收益一览 | |
垃圾邮件和恶意软件的威胁 | |
采用的消息传递安全技术 | |
最佳实践 | |
全球的微软 IT Exchange 环境 |
微软 IT 部门用 messaging hygiene(消息传递安全机制)这一术语,泛指对抗电子威胁的所有防御机制。微软 IT 部门目前所实施的消息传递安全解决方案带来了以下这些收益:
• | 通过消除消息传递安全服务器(服务器数量减少了近 50%),降低了总拥有成本 (TCO) |
• | 通过消除对其它消息传递基础结构的需求,降低了总拥有成本 |
• | 提供多层的服务级和用户级筛选选项 |
• | 通过将传入的 Internet 电子邮件总量降低了 85%,提高了员工效率 |
垃圾邮件和恶意软件(包括病毒、蠕虫、特洛伊木马、宏、脚本和未授权的 ActiveX 控件)大行其道,成为了 Internet 或电子邮件用户越来越关心的一个问题。企业所面临的威胁已不再局限于电子邮件本身,其中还包括与电子邮件有关的其他威胁,如简单邮件传输协议 (SMTP) 层的拒绝服务 (DoS) 攻击、目标邮件炸弹(专门设计来通过数量巨大的电子邮件破坏消息传递系统)及目录收集攻击(企图获得大量的有效电子邮件地址)。从针对个人的身份窃取到针对企业、公司和政府部门的恶意和有组织的攻击,今天没有一名用户能够逃脱与电子邮件有关的安全威胁。
垃圾邮件、病毒和电子邮件攻击对企业造成的影响极为严重,可能会对还未准备应对这些威胁的公司造成灾难性的破坏。垃圾邮件不再只是件令人烦恼的事情,还会使公司付出沉重的代价,而这不仅仅是财务上的损失,还涉及到处理时间、带宽的占用、管理以及资源耗费等方面的影响。同样,病毒和电子邮件攻击轻则会造成停机,重则威胁到公司重要的资源和知识产权。
最近就此课题进行的行业研究显示:
• | 几乎 100% 的企业都受到垃圾邮件的影响。 |
• | 高达 50% 的普通企业邮箱都带有垃圾邮件。 |
• | 只有不到 10% 的企业实施了有效的垃圾邮件筛选技术。 |
• | 垃圾邮件占全球电子邮件总量的 82%。 |
• | “财富 500 强”中有 82 家公司的工作人员都说到,他们每天平均都要花近 15 分钟的时间筛选出 29 条垃圾邮件消息。 |
• | 据估计,仅 2004 年,垃圾邮件就使大公司因生产力散失,而在每名员工身上平均损失近 2,000 美元。 |
微软 IT 部门认为,问题的实质是不应该只采用单一的机制,而应该采用多种机制来防范这些威胁。这种方法需要结合使用多种微软软件(比如:Exchange Server 2003 和 Outlook 2003)及第三方软件产品,并将这些产品部署在整个消息传递环境的多个层面上(从网关到客户端)。
对防病毒和防垃圾邮件系统体系结构的最新改进,使微软 IT 部门整合了环境中近 50% 需要执行这些功能的服务器。微软 IT 部门还专门选择在 Internet 邮件网关层和客户端层上,加强防御能力。因此,微软 IT 部门能够在提高垃圾邮件防御级别的同时,降低了运营成本。
在撰写本文之时,每天平均从 Internet 提交到微软 IT 部门的电子邮件网关的邮件数量在 800 万到 1000 万封之间。这种多层次的电子邮件筛选方法带来了多种处理传入电子邮件的机制。每种机制都会相继降低所允许通过的电子邮件数量。图 1 展示了微软 IT 部门电子邮件筛选层的效力(截至本文撰写时为止)。
图 1. 微软 IT 部门采用的垃圾邮件筛选流程
以下数据为日平均数值:
• | 连接筛选可阻止近 25% 的传入 SMTP 连接。这些连接来自第三方实时阻止列表中列出的已知垃圾邮件源。 |
• | 连接筛选结束后,发件人和收件人筛选再从收到的邮件中,删除 59% 的邮件。 |
• | 发件人和收件人筛选结束后,智能邮件筛选器再从剩余的邮件中,删除 38% 的邮件。 |
完成上一层的筛选后,对其余的电子邮件进行病毒扫描。通过此阶段的电子邮件便会被传递给邮箱服务器,用户可以在这里访问这些电子邮件。电子邮件客户端也会运行筛选软件,从而进一步减少到达用户手中的垃圾邮件数量。当所有筛选器都完成操作后,平均每天总共只有约 15% 的传入 Internet 电子邮件得以保留下来。
有关本 IT 价值卡所介绍的主题的详细信息,请参阅 IT Showcase 白皮书 Messaging Hygiene at Microsoft:http://www.microsoft.com/technet/itsolutions/msit/security/messaginghygienewp.mspx.
