_domains = my.first.domain : my.second.domain
  100. #
  101. # Вы можете использовать символ "@", что означает "имя локального хоста",
  102. # как сделано выше в файле. Это имя, которое задается с помощью
  103. # параметра primary_hostname. Если вам не нужны локальные доставки,
  104. # то удалите символ "@". Если вы хотите принимать сообщения с адресом
  105. # назначения в виде "user@[IP]", "user@[192.168.23.44]", то вы можете
  106. # добавить "@[]", как элемент списка локальных доменов. Так же вам
  107. # потребуется раскомментировать параметр "allow_domain_literals" ниже.
  108. # Такое не приветствуется в сегодняшнем интернете.
  109.  
  110. # Во втором параметре указываются домены, которым ваш хост может
  111. # пересылать письма. Если вы не хотите осуществлять пересылку, то
  112. # оставьте значение этого параметра пустым. Однако, если ваш хост
  113. # является резервным или шлюзом для некоторых доменов, то вы
  114. # должны указать их здесь. Например:
  115. #
  116. # domainlist relay_to_domains = *.myco.com : my.friend.org
  117. #
  118. # Это позволяет любому хосту пересылать письма через ваш, указанным
  119. # доменам. Смотрите секцию "Control of relaying" в документации, чтобы
  120. # получить больше информации.
  121.  
  122. # В третьем параметре указываются хосты, которым можно отправлять
  123. # письма в Интернет через ваш хост. Так здесь можно указать список
  124. # локальных сетей, ну и localhost. Например:
  125. #
  126. # hostlist relay_from_hosts = 127.0.0.1 : 192.168.0.0/16
  127. #
  128. # "/16"  - это маска переменной длины (CIDR). Учтите, что вы должны
  129. # включить 127.0.0.1, чтобы разрешить процессам на вашей машине
  130. # отправить письма, используя адрес loopback. 
  131.  
  132. # Эти три параметра могут содержать различные элементы, включая
  133. # wildcard имена, регулярные выражения, а так же данные из других
  134. # источников. За дополнительной информацией обращайтесь к
  135. # документации. Данные списки используются в ACL,ках для проверки
  136. # входящей почты. Имена ACL,ок заданы здесь:
  137.  
  138. acl_smtp_connect = acl_check_connect
  139. acl_smtp_mail = acl_check_mail
  140. acl_smtp_rcpt = acl_check_rcpt
  141. acl_smtp_predata = acl_check_predata
  142. acl_smtp_data = acl_check_data
  143.  
  144. # Вы не должны изменять эти параметры, если не понимаете
  145. # как работают ACL,ки.
  146.  
  147. # Если Exim скомпилирован с поддержкой content-scanning, то вы можете
  148. # отправлять входящие сообщения на проверку антивирусу. Для этого вам
  149. # потребуется сделать изменения в двух местах. Первое - здесь, где
  150. # вы определяете интерфейс к сканеру. Тут указан ClamAV; смотрите
  151. # документацию, чтобы узнать, как подключить другие антивирусы.
  152. # Второй место в ACL,ке acl_check_data (смотрите ниже).
  153.  
  154. av_scanner = clamd:/var/run/clamav/clamd.sock
  155.  
  156. # Для проверки на спам, эта опция предоставляет интерфейс к SpamAssassin.
  157. # Так же вам необходимо будет сделать изменения в ACL,ке acl_check_data.
  158.  
  159. # spamd_address = 127.0.0.1 783
  160.  
  161.  
  162. # Если Exim скомпилирован с поддержкой TLS, то возможно вы захотите
  163. # задать следующие параметры, чтобы Exim позволял клиентам
  164. # устанавливать защищенные соединения. В секции аутентификаторов
  165. # ниже, находятся шаблоны конфигураций для аутентификации
  166. # пользователей открытым текстом. Аутентификация открытым текстом
  167. # будет безопасной, если соединение шифруется.
  168.  
  169. # Разрешить любому клиенту использовать TLS.
  170. tls_advertise_hosts = *
  171.  
  172. # Где Exim взять TLS сертификат и приватный ключ. Приватный ключ
  173. # не должен быть защищен паролем. Вы можете объединить сертификат
  174. # и приватный ключ в один файл, тогда вам понадобится только первый
  175. # параметр, в другом случае используйте оба параметра.
  176.  
  177. tls_certificate = /usr/local/etc/exim/exim.crt
  178. tls_privatekey = /usr/local/etc/exim/exim.pem
  179.  
  180. # Для пользователей, которые могут отправить письма откуда угодно,
  181. # вам может понадобиться изменить порты, на которых Exim будет
  182. # принимать подключения. Например, если фаервол в удаленной сети
  183. # блочит 25 порт. Конечно, выделен стандартный порт в таком случае,
  184. # порт 587  (за деталями в RFC 4409). Почтовые клиенты Microsoft
  185. # не могут корректно работать в таком режиме, поэтому (если у вас
  186. # в сети есть такие продукты, то вы можете сделать TLS доступ для
  187. # пользователей).
  188.  
  189. daemon_smtp_ports = 25 : 465 : 587
  190. tls_on_connect_ports = 465
  191.  
  192.  
  193. # Укажите здесь домен, который будет добавляться к адресатам
  194. # в письмах, если там домен не указан. Домен может быть только один,
  195. # символ "@" писать не нужно. Например, "caesar@rome.example"
  196. # полный адрес, в котором указан пользователь и домен (то есть FQDN). Но
  197. # адрес "caesar" не полный (то есть это не FQDN), а просто имя пользователя.
  198. # По умолчанию не полные адреса принимаются только с локальных хостов.
  199. # Смотрите параметр recipient_unqualified_hosts, если вы хотите разрешить
  200. # принимать и добавлять домен в письмах от удаленных хостов. Если
  201. # этот параметр не задан, то используется значение параметра
  202. # primary_hostname.
  203.  
  204. qualify_domain = it-firma.local
  205.  
  206.  
  207. # Если в письме не задан FQDN получателя (а только логин), то подставить
  208. # в письмо в адрес получателя указанный здесь домен. Если этот параметр
  209. # не задан, то используется значение параметра qualify_domain.
  210.  
  211. qualify_recipient = it-firma.local
  212.  
  213.  
  214. # Раскомментируйте данный параметр, если вы хотите, чтобы Exim
  215. # принимал письма с адресатами вида "user@[10.11.12.13]". Это
  216. # не нарушает RFC, но в наше время такая плюшка ни к чему. Учтите,
  217. # что этот старый формат может использоваться спамерами. Если вам
  218. # действительно необходимо работать с такими письмами, то
  219. # раскомментируйте параметр и смотрите ниже роутер "domain_literal".
  220.  
  221. # allow_domain_literals
  222.  
  223.  
  224. # Не использовать указанные здесь идентификаторы для доставки почты.
  225. # Можно использовать имена пользователей, список разделяется двоеточием.
  226. # Попытка использования данных идентификаторов для передачи почты
  227. # будет отражена в логе паники, а доставка будет отложена. Есть еще
  228. # более строгий вариант этого параметра - вшивание в код при сборке
  229. # макроса (или переменной, что там не смотрел) FIXED_NEVER_USERS.
  230. # Список пользователей в FIXED_NEVER_USERS уже никак не изменить
  231. # после сборки Exim,а. Значением по умолчанию для FIXED_NEVER_USERS
  232. # является - "root", но чтобы быть абсолютно уверенным (что пользователь
  233. # root никак не задействуется), значение этого параметра по умолчанию
  234. # тоже "root".
  235.  
  236. # Учтите, что настройки по умолчанию не позволят доставлять почту руту,
  237. # как обычному пользователю. Но это не проблема, так как большинство
  238. # конфигураций имеет алиас, который перенаправляет письма для рута
  239. # на нужный адрес.
  240.  
  241. #exim_user = mailnull
  242. #exim_group = mailnull
  243. exim_user = smmsp
  244. exim_group = smmsp
  245. never_users = root
  246.  
  247.  
  248. # Следующий параметр заставляет Exim делать обратный запрос к DNS
  249. # для проверки IP адреса, с которого идет передача писем. Если вы
  250. # считаете, что это пустая трата времени или на это уходит слишком
  251. # много времени, то укажите здесь адреса, для которых нужно делать
  252. # такие запросы или закомментируйте/удалите этот параметр вообще.
  253.  
  254. #host_lookup = *
  255.  
  256.  
  257. # Следующие параметры заставляют Exim делать обратные запросы (ident)
  258. # для входящих SMTP соединений (RFC 1413). Вы можете указать здесь
  259. # хосты, для которых необходимо делать данные запросы и задать
  260. # таймаут. Если выставить таймаут в 0, то данные запросы делаться
  261. # не будут. Вызовы RFC 1413 не требуют много ресурсов и являются
  262. # хорошим средством для выявления проблем с передаваемой почтой, 
  263. # но могут возникнуть проблемы с некоторыми хостами из-за файерволов.
  264. # Так же может быть, что из-за таймаута Exim не будет знать, что
