搭建 Postfix SMTP 中继隐藏源站 IP,保护服务器隐私

SMTP 发件时邮件头会暴露源站真实 IP。本文教你搭建 Postfix SMTP 中继,丢弃 IP 痕迹,使邮件头只显示中继服务器 IP,保护服务器隐私安全。

你每天用SMTP发通知邮件或回复评论时,有没有想过——一封普通的邮件就能把你的服务器真实IP双手奉上?大多数人忽略的那个“Received: from”字段,恰恰是攻击者最爱的入口。90%的站长直到被DDoS才发现,自己发出去的每一封邮件都在裸奔。自建Postfix SMTP中继能彻底砍掉这些IP痕迹,改用2525端口避开云厂商限制,甚至无需付费找专业服务商。

很多站长在回复评论或发送通知邮件时,通过 SMTP 发件容易忽略一个重要的安全隐患:邮件头中的 Received: from 字段会直接暴露源站的真实 IP 地址。本文将教你如何搭建 Postfix SMTP 中继,彻底隐藏源站 IP,保护服务器隐私。

Postfix SMTP 中继架构

一、问题的发现

以 Lark 邮箱(国际版飞书)为例,查看邮件原文时,可以在 Received: from 中直接看到源站服务器的真实 IP 地址。这意味着任何人收到你发送的邮件后,都能通过查看邮件原文追溯到你服务器的 IP。对于个人博客来说,这无疑增加了被 DDoS 攻击和针对性扫描的风险。

邮件头 IP 泄露示意图

二、解决方案

有两种方式可以解决这个问题:

  • 换用专业的邮件服务商:如 SendGrid、Mailgun 等,它们会在 Received 头中隐藏源站 IP,但通常需要付费
  • 自建 SMTP 中继(本文方案):找一台闲置的云服务器,用 Postfix 搭建 SMTP 中继,通过 header_checks 规则丢弃邮件头中的源站 IP

最关键的是:中继服务器不需要开放 25 端口,可以改用 2525 等端口,大大降低了被云厂商限制的风险。

三、详细配置步骤

Postfix 配置流程总览

1. 安装 Postfix

以 Debian 系统为例:apt install postfix libsasl2-modules postfix-pcre -y。在配置界面选择第二项 “Internet Site”,”System mail name”保持默认主机名。

2. 配置 Lark SMTP 账号密码

创建 /etc/postfix/sasl_passwd:[smtp.larksuite.com]:587 [email protected]:your_smtp_password。然后生成哈希数据库并设置严格权限:

postmap /etc/postfix/sasl_passwd
chown root:root /etc/postfix/sasl_passwd /etc/postfix/sasl_passwd.db
chmod 0600 /etc/postfix/sasl_passwd /etc/postfix/sasl_passwd.db

3. 配置 header_checks 规则(核心步骤)

这是隐藏源站 IP 的关键。创建 /etc/postfix/header_checks:

/^Received:/ IGNORE
/^X-Mailer:/ IGNORE
/^User-Agent:/ IGNORE
/^X-Originating-IP:/ IGNORE
/^X-Real-IP:/ IGNORE
/^X-Forwarded-For:/ IGNORE

这些规则会丢弃邮件头中的 Received、X-Originating-IP、X-Real-IP 等头部信息,使邮件中不再包含源站服务器的 IP 和客户端特征。

4. 配置 SMTP 中继(main.cf)

在 /etc/postfix/main.cf 末尾添加:

relayhost = [smtp.larksuite.com]:587
smtp_sasl_auth_enable = yes
smtp_sasl_password_maps = hash:/etc/postfix/sasl_passwd
smtp_sasl_security_options = noanonymous
smtp_tls_security_level = may
smtp_tls_CAfile = /etc/ssl/certs/ca-certificates.crt
mynetworks = 127.0.0.0/8 [::ffff:127.0.0.0]/10 [::1]/128 x.x.x.x/32
smtp_helo_name = [127.0.0.1]
header_checks = regexp:/etc/postfix/header_checks

将 x.x.x.x/32 替换为你的源站服务器 IP。

5. 修改监听端口

将 /etc/postfix/master.cf 中的 smtp 改为 2525:

2525      inet  n       -       y       -       -       smtpd

6. 启动服务

systemctl start postfix
systemctl enable postfix

四、在应用中使用

配置后,发件应用的 SMTP 信息改为中继服务器信息:SMTP_HOST 填中继 IP,SMTP_PORT 填 2525。由于 mynetworks IP 白名单,无需用户名和密码。Postfix 使用自签证书,需设置 NODE_TLS_REJECT_UNAUTHORIZED: 0。

五、配置前后对比

Postfix 配置前后对比
对比项配置前配置后
邮件头 IP显示源站真实 IP显示中继服务器 IP
端口25(易被屏蔽)2525(不易屏蔽)
认证方式SMTP 账号密码IP 白名单(无需密码)
客户端特征可追溯到发件软件完全隐藏
TLS 加密视服务商而定强制 TLS

六、总结

Postfix SMTP 中继方案无需 25 端口,通过 header_checks 丢弃邮件头中的源站 IP。中继服务器 IP 成为邮件中唯一显示的 IP,从根源上保护了服务器隐私。整个方案配置简单、完全免费,性价比极高。

文件路径用途
/etc/postfix/main.cf主配置:中继、认证、TLS、白名单
/etc/postfix/master.cf修改端口 25 2525
/etc/postfix/sasl_passwdLark SMTP 账号密码
/etc/postfix/header_checks丢弃 IP 和客户端特征

