Как бороться со спамом? (Postfix)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Amper13
Сообщения: 551
ОС: Fedora 26, CentOS 7

Как бороться со спамом?

Сообщение Amper13 »

В общем такая проблема. Приходит спам в котором адрес отправителя такой же как и адрес получателя.
Вот заголовок письма:

Код:

Return-Path: <administrator@mydomain.ru> X-Original-To: amper@mydomain.ru Delivered-To: amper@mydomain.ru Received: from localhost (unknown [127.0.0.1]) by newmailmydomain.ruu (Postfix) with ESMTP id 3FA2C10D0003 for <ampermydomain.ruu>; Fri, 5 Dec 2008 16:53:50 +0000 (UTC) X-DSPAM-Result: Spam X-DSPAM-Confidence: 0.9899 X-DSPAM-Probability: 1.0000 X-DSPAM-Signature: 49395c9d265501804284693 X-DSPAM-Factors: 15, X-Virus-Scanned: amavisd-new at mydomain.ru Received: from newmail.mydomain.ru ([127.0.0.1]) by localhost mydomain.ruu [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id tfdhrF8uks9P for <ampermydomain.ruu>; Fri, 5 Dec 2008 19:53:49 +0300 (MSK) Received: from host93-31-dynamic.42-79-r.retail.telecomitalia.it (host60-8-dynamic.44-79-r.retail.telecomitalia.it [79.44.8.60]) by newmailmydomain.ruu (Postfix) with SMTP id 9069410D0002 for <administratormydomain.ruu>; Fri, 5 Dec 2008 19:53:46 +0300 (MSK) To: <administrator@mydomain.ru> Subject: Delivery Status Notification (Failure) From: <administrator@mydomain.ru> MIME-Version: 1.0 Importance: High Content-Type: text/html Message-Id: <20081205165347.9069410D0002@newmail.mydomain.ru> Date: Fri, 5 Dec 2008 19:53:46 +0300 (MSK) Status: R X-Status: NC X-KMail-EncryptionState: X-KMail-SignatureState: X-KMail-MDN-Sent:

administrator@mydomain.ru - это алиас который указывает на мой ящик.
Получается так что я сам себе спам шлю :)
В качестве MTA postfix, к нему прикручены amavis+dspam+spamassassin+clamav. Как видно из заголовка dspam сообщает о том что это спам, но все равно пропускает письмо, т.к. есть правило согласно которому письма из локального домена не блокируются.
Вопрос в следующем, как блокировать такого рода спам?
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Как бороться со спамом?

Сообщение sarutobi »

http://www.yekt.info/postfix_antyspam.html
обратите внимание на параметр mynetworks
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Аватара пользователя
Amper13
Сообщения: 551
ОС: Fedora 26, CentOS 7

Re: Как бороться со спамом?

Сообщение Amper13 »

Хм.. Я натыкался на эту доку, в общем то у меня практически все так за исключением того что в силу некоторых причин нельзя использовать rbl.
А что с mynetworks может быть не так ?
У меня там следующее

Код: Выделить всё

mynetworks = 192.168.1.0/24, 127.0.0.0/8
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Как бороться со спамом?

Сообщение sarutobi »

Код: Выделить всё

Received: from host93-31-dynamic.42-79-r.retail.telecomitalia.it(host60-8-dynamic.44-79-r.retail.telecomitalia.it [79.44.8.60])

Не находите, что это явно не из вашей сети? Ваш зверек должен был вывалиться на этапе dul_checks. Нет rbl - в принципе не критично, если делали по статье - оно довольно таки много и без этого режет.
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Аватара пользователя
Amper13
Сообщения: 551
ОС: Fedora 26, CentOS 7

Re: Как бороться со спамом?

Сообщение Amper13 »

Не находите, что это явно не из вашей сети?

В этом то и дело.
Ваш зверек должен был вывалиться на этапе dul_checks. Нет rbl - в принципе не критично, если делали по статье - оно довольно таки много и без этого режет.