  265. # соединение закрыто, что вызовет задержки в работе. (Начиная с релиза
  266. # 4.61 таймаут уменьшен до 5 секунд.)
  267.  
  268. rfc1413_hosts = *
  269. rfc1413_query_timeout = 0s
  270.  
  271.  
  272. # По умолчанию Exim принимает только почту, в которой адресаты заданы
  273. # верно, то есть в FQDN. Если вы хотите, чтобы Exim работал с почтой
  274. # не имеющей адресатов в FQDN, то укажите здесь хосты с которых
  275. # можно отправлять такие письма. В таком случае, Exim просто добавит
  276. # к адресату значение параметра qualify_domain и/или qualify_recipient.
  277. #
  278. # sender_unqualified_hosts =
  279. # recipient_unqualified_hosts =
  280.  
  281.  
  282. # Если вы хотите, чтобы Exim поддерживал хак с процентом для некоторых
  283. # доменов, то раскомментируйте опцию ниже и укажите список доменов. 
  284. # Данный хак позволяет использовать адрес вот такого вида x%y@z (где
  285. # z - один из указанных в этой опции доменов), который будут перенаправлен
  286. # на адрес x@y. Если домен z не из списка, то часть адреса x%y будет
  287. # интерпретирована как есть. В наши дни в использование данного хака
  288. # нет необходимости. Используйте данную фишку, если только она вам
  289. # действительно необходима.
  290. #
  291. # percent_hack_domains =
  292. #
  293. # Если вы включите данный функционал, то не забудьте так же поправить
  294. # правила в секции ACL - уберите проверку символа % в локальной части.
  295.  
  296.  
  297. # Когда Exim не может доставить рикошет к отправителю, то он
  298. # замораживает его. Есть так же другие обстоятельства, при которых
  299. # Exim может заморозить рикошет. Они остаются в очереди пока
  300. # не истечет заданное здесь время.
  301.  
  302. # Данная опция размораживает рикошет по прошествии 2-х дней,
  303. # далее Exim снова пытается его доставить и игнорирует любые
  304. # ошибки о доставке.
  305.  
  306. ignore_bounce_errors_after = 2d
  307.  
  308. # Замороженные сообщения удаляются из очереди, когда истечет
  309. # указанное здесь время.
  310.  
  311. timeout_frozen_after = 7d
  312.  
  313.  
  314. # По умолчанию, ожидающие сообщения в очереди Exim,а хранятся
  315. # в одной директории, называемой "input", которая находится в Exim
  316. # директории spool. (По умолчанию эта директория задается на этапе
  317. # компиляции и имеет такой путь - /var/spool/exim/.) Exim работает
  318. # быстрее, когда очередь сохраняет небольшой размер, но бывают
  319. # обстоятельства, при которых такое не всегда возможно. Если вы
  320. # раскомментируете параметр ниже, то сообщения будут храниться
  321. # в 62 поддиректориях в директории "input", вместо одной общей.
  322. # Поддиректории именуются 0, 1, ... A, B, ... a, b, ... z. Это хорошо
  323. # тем, что:
  324. # 1) если ваша ОС тормозит, когда в директории много файлов, то
  325. # такой подход поможет не допустить этого.
  326. # 2) Exim может обрабатывать очередь в каждой директории отдельно,
  327. # вместо одной общей, что приведет к увеличению производительности
  328. # при больших размерах очереди.
  329.  
  330. split_spool_directory = true
  331.  
  332.  
  333. # Если вы находитесь в такой части мире, где ASCII не достаточен
  334. # для большей части текста, то вы наверняка знакомы с RFC2047.
  335. # По умолчанию, Exim придерживается спецификации, которая
  336. # делает ограничение в 76 символов в строке. 
  337. #
  338. # check_rfc2047_length = false
  339. #
  340. # Разрабы Exim,а получали много жалоб от российских админов о
  341. # проблемах в работе с включенной опцией, потому что некоторые
  342. # популярные почтовые клиенты имеют баги.
  343.  
  344. # If you wish to be strictly RFC compliant, or if you know you'll be
  345. # exchanging email with systems that are not 8-bit clean, then you may
  346. # wish to disable advertising 8BITMIME.  Uncomment this option to do so.
  347. # accept_8bitmime = false
  348.  
  349. # Не использовать протокол IPv6
  350. disable_ipv6 = true
  351. # Сообщать о замороженных сообщениях на адрес
  352. freeze_tell = admin@it-firma.local
  353. #helo_try_verify_hosts = *
  354. # не робит с некоторыми клиентами
  355. #helo_verify_hosts = *
  356. # Ограничение размера почтового сообщения
  357. message_size_limit = 30M
  358. # Проверять заголовки DKIM у всех отправителей
  359. dkim_verify_signers = $sender_address_domain
  360.  
  361. bounce_return_message = true
  362. bounce_return_body = true
  363. bounce_return_size_limit = 20K
  364.  
  365. smtp_accept_max = 50
  366. smtp_accept_max_per_connection = 100
  367. smtp_accept_max_per_host = 10
  368. smtp_connect_backlog = 50
  369. smtp_enforce_sync = yes
  370. smtp_banner = $smtp_active_hostname ESMTP MTA :)
  371.  
  372. # Здесь можно задать опции для библиотеки OpenSSL, которые будут использоваться
  373. # в рамках установки защищенного соединения с клиентами. Задается как список,
  374. # разделенные пробелами, где каждый элемент может быть добавлен "+added"
  375. # или исключен "-substracted" из текущего набора опций.
  376. # Внимание: для тех, у кого библиотека OpenSSL версии >= 1.0.0, желательно
  377. # в целях повышения надежности задать опцию "+no_compression" ("CRIME" attack)
  378. # (см. https://lists.exim.org/lurker/message/20121009.173420.ed5bd052.en.html)
  379. openssl_options = +no_sslv2
  380.  
  381. # В данной опции возможно задать разрешенные шифры (ciphers) для входящих SLL/TLS
  382. # соединений (Exim должен быть скомпилирован с поддержкой OpenSSL. Для тех,
  383. # кто использует GnuTLS параметр задается по-другому, см. документацию).
  384. # Дополнительную информацию по шифрам можно получить по команде man ciphers.
  385. tls_require_ciphers = ${if =={$received_port}{25}\
  386.                            {DEFAULT}\
  387.                            {HIGH:MEDIUM:!LOW:!ADH:!RC4:!MD5:!EXP:!aNULL:!eNULL:!NULL}}
  388.  
  389. # Что пишем в лог?
  390. log_selector = +all_parents \
  391.                +connection_reject \
  392.                +incoming_interface \
  393.                +lost_incoming_connection \
  394.                +received_recipients \
  395.                +received_sender \
  396.                +smtp_confirmation \
  397.                +smtp_protocol_error \
  398.                +smtp_syntax_error \
  399.                -queue_run
  400.  
  401. #####################################################################
  402. #                        Параметры ACL
  403. #####################################################################
  404.  
  405. begin acl
  406.  
  407. # Проверки выполняются по порядку до первого попадания в правило,
  408. # где указано принять или отклонить письмо.
  409.  
  410. acl_check_connect:
  411.   # Сохраняем в переменную содержимое обратной записи (PTR) для IP подключенного клиента
  412.   warn set acl_c_reverse_address = ${escape:${lookup dnsdb{ptr=$sender_host_address}{$value}}}
  413.  
  414.   accept
  415.  
  416. acl_check_mail:
  417.   warn set acl_c_spamscore = 0
  418.  
  419.   # Блочим клиентов из локального черного списка
  420.   deny message = Your IP address in local blacklist
  421.        hosts = +blacklist
  422.  
  423.   # Различные проверки HELO/EHLO
  424.   #---------------------------------------------------------
  425.  
  426.   # Накидываем сверху очков за неверный HELO/EHLO
  427.   warn !authenticated = *
  428.        hosts = !+relay_from_hosts
  429.        condition = ${if and{\
  430.                            {!match{$sender_helo_name}{\N(?i)^([a-z0-9]([a-z0-9\-]{0,61}[a-z0-9])?\.)+[a-z]{2,6}$\N}}\
  431.                            {!eqi{$sender_helo_name}{[$sender_host_address]}}\
  432.                         }\
  433.                     }
  434.        set acl_c_spamscore = ${eval:$acl_c_spamscore + 25}
  435.        set acl_c_spamlog = $acl_c_spamlog Bad HELO/EHLO;
  436.  
  437.   # Накидываем очки, за использование в HELO любых данных,
  438.   # принадлежащих нашему серверу
  439.   warn !authenticated = *
  440.        hosts = !+relay_from_hosts
  441.        condition = ${if or{\
  442.                            {eq{$sender_helo_name}{$interface_address}}\
  443.                            {eqi{$sender_helo_name}{$primary_hostname}}\
  444.                            {eqi{$sender_helo_name}{it-firma.local}}\
  445.                           }\
  446.                     }
  447.        set acl_c_spamscore = ${eval:$acl_c_spamscore + 50}
