
Un servidor de retransmisión de correo abierto es un servidor del Protocolo simple de transferencia de correo (SMTP) configurado de tal manera que permite que cualquier persona en Internet envíe correo electrónico a través de él, no solo correo destinado a usuarios conocidos o originado por ellos. [ 1 ] [ 2 ] [ 3 ] Esta solía ser la configuración predeterminada en muchos servidores de correo; de hecho, así fue como se configuró Internet inicialmente, pero los servidores de retransmisión de correo abiertos se han vuelto impopulares debido a su explotación por parte de spammers y gusanos . Muchos servidores de retransmisión fueron cerrados o incluidos en listas negras por otros servidores.
Historia y tecnología
Hasta la década de 1990, los servidores de correo se configuraban comúnmente de forma intencionada como repetidores abiertos; de hecho, esta era frecuentemente la configuración predeterminada de instalación. [ 1 ] El método tradicional de almacenamiento y reenvío para reenviar el correo electrónico a su destino requería que los mensajes se transmitieran de ordenador a ordenador (a través de Internet y más allá) mediante módems en líneas telefónicas. Para muchas redes iniciales, como UUCPNET , FidoNet y BITNET , las listas de máquinas que eran repetidores abiertos eran una parte fundamental de esas redes. [ 2 ] El filtrado y la velocidad de entrega del correo electrónico no eran prioridades en ese momento y, en cualquier caso, los servidores gubernamentales y educativos que inicialmente estaban en Internet estaban sujetos a un edicto federal que prohibía la transferencia de mensajes comerciales. [ 4 ] [ 5 ]
Abuso por parte de spammers
A mediados de la década de 1990, con el auge del spam , los spammers recurrieron a redirigir sus correos electrónicos a través de servidores de correo electrónico de terceros para evitar ser detectados [ 6 ] y explotar los recursos adicionales de estos servidores de retransmisión abiertos. Los spammers enviaban un correo electrónico al servidor de retransmisión abierto e incluían (de hecho) una gran lista de destinatarios con copia ciega , y luego el servidor de retransmisión abierto reenviaba ese spam a toda la lista. [ 7 ] Si bien esto redujo considerablemente los requisitos de ancho de banda para los spammers en un momento en que las conexiones a Internet eran limitadas, obligó a que cada spam fuera una copia exacta y, por lo tanto, más fácil de detectar. Después de que el abuso por parte de los spammers se generalizó, operar un servidor de retransmisión abierto pasó a ser mal visto por la mayoría de los administradores de servidores de Internet y otros usuarios prominentes. [ 6 ] Se desaconseja el uso de servidores de retransmisión abiertos en RFC 2505 y RFC 5321 (que define SMTP). La naturaleza de copia exacta del spam que utiliza servidores de retransmisión abiertos facilitó la creación de sistemas de detección de correo electrónico masivo como Vipul's Razor y Distributed Checksum Clearinghouse . Para contrarrestar esto, los spammers se vieron obligados a utilizar métodos para descifrar hashes , lo que redujo su eficacia, y se eliminó la ventaja de usar relés abiertos, ya que cada copia de spam era "única" y debía enviarse individualmente.
Dado que los servidores de retransmisión de correo abiertos no hacen ningún esfuerzo por autenticar al remitente de un correo electrónico, son vulnerables a la suplantación de direcciones . [ 2 ]
Esfuerzos contra el spam
Muchos proveedores de servicios de Internet utilizan listas negras basadas en el Sistema de Nombres de Dominio (DNSBL) para bloquear el correo proveniente de servidores de retransmisión abiertos. Una vez que se detecta o se informa de un servidor de correo que permite a terceros enviar correo a través de él, se añadirá a una o más de estas listas, y otros servidores de correo electrónico que utilicen dichas listas rechazarán cualquier correo procedente de esos sitios. No es necesario que el servidor de retransmisión se utilice para enviar spam para ser incluido en la lista negra; basta con una simple prueba que confirme el acceso abierto. [ 8 ]
Esta tendencia redujo el porcentaje de remitentes de correo que eran relés abiertos de más del 90 % a menos del 1 % en varios años. [ 9 ] Esto llevó a los spammers a adoptar otras técnicas, como el uso de botnets de computadoras zombi para enviar spam.
