Van egy ötletem, amivel talán lehetne javítani a spamszűrés hatékonyságát, de nem tudom, hogy jó-e / rossz-e / már mindenki ismeri, feltaláltam a spanyolviaszt. Szeretném, ha véleményeznétek.Nézegettem a spamként megfogott leveleket egy szerveren, és rengeteg köztük az olyan, amit botnetes hálókból jön: adsl-es, kábelmodemes gépek, stb.
Ezeknek általában közös jellemzője, hogy az IP valamilyen formában benne található a domain néveben. "Tisztességes" mail szerverekre ez úgy látom, egyáltalán nem jellemző.
Tehát: rögtön az SMTP szerverhez kapcsolódás után (hacsak nem authentikálja magát a kliens, vagy relay alhálón belül van) elvégezhető egy heurisztikus teszt a kliens domain nevén (ha nincs neki, rögtön kivághatjuk). Ha az IP címe első vagy utolsó 2-3 (szerintem 2-re már megbízható) bájtja valamilyen formában szerepel a névben, akkor biztos a kapcsolat megszakítható, biztos hogy spammelni fog.
Ilyen minták pl.:
123-12 vagy 12-123
123.12 vagy 12.123
123012 vagy 012123
vagy teljes IP hexában, mindkét irányban.
Becslésem szerint a hozzánk érkező spam 80-90%-a ilyen címekről jön. Még azelőtt meg tudnánk tőle szabadulni, hogy a spamszűrőt/sávot terhelné.
Mit gondoltok?
- 1519 megtekintés
Hozzászólások
Otthoni barkácsnak jó.
- A hozzászóláshoz be kell jelentkezni
Mi vele a baj?
- A hozzászóláshoz be kell jelentkezni
Az, hogy csak akkor alkalmazható, ha biztos vagy benne, hogy senki olyan nem akar neked e-mailt küldeni, aki domain nélkül üzemeltet SMTP szervert.
- A hozzászóláshoz be kell jelentkezni
Gyakorlatban hogy fordulhat elő ilyen?
- A hozzászóláshoz be kell jelentkezni
Van sok kis cég aki nem vesz domain-t emiatt vinszont dsl-en lóg nekik egy mail szerver.
- A hozzászóláshoz be kell jelentkezni
Ne lógjon, ha nincs saját maildomainje, úgyis más levelezőszervert kell használnia.
- A hozzászóláshoz be kell jelentkezni
Ez azért nem jó, mert ha egy ADSL előfizetéshez fix ipcímet kérsz, de pl. domain-t nem, akkor a hostneved ilyesmi pl.: pool-fixip.10.1.100... Az, meg hogy melyik szolgáltató, milyen szót tesz bele, rajtuk áll.
- A hozzászóláshoz be kell jelentkezni
De ilyen esetben a szolgáltatón keresztül relay-ezel, nem? Vagy nem feltétlenül?
- A hozzászóláshoz be kell jelentkezni
Felteszel egy linuxot, alap beállításokkal a saját MTA-ját fogja használni (tudom, kultúráltan beállítja az ember a szolgáltató SMTP szerverét, de nem mindenki tudja, hogy kell).
És, míg win alatt nem fogsz tudni levelezni addig, amíg meg nem adod a szolgáltatód SMTP-jét, linux alól rendben fogsz tudni küldeni, csak lesznek, akik eldobálják (pl., mert ellenőrzik, hogy dinamikus IP-tartományból jön-e a levél).
- A hozzászóláshoz be kell jelentkezni
Hát ez igaz.
De arra tippelek, hogy egyrészt ebből kevés van, másrészt mivel a sikertelen csatlakozásról fog hibajelzést kapni, ha fontos a levelet elküldeni, valamelyik fél felveszi a kapcsolatot a rendszergazdával.
- A hozzászóláshoz be kell jelentkezni
Feleségem (aki átlag userként maga telepítette fel a saját linuxát!) pl. biztosan ilyen. Rajta tesztelem, hogy mit szól egy mezei felhasználó egy linuxos környezethez (nagyon élvezi, ha bizonyos programok miatt nem kellene neki, nem indítana wint...
- A hozzászóláshoz be kell jelentkezni
A domain nem feltétele az SMTP szervernek. Az más kérdés, hogy egyes levelezőkliensek nem szeretik a pityu@123.456.789.012 címmegadást.
