- janoszen blogja
- A hozzászóláshoz be kell jelentkezni
- 1034 megtekintés
Hozzászólások
Statistical filters only get you so far
es ezt igy hogy?
and they consume a LOT of resources
jo lenne konkretizalni, hogy mennyire sok, es mihez kepest sok, es egyaltalan melyik statisztikai szurorol beszelunk? :-)
Reverse DNS checks
pipa, bar mindig akad olyan, aki legitim levelet kuldene, de a ptr rekordja ize...
Checking dynamic pools
ez is pipa
Filtering based on HELO
FP-gyanus. (Mar evekkel ezelott) olvastam egy thread-et, ahol valaki xy-nal azert fight-olt, mert az keptelen volt egy FQDN-t beallitani a mail szerver helo utan
Filtering Base64 encoded messages
tuti FP hibad lesz tole. Pl. (talan) a HP OV (amikor meg kaptam ilyet, ne kerdezz verziot) igy kuldte a leveleit: szoveges level base64 kodolva, ill. egyeb automata kuldte level is beleeshet a szorasba. Sot, 1-2 legitim level eseten is lattam mar ilyet (ne kerdezd a MUA-t).
the From and To headers are only looked at by the sending mail server
???
Undisclosed recipients
En mar kaptam par olyan levelet, amit (ahogy irtad) tobb embernek kuldtek el, a To: mezo hianyzott, a Bcc: pedig a fogado oldalon mar nem jelenik meg. Amugy a nagy kek egyik meghivoja volt benne par eve.
Mails without a From header
jonak hangzik
Mails without a To and CC header
Mint az undisclosed recipients eseten: szep es jo az rfc, de az elvetemult humanoidok kepesek hasraesni ebben a szabalyban
Multiple From addresses
thumbs up
Filtering messages with BCC fields
valoszinuleg jo ez a szabaly
- A hozzászóláshoz be kell jelentkezni
and they consume a LOT of resources
5 éve ez még igaz volt, ma már erősen megkérdőjelezhető.
- A hozzászóláshoz be kell jelentkezni
Ezek szerint meg nem volt olyan domained, amelyen evekig nemhogy spamcheck, de recipient verification sem volt es mindemelle 500+ useres. Na egyszer sikerult egy ilyet hostolni es ott bizony elfogyott a feladatra szanhato vas.
- A hozzászóláshoz be kell jelentkezni
De bizony volt.
- A hozzászóláshoz be kell jelentkezni
Es mennyi spam esett be oda? Nekem sikerult hirtelen felzabalnia nehany giga RAMot es az egy magnyi CPU-t. Ez ahhoz kepes az eroforras mennyiseghez kepest, amit akartam ra szanni, kicsit tul sok volt.
- A hozzászóláshoz be kell jelentkezni
5 perces átlag emlékeim szerint (munin) olyan 3-4 másodpercenként. A gépről annyit elmondok, hogy két CPU-s volt és az órajel nem érte el a gigahertzet.
De mértem spamd-t annó Sun SPARC T2000-esen (vagy T2-n?) és 30/sec-et röhögve hozta. Mai szemmel ezek a gépek is már nagyon gyengének számítanak.
Nyilván a spamd-hez is érteni kell, lehetett nálad konfigurációs hiba is.
- A hozzászóláshoz be kell jelentkezni
Konnyen lehet, nem a mostani gepen volt. Ettol meg all az, hogy bizonyos esetekben akarhatsz "eloszurni", hogy odaig el se jusson a szemet.
- A hozzászóláshoz be kell jelentkezni
Ebben egyetértünk.
- A hozzászóláshoz be kell jelentkezni
Statistical filters only get you so far
Sajnos amiota megjelentek a magyar spamek, nekem (szemely szerint) elegge melle lo a bayes filter. Ez kb. olyan, mint ha egy viagra kutatassal foglalkozo intezet levelezo szerveren probalsz spamet szurni. (Megtortent eset.)
Filtering based on HELO
FP-gyanus. (Mar evekkel ezelott) olvastam egy thread-et, ahol valaki xy-nal azert fight-olt, mert az keptelen volt egy FQDN-t beallitani a mail szerver helo utan
Tapasztalatom szerint itt a pozitiv iranyba mentek el a dolgok. Meg az egyebkent problemas random kinai szolgaltatoknak is sikerult egy FQDN-re hasonlito izet beallitani a HELO nevbe.
the From and To headers are only looked at by the sending mail server
Jogos, s/server/client/
Undisclosed recipients
Jogos, figyelmeztetes hozzaadva.
