В общем такая проблема. Приходит спам в котором адрес отправителя такой же как и адрес получателя.
Вот заголовок письма:
Код:
Return-Path: <administrator@mydomain.ru>
X-Original-To: amper@mydomain.ru
Delivered-To: amper@mydomain.ru
Received: from localhost (unknown [127.0.0.1])
by newmailmydomain.ruu (Postfix) with ESMTP id 3FA2C10D0003
for <ampermydomain.ruu>; Fri, 5 Dec 2008 16:53:50 +0000 (UTC)
X-DSPAM-Result: Spam
X-DSPAM-Confidence: 0.9899
X-DSPAM-Probability: 1.0000
X-DSPAM-Signature: 49395c9d265501804284693
X-DSPAM-Factors: 15,
X-Virus-Scanned: amavisd-new at mydomain.ru
Received: from newmail.mydomain.ru ([127.0.0.1])
by localhost mydomain.ruu [127.0.0.1]) (amavisd-new, port 10024)
with ESMTP id tfdhrF8uks9P for <ampermydomain.ruu>;
Fri, 5 Dec 2008 19:53:49 +0300 (MSK)
Received: from host93-31-dynamic.42-79-r.retail.telecomitalia.it (host60-8-dynamic.44-79-r.retail.telecomitalia.it [79.44.8.60])
by newmailmydomain.ruu (Postfix) with SMTP id 9069410D0002
for <administratormydomain.ruu>; Fri, 5 Dec 2008 19:53:46 +0300 (MSK)
To: <administrator@mydomain.ru>
Subject: Delivery Status Notification (Failure)
From: <administrator@mydomain.ru>
MIME-Version: 1.0
Importance: High
Content-Type: text/html
Message-Id: <20081205165347.9069410D0002@newmail.mydomain.ru>
Date: Fri, 5 Dec 2008 19:53:46 +0300 (MSK)
Status: R
X-Status: NC
X-KMail-EncryptionState:
X-KMail-SignatureState:
X-KMail-MDN-Sent:
administrator@mydomain.ru - это алиас который указывает на мой ящик.
Получается так что я сам себе спам шлю
В качестве MTA postfix, к нему прикручены amavis+dspam+spamassassin+clamav. Как видно из заголовка dspam сообщает о том что это спам, но все равно пропускает письмо, т.к. есть правило согласно которому письма из локального домена не блокируются.
Вопрос в следующем, как блокировать такого рода спам?
Хм.. Я натыкался на эту доку, в общем то у меня практически все так за исключением того что в силу некоторых причин нельзя использовать rbl.
А что с mynetworks может быть не так ?
У меня там следующее
Received: from host93-31-dynamic.42-79-r.retail.telecomitalia.it(host60-8-dynamic.44-79-r.retail.telecomitalia.it [79.44.8.60])
Не находите, что это явно не из вашей сети? Ваш зверек должен был вывалиться на этапе dul_checks. Нет rbl - в принципе не критично, если делали по статье - оно довольно таки много и без этого режет.
Fire and water, earth and sky - mistery surrounds us, legends never die!
Ваш зверек должен был вывалиться на этапе dul_checks. Нет rbl - в принципе не критично, если делали по статье - оно довольно таки много и без этого режет.
Ну у меня не все по этой доки но основные места я сверил вроде бы все так. Сам файл dul_check немного по другому организован, и check_helo_access regexp:/etc/postfix/dul_check прописано в smtpd_helo_restrictions. Можно ли где нибудь еще организовывать необходимую проверку ?
http://www.opennet.ru/openforum/vsluhforumID3/5354.html
пример для check_helo_access, переписать для sender_access. Правило заблокирует прием почты с адресом отправителя из Вашего домена если машина не принадлежит этому домену.
Fire and water, earth and sky - mistery surrounds us, legends never die!
# Reject anybody that HELO's as being in our own domain(s)
# (Note that if you followed the order suggested in the main.cf
# examples, above, that machines in mynetworks will be okay.)
mydomen.ru REJECT You are not in trala.la
# Somebody HELO'ing with our IP address?
внутренний_ip REJECT You are not me
# ограничения, проверяемые на этапе MAIL FROM:
smtpd_sender_restrictions =
# принимаем почту на отправку с "чужих" хостов, если пользователь
# авторизовался по логину/паролю
permit_sasl_authenticated,
# "своим" можно и "просто"
permit_mynetworks,
# разрешаем или запрещаем "продвинутым"
check_sender_access regexp:/etc/postfix/sender_access,
# см комментарий к разделу smtpd_helo_restrictions
reject_non_fqdn_sender,
reject_unknown_sender_domain,
# если все вышеперечисленное подошло, идем дальше
permit
/etc/postfix/sender_access (пример для regexp, для hash убрать слеши)
/localhost/i REJECT You are not me
/mydomain.ru/i REJECT Not in my network
Как это работает: все пользователи которые находятся внутри домена, получают разрешение на mail from:<user@mydomain.ru> за счет правила permit_mynetworks. если же мы дошли до правила sender_access и в mail from обнаруживается наш домен - то выкидываем этого пользователя, т.к. он вне нашего домена
Fire and water, earth and sky - mistery surrounds us, legends never die!
sarutobi, огромное спасибо за помощь.
Но к сожалению такой способ оказался для меня не приемлемый, т.к. существует много удаленных клиентов и получается что они попадают под правило с REJECT.
Пошел другим путем, убрал свой домен из вайт-листа в базе амависа (там где идет проверка внешней почты, правда теперь те кто пользуются почтой из вне тоже рискуют попасть в базу со спамом) и начал обучать спаморезки.
Надеюсь что поможет.
а указать этих клиентов в mynetworks никак нельзя? правила в разделе выполняются последовательно до первого совпадения, правила в файле тоже выполняются последовательно до первого совпадения - можно воткнуть всем кому надо оправлять почту от mydomain.ru записать