Entendo que o chroot permite isolar o Postfix, portanto, se um invasor conceder acesso a um programa Postfix, ele não poderá alterar maliciosamente algo fora do diretório chroot.
Parece que é uma prática comum executar o Postfix em uma prisão chroot. Por exemplo, o Debian instala o Postfix em um chroot por padrão.
Eu tenho algumas perguntas sobre isso:
- Como um invasor pode conceder acesso ao sistema de arquivos quando apenas 25 e 587 portas estão disponíveis externamente? Como isso é possível através do protocolo SMTP? Possui vulnerabilidades?
- Por que o Postfix é altamente recomendado para instalação em um chroot, mas o Dovecot que publica portas POP3/IMAP e armazena e-mails no sistema de arquivos não é?
- É tão seguro usar
ProtectSystem
em uma unidade systemd para Postfix quanto em uma prisão chroot?