<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Exim и отбойки</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/96932.html</link>
    <description>Народ, как лучше левые отбойки замочить на Exim&apos;e ?&lt;br&gt;&lt;br&gt;Стандартная тема, когда спам с подставным отправителем прорывается и мы спамим отбойками в ответ.&lt;br&gt;</description>

<item>
    <title>Exim и отбойки (XAnder)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/96932.html#13</link>
    <pubDate>Thu, 29 Jun 2017 05:52:23 GMT</pubDate>
    <description>Спасибо! Весьма познавательно.&lt;br&gt;&lt;br&gt;Всё же очень интересно: как вы поступаете с softfail в SPF?&lt;br&gt;&lt;br&gt;&amp;gt; Я игрался с начислением очков в ацлях экзима лет десять тому. Но &lt;br&gt;&amp;gt; потом просто подбил статистику по четырем миллионам сессий за год, и &lt;br&gt;&amp;gt; понял, что все это очень здорово, но совершенно не нужно.&lt;br&gt;&lt;br&gt;Судя по количеству сессий, у вас почтовый трафик на порядок (а то и на полтора) больше, чем у нас. С увеличением выборки вероятностный фильтр становится всё более надёжным, это понятно. У нас же флуктуации, похоже, неизбежны.&lt;br&gt;&lt;br&gt;В общем, дорастём до вас, поглядим.&lt;br&gt;&lt;br&gt;&amp;gt; Реверс-лукап, маленький блеклист, байес. Отдельно обращаю внимание - никакого грейлистинга, никаких днсблов.&lt;br&gt;&lt;br&gt;От серых списков я тоже давно уже отказался &amp;#8212; больше помех, чем пользы. DNSBL пока есть, но очков за них даю по минимуму. Наверное, тоже скоро откажусь совсем.&lt;br&gt;&lt;br&gt;&amp;gt; Моя статистика следующая: 85&#037; спама режется по реверс-лукапу. Вот тупо нет даже &lt;br&gt;&amp;gt; динамического провайдерского имени вида 123-234-adls.345.comcast.net.&lt;br&gt;&lt;br&gt;Странно, у нас </description>
</item>

<item>
    <title>Exim и отбойки (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/96932.html#12</link>
    <pubDate>Thu, 29 Jun 2017 05:17:26 GMT</pubDate>
    <description>&amp;gt; У 4/5 хостов даже спф не настроен&lt;br&gt;&lt;br&gt;Ну не знаю, статистика с моего сервера за последние два года:&lt;br&gt;&#091;code&#093;    851 fail&lt;br&gt;    435 neutral&lt;br&gt;   4496 none&lt;br&gt;   4068 pass&lt;br&gt;    466 permerror&lt;br&gt;   1702 softfail&lt;br&gt;    126 temperror&#091;/code&#093;&lt;br&gt;Цифры - кол-во уникальных доменов с данным результатом проверки SPF. Как можно видеть, none составляет менее половины суммы остальных.&lt;br&gt;&lt;br&gt;А если брать только за последний месяц, то видно что прогресс идёт:&lt;br&gt;&#091;code&#093;     36 fail&lt;br&gt;     34 neutral&lt;br&gt;    287 none&lt;br&gt;    668 pass&lt;br&gt;     35 permerror&lt;br&gt;    122 softfail&lt;br&gt;      1 temperror&#091;/code&#093;&lt;br&gt;&lt;br&gt;Конечно, немалую часть pass составляют спамеры, но ведь они не ради продвижения SPF прописывают его, а потому что вынуждены.&lt;br&gt;</description>
</item>

