Sziasztok!
Vaciláltam, hogy írjak-e (nem igazán flame-re vágyom), de remélem a trollok maradnak a win vs. linux vs. osx témáknál. :)
Szóval,a következő a szitu:
Van nekem egy picike kis webszerverem, amin fut levelezés is. Egy cimborámnak van ott pár domainje, amit amolyan "önköltség alatti áron" :) tőlem üzemeltet. Ami feltűnt nem olyan régen az egyik logban, hogy a postfix elég sok mailt elutasított. Nosza rákeresek és látom, hogy ismeretlen címzett, de csak egy bizonyos domain-ra. Látom, hogy van belőle egy pár, gondoltam mindjárt meg is nézem hány darab pontosan és majdnem hanyatt estem, mert 24 óra alatt 40.000 mail akart bejönni.
Ami érdekes, hogy ezen a domain-en soha nem volt beállítva levelezés. (Maga a domain alatti tartalom pár php-és oldal teljesen átlagos, mondhatni jelentéktelen, tartalommal.) A cimbora megerősítette, hogy nem is volt ezen levelezés és nem is szeretne.
Postfix header_check-be rejecteltem, majd -mivel ideje volt amúgy is- blokkoltam még pár kínai, orosz ip tartományt, ami jelentős javulást okozott.
Igazából túl sok vizet már nem zavar, de érdekel, mi a fenéért van még rá mindig mail, ráadásul most már európai ip-ről is.(Néhány hónap eltelt.)
Láttam már spam áradatot, de az idővel csökken vagy megszűnik, illetve célirányos. Ez meg mint egy levélbomba.
Vagy lehet, hogy nem jó ha rejectelek a header_check-be mert az reakció?
Járt már valaki hasonlóan?
Előre is köszi a segítséget, tapasztalat megosztást!
- 1533 megtekintés
Hozzászólások
persze, csak nem ilyen kis tételben...
- A hozzászóláshoz be kell jelentkezni
"kis tételben" :-))
- A hozzászóláshoz be kell jelentkezni
Majdnem kiköptem a kávém :)
üdv: pomm
A 852-es kídlap telepötúsa sikeresen befejezádétt
- A hozzászóláshoz be kell jelentkezni
Volt, hogy egy darab host produkált ennyi szemetet egy nap - az eximben megfordult többi 345678 (szóval sok) levél mellett - tényleg nem tétel.
- A hozzászóláshoz be kell jelentkezni
ha jól emlékszem, debianon reggel 6-kor van logrotate. 11-kor néztem rá egy gépre és ezalatt a kb. 5 óra alatt 530k+ próbálkozás volt egy címről. majdnem 5x ennyi idő alatt összesen 40k az kis tétel:)
- A hozzászóláshoz be kell jelentkezni
kis tételben (ugyanezekkel az opciókkal) gyűjteni fogom a használt tízforintosokat - egy évig :)
- A hozzászóláshoz be kell jelentkezni
24 óra alatt 40.000 levél az lópikula.
Pláne, hogy nem is vetted észre... :)
(Akkor van gond, ha esetleg kezded látni, hog a loadod emelkedik a gépen, és nem tudod, hogy miért. :) )
Tenni nem sokat tudsz ellene, teaán csak anyit, hogy megkeresed a küldőt, és szívlapáttal tarkón b*szod, a gépeit meg fellocsolod benzinnel, és meggyújtod.
- A hozzászóláshoz be kell jelentkezni
Ha úgysincs a domainen levelezés, állítsd be az MX-ét 127.0.0.1-re a DNS-ben! Én is így tettem, és hamar elmúltak a próbálkozások. :) A saját logjaikat nem tudom, nézegetik-e a spammerek. :)
- A hozzászóláshoz be kell jelentkezni
Ezt megjegyzem! :)
A sajnos a domain csak rám van irányítva.
üdv: pomm
A 852-es kídlap telepötúsa sikeresen befejezádétt
- A hozzászóláshoz be kell jelentkezni
Ez jó!
Nem tiltja semmi sem?
- A hozzászóláshoz be kell jelentkezni
szerintem tiltja, de kit érdekel? valahol a domainhez kötelezően tartozik egy postamester cím szabályba karcol bele, de hogy mennyire, azt most nem fogom végiggondolni.
- A hozzászóláshoz be kell jelentkezni
Persze, igazad van ez még messze nem emelte meg jelentősen a load-ot, nem kezdett el a légvédelmi sziréna üvölteni, de ettől függetlenül szeretem jól átlátni a dolgokat. Nekem maga a dolog nem jön le. Hogyan találtak rá erre a domain-re, illetve több hónap eredménytelen próbálkozás után, minek folytatják (végighaladva az ABC-n többször) azokkal az eredménytelen címekkel, amit már ezerszer visszavágtam.