  448.        set acl_c_spamlog = $acl_c_spamlog Your HELO is one of local domain name;
  449.  
  450.   # Проверки DNS
  451.   #---------------------------------------------------------
  452.   # warn message = your reversed address is $acl_c_reverse_address
  453.  
  454.   # Добавляем очков за то, что нет указателя в DNS для данного IP
  455.   warn !authenticated = *
  456.        hosts = !+relay_from_hosts
  457.        condition = ${if eq{$acl_c_reverse_address}{}}
  458.        set acl_c_spamscore = ${eval:$acl_c_spamscore + 30}
  459.        set acl_c_spamlog = $acl_c_spamlog PTR == NULL;
  460.  
  461.   # Добавляем еще очков за то, что обратная DNS запись не совпадает с прямой.
  462.   warn !authenticated = *
  463.        hosts = !+relay_from_hosts
  464.        condition = ${if !eqi{$acl_c_reverse_address}{$sender_helo_name}}
  465.        set acl_c_spamscore = ${eval:$acl_c_spamscore + 30}
  466.        set acl_c_spamlog = $acl_c_spamlog PTR != HELO;
  467.  
  468.   # Добавляем очков за то, что IP клиента из диапазона динамических адресов
  469.   warn !authenticated = *
  470.        hosts = !+relay_from_hosts
  471.        condition = ${lookup{$acl_c_reverse_address}wildlsearch{EXTRA_PREFIX/dynamic_pools}{yes}{no}}
  472.        set acl_c_spamscore = ${eval:$acl_c_spamscore + 50}
  473.        set acl_c_spamlog = $acl_c_spamlog PTR in dynamic pools;
  474.  
  475.   # Проверка SPF
  476.   #---------------------------------------------------------
  477.  
  478.   # Накидываем очки за попытку отправить почту с сервера,
  479.   # не указанного в SPF
  480.   warn !authenticated = *
  481.        hosts = !+relay_from_hosts
  482.        spf = fail : softfail
  483.        set acl_c_spamscore = ${eval:$acl_c_spamscore + 50}
  484.        set acl_c_spamlog = $acl_c_spamlog SPF fail;
  485.  
  486.   # За отсутствие записи SPF накидываем достаточное 
  487.   # для попадания в серый список количество очков
  488.   warn !authenticated = *
  489.        hosts = !+relay_from_hosts
  490.        spf = none
  491.        set acl_c_spamscore = ${eval:$acl_c_spamscore + 50}
  492.        set acl_c_spamlog = $acl_c_spamlog SPF none;
  493.  
  494.   # Накидываем немного очков за некорректно оформленную SPF запись 
  495.   # или при возникновении ошибки при ее получении
  496.   warn !authenticated = *
  497.        hosts = !+relay_from_hosts
  498.        spf = permerror : temperror : neutral
  499.        set acl_c_spamscore = ${eval:$acl_c_spamscore + 25}
  500.        set acl_c_spamlog = $acl_c_spamlog SPF syntax error or not received;
  501.  
  502.   # Проверка IP в черных списках. За каждое срабатывание правила
  503.   # накидываем еще немного очков.
  504.   #---------------------------------------------------------
  505.   warn !authenticated = *
  506.        hosts          = !+relay_from_hosts
  507.        dnslists       = xen.spamhaus.org
  508.        add_header     = X-Warning: $sender_host_address is in a black list at $dnslist_domain
  509.        set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
  510.        set acl_c_spamlog = $acl_c_spamlog Blacklist xen.spamhaus.org;
  511.  
  512.   warn !authenticated = *
  513.        hosts          = !+relay_from_hosts
  514.        dnslists       = relay.mail-abuse.org
  515.        add_header     = X-Warning: $sender_host_address is in a black list at $dnslist_domain
  516.        set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
  517.        set acl_c_spamlog = $acl_c_spamlog Blacklist relay.mail-abuse.org;
  518.  
  519.   warn !authenticated = *
  520.        hosts          = !+relay_from_hosts
  521.        dnslists       = bl.spamcop.net
  522.        add_header     = X-Warning: $sender_host_address is in a black list at $dnslist_domain
  523.        set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
  524.        set acl_c_spamlog = $acl_c_spamlog Blacklist bl.spamcop.net;
  525.  
  526.   warn !authenticated = *
  527.        hosts          = !+relay_from_hosts
  528.        dnslists       = relays.ordb.org
  529.        add_header     = X-Warning: $sender_host_address is in a black list at $dnslist_domain
  530.        set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
  531.        set acl_c_spamlog = $acl_c_spamlog Blacklist relays.ordb.org;
  532.  
  533.   warn !authenticated = *
  534.        hosts          = !+relay_from_hosts
  535.        dnslists       = dns.rfc-ignorant.org
  536.        add_header     = X-Warning: $sender_host_address is in a black list at $dnslist_domain
  537.        set acl_c_spamscore = ${eval:$acl_c_spamscore+25}
  538.        set acl_c_spamlog = $acl_c_spamlog Blacklist dns.rfc-ignorant.org;
  539.  
  540.   # Проверяем авторизованного пользователя на предмет подмены адреса отправителя
  541.   deny message = Address ($sender_address) does not match with authenticated data ($authenticated_id). Check your email program settings.
  542.        authenticated = *
  543.        condition = ${if !eq{$sender_address}{$authenticated_id}{yes}{no}}
  544.  
  545.   accept
  546.  
  547. # Данная ACL используется для каждой команды RCPT при получении писем.
  548.  
  549. acl_check_rcpt:
  550.  
  551.   # Принять, если отправитель - локальный хост (т.е. не через TCP/IP).
  552.  
  553.   accept  hosts = :
  554.           control = dkim_disable_verify
  555.  
  556.   ###################################################################
  557.   # Следующая секция ACL проверяет локальную часть адреса на предмет
  558.   # содержания символов [@%!/|.(точка)] в правильных местах.
  559.   #
  560.   # Символы кроме точек часто находятся не на своих местах, такое часто
  561.   # делают люди, которые надеются обойти ограничения. Поэтому, несмотря
  562.   # на то, что они допустимы в локальных частях, эти правила блокируют 
  563.   # такие попытки.
  564.   #
  565.   # Пустые компоненты адреса (случай, когда в адресе стоят две точки
  566.   # подряд) запрещены в RFC 2822, но Exim позволяет обойти такое
  567.   # ограничение, потому что они встретились (х/з как тут перевести:
  568.   # ....but Exim allows them because they have been encountered).
  569.   # (Предполагается, что адрес имеет вид
  570.   # "firstinitial.secondinitial.familyname", но что делать тем кто не имеет
  571.   # "secondinitial"). Однако, локальная часть адреса, начинающаяся с
  572.   # точки или содержащая /../ может доставить неприятности, если
  573.   # используется как часть файла (например, для списка рассылки).
  574.   # Такое же замечание справедливо и для локальных частей,
  575.   # которые содержат наклонные черты. Символ переадресации
  576.   # вывода (<, |, >) может также доставить проблемы, если локальная
  577.   # часть легкомысленно включена в командную строку оболочки.
  578.   #
  579.   # В связи с этим для проверки используется два правила. Первое
  580.   # используется для писем направленных для локальных доменов.
  581.   # Строка "domains = +local_domains" реализовывает сказанное:
  582.   # только локальные домены. Правило блокирует локальные части,
  583.   # начинающиеся с точки или содержащие символы @ % ! / или |.
  584.   # Если у вас есть локальные учетки имеющие в названии данные
  585.   # символы, то вам необходимо модифицировать данное правило.
  586.  
  587.   deny    message       = Restricted characters in address
  588.           domains       = +local_domains
  589.           local_parts   = ^[.] : ^.*[@%!/|]
  590.  
  591.   # Второе правило применяется для остальных доменов и оно
  592.   # не такое строгое как предыдущее.
  593.   # Строка "domains = !+local_domains" указывает для каких доменов
  594.   # применять правило. Данное правило позволяет локальным
  595.   # пользователям отправлять письма во внешний мир, где адресаты
  596.   # могут иметь косую или вертикальную черту в локальной части.
  597.   # Так же правило блокирует адреса, локальная часть которых
  598.   # начинается с точки, косой или вертикальной черты, но допускает
  599.   # их использование в любом другом месте локальной части.
  600.   # Локальная часть такого вида - /../ запрещена. Использование
  601.   # символов @ % и ! запрещено, как и в предыдущем правиле.
  602.   # Это сделано, чтобы локальные пользователи (или вирусы на их
  603.   # компьютерах) не могли каким-либо образом осуществить
  604.   # атаку на удаленный хост.
  605.  
  606.   deny    message       = Restricted characters in address
