Sziasztok!
Adott egy Exchange szerver, ami a cég levelezését szolgálja ki. Ez marad, de hogy biztonságosabbá tegyem, az az ötletem támadt, hogy teszek elé egy postfix szervert, ami SPAM és vírusszűrné a bejövő leveleket. A problémát az okozza, hogy a postfixnek ugye nincsenek felhasználói, azokat az Exchange-től kéne lekérdeznie és egy cache-ben tárolná a valós címeket. Erre szolgálna a postfix leírása ami a következő linken található:
http://www.postfix.org/ADDRESS_VERIFICATION_README.html
Sajnos meghaladja a képességeimet a dolog, nem működik nekem. Esetleg van valami ötletetek, hogyan oldjam meg? A userek listáját nem szeretném másolgatni.
- 2824 megtekintés
Hozzászólások
Használj kész eszközt. Pl scrollout F1 ami elég könnyen kezelhető, tanítható és nagyon olcsó.
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
Köszönöm, meg fogom nézni.
- A hozzászóláshoz be kell jelentkezni
Tobb lehetoseg is van: LDAP-ot hasznalva a postfix direktben direktben meg tudja kerdezni az AD-tol, hogy letezik-e az adott fiok. Ha ez tul nagy terhelest okozna, akkor kerdezd le idonkent az exchange felhasznalokat, es generalj lokalis adatbazist a postfixnek.
- A hozzászóláshoz be kell jelentkezni
+1, mindket megoldas szepen mukodik.
--
"nem tárgyszerűen nézem a dolgot, hanem a vádló szerepéből. Sok bosszúságot okoztak, örülnék ha megbüntetnék őket - tudom gyarló dolog, de hát nem vagyok tökéletes." (BehringerZoltan)
- A hozzászóláshoz be kell jelentkezni
Igen, gondoltam erre is, csak ez az smtp próba egyszerűbbnek tűnt. Viszont nekem nem is működik... Megpróbálom az AD hitelesítést, köszönöm!
- A hozzászóláshoz be kell jelentkezni
+1 a local adatbázisnak, mert mi a francnak kérdezgetné le a postfix állandóan az AD-t feleslegesen, amikor mondjuk 2 hetente van egy új user..
Kreáljon XY időnként egy local db-t és abból hajrá.
Nem kell mindig csesztetni szerencsétlen AD szervert, van annak elég baja :)
- A hozzászóláshoz be kell jelentkezni
en meg mindig az assp -re szavazok. pont ilyesmire talaltak ki.
- A hozzászóláshoz be kell jelentkezni
Köszönöm, megnézem!
- A hozzászóláshoz be kell jelentkezni
+1 De kell alá vas rendesen a ha v2 használnál
- A hozzászóláshoz be kell jelentkezni
a kettes ha jólemléxem, 5 workert indit default, ezt napi ~120e mail alatt siman le lehet venni 2 workerre, és máris nem eszik annyi erőforrást.
3 worker elég ~200e levélig. meg sokat szamit mi kerul a prehedercheckbe, peldaul ylmf-pc és hasonlókat már itt ki lehet iktatni, sokat spórol az is.
- A hozzászóláshoz be kell jelentkezni
Ezek a worker számok tapasztalatból vannak?
A doksi 200e napi levélhez 10 workert ír.
- A hozzászóláshoz be kell jelentkezni
igen, eleg regota asspzem, sosem olvastam (vegig) a doksijat.
talan erosnek nevezheto dedikalt gepen tologattam a potmetert, 8 magos core i7 / 3.6Ghz 32GB ram
hirtelen ezt tudom mutatni, ket workerrel dolgozik, atlag 50e+ level, es boven van benne tartalek.
- A hozzászóláshoz be kell jelentkezni
Ennyi levélhez ez nagyon erős gép. Főleg ha napi 120e levélhez 2 workert írsz.
Megkérdezhetem a ram használat hogy alakul?
- A hozzászóláshoz be kell jelentkezni
ez nem az a gep. bar hasonloan eros, de ezen van Apache/Mysql is parszaz weblappal.
az assp memoriat 1.3-2 GB kozott eszik terhelestol fuggoen. most eppen ennyi
- A hozzászóláshoz be kell jelentkezni
Vess egy pillantást rá. Egész jó a spamszűrője és Exchange elé találták ki.
- A hozzászóláshoz be kell jelentkezni
Köszönöm, mindenféleképpen megnézem!