Viszont, ha fix ip címed van, akkor az dynrbl-ek nem szűrnek.
- A hozzászóláshoz be kell jelentkezni
pityu@123.456.789.012
Szerintem ez gyakorlatilag mindenhonnan ki van tiltva.
Viszont, ha fix ip címed van, akkor az dynrbl-ek nem szűrnek.
Ezt nem értem, itt mire gondolsz?
- A hozzászóláshoz be kell jelentkezni
- Miért lenne kitiltva?
- dynamikus tartományokat szűrő feketelisták. Itt bőven találhatsz ilyeneket: http://www.robtex.com/rbl/127.0.0.2.html
- A hozzászóláshoz be kell jelentkezni
hello,
Nézegettem a spamként megfogott leveleket egy szerveren, és rengeteg köztük az olyan, amit botnetes hálókból jön: adsl-es, kábelmodemes gépek, stb.
IMHO ezeknek nagy részét a greylist megfogja... :)
a.
- A hozzászóláshoz be kell jelentkezni
Hm, hát ez lehet. :)
No, majd csinálok statisztikát greylistes gépen is.
- A hozzászóláshoz be kell jelentkezni
Nemrég ütköztem bele egy zombihálózati SPAM-elhárításba:
Ez segített:
main.cf:
header_checks = pcre:/etc/postfix/header_checks
body_checks = pcre:/etc/postfix/body_checks
A header_checks tartalma:
if /^Received:/
/^Received: +from +(DOMAINEM\.hu) +/
reject forged client name in Received: header: $1
/^Received: +from +[^ ]+ +\(([^ ]+ +[he]+lo=|[he]+lo +)(DOMAINEM\.hu)\)/
reject forged client name in Received: header: $2
/^Received:.* +by +(DOMAINEM\.hu)\b/
reject forged mail server name in Received: header: $1
endif
/^Message-ID:.* <!&!/ DUNNO
/^Message-ID:.*@(DOMAINEM\.hu)/
reject forged domain name in Message-ID: header: $
A body_checks tartalma:
if /^[> ]*Received:/
/^[> ]*Received: +from +(DOMAINEM\.hu) /
reject forged client name in Received: header: $1
/^[> ]*Received: +from +[^ ]+ +\(([^ ]+ +[he]+lo=|[he]+lo +)(DOMAINEM\.hu)\)/
reject forged client name in Received: header: $2
/^[> ]*Received:.* +by +(DOMAINEM\.hu)\b/
reject forged mail server name in Received: header: $1
endif
/^[> ]*Message-ID:.* <!&!/ DUNNO
/^[> ]*Message-ID:.*@(DOMAINEM\.hu)/
reject forged domain name in Message-ID: header: $1
Az így elkapott SPAM-ek logja:
Dec 7 21:26:07 AZ_EN_SZERVEREM postfix/smtpd[30096]: connect from
212-182-165-38.dsl.ip.tiscali.nl[212.182.165.38]
Dec 7 21:26:09 AZ_EN_SZERVEREM postfix/smtpd[30095]: 7E83C3213EA:
client=212-182-165-38.dsl.ip.tiscali.nl[212.182.165.38]
Dec 7 21:26:11 AZ_EN_SZERVEREM postfix/cleanup[30098]: 7E83C3213EA:
reject: header Received: from 205.152.58.33 (HELO mx01.mail.bellsouth.net)?
by DOMAINEM.hu with esmtp (LAFHHNHOONT RBORXR)? id GmwHpU-UdGDBt-ef?
for valaki@DOMAINEM.hu; Fri, 07 Dec 2007 21:26:11 +0100 from
212-182-165-38.dsl.ip.tiscali.nl[212.182.165.38]; from=<jramey1@bellsouth.net>
to=<valaki@DOMAINEM.hu>
proto=SMTP helo=<212-182-165-38.dsl.ip.tiscali.nl>:
5.7.1 forged mail server name in Received: header: DOMAINEM.hu
Dec 7 21:26:11 AZ_EN_SZERVEREM postfix/smtpd[30096]: disconnect from
212-182-165-38.dsl.ip.tiscali.nl[212.182.165.38]
A lényeg itt van:
5.7.1 forged mail server name in Received: header: DOMAINEM.hu
Vagyis a DOMAINEM.hu-t hamisítja fejlécnek. Kb. 10%-ra esett vissza a Spamassassin-Sanesecurity-(ClamAV) trió által kiértékelt SPAM-ek száma, a többit a Postfix ezzel az elvvel süllyesztőbe teszi.
