آموزش سرور | بلاگ وب‌داده

رفع اسپم سرور؛ شناسایی و جلوگیری از ارسال ایمیل هرزنامه

وقتی سرور شما خودش تبدیل به منبع ارسال هرزنامه می‌شود، آی‌پی‌تان بلاک می‌شود و ایمیل‌ها به مقصد نمی‌رسند. در این راهنما قدم‌به‌قدم منبع اسپم را پیدا و آن را برای همیشه می‌بندیم.
رفع اسپم سرور زمانی ضروری می‌شود که سرور مجازی یا اختصاصی شما بدون اطلاع‌تان شروع به فرستادن انبوه ایمیل هرزنامه می‌کند؛ نتیجه‌اش افت اعتبار آی‌پی، قرار گرفتن در بلک‌لیست و نرسیدن ایمیل‌های واقعی شماست. در این مقاله ابتدا توضیح می‌دهیم این مشکل چیست و چرا رخ می‌دهد، سپس دلایل رایج آن را مرور می‌کنیم و بعد به‌صورت گام‌به‌گام یاد می‌گیریم چطور منبع اسپم را در لاگ‌های سرور پیدا کنید، آن را پاک کنید، با SpamAssassin و رکوردهای SPF/DKIM/DMARC جلوی تکرارش را بگیرید و در نهایت آی‌پی خود را از بلک‌لیست خارج کنید. هدف این است که حتی اگر تازه‌کار هستید، بتوانید مشکل را خودتان ریشه‌ای حل کنید.
  • دو علت اصلی: یا یک میل‌باکس با پسورد ضعیف هک شده، یا اسکریپتی آلوده داخل سایت در حال ارسال انبوه ایمیل است.
  • شناسایی با لاگ: با بررسی صف خروجی Exim و لاگ سرور می‌توان دقیقاً مسیر اسکریپت یا حساب آلوده را پیدا کرد.
  • پیشگیری لایه‌ای: SpamAssassin برای فیلتر، و SPF/DKIM/DMARC برای جلوگیری از جعل دامنه ضروری‌اند.
  • خروج از بلک‌لیست: ابتدا باید علت ریشه‌ای رفع شود؛ سپس درخواست حذف از فهرست‌هایی مثل Spamhaus ثبت می‌شود.
  • صادقانه: هیچ ابزاری به‌تنهایی کافی نیست؛ بدون رفع منبع آلوده، فیلتر و رکورد DNS هم مشکل را حل نمی‌کند.

پاسخ سریع

اگر سرور در حال ارسال اسپم است، اول صف خروجی و لاگ Exim را بررسی کنید تا منبع (میل‌باکس هک‌شده یا اسکریپت آلوده) را پیدا و قطع کنید؛ سپس پسوردها را عوض، فایل آلوده را پاک و با SpamAssassin و SPF/DKIM/DMARC جلوی تکرار را بگیرید. در آخر آی‌پی را از بلک‌لیست خارج کنید.
حتماً این مقاله را باز کرده‌اید چون متوجه شده‌اید ایمیل‌های سایت‌تان به اسپم می‌رود یا میزبان به شما درباره ارسال هرزنامه هشدار داده است. در ادامه به‌جای تعریف‌های کلی، با دستورها و روش‌های واقعی و تاییدشده پیش می‌رویم تا مشکل را ریشه‌ای ببندید.

رفع اسپم سرور چیست و چرا سرور شما هرزنامه می‌فرستد؟

منظور از اسپم سرور، حالتی است که خودِ سرور شما (نه ایمیل‌های دریافتی) تبدیل به منبع ارسال انبوه ایمیل ناخواسته می‌شود. در این وضعیت، مهاجم یا یک اسکریپت آلوده از منابع سرور برای فرستادن هزاران ایمیل تبلیغاتی یا فیشینگ استفاده می‌کند، بدون اینکه شما خبر داشته باشید. این یعنی پهنای باند و اعتبار سرور شما خرج کار دیگران می‌شود.
پیامد مستقیم این اتفاق، خراب شدن «اعتبار ارسال» (sender reputation) آی‌پی سرور است. سرویس‌هایی مثل Gmail و Outlook رفتار سرورها را رصد می‌کنند؛ وقتی حجم بالایی اسپم از یک آی‌پی خارج شود، آن آی‌پی در فهرست‌های سیاه (blacklist) ثبت می‌شود و از آن لحظه، حتی ایمیل‌های کاملاً واقعی شما هم به پوشه اسپم می‌رود یا اصلاً تحویل داده نمی‌شود.

