Nallien Posted November 16, 2007 Posted November 16, 2007 сабж ) есть спам внутри сети, идет наружу, вышестоящие жалуются, и шлют отчеты. кто как поборол? желательно в прозрачном режиме... благодарен за направление в нужную сторону рытья. Вставить ник Quote
pirat_os Posted November 16, 2007 Posted November 16, 2007 (edited) Закрыть SMTP трафик на прямую, сделать свой SMTP сервер, на нем поднять мониторинг потока и по его уровню отрубать спамеров. Edited November 16, 2007 by pirat_os Вставить ник Quote
UglyAdmin Posted November 16, 2007 Posted November 16, 2007 Чёй-то слишком сложно. Получать с бордера NetFlow и анализировать на предмет большого числа соединений по tcp/25 намного проще. Вставить ник Quote
Nallien Posted November 16, 2007 Author Posted November 16, 2007 анализировать-то можно... но нето, нужно защитить ) анализировать и на шлюзах можно а закрыть напрямую - хм... как это сделать прозрачно я вариантов не вижу.... Вставить ник Quote
UglyAdmin Posted November 16, 2007 Posted November 16, 2007 Как выловил - так и отключаешь, пока не полечится (или не скажет, что полечился - тебе пофиг, если не полечился - снова робот отключит). Защищать не надо - слишком дорого, да и не твоё дело юзеров от их собственной глупости оберегать. Вставить ник Quote
EvilShadow Posted November 16, 2007 Posted November 16, 2007 2 UglyAdmin Совершенно несложно. Postfix+Dspam+Clamav - работа на один день, на два от силы. А насчет полезности прозрачности можно поспорить. Абонентам можно объяснить, что им нужно прописывать в кач-ве СМТП, а вирусы так и будут ломиться мимо, соотв даже без антивирусных проверок на своем СМТП простейшее зарубание 25 порта для форвардного трафика отсеет бОльшую часть дряни. Вставить ник Quote
desperado Posted November 16, 2007 Posted November 16, 2007 анализировать-то можно... но нето, нужно защитить ) анализировать и на шлюзах можно а закрыть напрямую - хм... как это сделать прозрачно я вариантов не вижу.... а ограничить количество сессий на 25-й порт? Вставить ник Quote
UglyAdmin Posted November 16, 2007 Posted November 16, 2007 а вирусы так и будут ломиться мимо, соотв даже без антивирусных проверок на своем СМТП простейшее зарубание 25 порта для форвардного трафика отсеет бОльшую часть дряни. А назавтра Вы будете отражать массовую DDoS-атаку, зас$авшую весь исходящий канал и просадившиую до неуправляемости софтовый рутер... Вставить ник Quote
EvilShadow Posted November 16, 2007 Posted November 16, 2007 Еще раз. 1. Поднимаем собственный СМТП-сервер 2. Блокируем форвард на 25 порт 3. Объсняем абонентам, что им нужно прописать в ка-чве смтп наш сервер. А теперь будьте любезны рассказать, какая при такой схеме дос-атака, если у нас полный контроль над исходящим смтп-трафиком? Вставить ник Quote
UglyAdmin Posted November 16, 2007 Posted November 16, 2007 DoS-атака будет не по почтовым портам. Просто ботам время от времени даётся удалённо команда - валить какой-то сервак. И они дружно дуют по 100 мегабит UDP/ICMP каждый. А всё остальное время боты потихоньку рассылают спам, сканируют сеть на предмет отыскания потенциальных членов ботнета и т.п. Отключив бота, Вы даёте сигнал хозяину компа, чтобы он лечил свой комп и тем самым убирал его из ботнета. Иначе комп никто лечить не будет, особенно на безлимитах... Вставить ник Quote
EvilShadow Posted November 16, 2007 Posted November 16, 2007 Согласен. Но спам/вирусы по объему смтп-трафик можно угадать приблизительно, а вот по содержимому писем/адресатам/вложениям - определить однозначно. А определив, ничего не мешает так же легко отключить зараженного. Вставить ник Quote
