Переадресация электронной почты

Электронная почта и безопасность
Конфигурация маршрутизации почты, которая переадресует входящие сообщения с одного адреса на другой.
← Вернуться к глоссарию

Что такое пересылка электронной почты?

Пересылка электронной почты - это конфигурация маршрутизации, автоматически перенаправляющая сообщения, полученные на одном адресе, на другой адрес назначения. Когда письмо поступает на адрес пересылки, почтовый сервер сразу отправляет его на целевой адрес, не сохраняя в исходном ящике.

Как работает пересылка электронной почты

1. Email sent to: [email protected]

2. Mail server receives at MX: mail.example.com

3. Server checks forwarding rules

4. Email forwarded to: [email protected]

5. Team receives email (appears from original sender)

Пересланное письмо сохраняет сведения об исходном отправителе, поэтому ответ возвращается ему, а не на адрес пересылки.

Виды пересылки электронной почты

Простая пересылка

Один адрес пересылает сообщения одному получателю:

[email protected][email protected]

Пересылка нескольким получателям

Один адрес пересылает сообщения нескольким получателям:

[email protected] → {

[email protected],

[email protected],

[email protected]

}

Условная пересылка

Пересылка выполняется по заданным условиям:

If subject contains "urgent" → [email protected]

If from VIP domain → [email protected]

Else → [email protected]

Пересылка на уровне домена

Вся почта одного домена пересылается на другой:

*@old-domain.com → *@new-domain.com

Настройка пересылки электронной почты

Настройка в cPanel

1. Email → Forwarders

2. Add Forwarder

3. Address to Forward: [email protected]

4. Forward to: [email protected]

5. Add Forwarder

Настройка Postfix в Linux

# /etc/aliases

sales: [email protected]

# Or for virtual domains

# /etc/postfix/virtual

[email protected] [email protected]

# Apply changes

newaliases # For /etc/aliases

# or

postmap /etc/postfix/virtual && systemctl reload postfix

Пересылка в Gmail

1. Settings → Forwarding and POP/IMAP

2. Add a forwarding address

3. Verify forwarding address (click link in confirmation email)

4. Enable forwarding

5. Choose what to do with original (keep, archive, delete)

Настройка в Microsoft 365

1. Admin Center → Users → Active users

2. Select user → Mail tab

3. Email forwarding → Manage email forwarding

4. Forward all email to: [email protected]

5. Save changes

Настройка Google Workspace для всего домена

1. Admin Console → Apps → Google Workspace → Gmail

2. Routing → Add Route

3. For recipient: Single recipient or All recipients

4. Forward to: [email protected]

5. Options: Change route, Modify headers

Пересылка электронной почты и псевдонимы

ВозможностьПересылкаПсевдоним
Место доставкиДругой адресТот же почтовый ящик
Хранение исходного адресаНетДа
Отображение в ящикеНетДа, как псевдоним
АутентификацияМожет нарушить SPF/DKIMСохраняет аутентификацию
Подходит дляВнешней маршрутизацииНесколько адресов в один ящик
Пример:
Alias:

[email protected] } → Same mailbox

[email protected] } (both deliver to mailbox, different addresses)

Forwarding:

[email protected][email protected]

(only delivers to [email protected], nothing in sales mailbox)

SPF и пересылка электронной почты

Пересылка создаёт проблемы для SPF, поскольку сервер пересылки отправляет письмо от имени исходного отправителя:

Проблема

1. Sender: [email protected] sends to [email protected]

2. Forwarder: [email protected] forwards to [email protected]

3. Final server checks SPF:

- Envelope From: [email protected]

- Sending IP: forwarder.com's IP

- SPF Check: Does sender.com authorize forwarder.com's IP?

- Result: Usually FAIL (forwarder not in sender.com's SPF)

Решения

SRS (Sender Rewriting Scheme):
Forwarder rewrites envelope sender:

Original: MAIL FROM: <[email protected]>

Rewritten: MAIL FROM: <[email protected]>

Now SPF checks forwarder.com's SPF (passes)

Настройка SRS в Postfix:
# Install postsrsd

apt-get install postsrsd

# /etc/postfix/main.cf

sender_canonical_maps = tcp:127.0.0.1:10001

recipient_canonical_maps = tcp:127.0.0.1:10002

systemctl restart postsrsd postfix

ARC (Authenticated Received Chain):

Сохраняет результаты аутентификации при пересылке:

