По умолчанию Postfix позволяет отправлять в качестве другого пользователя при входе в систему, даже несуществующие.
Для воспроизведения:
У меня есть постфикс, работающий с STARTTLS и включенной аутентификацией.
Подключиться к MTA с помощью openssl s_client -starttls smtp -connect server.com:587 -crlf
Аутентификация с использованием учетных данных в BASE64, получение 235 2.7.0 Authentication successful
Теперь мне разрешено установить MAIL FROM:<somebody@server.com>
и отправить почту на доменнапример server.com
.Это значит, что пользователи могут обманывать себя как других пользователей.
Это ожидаемое поведение?Я знаю, что DKIM и SPF должны блокировать почту из другого домена, но все еще можно только подделать их имя пользователя.
Как настроить Postfix так, чтобы он разрешал отправлять только письма, когда пользователь вошел в систему?