原创文章,作者:kp51,如若转载,请注明出处:https://www.kepu51.com/instant-messaging/703.html

(0)
上一篇 2026年6月8日 11:00
下一篇 2026年6月9日 02:49

相关推荐

  • 2026年高性能VPS选购指南:从建站到AI应用,10款海外云服务器深度对比

    2026年海外VPS市场竞争白热化,RackNerd、CloudCone、ColoCrossing、LightNode、Hostinger、Kamatera六家主流服务商谁更值得入手?本文从CPU性能、磁盘IO、网络延迟、价格配置等维度进行全面横向对比,并提供WordPress建站、AI部署、开发测试等场景的选购建议,助你做出最佳决策。

    2026年6月9日
  • Docker 端口映射后防火墙失效?6种方案彻底解决端口暴露问题

    Docker 映射的端口绕过了 UFW 防火墙暴露到公网?本文深入分析 Docker iptables 工作原理,提供 6 种解决方案,单机和多机场景全覆盖。

    2026年6月8日
  • OpenAI Codex 使用教程 2026:从 ChatGPT、CLI 到云端代码代理怎么用

    OpenAI Codex 使用教程 2026:从 ChatGPT、CLI 到云端代码代理怎么用 2026 年,OpenAI Codex 已经从一个单纯的代码生成工具进化为全面的代码代理(coding agent)。它能够读取整个项目上下文,执行修改、运行测试、提交 Pull Request,甚至连接到云端开发环境。对于站长和开发者来说,Codex 提供了多种…

    2026年7月10日
  • VPS CPU 性能怎么测?sysbench+Steal Time 实战完整教程

    如何测试 VPS 的 CPU 性能?新手也能看懂 如果你刚买了台 VPS,看着商家写的配置:4 核 CPU、高性能处理器,听起来很不错,但实际用起来网站加载慢、应用响应卡顿,甚至 SSH 都要转圈半天,这时候就要怀疑一个问题:这台 VPS 的 CPU 性能到底靠不靠谱,是不是被严重超售了? VPS 和自己的电脑不一样,你看不见硬件,也摸不到真实配置,但我们可…

    2026年1月8日
  • 2026 年台湾 VPS 选购指南:便宜 VPS、家宽 IP、HiNet/TFN 线路对比

    2026 年台湾 VPS 选购指南:便宜 VPS、家宽 IP、HiNet/TFN 线路对比 跨境业务、流媒体解锁、账号环境稳定——这些需求的背后,一个台湾节点的 VPS 常常是绕不开的选择。但在中文互联网里,「台湾 VPS」属于典型的高意图、低信息密度的选题:找个便宜方案并不难,难的是分辨 HiNet 与 TFN 线路的真实表现、区分原生 IP 与家宽 IP…

    2026年7月4日
  • 自建邮件服务器VPS选型指南:支持SMTP的服务商深度解析

    引言 在数字化办公场景中,邮件服务器作为企业IT基础设施的核心组件,其自主可控性日益受到重视。本文针对技术人员需求,深度解析基于VPS搭建邮件服务器的技术架构,结合2023年最新市场数据,对比分析主流支持SMTP的VPS服务商,为架构选型提供专业建议。 一、邮件服务器技术架构解析 1.1 核心组件工作原理 MTA(邮件传输代理):采用Postfix/Send…

    2025年12月3日
  • AI 编程工具推荐 2026:从代码补全到 Coding Agent,VPS 远程开发实战

    AI 编程工具推荐 2026:从代码补全到 Coding Agent,VPS 远程开发实战 2026 年,AI 编程工具已不再只是代码补全插件。从 OpenAI Codex 的 Agent 能力、Claude Code 的 CLI 交互,到 Cursor 的深度 IDE 集成,开发者现在可以通过自然语言完成从项目规划、代码生成、审查到发布的全流程。但工具变多…

    2026年7月5日
  • Docker 一键部署 Beszel:新手也能搞定的多台 VPS 统一监控方案

    新手也能上手的服务器监控方案:Docker 一键部署 Beszel   目前我手里有几台 VPS,希望能在同一个页面集中查看这些服务器的运行情况,比如磁盘占用、内存使用率、CPU 负载等。 一开始,我用的是一种比较“原始”的方式:通过 Termius 同时开四个窗口,每个窗口连一台 VPS,然后手动运行 htop,靠这种方法来观察各台服务器的实时状…

    2025年12月31日
  • Docker 部署开源项目教程:从 VPS 初始化到反向代理完整实战

    Docker 部署开源项目教程:从 VPS 初始化到反向代理完整实战 还在为手动安装环境、配置依赖而头疼吗?每当想体验一个优秀的开源项目,光是搭建 LNMP、Python 环境、Node 版本管理就耗掉半天时间,更别提迁移或重装服务器时的噩梦。Docker 容器化技术之所以成为现代部署的标准,正是因为它彻底解决了“在我机器上能跑”的尴尬。本文将从一台干净的 …

    2026年7月6日
  • 新加坡VPS服务器哪个好?2025最新排名推荐(Vultr、Linode、AWS、DigitalOcean、Contabo 深度对比)

    如果你正在做跨境独立站、Shopify 独立域名、SaaS 原型或游戏后端,大概率会考虑把业务放在离亚洲用户更近的新加坡 VPS。 问题是: 同样是新加坡节点,Vultr、Linode(Akamai)、AWS、DigitalOcean、Contabo 到底差在哪? 为什么有的主机看起来便宜,真用起来却忽然“被流量费”? 2025 年了,新加坡节点的实际可用性…

    2025年12月19日