یک تشبیه ساده

سرور شما را مثل یک خانه در یک محله تصور کنید. اگر از داخل خانه شما مدام نامه‌های مزاحم برای همسایه‌ها فرستاده شود، اداره پست کل آدرس شما را علامت‌دار می‌کند؛ بعد از آن حتی نامه‌های مهم و واقعی شما هم با شک و تأخیر تحویل داده می‌شوند. خروج از این فهرست، بسیار سخت‌تر از وارد نشدن به آن است.
ChatGPT Image Aug 6 2026 02 06 05 PM 1 رفع اسپم سرور؛ جلوگیری از ارسال هرزنامه 2026

دلایل رایج بروز این مشکل روی سرور

پیش از رفع مشکل، باید بدانید اسپم از کجا می‌آید. در عمل، تقریباً همه موارد ارسال اسپم از سرور به یکی از دلایل زیر برمی‌گردد:
  • میل‌باکس هک‌شده: رایج‌ترین علت؛ پسورد ضعیف یا لو‌رفته یک حساب ایمیل باعث می‌شود مهاجم با همان حساب وارد شود و انبوه ایمیل بفرستد.
  • اسکریپت آلوده در سایت: یک افزونه یا فایل PHP آسیب‌پذیر (به‌ویژه در وردپرس قدیمی) که مهاجم با آن از داخل دایرکتوری سایت ایمیل ارسال می‌کند.
  • فرم تماس یا خبرنامه بدون محافظت: فرم‌های بدون CAPTCHA و محدودیت نرخ، ابزاری برای ارسال انبوه به‌دست ربات‌ها می‌شوند.
  • پیکربندی نادرست میل سرور: سروری که به‌اشتباه به‌صورت Open Relay تنظیم شده، به هرکسی اجازه می‌دهد از طریق آن ایمیل بفرستد.
  • نشت اطلاعات FTP/SSH: دسترسی لو‌رفته به سرور که امکان آپلود اسکریپت‌های ارسال انبوه را فراهم می‌کند.

هشدار مهم

تا وقتی منبع آلوده (حساب هک‌شده یا اسکریپت مخرب) را پیدا و قطع نکرده‌اید، نصب فیلتر یا پاک کردن صف خروجی فقط مسکّن موقت است. ایمیل‌های اسپم دوباره ساخته می‌شوند و آی‌پی شما بار دیگر بلاک می‌شود. همیشه اول ریشه را بخشکانید.

شناسایی و رفع گام‌به‌گام منبع اسپم

حالا که با علت‌ها آشنا شدید، وقت آن است که دست‌به‌کار شوید. مراحل زیر را به‌ترتیب روی سرور لینوکسی خود (با دسترسی root یا sudo) اجرا کنید. پیش از هر تغییر بزرگ، یک نسخه بکاپ از تنظیمات بگیرید.

مرحله ۱: بررسی صف خروجی ایمیل (Mail Queue)

اولین نشانه ارسال اسپم، انباشته شدن هزاران ایمیل در صف خروجی است. روی سرورهای دارای Exim (مثل cPanel) با دستورهای زیر می‌توانید حجم صف و فرستنده‌های پرتکرار را ببینید. عدد بزرگ و غیرعادی، تأیید مشکل است:
# تعداد کل ایمیل‌های در صف خروجی (در سرورهای Exim/cPanel)
exim -bpc

# نمایش فرستنده‌های پرتکرار صف خروجی (نشانه ارسال انبوه/اسپم)
exim -bp | exiqgrep -i | xargs -n1 exim -Mvh | grep -i "from:" | sort | uniq -c | sort -nr | head

# حذف کامل صف خروجی فقط پس از شناسایی و رفع منبع (عملیات برگشت‌ناپذیر — با احتیاط)
# exim -bp | awk '/^ *[0-9]+[mhd]/{print $3}' | xargs exim -Mrm

مرحله ۲: یافتن اسکریپت یا حساب آلوده

مهم‌ترین گام، پیدا کردن منبع است. Exim مسیر دایرکتوری اجرای هر اسکریپت ارسال ایمیل را در لاگ ثبت می‌کند. با دستور زیر می‌توانید پراستفاده‌ترین مسیر اسکریپت و نیز حساب‌های احراز هویت‌شده مشکوک را شناسایی کنید:
# یافتن مسیر اسکریپتی که بیشترین ایمیل را ارسال کرده است
grep cwd /var/log/exim_mainlog | grep -v /var/spool \
  | awk -F"cwd=" '{print $2}' | awk '{print $1}' \
  | sort | uniq -c | sort -n