Una consecuencia de la nueva inaceptabilidad de los relés abiertos fue un inconveniente para algunos usuarios finales y ciertos proveedores de servicios de Internet . Para permitir que los clientes usaran sus direcciones de correo electrónico en ubicaciones de Internet distintas a los sistemas de la empresa (como en la escuela o el trabajo), muchos sitios de correo permitieron explícitamente el reenvío abierto para que los clientes pudieran enviar correo electrónico a través del ISP desde cualquier lugar. [ 10 ] Una vez que el reenvío abierto se volvió inaceptable debido al abuso (e inutilizable debido al bloqueo de los relés abiertos), los ISP y otros sitios tuvieron que adoptar nuevos protocolos para permitir que los usuarios remotos enviaran correo. Estos incluyen hosts inteligentes , SMTP-AUTH , POP antes de SMTP y el uso de redes privadas virtuales (VPN). El Grupo de Trabajo de Ingeniería de Internet (IETF) ha escrito unas mejores prácticas actuales que cubren las operaciones de envío de correo electrónico en el RFC 5068.
Tenga en cuenta que lo anterior solo se convierte en un problema si el usuario desea (o necesita) seguir enviando correos electrónicos de forma remota, utilizando el mismo servidor SMTP al que accedía localmente. Si tiene acceso válido a otro servidor SMTP desde su nueva ubicación remota, normalmente podrá usar ese nuevo servidor para enviar correos electrónicos como si fuera desde su antigua dirección, incluso si este servidor está debidamente protegido. (Aunque esto puede implicar cierta reconfiguración del cliente de correo electrónico del usuario , lo cual puede no ser del todo sencillo).
La Ley CAN-SPAM de 2003 prohíbe el envío de spam a través de un servidor de retransmisión abierto en Estados Unidos , pero no contempla su uso para correo electrónico personal ni su funcionamiento en general; la eficacia de la ley ha sido cuestionada. [ 11 ] [ 12 ]
Defensores actuales
El servidor de retransmisión de correo abierto más famoso que opera actualmente es probablemente el de John Gilmore , [ 6 ] [ 13 ] quien argumenta que operar un servidor de retransmisión abierto es una cuestión de libertad de expresión . Su servidor está incluido en muchas listas negras de servidores de retransmisión abiertos (muchas de las cuales se generan mediante "detección automática", es decir, cuando los sistemas antispam envían un correo electrónico de prueba (no solicitado) a otros servidores para ver si se retransmite). Estas medidas provocan que gran parte de su correo electrónico saliente sea bloqueado. [ 6 ] Junto con su configuración deliberada del servidor, su servidor de retransmisión abierto permite a las personas enviar correos electrónicos sin que su dirección IP sea directamente visible para el destinatario y, por lo tanto, enviar correos electrónicos de forma anónima . En 2002, su servidor de retransmisión abierto, junto con otros 24, fue utilizado por un gusano informático para propagarse. [ 14 ]
John Gilmore y otros defensores de la retransmisión abierta declaran que no apoyan el spam ni su envío, pero ven una amenaza mayor en los intentos de limitar las capacidades de la web, que podrían bloquear la evolución de las nuevas tecnologías de próxima generación. Comparan las restricciones a la comunicación de la red con las restricciones que algunas compañías telefónicas intentaron imponer en sus líneas en el pasado, impidiendo la transferencia de datos informáticos en lugar de la voz. [ 15 ]
Relés de cierre
Para no ser considerado "abierto", un relé de correo electrónico debe ser seguro y estar configurado para aceptar y reenviar solo los siguientes mensajes (los detalles variarán de un sistema a otro; en particular, es posible que se apliquen restricciones adicionales): [ 16 ]
- Mensajes desde direcciones IP locales a buzones de correo locales
- Mensajes desde direcciones IP locales a buzones de correo no locales.
- Mensajes desde direcciones IP no locales a buzones de correo locales.
- Mensajes de clientes autenticados y autorizados
En particular, un servidor de retransmisión de correo SMTP debidamente protegido no debería aceptar ni reenviar correos electrónicos arbitrarios procedentes de direcciones IP no locales a buzones de correo no locales por parte de un usuario no autenticado o no autorizado.
En general, cualquier otra regla que un administrador decida aplicar (por ejemplo, basándose en la dirección del remitente del sobre que proporciona un correo electrónico) debe ser adicional a las anteriores, y no en lugar de ellas. [ 16 ] De lo contrario, el relé sigue estando efectivamente abierto (por ejemplo, según las reglas anteriores): es fácil falsificar la información del encabezado y del sobre del correo electrónico, pero es considerablemente más difícil falsificar con éxito una dirección IP en una transacción TCP/IP debido al protocolo de enlace de tres vías que se produce al iniciar una conexión.