Mails without a To and CC header
En legitimate mailt nem nagyon lattam, de figyelmeztetes hozzaadva.
Koszonom a visszajelzest!
- A hozzászóláshoz be kell jelentkezni
Sajnos amiota megjelentek a magyar spamek, nekem (szemely szerint) elegge melle lo a bayes filter.
en egy olyat csinalok, hogy van par brutal bena kinezetu csapda cimem, ami mar bekerult a korforgasba, igy mar nem is kell tobbe hirdetni. Es beallitottam, hogy ami ide beesik, az definicio szerint spam. Igy a spammerek szivesseget tesznek, amikor tanitjak a szuromet (ha ugyanis nem ismeri fel spamkent, akkor 1 kor tanulas). Havonta 1-2 magyarnak tuno szemet atcsuszik, de kb. ennyi, szepen fogja az ungarise szemetet is.
Ez kb. olyan, mint ha egy viagra kutatassal foglalkozo intezet levelezo szerveren probalsz spamet szurni. (Megtortent eset.)
ha jol belovik a cuccot, akkor siman. A v1agara csak 1 szo, ami ha hammy, meg akkor is siman lehet fogni a szemetet. Szo se rola, erdekes lesz a pfizernel a token szotar, de jarhato utnak tartom.
Amugy gratula, jol osszeszedted a dolgokat :-)
- A hozzászóláshoz be kell jelentkezni
Majd nekiesek, spamtrap cimet meg nem uzemeltem be.
Egyebkent koszonom. Van esetleg valami otleted, mivel lehet kiegesziteni?
- A hozzászóláshoz be kell jelentkezni
exim-only dolgokban nem vagyok otthon, de azt biztos tudja az exim is, hogy az envelope from/to-nal csak letezo fdqn-t fogadjon el (sok spammer kamu envelope feladot ad meg).
Nem exim-only, de tan meg belefer a lista vegere a lokalis RBL. A hagyomanyos rbl-ekre sok a panasz, de egy a helyi adatok alapjan ugyesen osszerakott RBL jol szolhat. Eleg nagy userbase-nel meg lehet azt csinalni (kulonben alig 10-20 cim fog rajta lotyogni), hogy pl. a csapda cimekre kuldok cimet timestamp-pel felirjuk, es ha a utolso x ora / x nap / ... alatt n db szamu spam jott, akkor listazzuk az illetot. Ez azert is jo, hogy ha abbahagyja, akkor (idovel) automatikusan lekerul rola. Meg igy is ovatosan ajanlom, es a nagyobb smtp kuldoket (pl. gmail) erdemes kivetellistara tenni.
A kovetkezo tippek mar az exim (vagy barmilyen mta) utan jonnek. Szoval en egy patkolt postgrey-t is hasznalok. A szurkelistaval az a gond, hogy (default) boldog-boldogtalant kesleltet, ami nem jo. Ezert en is osszeallitottam egy a tiedhez hasonlo listat a dinamikus, ppp, dsl, cable, whatever-nek latszo reverz nevekrol, amelyekre ha illeszkedik az smtp kliens ptr-e, akkor rafogom, hogy zombi, es ot szurkelistazom, lassuk, tuleli-e.
Tovabba a statisztikai szuro fel van okositva, hogy a zombinak velt cimrol jon a level, akkor kapasbol spamnek jeloli, igy tehermentesiti a statisztikai modult, de az is beallithato, hogy loggolas utan eldobja. Nalam ez a feature teljesen ki van kapcsolva, ide lojetek alapon, viszont ahova niagarai mennyisegben zudul be a spam, ott hasznos lehet.
Vegul erdemes megfontolni a clamav-ot a sanesecurity signature-okkel. Sok phish, image spam, stb. szemetet is viruskent jelol, ami utan dobhato a level.
- A hozzászóláshoz be kell jelentkezni
Koszi, azt hiszem, ez mar mas blogpost temaja lesz. :)
- A hozzászóláshoz be kell jelentkezni
Tudom, hogy nem nekem szól a kérdés, de én ezt az oldalt szeretem, ami statisztikai szűrőt kivéve elég sok mindent lefed. Ha esetleg van valami ötlet, amit az Eximmel meg lehet és érdemes csinálni, akkor az mehetne bele.
- A hozzászóláshoz be kell jelentkezni
sub
--
zsebHUP-ot használok!
- A hozzászóláshoz be kell jelentkezni