Ну у меня не все по этой доки но основные места я сверил вроде бы все так. Сам файл dul_check немного по другому организован, и check_helo_access regexp:/etc/postfix/dul_check прописано в smtpd_helo_restrictions. Можно ли где нибудь еще организовывать необходимую проверку ?
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Как бороться со спамом?

Сообщение sarutobi »

http://www.opennet.ru/openforum/vsluhforumID3/5354.html
пример для check_helo_access, переписать для sender_access. Правило заблокирует прием почты с адресом отправителя из Вашего домена если машина не принадлежит этому домену.
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Аватара пользователя
Amper13
Сообщения: 551
ОС: Fedora 26, CentOS 7

Re: Как бороться со спамом?

Сообщение Amper13 »

пример для check_helo_access, переписать для sender_access.

Можно пожалуйста подробнее, что где переписать надо?
На сколько я понял должно быть что то типа того:

Код: Выделить всё

smtpd_recipient_restrictions =
    check_recipient_access mysql:/etc/postfix/sql/access/access.cf,
    check_recipient_access mysql:/etc/postfix/sql/repl/from.cf,
    permit_mynetworks,
    check_sender_access hash:/etc/postfix/antispam/helo_checks,
    permit_auth_destination,
    permit_sasl_authenticated,
    reject_unauth_pipelining,
    reject_non_fqdn_recipient,
    reject_unknown_recipient_domain,
    reject_unauth_destination,
    reject_unlisted_recipient,
    reject_unverified_recipient,
    permit_mx_backup,
    reject_unauth_destination
    permit

helo_checks:

Код: Выделить всё

# Reject anybody that HELO's as being in our own domain(s)
      # (Note that if you followed the order suggested in the main.cf
      # examples, above, that machines in mynetworks will be okay.)
      mydomen.ru                  REJECT You are not in trala.la

      # Somebody HELO'ing with our IP address?
      внутренний_ip          REJECT You are not me

Совсем запутался :(
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Как бороться со спамом?

Сообщение sarutobi »

примерно вот так :

Код: Выделить всё

# ограничения, проверяемые на этапе MAIL FROM:
smtpd_sender_restrictions =
# принимаем почту на отправку с "чужих" хостов, если пользователь
# авторизовался по логину/паролю
permit_sasl_authenticated,
# "своим" можно и "просто"
permit_mynetworks,
# разрешаем или запрещаем "продвинутым"
check_sender_access regexp:/etc/postfix/sender_access,
# см комментарий к разделу smtpd_helo_restrictions
reject_non_fqdn_sender,
reject_unknown_sender_domain,
# если все вышеперечисленное подошло, идем дальше
permit

/etc/postfix/sender_access (пример для regexp, для hash убрать слеши)

Код: Выделить всё

/localhost/i  REJECT You are not me
/mydomain.ru/i REJECT Not in my network

Как это работает: все пользователи которые находятся внутри домена, получают разрешение на mail from:<user@mydomain.ru> за счет правила permit_mynetworks. если же мы дошли до правила sender_access и в mail from обнаруживается наш домен - то выкидываем этого пользователя, т.к. он вне нашего домена
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Аватара пользователя
Amper13
Сообщения: 551
ОС: Fedora 26, CentOS 7

Re: Как бороться со спамом?

Сообщение Amper13 »

sarutobi, огромное спасибо за помощь.
Но к сожалению такой способ оказался для меня не приемлемый, т.к. существует много удаленных клиентов и получается что они попадают под правило с REJECT.
Пошел другим путем, убрал свой домен из вайт-листа в базе амависа (там где идет проверка внешней почты, правда теперь те кто пользуются почтой из вне тоже рискуют попасть в базу со спамом) и начал обучать спаморезки.
Надеюсь что поможет.
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Как бороться со спамом?

Сообщение sarutobi »

а указать этих клиентов в mynetworks никак нельзя? правила в разделе выполняются последовательно до первого совпадения, правила в файле тоже выполняются последовательно до первого совпадения - можно воткнуть всем кому надо оправлять почту от mydomain.ru записать

Код: Выделить всё

/client1@mydomain.ru/i OK
/client2@mydomain.ru/i OK
....
/mydomain.ru/i REJECT Not in my network
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали: