Ложат спамом, как бороться?

Добрый день.
На выходных поставил Зимбру что бы посмотреть что нового в 8й версии и наконец то воплотить в реальность давно задуманное(еще с 2009 года наблюдаю за проектом и хочу реализовать у нас).
Установил на виртуалку и специально дал 2Гига ОЗУ и 1 ядно сервера.
Сегодня при попытке зайти в админку меня не пускало, сначала подумал что сервер завис т.к. было выкушан вся ОЗУ и кэш, потом сбросил пароль, и попал в систему лишь после активации учетной записи т.е. меня пытались взломать (
Учетная запись администратора не просто admin, а с добавлением, по аналогии adminekj.
---
Маленькое отступление:
Сервер должен обслуживать корпорацию в 1200 сотрудников, выделено 1,4Т места.
Для простоты и надёжности резервного копирования, а  также уплотнения серверов используется зарекомендовавшая себя годами система виртуализации XenServer v6.2.
Предполагается выделить для системы на 2х процессорном сервере(E5620) 4-6ядер и 16-24Гига ОЗУ.
Дисковая подсистема 6*1Т RAID6
Виртуальная машина LVM ext4
===
Сервер будет стоять за маршрутизатором с NAT, проброшены порты:
25,465,993,143 и возможно https  с измененным портом(сейчас был дефолтный)
---
Выделил для Зимбры 8 гигов и 2а ядра я все же попал в систему(после активации учётки) и тут предо мной предстала вот такая картина:

http://i-fotki.info/15/f2969c5b959ce60874fbe1b7bcad1d8dc3188c160245356.jpg.html
http://i-fotki.info/15/090734525feea1ab39c15fa6d8e27af9c3188c160245356.j...
http://i-fotki.info/15/c0e967c1757941c3cb90acb1e07b286cc3188c160245356.j...
http://i-fotki.info/15/d57482944445d01f045a80b959dd6da2c3188c160245356.j...
http://i-fotki.info/15/87d1dace510439765dc228d718a742abc3188c160245356.j...
http://i-fotki.info/15/d40dc0317e5415b937c8a184ab604e54c3188c160245356.j...
http://i-fotki.info/15/bd30ec12805ec845670df37cbd78c299c3188c160245356.j...


Вы уж извините почтовый первый раз в продакшен запускаю, как бороться с таким кол. спама?
Кстати SMTP авторизация включена.(проверял батом и http://www.mailradar.com/openrelay/ ... но вообще все настройки по большей части дефолтовые)

Normal 0 false false false RU X-NONE X-NONE /* Style Definitions */ table.MsoNormalTable {mso-style-name:"Обычная таблица"; mso-tstyle-rowband-size:0; mso-tstyle-colband-size:0; mso-style-noshow:yes; mso-style-priority:99; mso-style-parent:""; mso-padding-alt:0cm 5.4pt 0cm 5.4pt; mso-para-margin-top:0cm; mso-para-margin-right:0cm; mso-para-margin-bottom:10.0pt; mso-para-margin-left:0cm; line-height:115%; mso-pagination:widow-orphan; font-size:11.0pt; font-family:"Calibri","sans-serif"; mso-ascii-font-family:Calibri; mso-ascii-theme-font:minor-latin; mso-hansi-font-family:Calibri; mso-hansi-theme-font:minor-latin; mso-fareast-language:EN-US;}

Комментарии

Вы сначала дома зимбру поставьте на виртуалку, пощупайте и только тогда в продакшен.
Иначе будут вырванные годы.
Чем больше у вас будет опыта, тем меньше будет проблем с пользователями.
Для 1200 человек для разворачивания и начальной поддержки нужно, как минумум 2 опытных почтовых админа.
--------------------------------
Спам бывает разный. Одно дело когда это спам рассылка с домашнего компа, а другое дело, когда с доменов mail.ru, list.ru, google.com итд., и спамеры каждый день меняют почтовые ящики/темы/и т.д.