- A hozzászóláshoz be kell jelentkezni
Sok évvel ezelőtt csináltam ilyet. Emlékeim szerint alapértelmezetten az exchange minden levelet elvesz majd ha nincs olyan postafiók akkor küldi a visszapattanót. Így a postfix-tól is elvesz mindent. Ezt a viselkedést meg lehet változtatni és akkor a postfix is smtp időben eltudja dönteni, hogy az adott postafiók létezik az exchange szerveren vagy sem.
Feljegyzéseim szerint, exchange rcpt ellenőrzés exchange 2003 esetén:
* Exchange system manager
* Administrative groups
* First administrative group
* Servers
* (szerver neve)
* Protocols
* SMTP
* Default SMTP virtual server (jobbklikk)
* Tulajdonsag
* Advanced (gomb)
* 25 TCP port sorra (edit gomb)
* Apply recipient filter (kipipal)
* Exchange system manager
* Global settings
* Message delivery (jobbklikk)
* Tulajdonsag
* Sender filtering (ful)
* Drop connection if address watches filter (kipipal)
Postfix oldalon a szükséges beállítások...
address_verify_map = btree:/var/lib/postfix/address_verify_map
transport_maps = hash:/etc/postfix/map/transport_map
proba1.hu smtp:exchange_ip:25
proba2.hu smtp:exchange_ip:25
relay_domains = hash:/etc/postfix/map/relay_domains_map
proba1.hu OK
proba2.hu OK
- A hozzászóláshoz be kell jelentkezni
Köszönöm, megnézem az Exchange beállításait is. A bajom az, hogy a Postfix még mindig lokálisan keresi a címzettet, meg se próbálja leellenőrizni az Exchange-en.
550 5.1.1 : Recipient address rejected: User unknown in local recipient table
- A hozzászóláshoz be kell jelentkezni
- A kezelt (tovovábbítandó) domain ne legyen benne a mydestination -ban.
- A relay_domains = hash:/etc/postfix/map/relay_domains_map -ban legyen felsorolva.
- A transport_maps = hash:/etc/postfix/map/transport_map -ban legyen megadva az exchange szerver.
- A hozzászóláshoz be kell jelentkezni
A mydestination volt a gond. Az apt-get felkonfigurálta a postfixet és ez a sor elkerülte a figyelmemet. Nagyon azokra koncetráltam, amiket manuálisan írtam a konfigba.
- A hozzászóláshoz be kell jelentkezni
mert baratunk kb. a lenyeget hagyta ki: ldap query az AD fele, hogy megnezze, az adott virtual mailbox letezik-e. A virtual domainek lehetnek akar egy hash map-ben lokalisan is, gondolom, nem valtozik surun. Tehat eleve virtual mailbox-okat, alias-okat kene konfiguralnod...
--
"nem tárgyszerűen nézem a dolgot, hanem a vádló szerepéből. Sok bosszúságot okoztak, örülnék ha megbüntetnék őket - tudom gyarló dolog, de hát nem vagyok tökéletes." (BehringerZoltan)
- A hozzászóláshoz be kell jelentkezni
+1 Scrolloutra,
-1 arra, hogy hasznalja. Hagyja hozzaertore, bizza szakemberre, tanuljon otthon a kerdezo elesben probalkozas helyett... :/
- A hozzászóláshoz be kell jelentkezni
Használ valaki tűzfalat spamszűrésre?
Pl.:
https://github.com/trick77/ipset-blacklist/blob/master/ipset-blacklist…
Ha igen, milyen listákat használtok?
- A hozzászóláshoz be kell jelentkezni
Ezek rbl-ek. Ezek alapján rögtön iptáblával kivágni egy küldőt nem tűnik jó ötletnek. Ha használni akarod őket, akkor temp reject vagy greylist alapon érdemes nekimenni, illetve a szimpatikusabbakat beépíteni a spamassassin-ba.
- A hozzászóláshoz be kell jelentkezni
mar miert nem? El sem jut az mta-ig. Nyilvan csak jo minosegu rbl-t erdemes, opcionalisan DUL listakat.
--
"nem tárgyszerűen nézem a dolgot, hanem a vádló szerepéből. Sok bosszúságot okoztak, örülnék ha megbüntetnék őket - tudom gyarló dolog, de hát nem vagyok tökéletes." (BehringerZoltan)
- A hozzászóláshoz be kell jelentkezni
Azt hittem ezen már túl vagyunk, azaz voltunk párszor itt. Tetszőleges minőségű listára fel fog kerülni a nagybecsű ügyfél és verni fogják az ajtót, hogy a hiperfontos levél nem jön meg. Naponta 20x pedig nincs kapacitás emailt nyomozni és írkálni, hogy hát a kedves feladó listán van, oldják meg ők.
