如何为基于Gophish的内部钓鱼模拟配置可靠SMTP中继?
内部钓鱼模拟(Gophish)SMTP配置最佳实践
一、优先选择内部自建SMTP中继
- 复用组织现有邮件基础设施:如果有内部Exchange、Postfix或SendMail服务器,这是最优方案。全程内部可控,不会触发外部ESP的反钓鱼规则,且内部IP/域名在组织邮件系统中默认具备信任基础。
- 搭建轻量专用SMTP服务器:用Postfix或Exim快速部署仅服务钓鱼模拟的中继,绑定内部IP段,配置仅允许Gophish服务器IP连接发送。无需对外暴露,仅覆盖内部测试场景。
二、商业ESP合规使用技巧(若必须选用)
- 提前报备并申请白名单:直接联系ESP支持团队,明确说明这是获完全授权的内部钓鱼模拟测试,提供组织授权文档、测试范围(仅限内部员工邮箱)、测试时间段,请求将发件IP/域名加入白名单。部分ESP设有专门的安全测试通道,可针对性提交申请。
- 严格管控发件细节:
- 发件域名必须为组织自有域名,禁止使用第三方公共域名(如gmail.com),避免触发仿冒检测。
- 邮件内容尽量贴近真实内部邮件风格,减少典型钓鱼特征(如陌生外部域名登录链接、过度夸张的话术)。
- 仅向已授权的测试邮箱列表发送,绝对禁止误发外部收件人。
- 启用专用测试子域名:例如使用
phish-test.yourcompany.com作为发件域名,提前在组织邮件网关配置信任该子域名,同时在ESP后台明确标注该域名用于安全测试。
三、Gophish自身SMTP配置优化
- 配置SPF/DKIM/DMARC记录:针对测试用发件域名,添加仅包含SMTP服务器IP的宽松SPF记录,生成并配置DKIM密钥,DMARC设置为
p=none(仅监控不拒绝),避免内部邮件网关拦截测试邮件。 - 启用延迟发送:在Gophish中设置邮件发送间隔,避免短时间内大量发送触发ESP或内部网关的频率限制。
- 添加自定义邮件头:比如加入
X-Testing: Internal-Phish-Simulation标识,方便内部邮件网关识别放行测试邮件,同时便于后续审计。
四、其他注意事项
- 小范围验证先行:先向少量测试账号发送邮件,确认SMTP配置正常、邮件可正常投递且无拦截,再扩大测试范围。
- 留存完整测试记录:保存测试授权文档、发送日志、收件人列表,若出现ESP账号异常,可提供证据申诉。
内容的提问来源于stack exchange,提问作者Danny Pacheco
相关产品推荐
相关产品推荐

