Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Postfix, ubuntu 10.10, spam "bounce reports"  (Прочитано 5647 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Veter99

  • Автор темы
  • Новичок
  • *
  • Сообщений: 17
    • Просмотр профиля
Postfix, ubuntu 10.10, spam "bounce reports"
« : 17 Октября 2012, 11:34:39 »
Добрый день.
Имеется в наличии postfix, ubuntu 10.10.
Как обычно ничего не предвещало беды.

Конфиг постфикса:
(Нажмите, чтобы показать/скрыть)

Как-то пришел,увидел, что load average как бы не очень и значения примерно 50 20 20, после недолгих изучений понял, что у меня идет спам, так сказать, bounce reports. Насколько я понимаю негодяи шлют на мой сервер письма, подделывая поле mailfrom и указывая десятки и сотни адресов получателей.
Им соответственно почтовый сервер отправляет "отбойники", что письмо доставить не удалось, или как-то так.

Ну в общем проблема сейчас в том, что на мой сервер приходит невероятное количество писем от разных IP адресов и доменов с указанием десятков и сотен адресов получателей. Логи mail.info mail.warn mail.log забиваются по 3 гигабайта за 8 часов(за ночь).

На время я решил эту проблему, тупо отключил bounce в master.cf:
(Нажмите, чтобы показать/скрыть)
load average сразу стало все ОК 0.4 0.2 0.2

Но логи так же с сумасшедшей скоростью наполняются хламом. И отбойники все же нужны.
Проверял на нескольких ресурсах свой адрес на опенрелей и на блеклисты - все ОК.
Можно, конечно, и протоколирование в логи убрать, но это же костыль.

Дайте советов мудрых и ссылок.
« Последнее редактирование: 17 Октября 2012, 11:46:14 от Veter99 »

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2267
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #1 : 17 Октября 2012, 12:06:50 »
Самое первое, что я бы сделал, это постарался отсечь максимальное количество писем со спам-хостов как можно раньше, еще до приема самого письма, на этапе установки соединения и проверки хоста-корреспондента.

Это делается строками с такими (например) параметрами:

smtpd_helo_restrictions = permit_mynetworks, permit_sasl_authenticated, reject_invalid_helo_hostname, reject_non_fqdn_helo_hostname, reject_unknown_helo_hostname, permit
smtpd_client_restrictions = sleep 1, reject_unauth_pipelining, permit_sasl_authenticated, permit_mynetworks, reject_unknown_client_hostname, permit
smtpd_sender_restrictions = permit_sasl_authenticated, permit_mynetworks, reject_non_fqdn_sender, reject_unknown_sender_domain, permit

И еще, заодно. В строке

smtpd_recipient_restrictions = permit_sasl_authenticated, reject_non_fqdn_sender, reject_unverified_recipient, reject_unknown_sender_domain, permit_mynetworks, reject_unauth_destination, reject_rb$
(она, кстати, обрезана: на будущее - старайтесь копировать полностью строки)

стоит, наверное, переставить permit_mynetworks как минимум на второе место.

Оффлайн Veter99

  • Автор темы
  • Новичок
  • *
  • Сообщений: 17
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam \"bounce reports\"
« Ответ #2 : 17 Октября 2012, 12:16:51 »
Спасибо, попробую.
Строка заканчивалась reject_rbl_client sbl-xbl.spamhaus.org =)

Пользователь решил продолжить мысль 17 Октября 2012, 12:23:34:
Пока сделал все, как посоветовали.

результат спустя 5 минут

(Нажмите, чтобы показать/скрыть)

Судя по всему bounce идут, я их включал сейчас в master.cf для теста и проверок
« Последнее редактирование: 17 Октября 2012, 12:23:34 от Veter99 »

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2267
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #3 : 17 Октября 2012, 12:24:25 »
Вы лучше не top показывайте, а кусок лога.

Ну и, на всякий случай, спрошу - postfix Вы перезапустили после правки конфига?
« Последнее редактирование: 17 Октября 2012, 12:26:32 от Karl500 »

Оффлайн Veter99

  • Автор темы
  • Новичок
  • *
  • Сообщений: 17
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam \"bounce reports\"
« Ответ #4 : 17 Октября 2012, 12:27:47 »
Кусок лога
(Нажмите, чтобы показать/скрыть)

