| [System Environment] | |||||||||||
SMTPメール・サービスの中継機能を有効にする(IPアドレスによって制限する方法)
|
|||||||||||
|
|||||||||||
| 解説 |
TIPS「メール・サーバ用にSMTP/POP3サービスをインストールする」「POP3のメール・ボックスを作成する」では、Windows Server 2003にSMTP/POP3サービスをインストールして、メール・サーバ(SMTPとPOP3サーバ)としてセットアップする方法について解説した。そのままでもメール・サーバとして利用できるが、デフォルトでは外部のドメインへメールを送信することはできない。セキュリティ上、SMTPサービスをインストールした直後のままでは、外部ドメインへのメールの中継は禁止されているからだ。
例えばメール・サーバのドメイン(SMTPやPOP3サービスのインストール/セットアップ時に決定する)がexample.jpとなっている場合、〜@example.jpというメール・アドレス(つまりローカルのメール・ボックス)あてのメールはSMTPサービスで受け付け、配信されるが、〜@example.comといった外部ドメインあてのメールの送信は、SMTPサーバで拒否される。以下にSMTPのセッションの例のを挙げておく(これはTelnetコマンドでSMTPサービスに接続してテストしている例。Telnetコマンドの使い方はTIPS「Telnetクライアントの使い方」参照)。
C:\>telnet w2003r2mailsrv.example.jp smtp …telnetでSMTPサービスへ接続してみる |
外部ドメインのあて先をrcptコマンドで指定すると(rcptはメールのあて先を指定するコマンド)、このように「550 ……」というエラー・メッセージが戻ってくる(500番台のメッセージはエラーを表す)。
これを解消し、外部ドメインあてのメールを受け付けるようにするためには、SMTPサービスにおける中継/配信の設定を変更すればよい。
不正なメールの中継(スパムの踏み台)に注意
SMTPで外部ドメインあてのメールの送信(「中継」という)を許可する場合は、十分注意する必要がある。特にインターネットに向けて公開されているSMTPサーバにおいて、無条件に中継を許可してしまうと、どんなメールでも中継してしまうことになり、いわゆる「スパム・メールの踏み台(スパム・メールの送信元)」として利用されてしまう可能性がある。これを避けるには、無条件の中継は許可せず、例えば組織内から組織外へ送信する場合のみ中継を許可し、外部からの着信メールでは中継を許可しない(そのメール・サーバにあるメール・ボックスへ置くことは許可するが、そこからさらに別のSMTPメール・サーバへは送信しない)、といった設定にしておくのがよい。SMTPサービスにおける中継の許可方法はいくつかあるが、本TIPSではIPアドレスによって中継を許可/禁止する方法について解説する。
なお、より高機能でセキュアなメール・システムとするためには、IPアドレスによる制限だけでなく、SMTPサーバ・アクセス時の認証の必須化やDNSの逆引きによるクライアント・アドレスの詐称の禁止、ポート番号の変更(サブミッション・ポートの使用など。TIPS「スパム・メールの送信を制限するOutbound Port 25 Blockingとは」「サブミッション・ポートを利用してメールを送信する」などを参照)、メール・サーバと連携して動作するウイルス/スパム対策システムの導入、暗号化やアクセス制御の導入などの手法も併用するのが望ましい。Windows Server 2003のSMTPサービスで実施可能な対策については、今後も本TIPSで取り上げる予定である。
| 操作方法 |
Windows Server 2003のSMTPサービスにおいて、メールの中継を許可するには、まずIISの管理ツールを起動し([すべてのプログラム]−[管理ツール]−[インターネット インフォメーション サービス (IIS) マネージャ]ツール)、SMTPサービスのプロパティを表示させる。
![]() |
||||||
| SMTPサービスのプロパティで中継を制限する(1) | ||||||
| メールの中継を制限するには、SMTPサービスのプロパティで設定する。 | ||||||
|
次に[アクセス]タブにある[中継]ボタンをクリックする。
![]() |
|||||||||
| SMTPサービスのプロパティで中継を制限する(2) | |||||||||
| SMTPサービスのプロパティ画面で、中継の制限を設定する。 | |||||||||
|
上の画面にある
をクリックすると表示される[中継の制限]ダイアログでは、中継を許可するIPアドレス群を指定する。ここで許可されたIPアドレス(単一のアドレスやアドレス範囲)もしくはドメイン名のコンピュータからSMTP接続すると、メールの中継が許可される。なおSMTPサービスへの接続そのものをIPアドレスで制限したい場合は、上の
を使って制限する。
![]() |
|||||||||||||||
| SMTPサービスのプロパティで中継を制限する(3) | |||||||||||||||
| 中継を許可するクライアントをIPアドレスやドメイン名などで指定する。 | |||||||||||||||
|
上の画面の
をクリックするとエントリを追加するためのダイアログが表示されるので、例えば組織内のネットワーク・アドレスなどを指定する。なおデフォルトではローカル・ループバック・アドレス(127.0.0.1)からの接続ですら中継は禁止されているので、必要ならばそのためのエントリも追加すること。ただし、ローカルのコンピュータがウイルスやワームなどに乗っ取られてメールを送信してしまう危険性も考えられるので、ローカル・ループバック・アドレスを利用する場合は十分注意すること。![]()
![]() |
|||||||||
| 中継を許可/禁止するアドレス・エントリの追加 | |||||||||
| 中継を許可もしくは制限するエントリには、以下の3種類の指定方法がある。 | |||||||||
|
|
||||||||||||||||||||||||||||
| 「Windows TIPS」 |
TechTargetジャパン
- フォルダの名前が変更できない不具合を解消する (2012/5/25)
Windows 7のエクスプローラで画像ファイルやPDFが含まれるフォルダの名前が変更できなかったり、削除できなかったりする不具合の解消方法を解説する - 通信相手のMACアドレスを調べる近隣探索プロトコル (2012/5/24)
イーサネットで通信する場合、相手のMACアドレスが分からないとパケットを送信できない。ARPに代わるIPv6の近隣探索機能とは? - 第316話 ネット対応トイレ (2012/5/22)
毎日用をたすだけで、体温に体重、血圧、体脂肪率も計測して、尿検査、便検査も自動で実施、データはネット経由で医師に送られます - 私物のスマートフォンを業務に活用、「BYOD」って何? (2012/5/21)
私物のスマホやノートPCを組織的に業務に活用する「BYOD」が新たなトレンドとして注目されている。なぜいまBYODなのか? BYODのメリットとデメリットは?
|
|
キャリアアップ
スポンサーからのお知らせ
- - PR -
イベントカレンダー
- - PR -