  607.           domains       = !+local_domains
  608.           local_parts   = ^[./|] : ^.*[@%!] : ^.*/\\.\\./
  609.   ###################################################################
  610.  
  611.   # Добавляем очков за то, что адрес отправителя совпадает с адресом получаетеля
  612.   warn condition = ${if eq{$sender_address}{$local_part@$domain}{yes}{no}}
  613.        set acl_c_spamscore = ${eval:$acl_c_spamscore+20}
  614.        set acl_c_spamlog = $acl_c_spamlog Sender == recipient;
  615.  
  616.   # Добавляем очков за отправку письма на адрес-ловушку
  617.   # P.S. В качестве адресов ловушек используются давно забытые заброшенные
  618.   # адреса или специально созданные. То есть это обычный почтовый ящик.
  619.   warn local_parts = spam : spamtrap
  620.        domains     = +local_domains
  621.        set acl_c_spamscore = ${eval:$acl_c_spamscore+50}
  622.        set acl_c_spamlog = $acl_c_spamlog Spamtrap;
  623.  
  624.   # Отправляем на следующую ACL,ку клиентов, набравших достаточное
  625.   # количество очков для попадения в локальный черный список.
  626.   accept condition = ${if >={$acl_c_spamscore}{100}{yes}{no}}
  627.  
  628.   # Принимать письма для пользователя postmaster для любого локального
  629.   # домена независимо от источника и без проверки отправителя.
  630.  
  631.   #accept  local_parts   = postmaster
  632.   #        domains       = +local_domains
  633.  
  634.   # Не принимать письма, если не удалось проверить отправителя.
  635.  
  636.   #require verify = sender
  637.  
  638.   deny !authenticated = *
  639.        hosts = +relay_from_hosts
  640.        !verify = sender
  641.  
  642.   # Добавляем очков за невозможность проверки существования адреса отправителя
  643.   warn hosts = !+relay_from_hosts
  644.        !verify = sender/callout=3m,defer_ok
  645.        set acl_c_spamscore = ${eval:$acl_c_spamscore+20}
  646.        set acl_c_spamlog = $acl_c_spamlog Callout error;
  647.  
  648.   # Проверять получателя во входящих письмах. Эта правило будет
  649.   # проводить проверку локальной части для локальных доменов, а
  650.   # а для удаленных проверку доменной части. Единственным способом
  651.   # проверять локальную часть для удаленных доменов использовать
  652.   # механизм обратных вызовов (добавить /callout), но сначала
  653.   # прочитайте в документации про этот механизм.
  654.  
  655.   require verify = recipient
  656.  
  657.   # Принимать письма, которые приходят с хостов, для которых этот хост
  658.   # является релеем. Подразумевается, что эти хосты скорее всего MUA,
  659.   # так что здесь установлен модификатор  control=submission, который
  660.   # заставляет Exim работать в режиме передачи. Это позволит подправить 
  661.   # некоторые ошибки в письме, например, нет заголовка Date. Если этот
  662.   # хост является релеем для других MTA, то вам может понадобиться
  663.   # отключить эту плюшку. Если вы хотите пересылать письма с MTA
  664.   # и в "режиме передачи" с MUA, то вы должны разделить это правило
  665.   # на два и обрабатывать такие письма отдельно.
  666.  
  667.   accept  hosts         = +relay_from_hosts
  668.           control       = submission
  669.           control       = dkim_disable_verify
  670.  
  671.   # Принимать сообщение, если оно отправлено клиентом, прошедшим
  672.   # аутентификацию.
  673.  
  674.   accept  authenticated = *
  675.           control       = submission
  676.           control       = dkim_disable_verify
  677.  
  678.   # Запрещаем пересылать письма через нашу машину неизвестным
  679.   # хостам.
  680.  
  681.   require message = relay not permitted
  682.           domains = +local_domains : +relay_to_domains
  683.  
  684.   ###################################################################
  685.   # Этот тест закомментирован, потому что подходит не для каждого случая.
  686.   # Если вы включите этот тест, то будет производится проверка
  687.   # Client SMTP Authorization (csa) хоста отправителя. Эта проверка включает
  688.   # в себя просмотр записей SRV в DNS. CSA предложен для внедрения
  689.   # в Интернет в мае 2005. Вы можете добавить дополнительные проверки
  690.   # к этому тесту для того, чтобы не проверять какие-нибудь хосты методом
  691.   # CSA.
  692.   #
  693.   # require verify = csa
  694.   ###################################################################
  695.  
  696.   accept
  697.  
  698. acl_check_predata:
  699.   # Запрещаем письма, отправленные нескольким адресатам от "пустого" отправителя.
  700.   deny message = Sorry, sender address <> disallowed for many rcpt commands
  701.        senders = :
  702.        condition = ${if >{$rcpt_count}{1}{yes}{no}}
  703.  
  704.   # Я пишу в лог дополнительную ифномарцию о сообщениях, которые
  705.   # набрали немного спам очков, чтобы добавить еще какие-нибудь проверки,
  706.   # если это сообщение все же окажется спамом.
  707.   warn condition = ${if <{$acl_c_spamscore}{50}{yes}{no}}
  708.        condition = ${if >{$acl_c_spamscore}{0}{yes}{no}}
  709.        logwrite  = Debug: $acl_c_spamlog
  710.  
  711.   # Принимаем сообщение, которые набрали мало спам очков
  712.   accept condition = ${if <{$acl_c_spamscore}{50}{yes}{no}}
  713.  
  714.   # Помучаем хост небольшой задержкой
  715.   warn delay = 20s
  716.  
  717.   # Блочим клиентов с большим количеством спам очков и добавляем их
  718.   # в локальный черный список.
  719.   deny message = Sorry, your spam score very high
  720.        condition = ${if >={$acl_c_spamscore}{100}{yes}{no}}
  721.        condition = ${lookup sqlite{SFDB \
  722.                    DELETE FROM `blacklist_tb` WHERE `ip` = '$sender_host_address';\
  723.                    INSERT INTO `blacklist_tb`(`ip`) VALUES ('$sender_host_address');}{yes}{yes}}
  724.  
  725.   # Реализация серого списка. Сюда попадают клиенты, набравшие недостаточное
  726.   # количество спам очков для попадания в локальный черный список, но
  727.   # превысившие минимальный порог для прохождения письма. Эти хосты нельзя
  728.   # отнести ни к легитимным ни к спам хостам, поэтому лучше еще помучить
  729.   # их серым списком.
  730.   #---------------------------------------------------------
  731.   accept condition = ${lookup sqlite{SFDB \
  732.                      SELECT `ip` FROM `whitelist_tb` WHERE `ip` = '$sender_host_address' \
  733.                         AND `addrhash` = '${md5:$sender_address}';\
  734.                      }{yes}{no}}
  735.  
  736.   defer message = Message deferred. Your address already exists in Greylist. Try again later.
  737.         condition =  ${lookup sqlite{SFDB \
  738.                       SELECT `ip` FROM `greylist_tb` WHERE `ip` = '$sender_host_address' \
  739.                         AND "addrhash" = '${md5:$sender_address$local_part@$domain}' \
  740.                         AND "ctime" + 1740 > strftime('%s', 'now');\
  741.                       }{yes}{no}}
  742.         delay = ${eval:$acl_c_spamscore/2}s
  743.  
  744.   accept condition = ${lookup sqlite{SFDB \
  745.                      SELECT `ip` FROM `greylist_tb` WHERE `ip` = '$sender_host_address' \
  746.                        AND `addrhash` = '${md5:$sender_address$local_part@$domain}' \
  747.                        AND "ctime" + 1740 <= strftime('%s', 'now');\
  748.                      }{yes}{no}}
  749.          condition = ${lookup sqlite{SFDB \
  750.                      DELETE FROM `greylist_tb` WHERE `ip` = '$sender_host_address' \
  751.                        AND `addrhash` = '${md5:$sender_address$local_part@$domain}'; \
  752.                      INSERT INTO `whitelist_tb`(`ip`,`addrhash`) VALUES('$sender_host_address', \
  753.                        '${md5:$sender_address}');\
  754.                      }{yes}{yes}}
  755.  
  756.   defer message = Message deferred. Your address added to Greylist. Try again later.
  757.         condition = ${lookup sqlite{SFDB \
  758.                     INSERT INTO `greylist_tb`(`ip`, `addrhash`) VALUES('$sender_host_address',\
  759.                       '${md5:$sender_address$local_part@$domain}');\
  760.                     }{yes}{yes}}
  761.         delay = ${eval:$acl_c_spamscore/2}s
  762.  
  763.   deny
  764.  
  765. # Этот ACL используется после того, как получено тело письма. В этом ACL
  766. # вы можете проверять тело письма или его заголовки, в частности здесь
