В общем, есть такая проблема. Установлен ALT Linux Server 5.0.1, на нем запущен почтовик Postfix с авторизацией пользователей LDAP.
От 3-4 пользователей, имеющих учетные записи в Postfix сыпится спам. Причем уверенно не с тех компьютеров, за которыми пользователи работают. Т.к сыпится он и в то время, когда компьютер пользователя выключен.
Установлен DrWeb Unix AV+AS, который режет данные письма, и шлет уведомления отправителю, что ваше письмо заблокировано как спам. Соответственно у пользователей (источника спама) вместо спама куча уведомлений об отправленных (отброшенных) письмах.
Вот заголовки отправленного сообщения (реальный домен заменен на domen.ru):
Received: from sree (unknown [117.197.218.209])
by domen.ru (Postfix) with SMTP id 42970148008
for <natasha@domen.ru>; Mon, 12 Jul 2010 17:22:00 +0400 (MSD)
From: natasha@domen.ru
To: natasha@domen.ru
Subject: natasha VIAGRA ® Official Site -86%
MIME-Version: 1.0
Content-Type: text/html; charset="utf-8"
Content-Transfer-Encoding: 7bit
Message-Id: <20100712132201.42970148008@domen.ru>
Date: Mon, 12 Jul 2010 17:22:00 +0400 (MSD)
X-Antivirus: Dr.Web ® for Unix mail servers drweb plugin ver.5.0.0.5
X-Antivirus-Code: 0x100000
X-Drweb-SpamState: no
X-Drweb-SpamScore: -5000
X-Drweb-SpamState-Num: 0
X-Drweb-SpamVersion: Vade Retro 01.295.26 AV+AS Profile: <none>; Bailout: N/A
Как можно обрезать данные попытки отправки спама от данных пользователей?
Куда капать?
Заранее спасибо.
З.Ы. Логи DrWeb:
Код: Выделить всё
Mon Jul 12 17:22:02 2010 [3066133360] receiver.MRS INFO 00002EA9/42970148008 success receive mail [from: <natasha@domen.ru>; to:<natasha@domen.ru>]. Send to drweb-maild..
Mon Jul 12 17:22:02 2010 [2490202992] maild INFO 00002EA9/42970148008 Attach msg to plugin drweb...
Mon Jul 12 17:22:02 2010 [2490202992] maild INFO 00002EA9/42970148008 Msg was accepted by plugin drweb; time=33 ms
Mon Jul 12 17:22:02 2010 [2490202992] maild INFO 00002EA9/42970148008 Attach msg to plugin vaderetro...
Mon Jul 12 17:22:02 2010 [2490202992] vaderetro INFO 00002EA9/42970148008 SpamState = 0; SpamScore = -5000; Version=Vade Retro 01.295.26 AV+AS Profile: <none>; Bailout: N/A;
Mon Jul 12 17:22:02 2010 [2490202992] maild INFO 00002EA9/42970148008 Msg was accepted by plugin vaderetro; time=2 ms
Mon Jul 12 17:22:02 2010 [3066133360] receiver INFO 00002EA9/42970148008 success send msg 00002EA9 to drweb-maild component
Mon Jul 12 17:22:02 2010 [2486008688] maild INFO 00002EA9/42970148008 Attach msg to plugin headersfilter...
Mon Jul 12 17:22:02 2010 [2486008688] headersfilter INFO 00002EA9/42970148008 lock msg by condition: Subject = "VIAGRA" OR Subject = "Viagr" OR Subject = "viagr" OR Subject = "sex"
Mon Jul 12 17:22:02 2010 [2486008688] headersfilter INFO 00002EA9/42970148008 rule filter alert for 2ea9, apply: [reject]
Mon Jul 12 17:22:02 2010 [2486008688] maild INFO 00002EA9/42970148008 plugin headersfilter block msg; time=0 ms
Mon Jul 12 17:22:02 2010 [2486008688] maild INFO 00002EA9/42970148008 msg is rejected
Mon Jul 12 17:22:02 2010 [2486008688] maild INFO 00002EA9/42970148008 send notification 'dsn' for msg /var/drweb/msgs/db/9/00002EA9 ...
Логи /var/log/mail/all
Код: Выделить всё
[root@proxy mail]# cat all | grep 429701480
Jul 12 17:22:01 proxy postfix/smtpd[2438]: 42970148008: client=unknown[117.197.218.209]
Jul 12 17:22:02 proxy postfix/cleanup[2343]: 42970148008: message-id=<20100712132201.42970148008@domen.ru>
Jul 12 17:22:02 proxy postfix/qmgr[1367]: 42970148008: from=<natasha@domen.ru>, size=1297, nrcpt=1 (queue active)
Jul 12 17:22:02 proxy postfix/smtp[4415]: 42970148008: to=<natasha@domen.ru>, relay=127.0.0.1[127.0.0.1]:8025, delay=1.4, delays=1.2/0/0/0.21, dsn=2.6.0, status=sent (250 2.6.0 Ok - msg queued as 00002EA9)
Jul 12 17:22:02 proxy postfix/qmgr[1367]: 42970148008: removed
Jul 12 17:22:03 proxy postfix/cleanup[2437]: 0BE2E148008: message-id=<20100712132201.42970148008@domen.ru>