ARC-Authentication-Results: forwarder.com;

spf=pass smtp.mailfrom=sender.com

dkim=pass header.d=sender.com

DKIM и пересылка

Подписи DKIM могут перестать проходить проверку при пересылке, если пересылающий сервер изменяет сообщение:

Распространённые изменения, нарушающие DKIM

Сохранение DKIM

Минимизируйте изменения:
# Postfix: Don't add disclaimers to forwarded mail

smtpd_discard_ehlo_keywords = silent-discard

Подпись DKIM пересылающим сервером:
# Add forwarder's DKIM signature

# Original sender's signature may break, but forwarder's passes

Лучшие практики пересылки электронной почты

Используйте пересылку умеренно

По возможности предпочитайте псевдонимы или общие почтовые ящики:

Instead of: [email protected][email protected]

Use: John checks [email protected] directly via IMAP/webmail

Внедрите SRS для внешней пересылки

Это необходимо при пересылке за пределы вашего домена:

Internal forwarding:  [email protected][email protected] (safe)

External forwarding: [email protected][email protected] (use SRS)

Контролируйте циклы пересылки

Предотвращайте бесконечную пересылку:

A forwards to B

B forwards to A

= Loop

Solution: Postfix max_hop_count limit (default 50)

Настройте уведомления о доставке

Получайте уведомления о сбоях пересылки:

# Postfix

notify_classes = bounce, resource, software

Документируйте правила пересылки

Ведите реестр:

# forwarding-rules.md

| From | To | Purpose | Owner | Created |

|------|----|---------| ------|---------|

| [email protected] | [email protected] | CRM integration | IT | 2024-01 |

Проводите регулярные аудиты

Проверяйте и очищайте правила:

# List all forwards (Postfix)

grep -v "^#" /etc/postfix/virtual | grep "@.*@"

# Check for outdated destinations

# Remove forwards for terminated employees

Распространённые проблемы пересылки

Пересылка завершается без сообщения об ошибке

Симптомы: письмо, отправленное на адрес пересылки, исчезает. Причины: Отладка:
# Check mail logs

tail -f /var/log/mail.log | grep "forwarding"

# Test forwarding

echo "Test" | mail -s "Test" [email protected]

# Check if it arrives at destination

Ошибки SPF в пересланной почте

Симптомы: пересланные письма помечаются как спам или отклоняются. Решение: внедрите SRS (см. выше).

Задержки пересылки

Симптомы: пересланные письма приходят через минуты или часы. Причины: Решение:
# Check Postfix queue

mailq

# Process queue immediately

postqueue -f

Сервер назначения помечает пересланную почту как спам

Симптомы: легитимные пересланные письма попадают в спам. Причины: Решения:

Пересылка для специальных сценариев

Временная пересылка (отпуск)

# .forward file (user home directory)

\myuser, [email protected]

# Delivers to both user's mailbox and colleague

Пересылка с локальной копией

# Keep copy in original mailbox while forwarding

# Postfix virtual:

[email protected] [email protected], [email protected]

Распределение для отдела

# /etc/aliases

sales: [email protected], [email protected], [email protected]

Интеграция с внешним сервисом

# Forward to ticket system

[email protected][email protected]

# Forward to Slack email

[email protected][email protected]

Вопросы безопасности

Пересылка на личную почту

Риски:

Политика: запретите пересылку корпоративной почты на личные аккаунты.

Раскрытие внешней пересылки

С точки зрения GDPR пересылка может считаться передачей данных.

Пересылка как вектор атаки

Взломанный аккаунт может настроить пересылку для вывода писем:

# Detection

# Alert on new forwarding rules:

monitor /etc/postfix/virtual for changes

monitor Exchange/M365 forwarding rule creations

Тестирование пересылки электронной почты

Тестирование цепочки пересылки:
# Send test email

echo "Test forwarding" | mail -s "Forwarding Test" [email protected]

# Check logs on forwarding server

tail -f /var/log/mail.log

# Verify arrival at destination

# Check destination mailbox

Проверка сохранения SPF/DKIM:
Send email through forwarding chain

Check authentication headers at destination:

Authentication-Results: destination.com;

spf=pass (forwarder: domain of source.com designates <IP> as permitted sender)

dkim=pass header.d=source.com

Пересылка электронной почты полезна, но требует аккуратной настройки для сохранения доставляемости и безопасности.

Применяйте эти знания на практике

Используйте API DomScan для проверки доступности доменов, их состояния и многого другого.