  767. # можно отправить тело письма на проверку антивирусом или спам сканером.
  768. # Примеры некоторых тестов приведены ниже и закомментированы.
  769. # Без этих тестов данная ACL принимает все сообщения. Если вы хотите
  770. # использовать данные тесты, то Exim должен быть собран с
  771. # соответствующими опциями (WITH_CONTENT_SCAN=yes in Local/Makefile).
  772.  
  773. acl_check_data:
  774.  
  775.   # Блочить письма с вирусами. Чтобы использовать данный тест
  776.   # вы должны задать параметр av_scanner.
  777.    deny malware    = *
  778.            message    = This message contains a virus ($malware_name).
  779.  
  780.   # Добавить заголовки о набранных очках в спам тестах. Чтобы использовать
  781.   # данный тест вы должны установить SpamAssassin и задать
  782.   # параметр spamd_address.
  783.   #
  784.   # warn    spam       = nobody
  785.   #         add_header = X-Spam_score: $spam_score\n\
  786.   #                      X-Spam_score_int: $spam_score_int\n\
  787.   #                      X-Spam_bar: $spam_bar\n\
  788.   #                      X-Spam_report: $spam_report
  789.  
  790.   # Блочить письма с неверным синтаксисом заголовков. При очень большом потоке
  791.   # писем лучше отключить эту проверку.
  792.   deny message = Invalid header syntax
  793.        !verify = header_syntax
  794.  
  795.   # Добавляем заголовок в письмо с количеством набранным спам очков
  796.   warn add_header = X-Spamscore: $acl_c_spamscore
  797.  
  798.   # Принять сообщение.
  799.   accept
  800.  
  801.  
  802.  
  803. #####################################################################
  804. #                      Параметры  роутеров
  805. #####################################################################
  806. #      Здесь важен порядок, в котором заданы роутеры.
  807. #     Адрес передается по порядку в роутеры до тех пор,
  808. #               пока какой-нибудь не подойдет.
  809. #####################################################################
  810.  
  811. begin routers
  812.  
  813. # Этот роутер направляет почту на удаленные машины через SMTP,
  814. # когда получатель указан в виде IP адреса, например,
  815. # <user@[192.168.35.64]>. В RFC требуется, чтобы почтовик умел
  816. # работать с такими письмами. Однако, в наши дни такие адреса
  817. # практически нигде не используются, разве что только спамерами.
  818. # Поэтому данный роутер по умолчанию закомментирован. Если
  819. # вы его раскомментируете, то вы также должны раскомментировать
  820. # параметр allow_domain_literals, тобы Exim не считал такие адреса
  821. # синтаксически неверными.
  822.  
  823. # domain_literal:
  824. #   driver = ipliteral
  825. #   domains = ! +local_domains
  826. #   transport = remote_smtp
  827.  
  828.  
  829. # Данный роутер отправляет письма, если они не предназначены
  830. # локальным, на удаленные домены. Знак восклицания в записи
  831. # "domains = ! +local_domains" означает отрицание, что можно
  832. # читать как "не".
  833. #
  834. # Любой домен, адрес которого 0.0.0.0 или 127.0.0.0/8 обрабатывается
  835. # так, как будто у него нет DNS записи. Учтите, адрес 0.0.0.0 тоже самое,
  836. # что и 0.0.0.0/32, который означает в большинстве систем, что это
  837. # локальный хост. Если DNS запрос не дал результатов, то адрес
  838. # не направляется в другие роутеры, так как здесь указан параметр
  839. # no_more => вылазит ошибка, что адрес недоступен.
  840.  
  841. dnslookup:
  842.   driver = dnslookup
  843.   domains = ! +local_domains
  844.   transport = remote_smtp
  845.   ignore_target_hosts = 0.0.0.0 : 127.0.0.0/8
  846.   no_more
  847.  
  848.  
  849. # Остальные роутеры обрабатывают адреса в локальных доменах,
  850. # которые определены в "domainlist local_domains".
  851.  
  852.  
  853. # Роутер обрабатывает алиасы, ища их в файле с именем
  854. # SYSTEM_ALIASES_FILE. Значение подставляется автоматом
  855. # на этапе сборки. По умолчанию файл  располагается здесь:
  856. # /etc/aliases. Если у вас данный файл располагается в другом
  857. # месте, то вам необходимо указать правильный путь до него
  858. # в параметре "data".
  859. #
  860. ##### NB  Данный файл должен всегда существовать в системе. 
  861. ##### NB  Практически в каждой Unix системе он есть, потому что
  862. ##### NB  используется Sendmail. В наши дни, в некоторых системах
  863. ##### NB  данный файл может отсутствовать. Файл должен
  864. ##### NB  содержать как минимум одну запись - для "postmaster".
  865. #
  866. # Если ваш алис разворачивается в трубу (pipe) или файл,тогда вам
  867. # нужно задать пользователя, под которым будет происходить работа
  868. # с трубой или файлом. Если вам необходимо, то вы можете
  869. # раскомментировать (и изменить) опцию "user" ниже, а так же
  870. # добавить опцию "group". Есть другой способ - указать опцию
  871. # "user" в транспортах.
  872.  
  873. system_aliases:
  874.   driver = redirect
  875.   allow_fail
  876.   allow_defer
  877.   data = ${lookup{$local_part}lsearch{/etc/aliases}}
  878.   user = mailnull
  879.   group = mail
  880.   file_transport = address_file
  881.   pipe_transport = address_pipe
  882.  
  883. virtual_aliases:
  884.   driver = redirect
  885.   allow_fail
  886.   allow_defer
  887.   hide data = CHECK_VIRTUAL_ALIASES
  888.   user = mailnull
  889.   group = mail
  890.  
  891. # Этот роутер пересылает почту согласно файлу .forward в директории
  892. # пользователя. Если вы хотите фильтровать почту, тогда файл
  893. # .forward должен начинаться со строки "# Exim filter" или "# Sieve filter",
  894. # так же необходимо раскомментировать опцию "allow_filter".
  895.  
  896. # Опция no_verify нужна для того, чтобы пропустить данный роутер,
  897. # когда Exim проверяет адрес. Аналогично, опция no_expn нужна,
  898. # чтобы роутер пропускался, когда Exim обрабатывает команду EXPN.
  899.  
  900. # Если вы хотите, чтобы роутер понимал локальную часть адреса
  901. # с суффиксами (символом "-" или "+") так, как будто их нет, то
  902. # раскомментируйте пару опций local_part_suffix. Например, адрес
  903. # xxxx-foo@your.domain будет воспринят как xxxx@your.domain
  904. # данным роутером. Если вы раскомментируете эти опции, то вам
  905. # нужно будет сделать подобные изменения в роутере localuser
  906. # (так надо, потому что данный роутер не используется при проверке
  907. # существования пользователя).
  908.  
  909. # Опция check_ancestor означает, что если файл .forward генерирует
  910. # адрес, который является предыдущим для этого (то есть обратно
  911. # отправителю), то такое правило будет просто опущено.
  912. # Предотвращает случай, когда есть такие алиасы A -> B, а у B
  913. # B -> A.
  914.  
  915. #  Один из трех транспортов используется при пересылке,
  916. # в зависимости от указанных правил в файле .forward.
  917.  
  918. #userforward:
  919. #  driver = redirect
  920. #  check_local_user
  921. # local_part_suffix = +* : -*
  922. # local_part_suffix_optional
  923. #  file = $home/.forward
  924. # allow_filter
  925. #  no_verify
  926. #  no_expn
  927. #  check_ancestor
  928. #  file_transport = address_file
  929. #  pipe_transport = address_pipe
  930. #  reply_transport = address_reply
  931. #  condition = ${if exists{$home/.forward} {yes} {no} }
  932.  
  933. # Данный роутер срабатывает, если письмо пришло для зарегистрированного
  934. # пользователя в системе. Если доставка не удалась, то генерируется
  935. # сообщение об ошибке - "Unknown user".
  936.  
  937. virtual_user:
  938.   driver = accept
  939.   transport = dovecot_delivery
  940.   domains = +local_domains
  941.   hide condition = CHECK_VIRTUAL_USER
  942.   no_more
  943.  
  944. #####################################################################
  945. #                        Настройка транспортов
  946. #####################################################################
  947. #                    Порядок транспортов не имеет значения.
  948. #     Только один транспорт отрабатывает при каждой доставке.
  949. #####################################################################
  950.  
  951. # Транспорт используется только после обработки письма роутером.
  952.  
  953. begin transports
  954.  
  955.  
  956. # Этот транспорт используется для доставки писем по SMTP.
  957. # Практически для всех доменов я использую технологию DKIM.
  958. # Подписывать сообщение или нет, определяется в параметре