Los relés abiertos también han sido resultado de fallas de seguridad en el software, en lugar de una configuración incorrecta por parte de los administradores del sistema. [ 17 ] [ 18 ] [ 19 ] En estos casos, es necesario aplicar parches de seguridad para cerrar el relé.
Las iniciativas de internet para cerrar los servidores de retransmisión abiertos no han logrado su objetivo original, ya que los spammers han creado botnets distribuidas de ordenadores zombi que contienen malware con capacidad de retransmisión de correo. El número de clientes bajo el control de los spammers es ahora tan grande que las contramedidas antispam anteriores, centradas en cerrar los servidores de retransmisión abiertos, ya no son efectivas.
Véase también
Referencias
- 1 2 Los fideicomisarios de la Universidad de Indiana (1 de abril de 2008). "¿En Unix, qué es un relé de correo abierto?" . Servicios de Tecnología de la Información de la Universidad . Universidad de Indiana . Archivado del original el 17 de junio de 2007. Recuperado el 7 de abril de 2008 .
- 1 2 3 "¿Qué es el relé abierto?" . WhatIs.com . Universidad de Indiana . 19 de julio de 2004. Archivado del original el 24 de agosto de 2007. Consultado el 7 de abril de 2008 .
- ↑ "La FTC y agencias internacionales anuncian la "Operación Proteja su servidor"" . Comisión Federal de Comercio . 29-01-2004. Archivado del original el 6 de marzo de 2008 . Recuperado el 07-04-2008 .
- ↑ RFC 1192 Comercialización de Internet
- ↑ Aber, James S. "Internet y la World Wide Web" . ES 351 y 771. Consultado el 7 de abril de 2008 .
- 1 2 3 4 "Los bloqueadores de spam lo transmiten" . WIRED . 2 de julio de 2001. Archivado del original el 1 de junio de 2008. Consultado el 7 de abril de 2008 .
- ↑ Relé abierto. ¿Qué significa?
- ↑ "La red del Gran Hermano ahora controla tu correo electrónico" .
- ↑ Hoffman, Paul (2002-08-20). "Permitir el reenvío en SMTP: una serie de encuestas" . Informes del IMC . Consorcio de correo de Internet . Archivado del original el 18 de enero de 2007. Recuperado el 13 de abril de 2008 .
- ↑ Atkins, Steve. "Preguntas frecuentes sobre el abuso en news.admin.net.email" . Archivado del original el 27 de julio de 2012. Consultado el 8 de abril de 2008 .
- ↑ Estados Unidos: Una nueva arma en la lucha contra el spam
- ↑ "¿Está funcionando la ley CAN-SPAM?" . Archivado del original el 15 de marzo de 2008. Consultado el 14 de abril de 2008 .
- ↑ "Un recuerdo del pasado: el relevo abierto de John Gilmore" . 29 de diciembre de 2006. Consultado el 7 de abril de 2008 .
- ↑ "El gusano utiliza el relé abierto de John Gilmore en toad.com para reproducirse" . 7 de marzo de 2002. Consultado el 7 de abril de 2008 .
- ↑ "Restricciones al servicio de retransmisión de correo abierto desde la perspectiva de John Gilmore" . Archivado del original el 3 de mayo de 2012. Consultado el 25 de junio de 2010 .
- 1 2 "Reparación de relés de correo abiertos - Consejos de UK JANET" . Archivado del original el 24 de febrero de 2008. Recuperado el 12 de abril de 2008 .
- ↑ "DSA-554-1 Sendmail -- Contraseña preestablecida" . Debian . 27-09-2004 . Recuperado el 09-05-2010 .
- ↑ "MS02-011: Una vulnerabilidad de autenticación podría permitir que usuarios no autorizados se autentiquen en el servicio SMTP" . Microsoft . 29 de marzo de 2007. Consultado el 28 de octubre de 2008 .
- ↑ "XIMS: Los mensajes enviados a una dirección SMTP encapsulada se redirigen aunque la redirección esté deshabilitada" . Microsoft . 26 de octubre de 2006. Consultado el 29 de octubre de 2008 .
- Correo electrónico
- Spam