1.
台湾购买VPS的安全与选型要点
1) 机房位置优先选择台北或台中机房以降低延迟并符合本地客户法律与合规要求。
2) 带宽与流量:建议至少1Gbps弹性带宽与按需流量计费,例:月基础流量2TB。
3) 硬件与IO:建议选择NVMe存储与至少4 vCPU、8GB内存配置用于邮件与反垃圾处理。
4) 快照与备份:确保提供自动快照与异地备份,快照频率每日或每6小时一次。
5) 安全功能:选择提供私有网络、VPC、防火墙规则和DDoS基础防护(至少SYN/UDP清洗)。
2.
操作系统与基础系统加固
1) 系统选择:推荐Ubuntu 22.04 LTS或Debian 12,及时安装安全补丁并启用自动更新。
2) 账号与SSH:禁用root的密码登录,使用非标准端口并绑定密钥登录,设置Fail2Ban防爆破。
3) 防火墙:使用UFW或iptables严格限制端口,仅开放22(或自定义),25/587/465,143/993(如使用IMAP)。
4) 系统参数:调整net.ipv4.tcp_syncookies=1、fs.file-max=200000等内核参数防止连接耗尽。
5) 监控与告警:部署Prometheus+Grafana或Zabbix监控CPU、内存、磁盘IO、队列长度和SMTP错误率。
3.
邮件服务器防垃圾策略(理论与实操)
1) 使用Postfix + Dovecot架构,前置MTA负责接入与反垃圾过滤。
2) 集成SpamAssassin、Rspamd或MailScanner做内容分析和分值打分,设置阈值如score>6判为垃圾。
3) 配置灰名单(Greylisting)与连接速率限制:例如同一IP每分钟限制10连接。
4) 黑白名单与DNSBL:启用zen.spamhaus.org等DNBSL和RBL查询,针对高风险IP直接拒绝。
5) SMTP认证与强制TLS:要求提交端(587)必须认证并优先使用STARTTLS或SMTPS。
4.
邮件加密与邮件送达机制(SPF/DKIM/DMARC与TLS)
1) SPF:DNS TXT 示例 - "v=spf1 ip4:203.0.113.10 include:mail.example.net -all" 用于声明合法发信IP。
2) DKIM:使用opendkim签名,selector mail,DNS TXT 示例:mail._domainkey.example.com "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."。
3) DMARC:DNS TXT 示例 - "_dmarc.example.com" "v=DMARC1; p=quarantine; rua=mailto:postmaster@example.com; pct=100"。
4) TLS配置:Postfix示例项:smtpd_tls_cert_file=/etc/letsencrypt/live/example.com/fullchain.pem; smtpd_tls_key_file=/etc/letsencrypt/live/example.com/privkey.pem; smtpd_tls_security_level=may。
5) 强制加密与MTA-STS:配置MTA-STS与TLSRPT以提高外发加密度与可见性,降低中间人攻击风险。
5.
DDoS、CDN 与边缘防护结合策略
1) 使用云端CDN(如Cloudflare或本地供应商)做邮件以外的Web防护,SMTP仍建议直接入站并在VPS上做防护(CDN一般不代理SMTP)。
2) 基础DDoS防护:启用提供商的流量清洗,设置黑洞阈值和速率限制。
3) 网络分层:将邮件服务器置于私有网络内,通过反向代理或专用端口暴露少量入口。
4) 弹性扩容:邮件高峰时可临时增加vCPU与带宽,或将队列拆分到多台MTA处理。
5) 日志与溯源:启用详细的postfix log,结合SIEM做攻击模式识别并快速拉黑异常源IP。
6.
真实案例与配置数据示例(含性能与效果数据)
1) 案例:某台湾电商迁移邮件系统到台北VPS后,启用Rspamd+DKIM+SPF+DMARC,90天内垃圾率由70%降至2%。
2) 服务器配置示例:Ubuntu22.04, 4 vCPU, 8GB RAM, 80GB NVMe, 1Gbps带宽,月流量2TB(见下表)。
3) Postfix关键配置示例:smtpd_recipient_limit=100; default_process_limit=200; smtpd_tls_security_level=may; smtpd_client_connection_rate_limit=20。
4) 性能数据:峰值发送能力约10,000封/小时(单节点),队列延迟<30秒,CPU占用峰值70%。
5) 运维策略:每天快照,7天备份轮换,使用Fail2Ban自动封禁异常登录并配合云端IP黑名单。
7.
配置与数据汇总表
| 项 | 示例/数值 |
| VPS 规格 | 4 vCPU / 8GB RAM / 80GB NVMe / 1Gbps |
| 带宽与流量 | 1Gbps / 2TB 月 |
| 邮件峰值 | 10,000 封/小时 |
| 垃圾率(迁移前/后) | 70% → 2% |
| 关键服务 | Postfix + Dovecot + Rspamd + OpenDKIM |
来源:安全加固手册 台湾购买搭建vps邮件防垃圾与加密设置