Ezért gondoltam, hogy a reject miatt, hiszen reagál a postfix.
üdv: pomm
A 852-es kídlap telepötúsa sikeresen befejezádétt
- A hozzászóláshoz be kell jelentkezni
lehet, hogy csak a manust találta meg a szívlapát, és nincs aki a scriptet leállítsa :)
- A hozzászóláshoz be kell jelentkezni
Nálam is volt hasonló, illetve relaynek akarták használni a szerveremet spam küldésére. Ezért írtam egy programot, ami három sikertelen:
- postfix küldési kísérlet;
- ssh belépési kísérlet;
- ftp belépési kísérlet;
után az adott IP-t egy órára tiltja. Megoldódtak a problémáim :) Még annyit fogok csinálni, hogy bővítem a védelem körét, illetve a sokat próbálkozó IP-ket végleg letiltom.
--
http://www.open-st.eu
- A hozzászóláshoz be kell jelentkezni
Mennyire publikus? Megosztod?
üdv: pomm
A 852-es kídlap telepötúsa sikeresen befejezádétt
- A hozzászóláshoz be kell jelentkezni
Nincs fent sehol, de már gondolkoztam rajta, hogy megnyitom mások előtt is. Az a pici bonyodalom van, hogy egy nagyobb otthoni munkám része, és önmagában a program nem fordul, vannak függőségei. De megfontolom a dolgot ;)
--
http://www.open-st.eu
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
Snort is valami hasonló dolgot művel, csak sokkal bonyolultabban. - Tán ezért is voltam lusta belőni az új szerveremre, de lehet hogy most nekimegyek...
- A hozzászóláshoz be kell jelentkezni
miért nem volt jó mondjuk a fail2ban?
- A hozzászóláshoz be kell jelentkezni
Mert az Python alapú, és emiatt lassú. Főleg a célhardveren lenne pazarlás ilyen célra scripteket futtatni.
Amúgy meg akartam írni egy ilyet magamnak.
--
http://www.open-st.eu
- A hozzászóláshoz be kell jelentkezni
Kis méretű gépen (pl. 512M RAM) simán elviszi az erőforrások felét.
Egyébként hatékony lenne.
- A hozzászóláshoz be kell jelentkezni
Használj greylist -et a levélfogadáshoz! Pl. postgrey -t.
- A hozzászóláshoz be kell jelentkezni
ha jól értettem a topic nyitót, akkor nemlétező címzettre mennének a levelek, azaz 550-es hibaüzenetet kap a feladó.
nos, ennek a műveletnek gyk nulla a processzor ideje, felesleges bonyolítani bármi mással...
különben meg ha nem használja a haverja a domaint, akkor miért nem szüntetni meg az MX rekordját?
--
by Mikul@s
- A hozzászóláshoz be kell jelentkezni
Ha nincs kulon MX rekord, az olyan, mintha az A lenne beallitva neki MX-nek, az A rekordos szerverre beesnek a levelek.
- A hozzászóláshoz be kell jelentkezni
Utóbbi időkben sajna lett már 554-es is, bár ezek száma napi 250 alatti. Ami érdekes, hogy az összes próbálkozások 95% kizárólag erre a domainre irányul.
üdv: pomm
A 852-es kídlap telepötúsa sikeresen befejezádétt
- A hozzászóláshoz be kell jelentkezni
Használok...
üdv: pomm
A 852-es kídlap telepötúsa sikeresen befejezádétt
- A hozzászóláshoz be kell jelentkezni
Ja nalunk amikor kb 500k-ra dagat a mail queue, na akkor jon a valogatas. mailq | grep ... majd a szupcsi postsuper -d ... :)
Szoval 40K 1 ora alatt az meg messze all attol, ami zavaro.
--
BSD Support Service
- A hozzászóláshoz be kell jelentkezni
Engem már óránként 100 is zavar. Nem szeretem a haszontalan, fölösleges forgalmat (spam).
--
http://www.open-st.eu
- A hozzászóláshoz be kell jelentkezni
Igen engem is, lehet, hogy maximalista vagyok :)
üdv: pomm
A 852-es kídlap telepötúsa sikeresen befejezádétt
- A hozzászóláshoz be kell jelentkezni
40k/nap volt, ha jól nézem, az meg pláne nem nagy tétel...
- A hozzászóláshoz be kell jelentkezni
Nem nagy, csak qrvára idegesít :)
üdv: pomm
A 852-es kídlap telepötúsa sikeresen befejezádétt
- A hozzászóláshoz be kell jelentkezni
http://n0rp.chemlab.org/spamhammer/
--
Don't Panic if you see me laughing,
that's not a bug, just a feature.
- A hozzászóláshoz be kell jelentkezni