Jump to content

Recommended Posts

Posted

сабж )

 

есть спам внутри сети, идет наружу, вышестоящие жалуются, и шлют отчеты.

 

кто как поборол? желательно в прозрачном режиме...

 

благодарен за направление в нужную сторону рытья.

Posted (edited)

Закрыть SMTP трафик на прямую, сделать свой SMTP сервер, на нем поднять мониторинг потока и по его уровню отрубать спамеров.

Edited by pirat_os
Posted

анализировать-то можно... но нето, нужно защитить ) анализировать и на шлюзах можно а закрыть напрямую - хм... как это сделать прозрачно я вариантов не вижу....

Posted

Как выловил - так и отключаешь, пока не полечится (или не скажет, что полечился - тебе пофиг, если не полечился - снова робот отключит).

Защищать не надо - слишком дорого, да и не твоё дело юзеров от их собственной глупости оберегать.

Posted

2 UglyAdmin

Совершенно несложно. Postfix+Dspam+Clamav - работа на один день, на два от силы.

А насчет полезности прозрачности можно поспорить. Абонентам можно объяснить, что им нужно прописывать в кач-ве СМТП, а вирусы так и будут ломиться мимо, соотв даже без антивирусных проверок на своем СМТП простейшее зарубание 25 порта для форвардного трафика отсеет бОльшую часть дряни.

Posted

анализировать-то можно... но нето, нужно защитить ) анализировать и на шлюзах можно а закрыть напрямую - хм... как это сделать прозрачно я вариантов не вижу....

а ограничить количество сессий на 25-й порт?

Posted

а вирусы так и будут ломиться мимо, соотв даже без антивирусных проверок на своем СМТП простейшее зарубание 25 порта для форвардного трафика отсеет бОльшую часть дряни.

А назавтра Вы будете отражать массовую DDoS-атаку, зас$авшую весь исходящий канал и просадившиую до неуправляемости софтовый рутер...

Posted

Еще раз.

1. Поднимаем собственный СМТП-сервер

2. Блокируем форвард на 25 порт

3. Объсняем абонентам, что им нужно прописать в ка-чве смтп наш сервер.

А теперь будьте любезны рассказать, какая при такой схеме дос-атака, если у нас полный контроль над исходящим смтп-трафиком?

Posted

DoS-атака будет не по почтовым портам.

Просто ботам время от времени даётся удалённо команда - валить какой-то сервак. И они дружно дуют по 100 мегабит UDP/ICMP каждый.

А всё остальное время боты потихоньку рассылают спам, сканируют сеть на предмет отыскания потенциальных членов ботнета и т.п.

Отключив бота, Вы даёте сигнал хозяину компа, чтобы он лечил свой комп и тем самым убирал его из ботнета. Иначе комп никто лечить не будет, особенно на безлимитах...

Posted

Согласен. Но спам/вирусы по объему смтп-трафик можно угадать приблизительно, а вот по содержимому писем/адресатам/вложениям - определить однозначно. А определив, ничего не мешает так же легко отключить зараженного.

Posted

бродят мысли что спамящего косвенно можно идентифицировать по запросом к DNSу за MX. Если невозможно напрямую и не хочется закрывать всем и вся.

 

UDP 80 и ICMP fragments непринужденно убиваются фактически на любом железе фильтрами. Нехай молотит. В итоге наружу вытекает весьма ограниченное кол-во флуда.

Posted (edited)
Но спам/вирусы по объему смтп-трафик можно угадать приблизительно
Не надо по объёму. Пытается открыть более чем 10-20 коннектов с почтовыми серверами в минуту - спамер однозначно.
а вот по содержимому писем/адресатам/вложениям - определить однозначно
У Вас нет прав смотреть в содержимое.
бродят мысли что спамящего косвенно можно идентифицировать по запросом к DNSу за MX
Это тоже формальный признак. Делает более 500 запросов к DNS в минуту - флудерас!
UDP 80 и ICMP fragments непринужденно убиваются фактически на любом железе фильтрами. Нехай молотит. В итоге наружу вытекает весьма ограниченное кол-во флуда.
Вопрос не в наружу - у Вас же флудер не подключен прямо в ядро, есть сеть распределения, которую он забьёт. Фильтры на доступе не могут учеть всё - это может быть и SYN Flood и флуд с подменой адреса отправителя и ещё куча всяческих атак. Edited by UglyAdmin
Posted
а вот по содержимому писем/адресатам/вложениям - определить однозначно
У Вас нет прав смотреть в содержимое.

Раз уж речь пошла о законодательной стороне вопроса, поясните, пожалуйста, такой момент.

Высказывание 1:

Трафик, идущий с IP X.X.X.X - паразитный (вирусы, спам, ...)

Высказывание 2:

Трафик, идущий с адреса X@Y.Z - паразитный (вирусы, спам, ...)

