<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Спам, грейлист и lost input channel</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83911.html</link>
    <description>В процессе борьбы со спамом, анализируя логи сендмаила заметил что, спамеры после ответа грейлистинга Try again later, сразу делают lost input channel, а в базу грейлиста при этом попададают и по прошествии некоторого временя свободно посылают мне письмо. Данное поведение вроде бы можно сразу обозначать как спам, только вот как? Можно конечно написать скрипт обработки лога седмаила, который вносит данных посыльшиков в черный список, но как то неохота. Может есть готовые решения?&lt;br&gt;</description>

<item>
    <title>Спам, грейлист и lost input channel (zerot)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83911.html#14</link>
    <pubDate>Mon, 23 Mar 2009 19:28:54 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&quot;У отдельных пользователей количество спама за день могло доходить до нескольких &lt;br&gt;&amp;gt;десятков (и даже около сотни) писем. &quot; &lt;br&gt;&amp;gt;Речь идет о непомеченном спаме? &lt;br&gt;&lt;br&gt;да, именно не помеченный спам&lt;br&gt;&lt;br&gt;&amp;gt;По milter-sender. Есть ли у него кэш (чтобы не гонять зря запросы &lt;br&gt;&amp;gt;по уже отметившемуся &lt;br&gt;&amp;gt;отправителю)? &lt;br&gt;&lt;br&gt;у использованной версии кэш есть. Продукт называется milter-sender и в настоящее время, к сожалению, продается автором за деньги. Но коллеги находили аналоги&lt;br&gt;&lt;br&gt;&amp;gt;И как вы смотрите на потенциальную возможность попадания ВАШЕГО сервера в &lt;br&gt;&amp;gt;черные списки на других серверах за постоянные sender-check&apos;и? &lt;br&gt;&lt;br&gt;эта техника описана в недрах RFC (ссылку за давностью не нарою влёт, ищите в инете). Т.е. попытка отправки с пустого отправителя &amp;lt;&amp;gt; вполне должна отрабатываться. Если кто то строит свою антиспам систему без учета этого, это нужно принимать или не пользоваться данной техникой. Однако опыт нескольких контор, окученных такой многоуровневой системой, в т.ч. довольно крупных - говорит о том, что обращений к админ</description>
</item>

<item>
    <title>Спам, грейлист и lost input channel (zerot)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83911.html#13</link>
    <pubDate>Mon, 23 Mar 2009 19:19:11 GMT</pubDate>
    <description>&amp;gt;это опять просто &quot;попиздеть&quot;? в той ссылке даже на искосок просчитать нечего. &lt;br&gt;&amp;gt;молодец! афтар!!! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;PS сорри за грубость - сорвался &lt;br&gt;&lt;br&gt;это в смысле пообщаться с разделяющими мои взгляды&lt;br&gt;остальным желаю свалить из моей жизни или сдохнуть со всем своим родом. Жить никому не мешаю, ничего не навязываю, но еврейские приёмы общения, как и их носителей, из списка людей по своим понятиям вычеркиваю - имею право иметь своё мнение&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Спам, грейлист и lost input channel (Medlar)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83911.html#12</link>
    <pubDate>Wed, 25 Feb 2009 10:30:27 GMT</pubDate>
    <description>спасибо, интересная статья.&lt;br&gt;&lt;br&gt;Пара вопросов. Про КАС:&lt;br&gt;&quot;У отдельных пользователей количество спама за день могло доходить до нескольких &lt;br&gt;десятков (и даже около сотни) писем. &quot;&lt;br&gt;Речь идет о непомеченном спаме?&lt;br&gt;&lt;br&gt;По milter-sender. Есть ли у него кэш (чтобы не гонять зря запросы по уже отметившемуся&lt;br&gt;отправителю)? И как вы смотрите на потенциальную возможность попадания ВАШЕГО сервера в черные списки на других серверах за постоянные sender-check&apos;и? &lt;br&gt;А если обратный адрес подделан и письмо отправляется&lt;br&gt;с третьего сервера? ВЕдь вы отправите тестовое письмо не на этот третий сервер, а на&lt;br&gt;адрес отправителя, почтовый сервер которого и не отправлял письмо. &lt;br&gt;Какой здесь все-таки механизм: проверка существования юзера на mx-е домена-отправителя или на сервере-отправителе?&lt;br&gt;И как во втором случае быть с транзитными релеями - они ведь не обязаны знать о существовании отправителя транзитной почты?&lt;br&gt;&lt;br&gt;По поводу SpamAssassin просто ремарка. В этом году вряд ли мы купим коммерческий антиспам, стало быть, SA - это будет</description>
</item>

<item>
    <title>Спам, грейлист и lost input channel (LS)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83911.html#11</link>
    <pubDate>Wed, 25 Feb 2009 08:36:33 GMT</pubDate>
    <description>&amp;gt;еще вдогонку &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;судя по куску лога, спамер в вашем случае отрабатывает довольно корректно с &lt;br&gt;&amp;gt;позиций логики &quot;серых списков&quot; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;он пытается отправить письмо один раз, получает временную ошибку и эмулирует работу &lt;br&gt;&amp;gt;нормального почтового сервера - отправляя письмо повторно через полчаса. Все остальное &lt;br&gt;&amp;gt;здесь вторично - серые списки должны пропускать письма такого отправителя &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а дальше вам необходимо проверять входящие другими методами ... &lt;br&gt;&lt;br&gt;это опять просто &quot;попиздеть&quot;? в той ссылке даже на искосок просчитать нечего. молодец! афтар!!!&lt;br&gt;&lt;br&gt;PS сорри за грубость - сорвался&lt;br&gt;</description>
</item>

