Ложат спамом, как бороться?
Добрый день.
На выходных поставил Зимбру что бы посмотреть что нового в 8й версии и наконец то воплотить в реальность давно задуманное(еще с 2009 года наблюдаю за проектом и хочу реализовать у нас).
Установил на виртуалку и специально дал 2Гига ОЗУ и 1 ядно сервера.
Сегодня при попытке зайти в админку меня не пускало, сначала подумал что сервер завис т.к. было выкушан вся ОЗУ и кэш, потом сбросил пароль, и попал в систему лишь после активации учетной записи т.е. меня пытались взломать (
Учетная запись администратора не просто admin, а с добавлением, по аналогии adminekj.
---
Маленькое отступление:
Сервер должен обслуживать корпорацию в 1200 сотрудников, выделено 1,4Т места.
Для простоты и надёжности резервного копирования, а также уплотнения серверов используется зарекомендовавшая себя годами система виртуализации XenServer v6.2.
Предполагается выделить для системы на 2х процессорном сервере(E5620) 4-6ядер и 16-24Гига ОЗУ.
Дисковая подсистема 6*1Т RAID6
Виртуальная машина LVM ext4
===
Сервер будет стоять за маршрутизатором с NAT, проброшены порты:
25,465,993,143 и возможно https с измененным портом(сейчас был дефолтный)
---
Выделил для Зимбры 8 гигов и 2а ядра я все же попал в систему(после активации учётки) и тут предо мной предстала вот такая картина:
http://i-fotki.info/15/f2969c5b959ce60874fbe1b7bcad1d8dc3188c160245356.jpg.html
http://i-fotki.info/15/090734525feea1ab39c15fa6d8e27af9c3188c160245356.j...
http://i-fotki.info/15/c0e967c1757941c3cb90acb1e07b286cc3188c160245356.j...
http://i-fotki.info/15/d57482944445d01f045a80b959dd6da2c3188c160245356.j...
http://i-fotki.info/15/87d1dace510439765dc228d718a742abc3188c160245356.j...
http://i-fotki.info/15/d40dc0317e5415b937c8a184ab604e54c3188c160245356.j...
http://i-fotki.info/15/bd30ec12805ec845670df37cbd78c299c3188c160245356.j...
Вы уж извините почтовый первый раз в продакшен запускаю, как бороться с таким кол. спама?
Кстати SMTP авторизация включена.(проверял батом и http://www.mailradar.com/openrelay/ ... но вообще все настройки по большей части дефолтовые)
Комментарии
27/08/2013 - 10:34
Иначе будут вырванные годы.
Чем больше у вас будет опыта, тем меньше будет проблем с пользователями.
Для 1200 человек для разворачивания и начальной поддержки нужно, как минумум 2 опытных почтовых админа.
--------------------------------
Спам бывает разный. Одно дело когда это спам рассылка с домашнего компа, а другое дело, когда с доменов mail.ru, list.ru, google.com итд., и спамеры каждый день меняют почтовые ящики/темы/и т.д.
27/08/2013 - 10:43
========================================================
Content type: Spam
Internal reference code for the message is 10115-01-3/VQn0_i1ieIoS
First upstream SMTP client IP address: [127.0.0.1] localhost
According to a 'Received:' trace, the message apparently originated at:
[127.0.0.1], localhost localhost [127.0.0.1]
Return-Path: <remail.fttb@msa.hinet.net>
From: "¡¹¯µ±K±¡¤H¡¹¡¹" <remail.fttb@msa.hinet.net>
Message-ID: <AIVATAJREIAAXIRVLPRHN@ms46.hinet.net>
X-Mailer: MIME-tools 5.503 (Entity 5.501)
Subject: ¦³©Ê¥Í¬¡¤~¦³¦n·P±¡
The message has been quarantined as: spam-VQn0_i1ieIoS.gz
The message WAS NOT relayed to:
<moshon.y@gmail.com>:
250 2.7.0 Ok, discarded, id=10115-01-3 - spam
<moshmi89@hotmail.com>:
250 2.7.0 Ok, discarded, id=10115-01-3 - spam
<moshome@ms38.hinet.net>:
250 2.7.0 Ok, discarded, id=10115-01-3 - spam
<moshop2@ms72.hinet.net>:
250 2.7.0 Ok, discarded, id=10115-01-3 - spam
Spam scanner report:
Spam detection software, running on the system "m**.**.**.**",
has identified this incoming email as possible spam. The original
message has been attached to this so you can view it or label
similar future email. If you have any questions, see
@@CONTACT_ADDRESS@@ for details.
Content preview: ªY½à¦oªºº¡¨¬¬O¤@ºØ¨É¨ü ÅéÅçAV·¼é §Ö³t«O±K¦v°t ©Ú¦¬½Ð«ö¦¹
[...]