目前,微软 IT 部门已经通过当前专为 Internet 电子邮件和电子邮件扫描而设计的基础结构,实现了其在消息传递安全方面的目标。通过选择 Exchange?Server?2003 作为网关层防病毒功能的平台,Microsoft IT 去除了一组专门用于病毒扫描的服务器,从而立即实现了总拥有成本的降低。Exchange Server 2003 平台使微软 IT 部门,能够选择遵循集成方法和使用 Exchange 纯 SMTP 堆栈的第三方防病毒解决方案。此解决方案还集成了 Exchange Server 2003 的某些功能,如:垃圾邮件信任级别 (SCL)。
除内置的垃圾电子邮件筛选器技术之外,Outlook 2003 用户还可以专门为其邮箱,建立“安全发件人列表”和“阻止发件人列表”。“安全发件人列表”包含受信任的电子邮件地址和用户始终要从中接收邮件的域名。与之相反,“阻止发件人列表”包含用户不想从中接收邮件的地址和域名。
为了防范网络层和环境灾难,微软 IT 部门跨多个数据中心,分布了 Internet 网关和消息传递安全基础结构。这种分布方式可防止单点故障的发生,并建立了多个物理和逻辑路径,用以路由和扫描 Internet 电子邮件。
微软 IT 部门在其消息传递安全解决方案中,运用用了下列技术。每种技术后面都附带注明了对应的产品。
连接筛选将连接服务器的 Internet 协议 (IP) 地址与拒绝 IP 地址列表(也称为实时阻止列表)相比较。在发起 SMTP 会话时,便立即进行 IP 地址比较,使企业能够在邮件提交的最初阶段,便将连接拒之于网关之外。在实时阻止列表中的服务器提交邮件之前,便丢弃了连接。这种方法在消息传递层和网络层上,实现了性能收益。
发件人筛选检查每个传入的电子邮件消息的“发件人”地址,并将其与管理员配置的阻止发件人列表进行对比。此列表包含微软 IT 部门不愿接收其电子邮件的电子邮件地址。通常,此列表包含发送大量不想接收的电子邮件的地址,比如来自与业务无关的站点的电子邮件。微软 IT 部门不认为这些发件人是垃圾邮件发送者 (spammer),而只是企业不希望接收其电子邮件的域或个人。发件人筛选在缓解来自特定源或电子邮件域的邮箱炸弹攻击风险时非常有用。 在微软 IT 部门的环境中,单单发件人筛选功能每天便可阻止数十万封邮件。
带有空白“发件人”地址的邮件通常是不合法的。 微软 IT 部门借助 Exchange Server 2003 在网关上阻止这些邮件,从而进一步最小化了环境所收到垃圾邮件的数量。
收件人筛选根据收件人等标准,在网关层上拒绝邮件。虽然收件人筛选在防范实时垃圾邮件威胁方面,不如实时防垃圾邮件解决方案那么有效,但是收件人筛选对于减轻邮箱炸弹攻击的风险,却极有帮助。
在接受传递邮件的任务之前,收件人查找功能首先在协议层检查收件人的有效性;它会拒收发送给不存在的用户的邮件。这一功能节省了系统资源,不用再传递并返回此类电子邮件。
管理员应审慎实施收件人查找功能。它可能会使消息传递环境易遭到目录收集攻击。要减小这种攻击的风险,通常采用的方法是推迟对那些使收件人失效的请求的响应。这种方法可在阻止发送给无效收件人的邮件的同时,防止快速收集电子邮件地址的企图。
传入的 Internet 电子邮件必须通过的第一个筛选器就是智能邮件筛选器,它运行在消息传递环境最外面的 Exchange Server 2003 网关服务器上。
微软 IT 部门认为最佳的方案就是在整个网络环境中,采用多层病毒防御策略。在遵循深层防御理念的基础上,微软 IT 部门将其电子邮件防病毒系统,重点放在 SMTP 网关层和客户端层上。