  959. # dkim_private_key, если он будет пуст, либо 0, либо false, то
  960. # сообщение подписано не будет.
  961. #
  962. # Сгенерировать ключ для домена можно так:
  963. #     openssl genrsa -out domain.key 1024
  964. # Вывод конмады (открытый ключ):
  965. #     openssl rsa -in info-x.org.key -pubout
  966. # Разместить в DNS записе домена, например:
  967. #     _dkim._domainkey.example.net IN TXT "v=DKIM1; k=rsa; t=s; p=your_key"
  968. # Описание ключей можно без проблем найти в RFC.
  969. # Полезным будет добавление еще одной записи в зону:
  970. #     _adsp._domainkey.example.net IN TXT "dkim=all"
  971. # Данная запись означает, что все сообщения для данного домена
  972. # должны быть подписаны. То есть принимающая сторона, увидев
  973. # данную запись будет принимать соответствующие решения, если
  974. # например, вдруг письмо, отправленное с этого домена окажется
  975. # не подписанным.
  976.  
  977. remote_smtp:
  978.   driver = smtp
  979.   dkim_domain = ${lc:${domain:$h_from:}}
  980.   dkim_selector = _dkim
  981.   dkim_private_key = ${if exists{DKIM_DIRECTORY/${dkim_domain}.key}{DKIM_DIRECTORY/${dkim_domain}.key}{false}}
  982.   dkim_canon = relaxed
  983.   dkim_strict = yes
  984.  
  985.  
  986. # Этот транспорт используется для доставки писем в ящики локальных
  987. # пользователей в традиционном для BSD формате - mailbox.
  988. # По умолчанию процесс доставки запускается с правами пользователя
  989. # (uid, gid), поэтому необходимо, чтобы был установлен sticky бит
  990. # на директорию /var/mail. В некоторых системых доставка
  991. # осуществляется по другому - вместо sticky бита используется общая
  992. # группа. Закомментированные опции показывают как такое может быть
  993. # реализовано в Exim.
  994.  
  995. #local_delivery:
  996. #  driver = appendfile
  997. #  file = /var/mail/$local_part
  998. #  delivery_date_add
  999. #  envelope_to_add
  1000. #  return_path_add
  1001. #  group = mail
  1002. #  user = $local_part
  1003. #  mode = 0660
  1004. #  no_mode_fail_narrower
  1005.  
  1006. # Транспорт доставки писем для виртуальных пользователей.
  1007. # Сохранение писем в ящик возложено на плечи Dovecot LDA.
  1008. dovecot_delivery:
  1009.   driver = pipe
  1010.   command = /usr/local/libexec/dovecot/dovecot-lda -e -d $local_part@$domain  -f $sender_address -a $original_local_part@$original_domain
  1011.   message_prefix =
  1012.   message_suffix =
  1013.   delivery_date_add
  1014.   envelope_to_add
  1015.   return_path_add
  1016.   return_fail_output
  1017.   log_output
  1018.   umask = 077
  1019.   hide group = GET_VIRTUAL_GROUP
  1020.   hide user = GET_VIRTUAL_USER
  1021.   temp_errors = 64 : 69 : 70: 71 : 72 : 73 : 74 : 75 : 78
  1022.  
  1023. # Этот транспорт используется при доставке писем, адресаты
  1024. # которых были сгенерированы через файл алиасов или .forward.
  1025. # Если pipe что-нибудь выводит на стандартный дескриптор вывода,
  1026. # то этот вывод используется как сообщение об ошибке
  1027. # и направляется отправителю. Если вы хотите, чтобы сообщение
  1028. # отправлялось только в случае ошибки, то используйте опцию
  1029. # return_fail_output вместо return_output. если оно вам нужно, то
  1030. # можете сделать различные транспорты для файла алиасов
  1031. # и файла .forward.
  1032.  
  1033. address_pipe:
  1034.   driver = pipe
  1035.   return_output
  1036.  
  1037.  
  1038. # Этот транспорт используется для доставки писем в файлы,
  1039. # адреса которых были сгенерированы файлом алиасов или
  1040. # файлом .forward.
  1041.  
  1042. address_file:
  1043.   driver = appendfile
  1044.   delivery_date_add
  1045.   envelope_to_add
  1046.   return_path_add
  1047.  
  1048.  
  1049. # Транспорт используется для обработки автоответов.
  1050.  
  1051. address_reply:
  1052.   driver = autoreply
  1053.  
  1054.  
  1055.  
  1056. ######################################################################
  1057. #                   Конфигурация повторных попыток передачи
  1058. ######################################################################
  1059.  
  1060. begin retry
  1061.  
  1062. # Это единственное правило применяется для всех доменов и для всех типах
  1063. # ошибок. Повторные попытки будут происходить каждые 15 минут в течении
  1064. # 2 часов. После чего эти интервалы будут увеличены, начиная с 1 часа и 
  1065. # увеличивая каждый раз в 1.5 раза до 16 часов. После повторная передача
  1066. # будет производиться каждые 6 часов, до тех пор, пока не пройдет 4 дня
  1067. # с первой неудачной попытки.
  1068.  
  1069. # Осторожно: Если вы не сконфигурируете повторную передачу (т.е., если
  1070. # этой секции не будет или она будет пустой), то Exim не будет делать
  1071. # повторных попыток передачи вообще. Поэтому, не удаляйте это правило,
  1072. # если в этом нет необходимости.
  1073.  
  1074. # Address or Domain    Error       Retries
  1075. # -----------------    -----       -------
  1076.  
  1077. *                      *           F,2h,15m; G,16h,1h,1.5; F,4d,6h
  1078.  
  1079.  
  1080.  
  1081. ######################################################################
  1082. #                      Параметры перезаписи
  1083. ######################################################################
  1084.  
  1085. # There are no rewriting specifications in this default configuration file.
  1086.  
  1087. begin rewrite
  1088.  
  1089.  
  1090.  
  1091. ######################################################################
  1092. #                   Параметры аутентификации
  1093. ######################################################################
  1094.  
  1095. # Следующие аутентификаторы поддерживают аутентификацию открытым
  1096. # текстом, используя стандартные механизмы PLAIN и LOGIN. Данные
  1097. # механизмы поддерживает большинство почтовых клиентов.
  1098. #
  1099. # Аутентификаторы не настроены до конца, поэтому вам необходимо
  1100. # задать параметр server_condition, чтобы Exim мог проверять
  1101. # переданные учетные данные. 
  1102. #
  1103. # По  умолчанию в правиле RCPT ACL есть проверка на предмет
  1104. # зареганого пользователя и если он прошел его, то письмо будет принято
  1105. # независимо от того, окуда оно будет отправляться.
  1106.  
  1107. begin authenticators
  1108.  
  1109. # PLAIN метод. Клиент отправляет идентификатор сессии (который тут
  1110. # не используется), логин и пароль. После, доступ к логину и паролю
  1111. # можно получить через переменные $auth2 и $auth3 и проверить
  1112. # их корректность.
  1113.  
  1114. # Аутентификация пользователя проводится средствами Dovecot.
  1115. # Правило server_advertise_condition = ${if def:tls_cipher } запрещает
  1116. # пользователям проходить аутентификаю, если соединение не защищено.
  1117.  
  1118. PLAIN:
  1119.   driver                     = dovecot
  1120.   public_name                = PLAIN
  1121.   server_set_id              = $auth1
  1122.   server_socket              = /var/run/dovecot/auth-client
  1123.   server_advertise_condition = ${if def:tls_cipher }
  1124.  
  1125. # LOGIN метод. Здесь нет идентификатора сессии, поэтому логин
  1126. # и пароль доступны через переменные $auth1 и $auth2.
  1127.  
  1128. # Аутентификация пользователя проводится средствами Dovecot.
  1129. # Правило server_advertise_condition = ${if def:tls_cipher } запрещает
  1130. # пользователям проходить аутентификаю, если соединение не защищено.
  1131.  
  1132. LOGIN:
  1133.   driver                     = dovecot
  1134.   public_name                = LOGIN
  1135.   server_set_id              = $auth1
  1136.   server_socket              = /var/run/dovecot/auth-client
  1137.   server_advertise_condition = ${if def:tls_cipher }
  1138.  
  1139.  
  1140. ######################################################################
  1141. #                   Конфигурация local_scan()
  1142. ######################################################################
  1143.  
  1144. # Если вы собрали Exim с поддержкой функции local_scan(), которая
  1145. # содержит таблицы для приватных опций, то здесь вы можете указать их.
  1146. # Не забудьте раскомментировать строку с "begin". По умолчанию
  1147. # закомментирована, потому что вылезет ошибка, если Exim собран
  1148. # без данной плюшки.
  1149.  
  1150. # begin local_scan
  1151.  
  1152.  
  1153. # Конец конфигурационного файла