Текст полученых сообщений:
========================================================
Content type: Spam
Internal reference code for the message is 10115-01-3/VQn0_i1ieIoS

First upstream SMTP client IP address: [127.0.0.1] localhost
According to a 'Received:' trace, the message apparently originated at:
  [127.0.0.1], localhost localhost [127.0.0.1]

Return-Path: <remail.fttb@msa.hinet.net>
From: "¡¹¯µ±K±¡¤H¡¹¡¹" <remail.fttb@msa.hinet.net>
Message-ID: <AIVATAJREIAAXIRVLPRHN@ms46.hinet.net>
X-Mailer: MIME-tools 5.503 (Entity 5.501)
Subject: ¦³©Ê¥Í¬¡¤~¦³¦n·P±¡
The message has been quarantined as: spam-VQn0_i1ieIoS.gz

The message WAS NOT relayed to:
<moshon.y@gmail.com>:
   250 2.7.0 Ok, discarded, id=10115-01-3 - spam
<moshmi89@hotmail.com>:
   250 2.7.0 Ok, discarded, id=10115-01-3 - spam
<moshome@ms38.hinet.net>:
   250 2.7.0 Ok, discarded, id=10115-01-3 - spam
<moshop2@ms72.hinet.net>:
   250 2.7.0 Ok, discarded, id=10115-01-3 - spam

Spam scanner report:
Spam detection software, running on the system "m**.**.**.**",
has identified this incoming email as possible spam.  The original
message has been attached to this so you can view it or label
similar future email.  If you have any questions, see
@@CONTACT_ADDRESS@@ for details.

Content preview:  ªY½à¦oªºº¡¨¬¬O¤@ºØ¨É¨ü ÅéÅçAV­·¼é §Ö³t«O±K¦v°t ©Ú¦¬½Ð«ö¦¹
  [...]

Content analysis details:   (17.4 points, 5.0 required)

 pts rule name              description
---- ---------------------- --------------------------------------------------
 1.7 URIBL_BLACK            Contains an URL listed in the URIBL blacklist
                            [URIs: 0rz.tw]
 0.0 URIBL_DBL_REDIR        Contains a URL listed in the DBL as a spammed
                            redirector domain
                            [URIs: 0rz.tw]
-1.0 ALL_TRUSTED            Passed through trusted hosts only via SMTP
 3.5 BAYES_99               BODY: Bayes spam probability is 99 to 100%
                            [score: 1.0000]
 1.4 MIME_BOUND_DD_DIGITS   Spam tool pattern in MIME boundary
 3.1 MSGID_SPAM_CAPS        Spam tool Message-Id: (caps variant)
 0.0 FREEMAIL_FROM          Sender email is commonly abused enduser mail provider
                            (akohllnw[at]yahoo.com)
                            (rnhxrmeuxmciki[at]yahoo.com)
                            (remail.fttb[at]msa.hinet.net)
 0.0 FROM_ILLEGAL_CHARS     From: has too many raw illegal characters
 0.0 HTML_MESSAGE           BODY: HTML included in message
 0.8 MPART_ALT_DIFF         BODY: HTML and text parts are different
 0.7 MIME_HTML_ONLY         BODY: Message only has text/html MIME parts
 1.7 MIME_BASE64_TEXT       RAW: Message text disguised using base64 encoding
 1.6 NULL_IN_BODY           FULL: Message has NUL (ASCII 0) byte in message
 0.4 HTML_MIME_NO_HTML_TAG  HTML-only message, but there is no HTML tag
 1.5 SUBJ_ILLEGAL_CHARS     Subject: has too many raw illegal characters
 0.0 SUBJECT_NEEDS_ENCODING No description available.
 0.0 MIME_HTML_ONLY_MULTI   Multipart message only has text/html MIME parts
 1.9 MISSING_MIMEOLE        Message has X-MSMail-Priority, but no X-MimeOLE