umike Posted November 16, 2007 Posted November 16, 2007 бродят мысли что спамящего косвенно можно идентифицировать по запросом к DNSу за MX. Если невозможно напрямую и не хочется закрывать всем и вся. UDP 80 и ICMP fragments непринужденно убиваются фактически на любом железе фильтрами. Нехай молотит. В итоге наружу вытекает весьма ограниченное кол-во флуда. Вставить ник Quote
UglyAdmin Posted November 17, 2007 Posted November 17, 2007 (edited) Но спам/вирусы по объему смтп-трафик можно угадать приблизительноНе надо по объёму. Пытается открыть более чем 10-20 коннектов с почтовыми серверами в минуту - спамер однозначно.а вот по содержимому писем/адресатам/вложениям - определить однозначноУ Вас нет прав смотреть в содержимое.бродят мысли что спамящего косвенно можно идентифицировать по запросом к DNSу за MXЭто тоже формальный признак. Делает более 500 запросов к DNS в минуту - флудерас!UDP 80 и ICMP fragments непринужденно убиваются фактически на любом железе фильтрами. Нехай молотит. В итоге наружу вытекает весьма ограниченное кол-во флуда.Вопрос не в наружу - у Вас же флудер не подключен прямо в ядро, есть сеть распределения, которую он забьёт. Фильтры на доступе не могут учеть всё - это может быть и SYN Flood и флуд с подменой адреса отправителя и ещё куча всяческих атак. Edited November 17, 2007 by UglyAdmin Вставить ник Quote
EvilShadow Posted November 17, 2007 Posted November 17, 2007 а вот по содержимому писем/адресатам/вложениям - определить однозначноУ Вас нет прав смотреть в содержимое. Раз уж речь пошла о законодательной стороне вопроса, поясните, пожалуйста, такой момент.Высказывание 1: Трафик, идущий с IP X.X.X.X - паразитный (вирусы, спам, ...) Высказывание 2: Трафик, идущий с адреса X@Y.Z - паразитный (вирусы, спам, ...) Я имею право посмотреть заголовки IP, но не имею права смотреть заголовки SMTP, тем более, что пользователь предупрежден о фильтрации почты и на это согласен? Вставить ник Quote
Nallien Posted November 17, 2007 Author Posted November 17, 2007 ip адреса - это вещь закону эфимерная и непонятная, а вот просмотр чужок корреспонденции (электронной в том числе) - это уже вполне обусловлено и конституцией и законами. Вставить ник Quote
BETEPAH Posted November 18, 2007 Posted November 18, 2007 я тоже поступил как EvilShadow советует и уже полгода проблем с почтой не имею, до этого постоянно отключали 25 порт. а юзерам советую два пути: 1) мой релей, где фильтруется количество сессий в час с одного ip, либо 2) веб-морда того же майл.ру. пока никто не жаловался. Вставить ник Quote
NetViruS Posted November 19, 2007 Posted November 19, 2007 Мониторить кто спамит можно и на маршрутизаторе через trafshow-linux А вот как бороться с этим... Вставить ник Quote
desperado Posted November 19, 2007 Posted November 19, 2007 Но спам/вирусы по объему смтп-трафик можно угадать приблизительно, а вот по содержимому писем/адресатам/вложениям - определить однозначно. скажите нам, уважаемый, как можно определить спам однозначно? или вы относитесь к группе альтернативно одаренных людей которые считают контент фильтрацию актуальным способом борьбы со спамом? Вставить ник Quote
EvilShadow Posted November 19, 2007 Posted November 19, 2007 Но спам/вирусы по объему смтп-трафик можно угадать приблизительно, а вот по содержимому писем/адресатам/вложениям - определить однозначно.скажите нам, уважаемый, как можно определить спам однозначно? или вы относитесь к группе альтернативно одаренных людей которые считают контент фильтрацию актуальным способом борьбы со спамом? Видите ли, я считаю, что фраза "Enlarge your penis now" редко может встречаться в обычной переписке. Более того, я считаю, что абонент, рассылающий подобные письма, вызывает как минимум подозрение.Если же у Вас есть КОНКРЕТНЫЕ возражения против контент-фильтрации, а не только снисходительные фразочки об _альтернативно одаренных_, с удовольствием выслушаю. Желательно на уровне UglyAdmin'а - с доводами и пояснениями. Вставить ник Quote