Содержимое файла /usr/local/etc/exim/extra/dynamic_pools:
  1. ^.*([0-9]+).([0-9]+).([0-9]+).([0-9]+).*
  2. ^.*dhcp.*
  3. ^.*host.*
  4. ^.*dsl.*
  5. ^.*dial.*
  6. ^.*broad.*
  7. ^.*band.*
  8. ^.*user.*
  9. ^.*pool.*
  10. ^.*client.*
  11. ^.*cable.*
  12. ^.*pppoe.*
  13. ^.*hsd.*
  14. ^.*dyn.*
  15. ^.*static.*
  16. ^.*ppp.*
  17. ^.*speedy.*
  18. ^.*customer.*

Выше я говорил, что записи из таблиц (необходимых для работы серого списка) подчищаются скриптом, который у меня запускается раз в день. Собственно, вот код этого скрипта:
  1. #!/bin/sh
  2.  
  3. sqlite=/usr/local/bin/sqlite3
  4. dbfile=/usr/local/etc/exim/working/spamfilter.db
  5.  
  6. ${sqlite} $dbfile '
  7. 	DELETE FROM `blacklist_tb` WHERE `ctime` <= strftime("%s", "now") - 1209600;
  8. 	DELETE FROM `greylist_tb` WHERE `ctime` <= strftime("%s", "now") - 604800;
  9. 	DELETE FROM `whitelist_tb` WHERE `ctime` <= strftime("%s", "now") - 2678400;'
  10.  
  11. exit 0;

