搭建 Postfix SMTP 中继隐藏源站 IP,保护服务器隐私

SMTP 发件时邮件头会暴露源站真实 IP。本文教你搭建 Postfix SMTP 中继,丢弃 IP 痕迹,使邮件头只显示中继服务器 IP,保护服务器隐私安全。

你每天用SMTP发通知邮件或回复评论时,有没有想过——一封普通的邮件就能把你的服务器真实IP双手奉上?大多数人忽略的那个“Received: from”字段,恰恰是攻击者最爱的入口。90%的站长直到被DDoS才发现,自己发出去的每一封邮件都在裸奔。自建Postfix SMTP中继能彻底砍掉这些IP痕迹,改用2525端口避开云厂商限制,甚至无需付费找专业服务商。

很多站长在回复评论或发送通知邮件时,通过 SMTP 发件容易忽略一个重要的安全隐患:邮件头中的 Received: from 字段会直接暴露源站的真实 IP 地址。本文将教你如何搭建 Postfix SMTP 中继,彻底隐藏源站 IP,保护服务器隐私。

Postfix SMTP 中继架构

一、问题的发现

以 Lark 邮箱(国际版飞书)为例,查看邮件原文时,可以在 Received: from 中直接看到源站服务器的真实 IP 地址。这意味着任何人收到你发送的邮件后,都能通过查看邮件原文追溯到你服务器的 IP。对于个人博客来说,这无疑增加了被 DDoS 攻击和针对性扫描的风险。

邮件头 IP 泄露示意图

二、解决方案

有两种方式可以解决这个问题:

  • 换用专业的邮件服务商:如 SendGrid、Mailgun 等,它们会在 Received 头中隐藏源站 IP,但通常需要付费
  • 自建 SMTP 中继(本文方案):找一台闲置的云服务器,用 Postfix 搭建 SMTP 中继,通过 header_checks 规则丢弃邮件头中的源站 IP

最关键的是:中继服务器不需要开放 25 端口,可以改用 2525 等端口,大大降低了被云厂商限制的风险。

三、详细配置步骤

Postfix 配置流程总览

1. 安装 Postfix

以 Debian 系统为例:apt install postfix libsasl2-modules postfix-pcre -y。在配置界面选择第二项 “Internet Site”,”System mail name”保持默认主机名。

2. 配置 Lark SMTP 账号密码

创建 /etc/postfix/sasl_passwd:[smtp.larksuite.com]:587 [email protected]:your_smtp_password。然后生成哈希数据库并设置严格权限:

postmap /etc/postfix/sasl_passwd
chown root:root /etc/postfix/sasl_passwd /etc/postfix/sasl_passwd.db
chmod 0600 /etc/postfix/sasl_passwd /etc/postfix/sasl_passwd.db

3. 配置 header_checks 规则(核心步骤)

这是隐藏源站 IP 的关键。创建 /etc/postfix/header_checks:

/^Received:/ IGNORE
/^X-Mailer:/ IGNORE
/^User-Agent:/ IGNORE
/^X-Originating-IP:/ IGNORE
/^X-Real-IP:/ IGNORE
/^X-Forwarded-For:/ IGNORE

这些规则会丢弃邮件头中的 Received、X-Originating-IP、X-Real-IP 等头部信息,使邮件中不再包含源站服务器的 IP 和客户端特征。

4. 配置 SMTP 中继(main.cf)

在 /etc/postfix/main.cf 末尾添加:

relayhost = [smtp.larksuite.com]:587
smtp_sasl_auth_enable = yes
smtp_sasl_password_maps = hash:/etc/postfix/sasl_passwd
smtp_sasl_security_options = noanonymous
smtp_tls_security_level = may
smtp_tls_CAfile = /etc/ssl/certs/ca-certificates.crt
mynetworks = 127.0.0.0/8 [::ffff:127.0.0.0]/10 [::1]/128 x.x.x.x/32
smtp_helo_name = [127.0.0.1]
header_checks = regexp:/etc/postfix/header_checks

将 x.x.x.x/32 替换为你的源站服务器 IP。

5. 修改监听端口

将 /etc/postfix/master.cf 中的 smtp 改为 2525:

2525      inet  n       -       y       -       -       smtpd

6. 启动服务

systemctl start postfix
systemctl enable postfix

四、在应用中使用

配置后,发件应用的 SMTP 信息改为中继服务器信息:SMTP_HOST 填中继 IP,SMTP_PORT 填 2525。由于 mynetworks IP 白名单,无需用户名和密码。Postfix 使用自签证书,需设置 NODE_TLS_REJECT_UNAUTHORIZED: 0。

五、配置前后对比

Postfix 配置前后对比
对比项配置前配置后
邮件头 IP显示源站真实 IP显示中继服务器 IP
端口25(易被屏蔽)2525(不易屏蔽)
认证方式SMTP 账号密码IP 白名单(无需密码)
客户端特征可追溯到发件软件完全隐藏
TLS 加密视服务商而定强制 TLS

六、总结

Postfix SMTP 中继方案无需 25 端口,通过 header_checks 丢弃邮件头中的源站 IP。中继服务器 IP 成为邮件中唯一显示的 IP,从根源上保护了服务器隐私。整个方案配置简单、完全免费,性价比极高。

文件路径用途
/etc/postfix/main.cf主配置:中继、认证、TLS、白名单
/etc/postfix/master.cf修改端口 25 2525
/etc/postfix/sasl_passwdLark SMTP 账号密码
/etc/postfix/header_checks丢弃 IP 和客户端特征