- A hozzászóláshoz be kell jelentkezni
nem ugy van az. Egyreszt dul listarol aligha fog legitim level jonni, tehat azt imho biztonsagosan el lehet dobalni mar a tuzfalon. A minosegi rbl valoban oximoronnak tunik, kiveve, ha magad allitod ossze, pl. spamtrap-re kuldo gyokerekkel, amit kezzel is kiegeszithetsz, pl. gruppi, pwm0.com, mediacenter, levelcenter, smtp.hu es mas szarokkal...
--
"nem tárgyszerűen nézem a dolgot, hanem a vádló szerepéből. Sok bosszúságot okoztak, örülnék ha megbüntetnék őket - tudom gyarló dolog, de hát nem vagyok tökéletes." (BehringerZoltan)
- A hozzászóláshoz be kell jelentkezni
Egyrészt igazad van.
Több régebbi témánál kiderült, hogy sokan az rbl listákat súlyozás nélkül használják tiltásra. Akkor már miért ne a tűzfal (is) szűrjön, ahol sokkal kevesebb erőforrás mellett megoldható a szűrés. (A log hiánya persze gond lehet.)
Hokuszpk ASSP statisztikájából az látszik, hogy a levelek 93%-át eldobják. Ahol ilyen arányban dobálja el a leveleket a spam szűrő, ott megint beleférhet, ha netán éves szinten elutasít pár fontos levelet pluszba (vagy az ASSP helyet). Nincsen mindenhol túlméretezett hardver a spam szűrő alatt. Ésszel használva hasznosnak gondolom. Tapasztalat alapján az alapértelmezetten megadott listák is megbízhatóak.
Volt már pár ömlik a spam sírás. Náluk is jó szolgálatot tehet egy ilyen percek alatt telepíthető szűrés, amíg nem oldódik meg a probléma.
ASSP mellett használjuk évek óta. Nem tudok olyan meg nem érkezett levélről, amit a tűzfal szűrt volna ki. Az a pár levél, amivel probléma szokott lenni, azokról mindig kiderül, hogy az ASSP durván kipontozta, és azért került elutasításra.
Ráadásul ha már van ipset, könnyen megoldható, hogy csak 10 percre, egy órára,... kerüljön szűrésre az olyan IP, ahonnan ömlik a spam.
- A hozzászóláshoz be kell jelentkezni
sub
- A hozzászóláshoz be kell jelentkezni
Ingyenes megoldás:
http://mailscanner.info/
Nekem ugyanez a felállás van mint nálad, Exchange belső hálón, előtte pedig a MailScanner ami a spamszűrést végzi. A cimlistát scripttel kérdezem le LDAP-on keresztül.
-------------------------
Dropbox refer - mert kell a hely: https://db.tt/V3RtXWLl
neut @ présház
- A hozzászóláshoz be kell jelentkezni
Ez jól hangzik! Elkérhetném a scriptet, amit használsz? Kerestem Google-ban megoldást rá de nem igazán leltem működőt.
- A hozzászóláshoz be kell jelentkezni
Parancsolj:
http://pastebin.com/6eKY3vwT
Kapcsolódó cikkek hozzá:
http://wiki.lenux.org/create-postfix-relay-server/
http://vnlinuxworld.blogspot.hu/2010/07/automatically-update-recipient-…
-------------------------
Dropbox refer - mert kell a hely: https://db.tt/V3RtXWLl
neut @ présház
- A hozzászóláshoz be kell jelentkezni
Köszönöm! Kipróbáltam, de nekem bár hiba nélkül lefutott, de csak üres listát generált. Így aztán megpróbálkoztam összehozni egy kis ldapsearchre épülő scriptet. Remekül lekéri a listát, amit a cronból napjában 2x futtatok. Szóval remekül működik a dolog.
- A hozzászóláshoz be kell jelentkezni
csak a record kedveert: https://efa-project.org
en scrolloutrol valtottam efa -ra, valahogy jobban bejon.
nalam pontosabb is.
- A hozzászóláshoz be kell jelentkezni
sub
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
Ezt is meg fogom nézni! Köszönöm!
- A hozzászóláshoz be kell jelentkezni
sub
- A hozzászóláshoz be kell jelentkezni