Еще один момент — для полноценной замены системного MTA sendmail, необходимо привести содержимое файла /etc/mail/mailer.conf к следующему виду:
  1. sendmail        /usr/local/sbin/exim
  2. send-mail       /usr/local/sbin/exim
  3. mailq           /usr/local/sbin/exim -bp
  4. newaliases      /usr/local/sbin/exim -bi
  5. hoststat        /usr/local/sbin/exim
  6. purgestat       /usr/local/sbin/exim

И добавить в файл /etc/periodic.conf следующее:
  1. daily_status_include_submit_mailq="NO"
  2. daily_clean_hoststat_enable="NO"
  3. daily_queuerun_enable="NO"
  4. daily_submit_queuerun="NO"

Базу данных spamfilter.db можно создать таким образом (структура таблиц приводилась ранее):
  1. # pwd
  2. /usr/local/etc/exim
  3. # mkdir working
  4. # sqlite3 working/spamfilter.db < structure.sql
  5. # chown -R smmsp:smmsp working

Пришлось создать директорию, поместить в нее базу данных и дать права на папку пльзователю, под которым работает exim. Это необходимо, поскольку библиотека sqlite ругается, если нет прав на запись в директорию, в которой находится файл базы данных.

4.3 Запуск и проверка конфигурации

Для автоматического запуска Exim во время старта системы необходимо добавить следующие строки в /etc/rc.conf:

  1. # echo 'sendmail_enable="NONE"' >> /etc/rc.conf
  2. # echo 'sendmail_submit_enable="NO"' >> /etc/rc.conf
  3. # echo 'exim_enable="YES"' >> /etc/rc.conf

Теперь можно запустить сервис:
  1. # service exim start
  2. # sockstat -4 -l | grep exim
  3. smmsp    exim-4.80. 88757 3  tcp4   *:25                  *:*
  4. smmsp    exim-4.80. 88757 4  tcp4   *:465                 *:*
  5. smmsp    exim-4.80. 88757 5  tcp4   *:587                 *:*

Если сервис не запустился, то смотрите логи (которые распологаются в /var/log/exim) и ищите проблему. Теперь проверим работоспособность сервиса, для этого подключимся telnet,ом к серверу и сымитируем обычную SMTP сессию. Не забываем, что перед проверкой работы сервиса необходимо создать пару почтовых ящиков в базе данных.
  1. # telnet 127.0.0.1 25
  2. Trying 127.0.0.1...
  3. Connected to localhost.
  4. Escape character is '^]'.
  5. 220 mx.info-x.org ESMTP MTA :)
  6. HELO localhost
  7. 250 mx.info-x.org Hello localhost [127.0.0.1]
  8. MAIL FROM: <root@it-firma.local>
  9. 250 OK
  10. RCPT TO: <test.user@it-firma.local>
  11. 250 Accepted
  12. DATA
  13. 354 Enter message, ending with "." on a line by itself
  14. From: <root@it-firma.local>
  15. To: <test.user@it-firma.local>
  16. Subject: Test message
  17. Hello world!!!
  18. .
  19. 250 OK id=1UKnTX-00014O-QQ
  20. QUIT
  21. 221 mx.info-x.org closing connection
  22. Connection closed by foreign host.

Посмотрим теперь на записи в логах:
  1. # cat /var/log/exim/mainlog | grep 1U9KRy-000M9i-7F
  2. 2013-03-27 16:20:28 1UKnTX-00014O-QQ <= root@it-firma.local H=(localhost) [127.0.0.1] I=[127.0.0.1]:25 P=smtp S=387 from <root@it-firma.local> for test.user@it-firma.local
  3. 2013-03-27 16:20:28 1UKnTX-00014O-QQ => test.user <test.user@it-firma.local> R=virtual_user T=dovecot_delivery
  4. 2013-03-27 16:20:28 1UKnTX-00014O-QQ Completed

Из логов видно, что почта ходит нормально, то есть отправляется и принимается. На этом шаге настройку MTA Exim можно считать завершенной. Напоследок стоит отметить, что не будет лишним проверить почтовый сервер на возможность использования его как открытого релея. Сервисов могущих помочь в этом сейчас довольно много в интернете.

Заключение

В заключение, стоит сказать, что у нас есть вполне работоспособная почтовая система, в состоянии отшибать спам (около 95%) без использования дополнительных средств фильтрации (таких как SpamAssasin, DSPAM и других), имеющая возможность проверки почты антивирусом. Не менее важным достоинством является то, что вся учетная информация о пользователях хранится в OpenLDAP, поскольку OpenLDAP потребляет минимум памяти, позволяет из существующей базы пользователей сделать адресную книгу, может служить источником учетных данных для других сервисов. Надеюсь, больше ничего не забыл указать из ключевых возможностей.

Приветствуется любая конструктивная критика, связанная с темой/областью статьи, которую можно "высказать", через форму комментариев ниже. Все вопросы, типа: почему у меня тут почему-то и что-то не работает или не получается...?, просьба задавать в соответствующей ветке форума.

ВложениеРазмер
Иконка простого текстового файла Схема для OpenLDAP4.9 КБ
Двоичные данные Шаблон для LdapAdmin3.54 КБ

Добавить комментарий

Filtered text

CAPTCHA
Этот вопрос предназначен для предотвращения автоматической отправки форм спам-ботами.
Fill in the blank.