<item>
    <title>Спам, грейлист и lost input channel (zerot)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83911.html#10</link>
    <pubDate>Wed, 25 Feb 2009 08:29:35 GMT</pubDate>
    <description>еще вдогонку&lt;br&gt;&lt;br&gt;судя по куску лога, спамер в вашем случае отрабатывает довольно корректно с позиций логики &quot;серых списков&quot;&lt;br&gt;&lt;br&gt;он пытается отправить письмо один раз, получает временную ошибку и эмулирует работу нормального почтового сервера - отправляя письмо повторно через полчаса. Все остальное здесь вторично - серые списки должны пропускать письма такого отправителя&lt;br&gt;&lt;br&gt;а дальше вам необходимо проверять входящие другими методами ...&lt;br&gt;</description>
</item>

<item>
    <title>Спам, грейлист и lost input channel (zerot)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83911.html#9</link>
    <pubDate>Wed, 25 Feb 2009 08:20:54 GMT</pubDate>
    <description>вы интересную тему подняли. век живи век учись&lt;br&gt;решение в лоб - парсить лог и формировать черный список, как вы и писали&lt;br&gt;&lt;br&gt;однако я бы порекомендовал выстроить многоуровневую оборону, как описано у меня в статье http://www.ourorbits.org/itview/articles/mailsystem.shtml&lt;br&gt;&lt;br&gt;с большой вероятностью прошедшие через дыру в lost_connection будут остановлены проверкой существования отправителя, что позволит автоматически (с минимальным задействованием времени и ресурсов администратора) получить результат&lt;br&gt;</description>
</item>

<item>
    <title>Спам, грейлист и lost input channel (LS)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83911.html#8</link>
    <pubDate>Wed, 25 Feb 2009 06:49:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Да нет нормально все тут, это принцип работы грейлиста - генерить временную &lt;br&gt;&amp;gt;&amp;gt;ошибку, заставляя повторить передачу через некоторое время. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ага, понятно, тогда с этим придется смириться. &lt;br&gt;&amp;gt;И причина пропуска не в lost input channel, а в том, что &lt;br&gt;&amp;gt;сама технология GL направлена против zombie хостов (Most spam is not &lt;br&gt;&amp;gt;sent out using RFC compliant MTAs; the spamming software will not &lt;br&gt;&amp;gt;try again later. ) &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;именно так. &lt;br&gt;&lt;br&gt;&amp;gt;В вашем же случае спамер приходит еще раз и это полностью нивелирует &lt;br&gt;&amp;gt;работу GL. &lt;br&gt;&amp;gt;То есть GL может охватить только часть спама, самого тупого и примитивного. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;ну тупо-спамеры отсекаются все-же, а вот те клиенты , что подхватили инфекцию тут пролезут по любому - за них легальные smtp всю работу сделают - будут стучаться и продезут в конце-концов. &lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Да, вы можете использовать технику &quot;стрельбы в догонку&quot;, то есть анализ maillog&apos;а &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;на предмет IP, оборвавших соединение, но где гарантия, что это именно спамер, &lt;br&gt;&amp;gt;а не сетевая проблем</description>
</item>

<item>
    <title>Спам, грейлист и lost input channel (Medlar)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83911.html#7</link>
    <pubDate>Wed, 04 Feb 2009 08:00:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Здесь нужно разбираться и разбираться. Почему возник отлуп Try again later. &lt;br&gt;&amp;gt;&amp;gt;Ведь это говорит о том, что в данный момент фильтр недоступен. Почему &lt;br&gt;&amp;gt;&amp;gt;он недоступен? &lt;br&gt;&amp;gt;&amp;gt;Перегруженность системы, нет ресурсов, что-то еще? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Да нет нормально все тут, это принцип работы грейлиста - генерить временную &lt;br&gt;&amp;gt;ошибку, заставляя повторить передачу через некоторое время. &lt;br&gt;&lt;br&gt;Ага, понятно, тогда с этим придется смириться.&lt;br&gt;И причина пропуска не в lost input channel, а в том, что сама технология GL направлена против zombie хостов (Most spam is not sent out using RFC compliant MTAs; the spamming software will not try again later. )&lt;br&gt;&lt;br&gt;В вашем же случае спамер приходит еще раз и это полностью нивелирует работу GL.&lt;br&gt;То есть GL может охватить только часть спама, самого тупого и примитивного.&lt;br&gt;&lt;br&gt;Да, вы можете использовать технику &quot;стрельбы в догонку&quot;, то есть анализ maillog&apos;а&lt;br&gt;на предмет IP, оборвавших соединение, но где гарантия, что это именно спамер, а не сетевая проблема, о чем говорил Claus Assmann?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Я </description>
</item>

<item>
    <title>Спам, грейлист и lost input channel (slv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83911.html#6</link>
    <pubDate>Tue, 03 Feb 2009 11:15:04 GMT</pubDate>
    <description>&amp;gt;Здесь нужно разбираться и разбираться. Почему возник отлуп Try again later. &lt;br&gt;&amp;gt;Ведь это говорит о том, что в данный момент фильтр недоступен. Почему &lt;br&gt;&amp;gt;он недоступен? &lt;br&gt;&amp;gt;Перегруженность системы, нет ресурсов, что-то еще? &lt;br&gt;&lt;br&gt;Да нет нормально все тут, это принцип работы грейлиста - генерить временную ошибку, заставляя повторить передачу через некоторое время.&lt;br&gt;&lt;br&gt;Я просто вообще в принципе хотел узнать, использует ли народ такой подход, который я описал, для определения спама и как.&lt;br&gt;</description>
</item>

</channel>
</rss>