<item>
    <title>Exim и отбойки (xm)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/96932.html#11</link>
    <pubDate>Wed, 28 Jun 2017 16:52:18 GMT</pubDate>
    <description>Спасибо, подход, в общих чертах, понятный.&lt;br&gt;Неплохо может помочь TXREP из SpamAssassin в качестве исторического критерия для классификации на спам ещё на стадии RCPT.&lt;br&gt;Насчёт DMARC я наблюдаю что он внедрён на многих популярных сервисах, включая и крупнейшие публичные почтовые, и неплохо работает. Но проблема с листами рассылки налицо.&lt;br&gt;&lt;br&gt;&amp;gt; И вот только оставшихся 0.5&#037; проверяются байесом, которому кривая селективности подкручена&lt;br&gt;&lt;br&gt;У меня где-то в районе менее 2&#037; до него доходит.&lt;br&gt;&lt;br&gt;&amp;gt; так, что результат &quot;BAYES_99&quot; означает, по сути, &quot;BAYES_9999&quot;.&lt;br&gt;&lt;br&gt;Я своему правилу BAYES_999 поставил высокий бал так, что получившие его редко попадают в папку &quot;Спам&quot; пользователя, но могут попадать в служебную для возможного разбора полётов. &lt;br&gt;&lt;br&gt;&amp;gt; Чтобы было понятно - у меня база токенов байеса имеет размер 32 мегабайта. Ну, &lt;br&gt;&amp;gt; если это о чем-то говорит, конечно.&lt;br&gt;&lt;br&gt;Вообще не много. У меня bayes_token в районе 4 млн. записей при размере менее 500 Mb (InnoDB).&lt;br&gt;</description>
</item>

<item>
    <title>Exim и отбойки (DeadLoco)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/96932.html#10</link>
    <pubDate>Wed, 28 Jun 2017 15:16:53 GMT</pubDate>
    <description>&amp;gt; Ну и, попутно, в этой связи как не вспомнить о DMARC. &lt;br&gt;&lt;br&gt;А никак не вспомнить. У 4/5 хостов даже спф не настроен, не говоря уж о дким, а дмарк - дело нескорого будущего. Пока что его наличие/полезность в пределах статпогрешности. &lt;br&gt; &lt;br&gt;&amp;gt;&amp;gt; спамерский признак добавляет сообщению очки, а вывод делается по сумме &lt;br&gt;&amp;gt; Я придерживаюсь примерно того же подхода учитывая историческую репутацию отправителя. &lt;br&gt;&lt;br&gt;Я игрался с начислением очков в ацлях экзима лет десять тому. Но потом просто подбил статистику по четырем миллионам сессий за год, и понял, что все это очень здорово, но совершенно не нужно. Реверс-лукап, маленький блеклист, байес. Отдельно обращаю внимание - никакого грейлистинга, никаких днсблов. &lt;br&gt;&lt;br&gt;Моя статистика следующая: 85&#037; спама режется по реверс-лукапу. Вот тупо нет даже динамического провайдерского имени вида 123-234-adls.345.comcast.net. Из оставшихся 15&#037; еще 14.5&#037; (95&#037;) режется по локальному регулярно освежаемому черному списку регекспов/доменов/айпих, составляемому по топ-100 срабатываний байеса. </description>
</item>

<item>
    <title>Exim и отбойки (xm)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/96932.html#9</link>
    <pubDate>Wed, 28 Jun 2017 12:13:55 GMT</pubDate>
    <description>&amp;gt; Не имеет смысла разбираться с сообщениями, которые пришли с адреса, не указанного &lt;br&gt;&amp;gt; в СПФ-записи домена, если она есть.&lt;br&gt;&lt;br&gt;Собственно, моя реплика больше относилась к этой части. При таком подходе у вас в качестве спама будет рассматриваться и большая часть списков рассылки. Ну и, попутно, в этой связи как не вспомнить о DMARC.&lt;br&gt;&lt;br&gt;&amp;gt; спамерский признак добавляет сообщению очки, а вывод делается по сумме&lt;br&gt;&lt;br&gt;Я придерживаюсь примерно того же подхода учитывая историческую репутацию отправителя.&lt;br&gt;</description>
</item>