# شناسایی پراستفاده‌ترین آدرس‌های فرستنده احراز هویت‌شده (میل‌باکس مشکوک)
grep "login authenticator" /var/log/exim_mainlog \
  | awk '{print $NF}' | sort | uniq -c | sort -nr | head

هشدار پیش از حذف

اگر مسیر اسکریپت آلوده را پیدا کردید، پیش از حذف، یک نسخه از فایل را برای بررسی نگه دارید و مطمئن شوید فایل واقعاً مخرب است (نه یک اسکریپت قانونی پرکاربرد). حذف اشتباه فایل‌های هسته سایت می‌تواند آن را از کار بیندازد.

مرحله ۳: پاک‌سازی و بستن منبع

پس از شناسایی منبع، بسته به نوع آن اقدام کنید. اگر یک میل‌باکس هک شده، فوراً پسورد آن را به یک رمز قوی تغییر دهید و نشست‌های فعالش را ببندید. اگر اسکریپت آلوده بود، فایل را پاک یا قرنطینه کنید و افزونه/قالب آسیب‌پذیر را به‌روزرسانی یا حذف کنید. در محیط cPanel با ابزارهای اسکن بدافزار مثل Imunify360 می‌توانید فایل‌های آلوده باقی‌مانده را هم پیدا کنید. در پایان پسوردهای FTP و SSH را نیز عوض کنید.

مرحله ۴: نصب و تنظیم SpamAssassin برای فیلتر

SpamAssassin یک فیلتر اسپم متن‌باز و استاندارد است که به هر ایمیل بر اساس ده‌ها قانون یک امتیاز می‌دهد؛ اگر امتیاز از آستانه مشخص بالاتر باشد، ایمیل اسپم علامت می‌خورد. ابتدا آن را نصب و فایل پیکربندی را باز کنید:
# نصب SpamAssassin روی سرور دبیان/اوبونتو
sudo apt update
sudo apt install spamassassin spamc

# ویرایش فایل پیکربندی اصلی
sudo nano /etc/spamassassin/local.cf
سپس مهم‌ترین تنظیمات را در فایل local.cf اعمال کنید. طبق مستندات رسمی، آستانه پیش‌فرض امتیاز برابر 5.0 است؛ کاربران تازه‌کار می‌توانند آن را کمی بالاتر (مثلاً 6 یا 7) بگذارند تا ایمیل‌های سالم به‌اشتباه اسپم نشوند:
# /etc/spamassassin/local.cf — تنظیمات پایه
# امتیاز لازم برای علامت‌گذاری به‌عنوان اسپم (پیش‌فرض: 5.0)
required_score 5.0

# افزودن برچسب [SPAM] به موضوع ایمیل‌های مشکوک
rewrite_header Subject [SPAM]

# گزارش کامل امتیازدهی در هدر ایمیل
report_safe 0

# استفاده از Bayes برای یادگیری تدریجی
use_bayes 1
bayes_auto_learn 1

نکته درباره آستانه امتیاز

هرچه عدد required_score کوچک‌تر باشد، فیلتر سخت‌گیرتر است و احتمال علامت‌خوردن ایمیل‌های سالم (false positive) بیشتر می‌شود. بهتر است از مقدار پیش‌فرض شروع کنید و فقط در صورت نیاز و پس از بررسی لاگ‌ها آن را تغییر دهید.

مرحله ۵: تنظیم رکوردهای SPF، DKIM و DMARC

این سه رکورد DNS، ستون اصلی جلوگیری از جعل دامنه و سوءاستفاده از نام شما برای ارسال اسپم هستند. SPF سرورهای مجاز را تعریف می‌کند، DKIM ایمیل را امضای دیجیتال می‌زند و DMARC تعیین می‌کند با ایمیل‌های جعلی چه شود. نمونه رکوردها به‌شکل زیر است (مقادیر را با اطلاعات دامنه خود جایگزین کنید):
# نمونه رکوردهای احراز هویت ایمیل در DNS دامنه شما

# SPF — تعیین سرورهای مجاز برای ارسال ایمیل دامنه
example.com.   IN TXT  "v=spf1 a mx ip4:203.0.113.10 -all"

# DKIM — کلید عمومی امضای دیجیتال (مقدار از پنل میل گرفته می‌شود)
default._domainkey.example.com.  IN TXT  "v=DKIM1; k=rsa; p=MIGfMA0G..."