Да, постфикс перезагрузил
service postfix restart
postfix reload (для перестраховки)

upd: выключил bounce так как
load average: 31.64, 16.01, 7.31



Пользователь решил продолжить мысль 17 Октября 2012, 12:36:24:
tail /var/log/mail.log
(Нажмите, чтобы показать/скрыть)
tail /var/log/mail.info
(Нажмите, чтобы показать/скрыть)

tail /var/log/mail.warn
(Нажмите, чтобы показать/скрыть)
tail /var/log/syslog
(Нажмите, чтобы показать/скрыть)

Эти 4 лога соответственно с выключеным bounce
« Последнее редактирование: 17 Октября 2012, 12:36:24 от Veter99 »

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2267
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #5 : 17 Октября 2012, 12:54:55 »
Вы не поняли. Этот лог показывает только попытки Вашего сервера отправить bounces. А интересен лог входящих сообщений - важно понять, почему они проникают к Вам, хотя должны быть отражены еще на этапе установки соединения.

Вы же понимаете, что эти адреса, на которые Ваш сервер пытается отправить bounces, поддельные, и, скорее всего, письма были изначально посланы со спам-хостов?

Кроме того, строка "defer service failure" говорит, что что-то у Вас не в порядке.

Оффлайн Veter99

  • Автор темы
  • Новичок
  • *
  • Сообщений: 17
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #6 : 17 Октября 2012, 13:04:20 »
Поясните, пожалуйста, как мне сделать выборку из лога только на входящие сообщения?
У меня невероятно гигантское количество сообщений в журналах.

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2267
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #7 : 17 Октября 2012, 13:10:04 »
Посмотрите на очередь - есть ли там письма и сколько?

postqueue -p

Если есть, и если Вы не боитесь потерять пару-тройку писем, очистите очередь нафиг - она, возможно, у Вас просто забита этими bounce'ами...

UPD:
 
Очистка очереди:

postsuper -d ALL


« Последнее редактирование: 17 Октября 2012, 13:11:57 от Karl500 »

Оффлайн Veter99

  • Автор темы
  • Новичок
  • *
  • Сообщений: 17
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #8 : 17 Октября 2012, 14:14:12 »
Чувствую себя не умным ниразу.

postsuper: Deleted: 74783 messages


Вроде тут же стало спокойнее :) О результатах напишу позднее.

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2267
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #9 : 17 Октября 2012, 14:31:58 »
Вот теперь смотрите лог. У Вас сейчас 90% (или даже больше) этих спам-сообщений должны отсекаться еще на этапе установки соединения, с коментариями типа "Client host rejected: Cannot find your hostname".

Можно еще чуть улучшить положение, установив greylisting (postgrey).

Оффлайн Veter99

  • Автор темы
  • Новичок
  • *
  • Сообщений: 17
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #10 : 17 Октября 2012, 14:47:27 »
Ну теперь ситуация стибилизировалась. Спамеры в логе отображаются корректно,каждый по своей причине, кто то елхо не может, кто-то уже в базе зенспама, кто-то fqnd не соблюдает и так далее.

Теперь все ок, "мертвые баунсы и сообщения" не мешают, не пишутся в лог.

Вероятно в этом и была моя проблема. Неожиданное переполнение очереди, сообщения из которых и засирали журналы, давая мне ощущение, что меня продолжают спамить.
Все теперь работает еще лучше.

Так-то.


Спасибо за помощь. Куда шоколад и цветы отправлять?

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2267
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #11 : 17 Октября 2012, 15:11:35 »
 :)

Супруге. Или девушке.

Оффлайн Veter99

  • Автор темы
  • Новичок
  • *
  • Сообщений: 17
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #12 : 06 Ноября 2012, 17:47:35 »
А вот проблема все же всплыла:

(Нажмите, чтобы показать/скрыть)

И такого ооочень много.
Я так понимаю это баунчи спамерам? Как отключить? )

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2267
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #13 : 06 Ноября 2012, 18:43:01 »
amavisd/spamassassin используете? Если да - параметр

$final_spam_destiny       = D_DISCARD;

Оффлайн Veter99

  • Автор темы
  • Новичок
  • *
  • Сообщений: 17
    • Просмотр профиля
Re: Postfix, ubuntu 10.10, spam "bounce reports"
« Ответ #14 : 06 Ноября 2012, 19:00:48 »
С предыдущей проблемой вроде как разобрался.

А вот как так?
В очереди все равно гавно висит, которое не от кого и не кому.
Очередь очищаю -все равно идет.
Как так?

(Нажмите, чтобы показать/скрыть)
И так далее.

Вот кусок конфига постфикса.
(Нажмите, чтобы показать/скрыть)

Я не понимать! (

 

Страница сгенерирована за 0.024 секунд. Запросов: 21.