<item>
    <title>Exim и отбойки (ПавелС)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/96932.html#8</link>
    <pubDate>Wed, 28 Jun 2017 11:28:38 GMT</pubDate>
    <description>&amp;gt; Народ, как лучше левые отбойки замочить на Exim&apos;e ?&lt;br&gt;&amp;gt; Стандартная тема, когда спам с подставным отправителем прорывается и мы спамим отбойками &lt;br&gt;&amp;gt; в ответ.&lt;br&gt;&lt;br&gt;Не принимать письмо если не прошёл sender callout ещё до команды DATA. Например на этапе check_rcpt. В этом случае не придётся отсылать отскок.&lt;br&gt;Что-то на основе&lt;br&gt;&#091;code&#093;&lt;br&gt;require verify        = sender/callout=10s,defer_ok,random,no_cache&lt;br&gt;        message = $sender_address does not exist&lt;br&gt;&#091;/code&#093;&lt;br&gt;только не для локальных доменов.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Exim и отбойки (XAnder)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/96932.html#7</link>
    <pubDate>Wed, 28 Jun 2017 10:17:07 GMT</pubDate>
    <description>&amp;gt; Все перечисленные критерии безусловны.&lt;br&gt;&amp;gt; Не имеет смысла разбираться с сообщениями, которые пришли с адреса, у которого &lt;br&gt;&amp;gt; даже ПТР-записи нет. 146&#037; гарантия спама.&lt;br&gt;&lt;br&gt;Верно.&lt;br&gt;&lt;br&gt;&amp;gt; Не имеет смысла разбираться с сообщениями, которые пришли с адреса, не указанного &lt;br&gt;&amp;gt; в СПФ-записи домена, если она есть. СПФ-запись для того и придумана, &lt;br&gt;&amp;gt; чтобы я мог без сомнений и размышлений классифицировать такие письма, как &lt;br&gt;&amp;gt; спам.&lt;br&gt;&lt;br&gt;Строго говоря, там на конце ~all пишут как раз для сомнений и размышлений. Косячная настройка SPF мне попадалась не раз и не два. Особенно это касается всяких автоматических уведомляторов. Один известный интернет-магазин этим периодически грешит. Писал им &amp;#8212; чинят, а через какое-то время всё по-новой.&lt;br&gt;&lt;br&gt;&amp;gt; Не имеет смысла разбираться с сообщениями, которые дают на байесе 95-99&#037; вероятность &lt;br&gt;&amp;gt; спамовости.&lt;br&gt;&lt;br&gt;Баес, хоть и крайне редко, но ошибается. На днях тут у нас он чуть не похерил Очень Важное Письмо&amp;#8482; &amp;#8212; выдал 99&#037;. Хорошо, что у нас все критерии условны, и админ избежал </description>
</item>

<item>
    <title>Exim и отбойки (DeadLoco)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/96932.html#6</link>
    <pubDate>Tue, 27 Jun 2017 17:05:53 GMT</pubDate>
    <description>&amp;gt; Жёстко у вас...&lt;br&gt;&lt;br&gt;Все перечисленные критерии безусловны. &lt;br&gt;&lt;br&gt;Не имеет смысла разбираться с сообщениями, которые пришли с адреса, у которого даже ПТР-записи нет. 146&#037; гарантия спама. &lt;br&gt;Не имеет смысла разбираться с сообщениями, которые пришли с адреса, не указанного в СПФ-записи домена, если она есть. СПФ-запись для того и придумана, чтобы я мог без сомнений и размышлений классифицировать такие письма, как спам. &lt;br&gt;Не имеет смысла разбираться с сообщениями, которые дают на байесе 95-99&#037; вероятность спамовости. &lt;br&gt;&lt;br&gt;Все это прямиком отправляется в sa-learn, чтобы еще более лучше повысить распознание спама байесом. А кто так не делает - тот и себе и юзерам злобный буратино. &lt;br&gt;</description>
</item>

<item>
    <title>Exim и отбойки (Вася)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/96932.html#5</link>
    <pubDate>Tue, 27 Jun 2017 16:46:22 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Почтовые шлюзы должны иметь мягкие условия на приём писем &lt;br&gt;&amp;gt; Не должны.&lt;br&gt;&lt;br&gt;Ясно-понятно :)&lt;br&gt;</description>
</item>

</channel>
</rss>
