Comme vous avez pu le voir sur la page précédente, certaines directives de la configuration de postfix appellent amavis pour le filtrage du contenu.
Amavis peut être perçu comme un conteneur pouvant contenir … ce que l'en veut … pour filtrer le contenu des mails. L'idée est donc d'utiliser ce conteneur pour effectuer sur les mails :
Le configuration sera la suivante : utilisation de clamav en démon, mais utilisation de spamassassin sans utiliser le démon.
Les bases de signature de virus de clamav seront mises a jour grâce à clamav-freschlam.
Comme d'habitude nous nous baserons sur une machine en debian stable (squeeze à l'heur ou j'écris ces lignes).
L'utilisation de l'antispam va générer pas mal de requêtes DNS, il est donc fortement conseillé d'avoir un serveur/cche DNS local sur ce serveur.
# apt-get install amavisd-new clamav clamav-freshclam clamav-daemon spamassassin
Si vous souhaitez que clamav puisse regarder a l'intérieur des pièces jointes compressées pour y chercher des virus, il est conseillé d'installer les paquets suivants. Vous pouvez néanmoins réduire cette liste si vous ne souhaitez pas gérer tous les types d'archives ci dessous.
# apt-get install arj unrar-free zoo nomarch lzop cabextract p7zip
Si vous avez ajouté les depots non-free, vous pouvez utiliser cette commande à la place :
apt-get install lha arj unrar zoo nomarch lzop cabextract p7zip
Si comme moi vous souhaitez utiliser une partition séparée pour la quarantaine (dans mon cas un Logical Volume LVM de 500 Mo sur le Volume Group vg0) :
# lvcreate -n virusmails -L 500M vg0 # mkfs.ext4 /dev/vg0/virusmails # echo "/dev/vg0/virusmails /var/lib/amavis/virusmails ext4 defaults 0 2" >> /etc/fstab # mount /var/lib/amavis/virusmails # chown amavis:amavis /var/lib/amavis/virusmails
Pour gagner en performance on peut utiliser des partitions tmpfs pour les fichiers temporaires d'amavis. Ainsi les acces se feront en mémoire et non plus sur le disque.
# /etc/init.d/amavis stop
# cat << EOF >> /etc/fstab tmpfs /var/lib/amavis/db tmpfs rw,size=10m,mode=750,uid=amavis,gid=amavis 0 0 tmpfs /var/lib/amavis/tmp tmpfs rw,size=150m,mode=770,uid=amavis,gid=amavis 0 0 EOF
# mount /var/lib/amavis/db # mount /var/lib/amavis/tmp
# /etc/init.d/amavis start
Pour gagner en performance on peut aussi choisir de compiler les règles spamassassin. Ce choix n'a pas été fait pour ne pas avoir a installer “inutilement” un compilateur sur un serveur.