Kuzmich Posted November 27, 2007 Posted November 27, 2007 Как выловил - так и отключаешь, пока не полечится (или не скажет, что полечился - тебе пофиг, если не полечился - снова робот отключит).Защищать не надо - слишком дорого, да и не твоё дело юзеров от их собственной глупости оберегать. Так не юзеров своих защищать, а именно тебя, любимого. Спам то тебе сыпется, а не его юзерам. Вставить ник Quote
GateKeeper Posted November 28, 2007 Posted November 28, 2007 Но спам/вирусы по объему смтп-трафик можно угадать приблизительно, а вот по содержимому писем/адресатам/вложениям - определить однозначно.скажите нам, уважаемый, как можно определить спам однозначно? или вы относитесь к группе альтернативно одаренных людей которые считают контент фильтрацию актуальным способом борьбы со спамом? Видите ли, я считаю, что фраза "Enlarge your penis now" редко может встречаться в обычной переписке. Более того, я считаю, что абонент, рассылающий подобные письма, вызывает как минимум подозрение.Если же у Вас есть КОНКРЕТНЫЕ возражения против контент-фильтрации, а не только снисходительные фразочки об _альтернативно одаренных_, с удовольствием выслушаю. Желательно на уровне UglyAdmin'а - с доводами и пояснениями. Я не desperado, но есть возражение:Как давно Вы стали поручать принятие решения, не формализованного по входным данным, компьютеру? Какова Ваша должность в настоящий момент? По поводу формализации: формализовать спам по контенту невозможно. Ибо E.nla.гge y0ur_peп.is n0w. Формализуйте мне все варианты написания Вашей исходной фразы в доступном для прочтения человеком виде. После можете предложить другую фразу "однозначно определяющую спамера". Вставить ник Quote
В Густелёв Posted November 28, 2007 Posted November 28, 2007 GateKeeper, согласен, вот ещё контрпример: "Дорогой ты мой Александр Сергеевич, enlarge your penis! Очередной контракт, на который вы рассчитывали достаётся мне, примите мои сожаления! Искренне Ваш Иосиф Петрович." Вставить ник Quote
fox_m Posted December 23, 2007 Posted December 23, 2007 Закрыть SMTP трафик на прямую, сделать свой SMTP сервер, на нем поднять мониторинг потока и по его уровню отрубать спамеров.Наиболее правильный вариант. Сами так сделали. Все локальные юзеры почту отправляют через наш smtp (postfix), по уровню загрузки которого можно судить об активности местных спамеров. Уровень внутреннеего спама после этого упал в разы(!), а до этого вышестоящие провайдеры тоже жаловались. Мониторить кто спамит можно и на маршрутизаторе через trafshow-linuxА вот как бороться с этим... Вам же pirat_os уже дал совет, чего тут непонятного? Вставить ник Quote
PommeFritz Posted December 23, 2007 Posted December 23, 2007 пользователю объясняется, что в его интересах отправлять все через наш smtp сервер, на котором поднято smtp-auth. Вставить ник Quote
arikaterin Posted December 24, 2007 Posted December 24, 2007 (edited) В нашей сети помогла установка ограничения через connlimit (одна SMTP сессия в один момент времени от одного пользователя) - поток спама значительно снизился. А наши адреса, в которые пользователи NATятся во вне, мы сами заносим в блэклисты, в обратных DNS зонах создаем для них записи типа public-nat-ppp. Edited December 24, 2007 by arikaterin Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.