 

Я имею право посмотреть заголовки IP, но не имею права смотреть заголовки SMTP, тем более, что пользователь предупрежден о фильтрации почты и на это согласен?

Posted

ip адреса - это вещь закону эфимерная и непонятная, а вот просмотр чужок корреспонденции (электронной в том числе) - это уже вполне обусловлено и конституцией и законами.

Posted

я тоже поступил как EvilShadow советует и уже полгода проблем с почтой не имею, до этого постоянно отключали 25 порт. а юзерам советую два пути: 1) мой релей, где фильтруется количество сессий в час с одного ip, либо 2) веб-морда того же майл.ру. пока никто не жаловался.

Posted

Но спам/вирусы по объему смтп-трафик можно угадать приблизительно, а вот по содержимому писем/адресатам/вложениям - определить однозначно.

скажите нам, уважаемый, как можно определить спам однозначно? или вы относитесь к группе альтернативно одаренных людей которые считают контент фильтрацию актуальным способом борьбы со спамом?

Posted

Но спам/вирусы по объему смтп-трафик можно угадать приблизительно, а вот по содержимому писем/адресатам/вложениям - определить однозначно.

скажите нам, уважаемый, как можно определить спам однозначно? или вы относитесь к группе альтернативно одаренных людей которые считают контент фильтрацию актуальным способом борьбы со спамом?

Видите ли, я считаю, что фраза "Enlarge your penis now" редко может встречаться в обычной переписке. Более того, я считаю, что абонент, рассылающий подобные письма, вызывает как минимум подозрение.

Если же у Вас есть КОНКРЕТНЫЕ возражения против контент-фильтрации, а не только снисходительные фразочки об _альтернативно одаренных_, с удовольствием выслушаю. Желательно на уровне UglyAdmin'а - с доводами и пояснениями.

  • 2 weeks later...
Posted
Как выловил - так и отключаешь, пока не полечится (или не скажет, что полечился - тебе пофиг, если не полечился - снова робот отключит).

Защищать не надо - слишком дорого, да и не твоё дело юзеров от их собственной глупости оберегать.

Так не юзеров своих защищать, а именно тебя, любимого. Спам то тебе сыпется, а не его юзерам.

Posted

Но спам/вирусы по объему смтп-трафик можно угадать приблизительно, а вот по содержимому писем/адресатам/вложениям - определить однозначно.

скажите нам, уважаемый, как можно определить спам однозначно? или вы относитесь к группе альтернативно одаренных людей которые считают контент фильтрацию актуальным способом борьбы со спамом?

Видите ли, я считаю, что фраза "Enlarge your penis now" редко может встречаться в обычной переписке. Более того, я считаю, что абонент, рассылающий подобные письма, вызывает как минимум подозрение.

Если же у Вас есть КОНКРЕТНЫЕ возражения против контент-фильтрации, а не только снисходительные фразочки об _альтернативно одаренных_, с удовольствием выслушаю. Желательно на уровне UglyAdmin'а - с доводами и пояснениями.

Я не desperado, но есть возражение:

Как давно Вы стали поручать принятие решения, не формализованного по входным данным, компьютеру?

Какова Ваша должность в настоящий момент?

 

По поводу формализации: формализовать спам по контенту невозможно. Ибо E.nla.гge y0ur_peп.is n0w. Формализуйте мне все варианты написания Вашей исходной фразы в доступном для прочтения человеком виде. После можете предложить другую фразу "однозначно определяющую спамера".

Posted

GateKeeper, согласен, вот ещё контрпример:

 

"Дорогой ты мой Александр Сергеевич, enlarge your penis!

 

Очередной контракт, на который вы рассчитывали достаётся мне, примите мои сожаления!

 

Искренне Ваш Иосиф Петрович."

  • 4 weeks later...
Posted
Закрыть SMTP трафик на прямую, сделать свой SMTP сервер, на нем поднять мониторинг потока и по его уровню отрубать спамеров.
Наиболее правильный вариант. Сами так сделали. Все локальные юзеры почту отправляют через наш smtp (postfix), по уровню загрузки которого можно судить об активности местных спамеров. Уровень внутреннеего спама после этого упал в разы(!), а до этого вышестоящие провайдеры тоже жаловались.

 

Мониторить кто спамит можно и на маршрутизаторе через trafshow-linux

А вот как бороться с этим...

Вам же pirat_os уже дал совет, чего тут непонятного?
Posted (edited)

В нашей сети помогла установка ограничения через connlimit (одна SMTP сессия в один момент времени от одного пользователя) - поток спама значительно снизился. А наши адреса, в которые пользователи NATятся во вне, мы сами заносим в блэклисты, в обратных DNS зонах создаем для них записи типа public-nat-ppp.

Edited by arikaterin

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...