# DMARC — سیاست برخورد با ایمیل جعلی (ابتدا quarantine سپس reject)
_dmarc.example.com.  IN TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; pct=100"
برای تنظیم گام‌به‌گام این رکوردها در پنل میزبانی می‌توانید از راهنمای تنظیم رکورد DMARC در هاست سی‌پنل استفاده کنید. اگر می‌خواهید با نحوه کار پروتکل‌های ارسال و دریافت ایمیل هم بیشتر آشنا شوید، مطلب پروتکل‌های ایمیل POP3، IMAP و SMTP مرجع خوبی است.

جدول مقایسه مکانیزم‌های مقابله با اسپم

هر یک از لایه‌های دفاعی نقش متفاوتی دارند و مکمل یکدیگرند. جدول زیر کار هرکدام را روشن می‌کند تا بدانید کجا از کدام استفاده کنید:
مکانیزمچه‌چیزی را انجام می‌دهددر برابر چه چیزی
SPFتعیین سرورهای مجاز برای ارسال ایمیل دامنهجعل آدرس فرستنده
DKIMامضای دیجیتال ایمیل با کلید خصوصی دامنهدستکاری و جعل محتوای ایمیل
DMARCسیاست برخورد با ایمیل‌های ناموفق در SPF/DKIMفیشینگ و جعل دامنه
SpamAssassinامتیازدهی و فیلتر ایمیل بر اساس قوانینایمیل‌های اسپم ورودی و خروجی
بررسی بلک‌لیستپایش وضعیت آی‌پی در فهرست‌های سیاهافت اعتبار و بلاک شدن آی‌پی
به‌طور خلاصه، SPF/DKIM/DMARC از جعل دامنه شما جلوگیری می‌کنند، SpamAssassin محتوای مشکوک را فیلتر می‌کند و بررسی منظم بلک‌لیست‌ها کمک می‌کند زود از مشکل باخبر شوید. ترکیب هر سه، بهترین نتیجه را می‌دهد.

از منابع معتبر

طبق گزارش EmailOnAcid، وقتی هر سه پروتکل SPF، DKIM و DMARC به‌درستی فعال باشند، تلاش‌های جعل ایمیل بیش از ۹۵٪ کاهش می‌یابد و سرویس‌های بزرگ مثل Gmail و Yahoo نیز استفاده از این روش‌های احراز هویت را برای فرستنده‌های انبوه الزامی کرده‌اند. منبع: EmailOnAcid — Email Authentication Protocols.

خارج کردن آی‌پی از بلک‌لیست پس از رفع مشکل

اگر آی‌پی سرور شما در فهرست‌های سیاهی مثل Spamhaus ثبت شده باشد، باید برای حذف آن اقدام کنید. اما ترتیب کار مهم است: ابتدا باید مطمئن شوید منبع اسپم کاملاً قطع شده، چون این سرویس‌ها تا وقتی مشکل فعال باشد آی‌پی را حذف نمی‌کنند. مراحل کلی به این صورت است:
  • بررسی وضعیت: آی‌پی خود را در ابزار رسمی check.spamhaus.org وارد کنید تا ببینید در کدام فهرست قرار دارد.
  • رفع علت ریشه‌ای: اطمینان حاصل کنید حساب هک‌شده یا اسکریپت آلوده پاک شده و دیگر اسپمی ارسال نمی‌شود.
  • ثبت درخواست حذف: از فرم مخصوص همان فهرست در سایت Spamhaus برای درخواست delist استفاده کنید.
  • صبر و پایش: برخی فهرست‌ها مثل CSS و XBL پس از توقف مشکل به‌صورت خودکار منقضی می‌شوند؛ بقیه معمولاً طی چند روز رسیدگی می‌شوند.

محدودیت‌ها و نکاتی که باید صادقانه بدانید

رفع و پیشگیری از اسپم سرور یک فرایند چندلایه است، نه یک دکمه جادویی. شناخت محدودیت‌ها واقع‌بینانه‌تان می‌کند:
  • هیچ ابزاری به‌تنهایی کافی نیست: SpamAssassin بدون رفع منبع آلوده، فقط علائم را پنهان می‌کند، نه علت را.
  • خروج از بلک‌لیست زمان‌بر است: بازسازی اعتبار آی‌پی ممکن است روزها تا هفته‌ها طول بکشد و تحویل ایمیل در این مدت آسیب می‌بیند.
  • فیلتر سخت‌گیر خطر دارد: آستانه امتیاز پایین در SpamAssassin می‌تواند ایمیل‌های سالم را هم اسپم کند (false positive).
  • نیاز به دانش فنی: کار با لاگ Exim، DNS و فایروال برای کاربر کاملاً تازه‌کار ساده نیست و گاهی به کمک پشتیبانی نیاز دارد.
  • تکرارپذیری: اگر علت اصلی (پسورد ضعیف یا افزونه آسیب‌پذیر) برطرف نشود، مشکل دوباره برمی‌گردد.