Return-Path: <remail.fttb@msa.hinet.net>
Received: from localhost (localhost [127.0.0.1])
        by mail.pdo.dp.ua (Postfix) with ESMTP id 2B670235787;
        Sun, 25 Aug 2013 14:25:35 -0400 (EDT)
X-Virus-Scanned: amavisd-new at mail.pdo.dp.ua
X-Amavis-Alert: BAD HEADER SECTION, Non-encoded 8-bit data (char A1 hex):
        From: "\241\271\257\265\261K\261\241\244H\241\271\241\271" [...]
Received: from m**l.***.**.** ([127.0.0.1])
        by localhost (m***.***.**.** [127.0.0.1]) (amavisd-new, port 10026)
        with ESMTP id uvwj94lsgx_3; Sun, 25 Aug 2013 14:25:34 -0400 (EDT)
Received: from 92-51-207-82.ip.ukrtel.net (unknown [172.17.100.1])
        by mail.pdo.dp.ua (Postfix) with SMTP id 5AF2E2283F6;
        Sun, 25 Aug 2013 13:27:46 -0400 (EDT)
Message-ID: <AIVATAJREIAAXIRVLPRHN@ms46.hinet.net>
From: "★秘密情人★★" <remail.fttb@msa.hinet.net>
Reply-To: "★秘密情人★★" <remail.fttb@msa.hinet.net>
To: moshmi89@hotmail.com
Subject: 有性生活才有好感情
Date: Sun, 25 Aug 2013 20:23:44 +0300
X-Mailer: MIME-tools 5.503 (Entity 5.501)
MIME-Version: 1.0
Content-Type: multipart/alternative;
        boundary="--653243446266270731"
X-Priority: 3
X-MSMail-Priority: Normal
========================================================
Доверенные сети агента передачи сообщений:  - все очистил!!!!
========================================================
Скажите пожалуйста, это обычный спам или все таки зимбра недонастроена?
Что проверить?


Это примитивный спам = не включена даже базовая защита от спама на зимбре.
То что вы из доверенных убрали почтовый сервер приведет лишь к тому, что он не сможет  вообще отправлять/принимать почту. Вам точно нужен почтовый сервер?

Убрал для проверки.и локалхост оставил.
Ошибка идентична - http://www.zimbra.com/forums/administrators/62225-quarantined-spam-deliv...
Что-то мне подсказывает что 8я версия сыровата...
У меня в продакшене с 8.01
Да бы удостовериться что проблема в 8.0.4 была установлена 7.2.4
Действительно ящик админа теперь пустой и что не маловажно нет сообщений о самостоятельном перезапуске служб(как только устанавливаем 8.0.4 через пару минут наблюдаем сообщения у себя в ящике о остановке служб,... не систематическое)
На 7.2.4 спам отфильтровывается но есть проблема другого рода, а именно: Такое количество спама что система начинает подвисать и нужные сообщения приходят на ящик(отображаются) лишь спустя несколько часов после отправления.
http://i-fotki.info/15/f10bc80dfa0fdfc44754bdc6f5d46f14c3188c160328878.j...
(данный снимок на свежеустановленной системе без настроек,время работы оринтировочно пол дня!)
P.S.> Сейчас уже настроил маршрутизатор на блокирование спамеров по принципу коннектов в определенное время, уже блеклист заполняется но не думаю что данное решение будет оптимальным в условиях реальной работы.
Посчитал ориентировочное кол. спама и выходит более 10 сообщений в 1 сек!
и это на тестовом, а что в реалиях...?
Кто-то еще наблюдал такую картину со спамом?
сколько у Вас спама и нет ли проблем с очень большими очередями?
 В настройках антиспама не пробовал снизить рейтинг для удаления спама?
 Совет,конечно, туповатый, но вдруг поможет 8))
Попробуйте в iptables дропать наиболее активные спаерские хосты, я так hinet дропаю
 По советую только отбрасывать пытающихся доставить спам по обратной зоне
хороший пример правил тут  http://www.linux.org.ru/forum/admin/8176941
о
т себя добавлю 
/\.(tv|tw|ca|za|co.jp|be|gr|rs|hr|pl|ve|pl|uz|ar|uk|it|fr|es|wd|kz|cc|ro|id|nl|br|com.br|co.uk|za|asia|jp)$/  REJECT Drop count SPAM 01

результат сокращение с 4к писем спама в сутки до 100-50 
оставшиеся проверяются по DSPAM + SPF + DKIM + Spamassassin