Content analysis details: (17.4 points, 5.0 required)
pts rule name description
---- ---------------------- --------------------------------------------------
1.7 URIBL_BLACK Contains an URL listed in the URIBL blacklist
[URIs: 0rz.tw]
0.0 URIBL_DBL_REDIR Contains a URL listed in the DBL as a spammed
redirector domain
[URIs: 0rz.tw]
-1.0 ALL_TRUSTED Passed through trusted hosts only via SMTP
3.5 BAYES_99 BODY: Bayes spam probability is 99 to 100%
[score: 1.0000]
1.4 MIME_BOUND_DD_DIGITS Spam tool pattern in MIME boundary
3.1 MSGID_SPAM_CAPS Spam tool Message-Id: (caps variant)
0.0 FREEMAIL_FROM Sender email is commonly abused enduser mail provider
(akohllnw[at]yahoo.com)
(rnhxrmeuxmciki[at]yahoo.com)
(remail.fttb[at]msa.hinet.net)
0.0 FROM_ILLEGAL_CHARS From: has too many raw illegal characters
0.0 HTML_MESSAGE BODY: HTML included in message
0.8 MPART_ALT_DIFF BODY: HTML and text parts are different
0.7 MIME_HTML_ONLY BODY: Message only has text/html MIME parts
1.7 MIME_BASE64_TEXT RAW: Message text disguised using base64 encoding
1.6 NULL_IN_BODY FULL: Message has NUL (ASCII 0) byte in message
0.4 HTML_MIME_NO_HTML_TAG HTML-only message, but there is no HTML tag
1.5 SUBJ_ILLEGAL_CHARS Subject: has too many raw illegal characters
0.0 SUBJECT_NEEDS_ENCODING No description available.
0.0 MIME_HTML_ONLY_MULTI Multipart message only has text/html MIME parts
1.9 MISSING_MIMEOLE Message has X-MSMail-Priority, but no X-MimeOLE
Return-Path: <remail.fttb@msa.hinet.net>
Received: from localhost (localhost [127.0.0.1])
by mail.pdo.dp.ua (Postfix) with ESMTP id 2B670235787;
Sun, 25 Aug 2013 14:25:35 -0400 (EDT)
X-Virus-Scanned: amavisd-new at mail.pdo.dp.ua
X-Amavis-Alert: BAD HEADER SECTION, Non-encoded 8-bit data (char A1 hex):
From: "\241\271\257\265\261K\261\241\244H\241\271\241\271" [...]
Received: from m**l.***.**.** ([127.0.0.1])
by localhost (m***.***.**.** [127.0.0.1]) (amavisd-new, port 10026)
with ESMTP id uvwj94lsgx_3; Sun, 25 Aug 2013 14:25:34 -0400 (EDT)
Received: from 92-51-207-82.ip.ukrtel.net (unknown [172.17.100.1])
by mail.pdo.dp.ua (Postfix) with SMTP id 5AF2E2283F6;
Sun, 25 Aug 2013 13:27:46 -0400 (EDT)
Message-ID: <AIVATAJREIAAXIRVLPRHN@ms46.hinet.net>
From: "★秘密情人★★" <remail.fttb@msa.hinet.net>
Reply-To: "★秘密情人★★" <remail.fttb@msa.hinet.net>
To: moshmi89@hotmail.com
Subject: 有性生活才有好感情
Date: Sun, 25 Aug 2013 20:23:44 +0300
X-Mailer: MIME-tools 5.503 (Entity 5.501)
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="--653243446266270731"
X-Priority: 3
X-MSMail-Priority: Normal
========================================================
Доверенные сети агента передачи сообщений: - все очистил!!!!
========================================================
Скажите пожалуйста, это обычный спам или все таки зимбра недонастроена?
Что проверить?
27/08/2013 - 11:48
То что вы из доверенных убрали почтовый сервер приведет лишь к тому, что он не сможет вообще отправлять/принимать почту. Вам точно нужен почтовый сервер?
27/08/2013 - 12:43
Ошибка идентична - http://www.zimbra.com/forums/administrators/62225-quarantined-spam-deliv...
Что-то мне подсказывает что 8я версия сыровата...
27/08/2013 - 14:20
28/08/2013 - 08:59
Действительно ящик админа теперь пустой и что не маловажно нет сообщений о самостоятельном перезапуске служб(как только устанавливаем 8.0.4 через пару минут наблюдаем сообщения у себя в ящике о остановке служб,... не систематическое)
На 7.2.4 спам отфильтровывается но есть проблема другого рода, а именно: Такое количество спама что система начинает подвисать и нужные сообщения приходят на ящик(отображаются) лишь спустя несколько часов после отправления.
http://i-fotki.info/15/f10bc80dfa0fdfc44754bdc6f5d46f14c3188c160328878.j...
(данный снимок на свежеустановленной системе без настроек,время работы оринтировочно пол дня!)
P.S.> Сейчас уже настроил маршрутизатор на блокирование спамеров по принципу коннектов в определенное время, уже блеклист заполняется но не думаю что данное решение будет оптимальным в условиях реальной работы.
28/08/2013 - 09:08
и это на тестовом, а что в реалиях...?
30/09/2013 - 11:06
сколько у Вас спама и нет ли проблем с очень большими очередями?
30/09/2013 - 11:31
09/10/2013 - 00:01
Попробуйте в iptables дропать наиболее активные спаерские хосты, я так hinet дропаю
10/10/2013 - 00:40
хороший пример правил тут http://www.linux.org.ru/forum/admin/8176941
от себя добавлю
/\.(tv|tw|ca|za|co.jp|be|gr|rs|hr|pl|ve|pl|uz|ar|uk|it|fr|es|wd|kz|cc|ro|id|nl|br|com.br|co.uk|za|asia|jp)$/ REJECT Drop count SPAM 01
результат сокращение с 4к писем спама в сутки до 100-50
оставшиеся проверяются по DSPAM + SPF + DKIM + Spamassassin