
オープンメールリレーとは、既知のユーザー宛てまたは既知のユーザーからのメールだけでなく、インターネット上の誰でも電子メールを送信できるように構成されたシンプルメール転送プロトコル(SMTP)サーバーのことです。 [ 1 ] [ 2 ] [ 3 ]これはかつて多くのメールサーバーのデフォルト設定でした。実際、インターネットが最初に構築された方法でしたが、オープンメールリレーはスパマーやワームによる悪用のため人気がなくなりました。多くのリレーは閉鎖されたり、他のサーバーによってブラックリストに登録されたりしました。
1990 年代までは、メール サーバーは意図的にオープン リレーとして構成されることが一般的でした。実際、これはインストール時のデフォルト設定であることが多かったのです。[ 1 ]電子メールを宛先にリレーする従来のストア アンド フォワード方式では、電話回線上のモデムを介して、メッセージをコンピュータからコンピュータへ (インターネットを経由して) 転送する必要がありました。UUCPNET 、FidoNet、BITNETなどの初期のネットワークでは、オープン リレーであるマシンのリストがネットワークの中核を成していました。[ 2 ]当時は電子メールのフィルタリングや配信速度は優先事項ではなく、いずれにせよ、当初インターネット上にあった政府や教育機関のサーバーは、商用メッセージの転送を禁止する連邦令の対象となっていました。[ 4 ] [ 5 ]
1990 年代半ば、スパムの増加に伴い、スパマーは検出を回避するため、またこれらのオープンリレーサーバーの追加リソースを利用するために、電子メールをサードパーティの電子メールサーバー経由でルーティングするようになりました[ 6 ]。スパマーはオープンリレーに 1 通の電子メールを送信し、(実質的に)多数のBCC リストを含めると、オープンリレーはそのスパムをリスト全体に転送します。[ 7 ]これは、インターネット接続が制限されていた時代にスパマーの帯域幅要件を大幅に削減しましたが、各スパムがまったく同じコピーになる必要があり、検出されやすくなりました。スパマーによる悪用が広まった後、オープンリレーの運用は、インターネットサーバー管理者やその他の著名なユーザーの間で好ましくないものとなりました。[ 6 ]オープンリレーは、RFC 2505 および RFC 5321(SMTP を定義する)で推奨されていません。オープンリレーを利用したスパムは完全にコピー可能な性質を持っていたため、VipulのRazorや分散チェックサムクリアリングハウスといった大量メール検出システムを容易に構築することができました。これに対抗するため、スパマーはハッシュバスターを使用してスパムの効果を弱めることを余儀なくされ、スパムのコピーはすべて「固有」であり個別に送信する必要があったため、オープンリレーを使用する利点はなくなりました。
オープンメールリレーは電子メールの送信者を認証する努力をしないため、オープンメールリレーはアドレススプーフィングに対して脆弱です。[ 2 ]
多くのインターネットサービスプロバイダは、オープンリレーからのメールを拒否するために、ドメインネームシステムベースのブラックホールリスト(DNSBL)を使用しています。第三者がメールをそのサーバー経由で送信することを許可しているメールサーバーが検出または報告されると、そのサーバーは1つ以上のリストに追加され、そのリストを使用している他の電子メールサーバーは、そのサイトからのメールを拒否します。ブラックリストに登録されるために、リレーが実際にスパム送信に使用されている必要はありません。代わりに、オープンアクセスを確認するだけの簡単なテストの後、ブラックリストに登録されることがあります。[ 8 ]
この傾向により、オープンリレーであるメール送信者の割合は、数年かけて90%以上から1%未満にまで減少しました。[ 9 ]これにより、スパマーはスパム送信にゾンビコンピュータのボットネットを使用するなど、他の手法を採用するようになりました。