Próbáld ki, érdemes!
- A hozzászóláshoz be kell jelentkezni
az spf nem eppen valami ilyesmire lenne ? tessen spf rekordot gyartani, esakkor nem kell hackolni. ( meg mondjuk nekem is segit megfogni azt ami maguk kuldtek, de megsenem maguk kuldték )
- A hozzászóláshoz be kell jelentkezni
pepo egy kicsit szétzúztad a fórumot, és csak azért nem írom rá, hogy szerkeszteni tudd. Legyél szíves szerkeszd meg. Kössz.
- A hozzászóláshoz be kell jelentkezni
Nálam megjelenik egy scrollbar. Nalad nem?
- A hozzászóláshoz be kell jelentkezni
No és? Te szeretsz így olvasni?
- A hozzászóláshoz be kell jelentkezni
Én erre gondoltam.
Mivel nálam frankók a hasábok, így nem szerkesztem át a te paramétereidre. Nem értem, mi nem jó neked ebben.
- A hozzászóláshoz be kell jelentkezni
Én nem töltök föl képet, de hidd el: nekem is van scrollbar (O/A), csak éppen nekem pl. a válasz link is a francban van, amihez scroll-ozni kell.
Ja, és tényleg ne szerkeszd át, az olyan gáz lenne! Valamit megcsinálni csak azért, mert mások
azt mondták, hogy nekik így szar, neked meg mindegy. Áááá! Amúgy nem én vetettem fel, én csak
helyeseltem, hogy a túl hosszú sorok baromira olvashatatlanná teszik. Lehet, hogy van ott a végén
valami fontos, de az is lehet, hogy X nem veszi a fáradságot, hogy odagörgessen. Ennyi.
- A hozzászóláshoz be kell jelentkezni
Figyu, ha szar napod volt, akkor azzal beszélj cinikusan, aki elbaszta a napodat.
- A hozzászóláshoz be kell jelentkezni
"nem szerkesztem át a te paramétereidre. Nem értem, mi nem jó neked ebben."
Azzal beszéltem.
De mivel te már átszerkesztetted, köszönöm mindannyiunk nevében, akiknek problémát okozott.
- A hozzászóláshoz be kell jelentkezni
Igen, mert gd kifejtette, hogy mi a baj: http://hup.hu/node/48024#comment-469465
- A hozzászóláshoz be kell jelentkezni
Csak Firefox-ban/Gecko alapú böngészőkben működik.
- A hozzászóláshoz be kell jelentkezni
Kösz, így már értem, akkor tördelem...
- A hozzászóláshoz be kell jelentkezni
Azért a nyitó hozzászólás se semmi :-)
- A hozzászóláshoz be kell jelentkezni
Ugye, nem 640x480-ban olvasod?
- A hozzászóláshoz be kell jelentkezni
részlet az xorg.conf -ból:
DefaultDepth 24
.
.
Depth 24
Virtual 1280 1024
Remélem megnyugodtál.
- A hozzászóláshoz be kell jelentkezni
Elkéstél, már a zasszony fején szétvertem egy Zepter készletet mérgemben... :)
- A hozzászóláshoz be kell jelentkezni
Lehet, h ideiglenesen jó a megoldásod, de az ismert ip szűrése nehézkes, mert:
Azt csinálják pl, h otthoni hálózatban lemodellezi pl, h a küldő masinkája pl a googlemail ip számán üzemel. Azután alhálózat következik, majd maga az internet. Te azt fogod látni, h a gmailből küldött spamot, pedig abszolut semmi köze hozzá! Az IP szűrök, pedig gmail ip címét lazán áteresztik. Gól, ennyi, beesett a fiókodba a szemét!
- A hozzászóláshoz be kell jelentkezni
kurvara nem erdekel milyen halozatokon/modelleken megy at a spam, annak a gepnek az ipjet kell vizsgalni, aki a mailszerveremmel felvette a kapcsolatot oszt ennyi.
- A hozzászóláshoz be kell jelentkezni