# adduser clamav amavis
# cat << EOF >> /etc/clamav/freshclam.conf DatabaseMirror db.fr.clamav.net NotifyClamd /etc/clamav/clamd.conf EOF
# /etc/init.d/clamav-freshclam restart # /etc/init.d/clamav-daemon restart
use strict; # # Place your configuration directives here. They will override those in # earlier files. # # See /usr/share/doc/amavisd-new/ for documentation and examples of # the directives you can use in this file # # nombre de fils (prefork) (valeurs courantes : entre 2 et 30) $max_servers = 2; # les domaines mail gérés par ce serveur (tous les sous domaines seront inclus) @local_domains_maps = ( [ '.domaine.com', '.domaine.org', '.domaine2.com' ] ); $sa_tag_level_deflt = -1000; # ajouter le score antispam dans les entetes a partir de ce score (dans ce cas pour tous les mails) $myhostname = "mail.mondomaine.com"; # optionnel - liste des domaines pour lesquels ne pas effectuer de check sur l'entete des mails (connus comme étant pourris ;p) @bypass_header_checks_maps = (['.lesjeudis.com', '.lists.ubuntu.com']); # pour rendre la definition de bypass_header_checks_maps ci dessus utile si vous l'avez défini @bad_header_lovers_maps = @bypass_header_checks_maps; # reinjection de mail dans postfix a la sortie d'amavis $notify_method = 'smtp:[127.0.0.1]:10025'; $forward_method = 'smtp:[127.0.0.1]:10025'; # ne pas bouncer les messages bannis (virus) : inutile de notifier la personne qui spamme de virus que cette adresse mail répond $final_banned_destiny = D_DISCARD; # accepter les messages ayant un mauvais entete $final_bad_header_destiny = D_PASS; # et ne pas les stocker en plus en quarantaine $bad_header_quarantine_to = undef; # laisser passer le spam (il sera taggué comme spam) $final_spam_destiny = D_PASS; #donc ne pas mettre le spam en quarantaine : ca n'a pas de sens vu que le mail a été délivré a l'utilisateur $spam_quarantine_to = undef; #------------ Do not modify anything below this line ------------- 1; # ensure a defined return
@bypass_virus_checks_maps = ( \%bypass_virus_checks, \@bypass_virus_checks_acl, \$bypass_virus_checks_re);
@bypass_spam_checks_maps = ( \%bypass_spam_checks, \@bypass_spam_checks_acl, \$bypass_spam_checks_re);
# /etc/init.d/amavis restart
En regardant de plus pres dans le fichier de log /var/log/syslog, vous devriez voir des lignes contenant :
amavis[4860]: ANTI-SPAM-SA code loaded ... amavis[4860]: Using primary internal av scanner code for ClamAV-clamd
indiquant bien qu'amavis utilisera le démon clamd, ainsi que SpamAssassin.
Maintenant que chacune des briques est en place il est temps de configurer postfix pour utiliser tout ca.
Utiliser la commande suivante pour ajouter la configuration nécessaire :
cat << EOF >> /etc/postfix/master.cf # ========================================================================== # service type private unpriv chroot wakeup maxproc command + args # (yes) (yes) (yes) (never) (100) # ========================================================================== amavisfeed unix - - n - 2 lmtp -o lmtp_data_done_timeout=1200 -o lmtp_send_xforward_command=yes -o lmtp_tls_note_starttls_offer=no EOF
cat << EOF >> /etc/postfix/master.cf 127.0.0.1:10025 inet n - n - - smtpd -o content_filter= -o smtpd_delay_reject=no -o smtpd_client_restrictions=permit_mynetworks,reject -o smtpd_helo_restrictions= -o smtpd_sender_restrictions= -o smtpd_recipient_restrictions=permit_mynetworks,reject -o smtpd_data_restrictions=reject_unauth_pipelining -o smtpd_end_of_data_restrictions= -o smtpd_restriction_classes= -o mynetworks=127.0.0.0/8 -o smtpd_error_sleep_time=0 -o smtpd_soft_error_limit=1001 -o smtpd_hard_error_limit=1000 -o smtpd_client_connection_count_limit=0 -o smtpd_client_connection_rate_limit=0 -o receive_override_options=no_header_body_checks,no_unknown_recipient_checks,no_milters -o local_header_rewrite_clients= -o smtpd_milters= -o local_recipient_maps= -o relay_recipient_maps= EOF
# filtrage du contenu avec amavis content_filter=amavisfeed:[127.0.0.1]:10024
# /etc/init.d/postfix reload
. On peut vérifier grace a la commande suivant qu'il ecoute bien maintenant sur 127.0.0.1:10025 :
# netstat -tulpen | grep master tcp 0 0 127.0.0.1:10025 0.0.0.0:* LISTEN 0 17164728 6345/master tcp 0 0 0.0.0.0:25 0.0.0.0:* LISTEN 0 15608256 6345/master
TODO : test eicar spam+virus
TODO: finir
sa-learn; sa-update