オープンリレーが新たに受け入れられなくなった結果、一部のエンドユーザーや特定のインターネットサービスプロバイダに不便が生じました。顧客が会社のシステム以外のインターネット上の場所(学校や職場など)で電子メールアドレスを使用できるようにするため、多くのメールサイトはオープンリレーを明示的に許可し、顧客がどの場所からでもISP経由で電子メールを送信できるようにしました。[ 10 ]オープンリレーが悪用により受け入れられなくなり(また、オープンリレーがブロックされたため使用できなくなったため)、ISPやその他のサイトは、リモートユーザーがメールを送信できるようにするための新しいプロトコルを採用する必要がありました。これには、スマートホスト、SMTP-AUTH、SMTP以前のPOP 、仮想プライベートネットワーク(VPN)の使用が含まれます。インターネット技術タスクフォース(IETF)は、RFC 5068で電子メール送信操作に関するベストプラクティスを記述しました。
上記の問題は、ユーザーが以前ローカルでアクセスしていたのと同じSMTPサーバーを使用して、リモートからメールを送信し続けたい(または送信せざるを得ない)場合にのみ発生します。新しいリモート環境から別のSMTPサーバーにアクセスできる場合は、そのサーバーが適切に保護されている場合でも、通常は以前のアドレスから送信したかのように、その新しいサーバーを使用してメールを送信できます。(ただし、これにはユーザーのメールクライアントの再設定が必要になる場合があり、必ずしも簡単ではないかもしれません。)
2003年のCAN -SPAM法は、米国でオープンリレーを介してスパムを送信することを違法としているが、個人用電子メールでの使用や一般的な運用については規定していない。この法律の有効性には疑問が呈されている。[ 11 ] [ 12 ]
現在稼働している最も有名なオープンメールリレーは、おそらくジョン・ギルモア氏のものでしょう[ 6 ] [ 13 ]。彼はオープンリレーの運用は言論の自由の問題だと主張しています。彼のサーバーは多くのオープンリレーブラックリストに含まれています(その多くは「自動検出」、つまりスパム対策ブラックリスト作成者が他のサーバーに(一方的に)テストメールを送信してリレーされるかどうかを確認することによって生成されます)。これらの対策により、彼の送信メールの多くがブロックされます[ 6 ] 。サーバーの意図的な設定と相まって、彼のオープンリレーは、受信者にIPアドレスが直接見えないようにメールを送信し、匿名でメールを送信することを可能にします。2002年には、彼のオープンリレーは他の24のリレーとともに、コンピュータワームが自己増殖するために使用されました[ 14 ] 。
ジョン・ギルモア氏をはじめとするオープンリレーの支持者たちは、スパムやスパム行為を支持しないと明言しているが、次世代技術の進化を阻害する可能性のあるウェブ機能の制限の試みの方がより大きな脅威だと考えている。彼らは、ネットワーク通信の制限を、過去に一部の電話会社が回線に課そうとした制限、つまり音声ではなくコンピュータデータの転送を妨げようとした制限と比較している。[ 15 ]
「オープン」と見なされないためには、電子メールリレーは安全で、次のメッセージのみを受け入れて転送するように構成されている必要があります(詳細はシステムによって異なります。特に、さらに制限が適用される場合があります)。[ 16 ]
特に、適切に保護されたSMTPメールリレーは、認証されていないユーザーや権限のないユーザーによって、ローカル以外のIPアドレスからローカル以外のメールボックスに任意の電子メールを受信して転送してはならない。
一般的に、管理者が適用することを選択するその他のルール(たとえば、電子メールが自身のエンベロープ送信元アドレスとして提供するものに基づくルール)は、上記のルールに代わるものではなく、それに加えて適用されなければなりません。[ 16 ]そうでない場合、リレーは依然として事実上オープンな状態になります(たとえば、上記のルールによって):電子メールのヘッダーとエンベロープ情報を偽造するのは簡単ですが、接続が開始されるときに発生する3ウェイハンドシェイクのため、TCP/IPトランザクションでIPアドレスを偽造するのはかなり困難です。
オープンリレーは、システム管理者による設定ミスではなく、ソフトウェアのセキュリティ上の欠陥によっても発生しています。[ 17 ] [ 18 ] [ 19 ]これらの場合、リレーを閉じるにはセキュリティパッチを適用する必要があります。
インターネット上でオープンリレーを閉鎖しようとする取り組みは、スパマーがメールリレー機能を持つマルウェアを搭載したゾンビコンピュータの分散型ボットネットを構築したため、結局は本来の目的を達成できなかった。スパマーが制御するクライアントの数が非常に多くなったため、オープンリレーの閉鎖に焦点を当てた従来のスパム対策はもはや効果を発揮しなくなっている。