[MEGOLDÓDIK] Több feladójú levelek kiszűrése

Üdvözletem,
mostanság ilyen fejlécű leveleket kapok két napi rendszerességgel:

Return-Path: tumultuousp@porterorlin.com
Delivered-To: info@enyimdomain.hu
Received: from 84-231-39-112.elisa-mobile.fi (84-231-39-112.elisa-mobile.fi [84.231.39.112])
        by mail.enyimdomain.hu (Postfix) with ESMTP id 80132A4A1E
        for info@enyimdomain.hu; Tue, 25 Sep 2012 21:06:38 +0200 (CEST)
Message-ID: 50708D92.204070@enyimdomain.hu
Date: Tue, 25 Sep 2012 20:12:08 +0100
From: info@enyimdomain.hu
User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.1; en; rv:1.9.2.12) Gecko/20101027 Thunderbird/3.1.6
MIME-Version: 1.0
To: info@enyimdomain.hu
Subject: Working with high incomes for
Content-Type: text/plain; charset=UTF-8; format=flowed
Content-Transfer-Encoding: 7bit

Ez így jelenik meg a levelezőszerver logjában:

Sep 25 21:06:38 mailsrv postfix/smtpd[5013]: 80132A4A1E: client=84-231-39-112.elisa-mobile.fi[84.231.39.112]
Sep 25 21:06:38 mailsrv postfix/cleanup[5025]: 80132A4A1E: message-id=50708D92.204070@enyimdomain.hu
Sep 25 21:06:38 mailsrv dkim-filter[4320]: 80132A4A1E external host 84-231-39-112.elisa-mobile.fi attempted to send as enyimdomain.hu
Sep 25 21:06:38 mailsrv dkim-filter[4320]: 80132A4A1E: no signature data
Sep 25 21:06:38 mailsrv postfix/qmgr[27309]: 80132A4A1E: from=tumultuousp@porterorlin.com, size=2037, nrcpt=1 (queue active)
Sep 25 21:06:41 mailsrv postfix/pipe[4986]: 80132A4A1E: to=info@enyimdomain.hu, relay=dovecot-spamass, delay=3.3, delays=0.48/0/0/2.8, dsn=2.0.0, status=sent (delivered via dovecot-spamass service)
Sep 25 21:06:41 mailsrv postfix/qmgr[27309]: 80132A4A1E: removed

De megjelenik ilyen formában is:

Return-Path: sensurround7@cbthomebank.com
Delivered-To: info@enyimdomain.hu
Received: from static-217-133-20-233.clienti.tiscali.it (static-217-133-20-233.clienti.tiscali.it [217.133.20.233])
	by mail.enyimdomain.hu (Postfix) with ESMTP id 6679BA3FB0;
	Thu, 20 Sep 2012 23:12:31 +0200 (CEST)
Received: from 217.133.20.233(helo=enyimdomain.hu)
	by enyimdomain.hu with esmtpa (Exim 4.69)
	(envelope-from )
	id 1MMPUA-7055ms-TH
	for info@enyimdomain.hu; Thu, 20 Sep 2012 22:17:46 +0100
From: info@enyimdomain.hu,
	user1@enyimdomain.hu,
	user2@enyimdomain.hu,
	user3@enyimdomain.hu
Cc: user4@enyimdomain.hu,
	user5@enyimdomain.hu,
	user6@enyimdomain.hu
To: info@enyimdomain.hu,
	user1@enyimdomain.hu,
	user2@enyimdomain.hu,
	user3@enyimdomain.hu
Subject: Recruitment in the large company
Date: Thu, 20 Sep 2012 22:17:46 +0100
MIME-Version: 1.0
Content-Type: text/plain;
	charset="Windows-1252"
Content-Transfer-Encoding: 7bit
X-Mailer: ondvp_07
Message-ID: 0623973131.RKWFGW6D267122@qhetisxdyuokp.hizmz.va

Ezen levelek közül sokat megfog a Spamassasin - de néhány átcsúszik a rostán.
Tehát kérdésem az alábbi lenne - hogyan lehetne kiszűrni azon leveleket, amelyek:

  1. A Postfixben megadott mynetworks-ben meghatározott hálózatokon kívülről jön.
  2. A Return-Path:-ban megadott címe (az SMTP-sessionben ez a MAIL FROM:) mindig külső domain (ez jelenítődik meg a logban is).
  3. A From mezőben (az SMTP-sessionben ez a DATA után a From: mellett felsorolt cím) mindig az enyimdomain.hu-s cím(ek) szerepel(nek) - ez jelenik meg a levelek feladójának(/feladóinak).

Válaszaitokat előre is köszönöm.

Hozzászólások

A header_checks-szel nem próbálkoztál?
Pl.:
/^(To|From|Cc|Reply-To):.*@enyimdomain.hu/ REJECT

üdv: pomm

A 852-es kídlap telepötúsa sikeresen befejezádétt

Köszi, csak ezzel azokat szűröm, amik az enyimdomain.hu domainre mennek (a felhasználóknak szánt levelek) vagy az enyimdomain.hu domainről jönnek (a felhasználóktól kimenő levelek).

Nekem viszont csak azokat kéne szűrnöm, amelyek Return-Path-ja nem enyimdomain.hu ÉS a From mezője enyimdomain.hu-s ÉS külső hálózatból jönnek.
Bár - ha jobban belegondolok, és ezen legutóbbi feltételt nem veszem annyira szigorúan - csak a Return Path és a From mezők mibenlétével kell foglalkozni (csak annak kéne utána nézni, hogy lehet e két feltételt - ÉS kapcsolatban - megadni).
Sőt továbbgondolva az elméletem, az is elegendő lehetne, hogy a Return path-nál és a From-nál megadott e-mail címek (A From mezőben, az e-mail cím előtt néha szokott lenni név) egyezőségét vizsgálom. Vagy az már túl szigorú?

Update: találtam egy érdekes SA-plugint Ivan Korotkov-tól ebben a fórumban, itt, ezen plugin alapján. Kipróbáljuk, hátha beválik.
----
Úgy látszik, idáig beválik, ráadásként megfog pár (egyébként spamként elfogott) hírlevelet is. Ha rendes levelet is megfogna, akkor kiegészítem (a plugin 31. sorában levő feltételnél) a From mező enyimdomain.hu tartalmazásának vizsgálatával.