原创文章,作者:kp51,如若转载,请注明出处:https://www.kepu51.com/instant-messaging/703.html

(0)
上一篇 2026年6月8日 11:00
下一篇 2026年6月9日 02:49

相关推荐

  • DedicatedCore VPS 值不值得入手:外贸建站、机房网络和性价比评测

    DedicatedCore VPS 值不值得入手:外贸建站、机房网络和性价比评测 做外贸独立站的朋友,对服务器最头疼的问题无非两个:一是国内访问慢,客户打开页面要等好几秒;二是国外机房的线路乱七八糟,价格看着便宜,实际用起来丢包率高得离谱。最近后台一直有人问 DedicatedCore 这个品牌,说看到它们家的 VPS 价格低得吓人,配置看起来也还行,就是不…

    2026年7月11日
  • 2026年618 VPS促销活动全汇总:8家服务商折扣与选购指南

    2026年618购物节期间,多家VPS服务商推出限时促销。本文汇总JustHost、三优云、DediOne等8家商家的优惠详情,帮你快速找到最适合的那款云服务器。

    2026年6月14日
  • 自建邮件服务器VPS选型指南:支持SMTP的服务商深度解析

    引言 在数字化办公场景中,邮件服务器作为企业IT基础设施的核心组件,其自主可控性日益受到重视。本文针对技术人员需求,深度解析基于VPS搭建邮件服务器的技术架构,结合2023年最新市场数据,对比分析主流支持SMTP的VPS服务商,为架构选型提供专业建议。 一、邮件服务器技术架构解析 1.1 核心组件工作原理 MTA(邮件传输代理):采用Postfix/Send…

    2025年12月3日
  • 无需服务器和域名!用 Cloudflare ImgBed 搭建永久免费图床

    手把手教你用 Cloudflare ImgBed 搭建永久免费图床,无需服务器和域名,支持 R2、Telegram、Discord 等多种存储后端。零成本、零维护,纯小白也能轻松上手。

    2026年6月10日
  • 超便宜 VPS 深度评测:低价不低质的配置组合与靠谱商家参考

    做网站、搭建机器人、跑脚本、科学计算、搭建内网穿透中转,甚至只是想有一台“自己的小服务器”练手时,第一反应往往是:有没有又便宜、又能用的 VPS?入门用户的典型需求大概是: 价格尽量低,最好在月付 10 元人民币以内; 至少要能跑得动常见环境(Nginx、PHP、Node.js、Docker 等轻量应用); 稳定性别太离谱,不希望随时翻车、随时跑路; 对带宽…

    2025年12月24日
  • VPS 安全加固完全指南:从 SSH 到 Fail2ban 的实战配置

    2023 年 3 月,一起波及数千台云服务器的 SSH 暴力破解攻击在安全社区引发震动——攻击者在短短 72 小时内,利用密码字典对全球范围内使用默认 22 端口、弱密码的 VPS 发起扫荡式攻击,超过 6,000 台 Debian/Ubuntu 实例被植入挖矿木马。事后溯源发现,这些沦陷的服务器有一个共同特征:从开通的那一刻起,从未做过任何安全配置。拿到 root 密码就直接用,甚至连系统日志都没人看。

    2026年6月29日
  • Cloudflare Access + Tunnel 双保险:为内网穿透增加企业级安全鉴权

    Cloudflare Tunnel 内网穿透虽方便,但暴露的服务有安全隐患。结合 Cloudflare Access 叠加身份鉴权,支持邮箱验证码和 OAuth 登录,为内网服务加上安全防线。

    2026年6月8日
  • VMISS VPS 评测:多机房高性价比方案,建站与代理用户的实用之选

    1. 引言 在 VPS 市场中,用户往往面临一个两难的选择:要么选择大厂品牌,价格高得离谱;要么选择便宜方案,担心稳定性与售后。如果你正在寻找一个兼具多地区节点、合理定价、靠谱售后的 VPS 方案,VMISS 凭借其多机房布局、KVM 虚拟化、SSD 存储与入门级亲民价格,在国内外建站、代理与开发者社区中获得了不少关注。本篇评测将从商家背景、套餐配置、机房选…

    2026年2月24日
  • 深入了解 PanCheck:一款强大的网盘检测工具

    在如今的数字时代,网盘已经成为我们日常工作与生活中不可或缺的工具。无论是分享资料、备份文件,还是团队协作,网盘都扮演着重要角色。然而,随着时间推移,许多网盘分享链接会因为过期、违规、被删除或权限变更而失效。这不仅影响资源的可用性,也让资源管理者在维护时面临巨大挑战。 这时,PanCheck 的出现,正好解决了这一痛点。它是一款专为“网盘链接有效性检测”而设计…

    2025年12月11日
  • 最新野卡(wildcard)全攻略:详细全面的使用指南与深度评测

    野卡(Wildcard)是一个海外支付平台,专为解决国内用户订阅海外软件服务的支付难题而设计。它提供虚拟卡号、有效期和CVC码等信息,支持订阅ChatGPT Plus、Claude、Midjourney等海外服务,并兼容美区Apple ID、Netflix等主流平台。野卡还提供一键升级、API转发、海外邮箱和手机号等增值服务,帮助用户绕过地域限制和验证问题。…

    2025年6月5日 网络技术