虽然防病毒扫描主要集中在消息传递层上,但要重点注意的是微软 IT 部门还在 Exchange Server 2003 服务器上,执行文件层防病毒扫描。文件层扫描是保护作为基础结构元素的 Exchange 服务器的关键。如果在操作系统层上没有建立防病毒保护,那么常规操作活动(如服务器维护、系统修补或疑难解答等)有时都可能会使服务器感染病毒,从而可能导致消息传递服务可用性降低和数据丢失。
请注意,由于文件层防病毒软件通常不知道 Exchange 特定数据(如 Exchange 数据库和日志文件)的内部结构,因此扫描这种内容往往会导致服务器失败,而且还可能会造成数据损坏。必须专门配置文件层防病毒软件,以排除与 Exchange Server 有关的任何数据,比如:邮箱存储、事务日志、临时目录、消息队列和其他相关的文件位置。
作为防病毒战略的一部分,微软 IT 部门根据附件的文件扩展名和类型,自动从传入的电子邮件消息中,删除某些类型的附件。网关层防病毒软件可自动删除某些特定文件类型的附件(例如 .exe、.cmd, 和 .com),而不管这些附件是否感染了病毒。这些附件会造成较高的病毒感染风险,而在网络的最外面删除这些附件,有助于保护环境免遭未知或新型恶意软件(相应的防病毒签名可能尚未开发或部署)的攻击。删除附件不会影响邮件本身的传递,而且内部收件人会收到相应的通知。
与网关层附件删除的概念相同,Outlook 2003 用户能够阻止各种各样潜在的恶意文件类型,从而避免接收这些文件。
将恶意电子邮件成功提交给大型通讯组,将相同邮件提交给特定的个别收件人相比,所产生的影响更严重得多。微软 IT 部门使用 Exchange Server 2003 所提供的功能,使管理员能够以两种方式,限制电子邮件通讯组。首先,管理员可将通讯组配置为仅接收来自指定发件人列表的邮件。其次,管理员可将通讯组配置为仅接收来自验证用户的邮件。如果发件人未经身份验证,则会阻止发送给受保护通讯组的邮件。微软 IT 部门对那些不需要从 Internet 发送或接收电子邮件的通讯组进行了进一步的限制,即阻止外部用户向这些通讯组发送电子邮件。
用户可对 Outlook 2003 垃圾电子邮件筛选器进行操作自定义。该筛选器可分析到达客户端的邮件,并确定是否将这些邮件当作垃圾邮件处理。用户可自由选择保护级别,范围从无保护到只允许来自安全发件人的邮件。垃圾电子邮件筛选器所捕获的邮件将被直接移至用户的 Outlook 垃圾电子邮件文件夹中,用户可以在此文件夹中,查看或删除邮件。请注意,用户不能在客户端层上,覆盖网关层筛选器操作。如果邮件超出网关的阈值,无论客户端层采用何种设置,都不会传递到用户的“收件箱”中。
通常,当发件人的地址与 Active Directory 目录服务中的某个代理地址相匹配时,Outlook 2003 客户端便会自动将发件人地址解析为相应的显示名称。 在 Exchange Server 2003 中,管理员能够取消发件人的显示名称自动解析功能。当取消显示名称解析时,将对邮件作上标记,以便 Outlook 2003 不再解析显示名称,而收件人在 Outlook 邮件标题中看到的将 Internet 电子邮件的地址(如 someone@example.com),而不再是“全局地址列表”中的显示名称。这样,收件人可清晰地分辨出从公司外部传入的邮件(可能存在欺诈行为)。
发送给基于 Internet 的发件人的通知会暴露消息传递安全系统的功能,从而产生不必要的安全风险。 此外,发件人的身份通常是无法确认的(因为存在欺骗威胁);因此,通知电子邮件消息可能会发送给错误的用户,从而可能使他们收到大量的通知消息。最后,当受感染的邮件数量很庞大时,通知可能会在远程系统上造成分布式的 DoS 攻击。
• | 采用多层防御方案,以达到最有效的结果。 |
• | 在消息传递网关上,扫描垃圾邮件。 |
• | 扫描病毒之前,在邮件中扫描垃圾邮件。 |
• | 删除而不是清除已感染的邮件。 |
• | 删除特定文件类型的附件。 |
• | 禁用对 Internet 发件人的安全通知。 |
• | 对传入和传出的电子邮件执行病毒扫描。 |
• | 对被感染的传出的 Internet 电子邮件,生成安全通知。 |
• | 使用受限的通讯组。 |
• | 在客户端系统上,统一实施防病毒策略。 |
• | 控制环境最外面的网络和路由。 |
• | 阻止空白发件人。 |
• | 阻挡来自特定 IP 地址和域名的电子邮件。 |
微软的企业规模庞大,结构复杂,并且不断发生着变化。微软 IT 部门的任务非常特别。除了运营保持业务高效运转的世界级设施外,其主要任务就是作为微软的第一个并且是最合适的客户。此任务包括:在 beta 开发的早期阶段,在整个公司中部署,测试整个企业的软件。通过测试向产品组提供有价值的反馈信息,确保为消费者、客户及合作伙伴提供预期的可信赖的服务。以下数据有助于用户了解微软的 IT 环境(所有数字均为近似值):
• | 近 90,000 名 IT 用户 |
• | 有七个站点在全球范围内运行 Exchange Server |
• | 160 台运行 Exchange Server 的服务器 |
• | 七个由 47 台服务器组成的邮箱群集 |
• | 每天有超过 300 万封内部电子邮件 |
自由广告区 |
分类导航 |
邮件新闻资讯: IT业界 | 邮件服务器 | 邮件趣闻 | 移动电邮 电子邮箱 | 反垃圾邮件|邮件客户端|网络安全 行业数据 | 邮件人物 | 网站公告 | 行业法规 网络技术: 邮件原理 | 网络协议 | 网络管理 | 传输介质 线路接入 | 路由接口 | 邮件存储 | 华为3Com CISCO技术 | 网络与服务器硬件 操作系统: Windows 9X | Linux&Uinx | Windows NT Windows Vista | FreeBSD | 其它操作系统 邮件服务器: 程序与开发 | Exchange | Qmail | Postfix Sendmail | MDaemon | Domino | Foxmail KerioMail | JavaMail | Winwebmail |James Merak&VisNetic | CMailServer | WinMail 金笛邮件系统 | 其它 | 反垃圾邮件: 综述| 客户端反垃圾邮件|服务器端反垃圾邮件 邮件客户端软件: Outlook | Foxmail | DreamMail| KooMail The bat | 雷鸟 | Eudora |Becky! |Pegasus IncrediMail |其它 电子邮箱: 个人邮箱 | 企业邮箱 |Gmail 移动电子邮件:服务器 | 客户端 | 技术前沿 邮件网络安全: 软件漏洞 | 安全知识 | 病毒公告 |防火墙 攻防技术 | 病毒查杀| ISA | 数字签名 邮件营销: Email营销 | 网络营销 | 营销技巧 |营销案例 邮件人才:招聘 | 职场 | 培训 | 指南 | 职场 解决方案: 邮件系统|反垃圾邮件 |安全 |移动电邮 |招标 产品评测: 邮件系统 |反垃圾邮件 |邮箱 |安全 |客户端 |