مقابله با اسپم روی زیرساخت وب‌داده

بخشی از پیشگیری از اسپم، به کیفیت زیرساخت و پشتیبانی میزبان شما بستگی دارد. در وب‌داده، سرورها روی زیرساخت نسل جدید HPE اجرا می‌شوند و تیم پشتیبانی به‌صورت شبانه‌روزی در دسترس است تا در صورت بروز نشانه‌های ارسال اسپم، در کنار شما لاگ‌ها را بررسی و منبع را شناسایی کند.
به‌عنوان نمونه‌ای از رویکرد عملی ما: وقتی روی یک سرور نشانه ارسال غیرعادی ایمیل دیده می‌شود، ابتدا صف خروجی و لاگ Exim بررسی می‌شود تا مشخص شود منبع یک حساب هک‌شده است یا یک اسکریپت آلوده؛ سپس منبع قطع، پسوردها بازنشانی و رکوردهای احراز هویت ایمیل بازبینی می‌شوند. داشتن دسترسی کامل root روی سرور مجازی و اختصاصی، این عیب‌یابی را برای شما هم ممکن می‌کند.
✅ زیرساخت نسل جدید HPE (Gen11 و Gen10) برای پایداری و کنترل کامل سرور.
✅ دیتاسنترهای ایران، هلند و آلمان برای انتخاب نزدیک‌ترین لوکیشن به کاربران شما.
✅ دسترسی کامل root برای نصب SpamAssassin، تنظیم فایروال و مدیریت رکوردهای DNS.
✅ پشتیبانی فنی ۲۴ ساعته برای کمک در شناسایی و رفع منبع اسپم.
اگر به کنترل کامل روی میل سرور و امنیت زیرساخت نیاز دارید، می‌توانید پلن‌های سرور اختصاصی ایران یا سرور مجازی وب‌داده را بررسی کنید.

پرسش‌های پرتکرار درباره اسپم سرور

جمع‌بندی و قدم بعدی شما

در این راهنما دیدیم که ارسال اسپم از سرور معمولاً ریشه در یک میل‌باکس هک‌شده یا اسکریپت آلوده دارد و اولین و مهم‌ترین کار، شناسایی و قطع همین منبع از طریق صف خروجی و لاگ Exim است. پس از پاک‌سازی، با نصب SpamAssassin برای فیلتر و تنظیم رکوردهای SPF، DKIM و DMARC جلوی جعل و تکرار را می‌گیرید و در نهایت با رفع علت ریشه‌ای، آی‌پی خود را از بلک‌لیست خارج می‌کنید. فراموش نکنید که هیچ لایه‌ای به‌تنهایی کافی نیست؛ ترکیب شناسایی، پاک‌سازی و پیشگیری است که سرور شما را امن نگه می‌دارد.

جمع‌بندی سریع

✅ اول منبع اسپم را در صف و لاگ Exim پیدا و قطع کنید.
✅ پسوردها را عوض و فایل/افزونه آلوده را پاک کنید.
✅ SpamAssassin و رکوردهای SPF/DKIM/DMARC را فعال کنید.
✅ پس از رفع کامل مشکل، آی‌پی را از بلک‌لیست خارج کنید.
در صورتی که سوالی داشتید می‌توانید در بخش نظرات با ما در ارتباط باشید.
وب داده
وب داده

جدید ترین مطالب آموزشی و کاربردی را در اینجا بخوانید !
ما با بهره‌گیری از دانش روز و تجربه متخصصان حوزه فناوری، مجموعه‌ای از آموزش‌های کاربردی و مقالات تخصصی را گردآوری کرده‌ایم که هر یک، پاسخی دقیق به پرسش‌های شماست. ؛ از مفاهیم پایه تا پیچیده‌ترین تکنیک‌های حرفه‌ای. اینجا، دانش با زبانی ساده اما عمیق در اختیار شما قرار می‌گیرد.

مقاله‌ها: 10
پاسخی بگذارید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *