LINUX.ORG.RU
решено ФорумAdmin

Спам: забороть поддельный 'from:'

 , ,


4

3

Привет, коллеги.

Вопрос возник со спамом: во время сессии smtp передается команда mail from: some@domain.it, но при передаче data ставится заголовок from: «me@mydomain.ru». В логах письмо идет как от some@domain.it, но приходит как от me@mydomain.ru. В envelope-from остаётся «some@domain.it», если включать подстановку этого заголовка. Есть ли в postfix-e или spamassassin-е такая настройка, которая такое письмо прибивала (или добавляла spam-score)? Я, наверное, слабо искал, но не нашел почти что ничего.

Спасибо :)



Последнее исправление: fcctoo (всего исправлений: 2)

Например, в Postfix можно настроить так, в main.cf добавляем:

smtpd_sender_restrictions = permit_mynetworks,check_sender_access
regexp:/etc/postfix/sender_access

Содержимое sender_access

/.*@mydomain\.ru/i 553 REJECT 

Ну это при условии, что почтовик используется только для приема писем извне, то есть отправитель априори не может быть из твоего домена.

dsf435
()

На тред уже кто-то даже подписался, поэтому раскрою тему.

Пока изучал логи, нашел много соединений со всяких почтовых релеев, которые при установке сессии передают свой mail from. Например, mail from: outboundmail-number123.contoso.com И почта эта (в основном) валидная. Охотиться за ней смысла нет.

Чтобы не пердеть в лужу, расскажу кулстори.

Мне начал приходить спам от моего вполне валидного реципиента, чей адрес стоял в заголовке from: самого письма. Соответственно, для почтового клиента это было нормальное письмо. Да только приходил он с какого-то китайского адреса, заголовок reply_to имел какой-то левый адрес в домене бесплатной почты, а в самом письме — так-то и так, пришли денег, бро. Такой спам метится в spamassassin-e правилом FREEMAIL_FORGED_REPLYTO

Ещё я узнал про класс правил meta, которые могут добавлять скор по срабатыванию/несрабатыванию других правил, объединенных логическими операторами. Тема занятная. Вот ман: https://wiki.apache.org/spamassassin/WritingRules

fcctoo
() автор топика
Ответ на: комментарий от anto215

Да, возможностей поболее, чем в SA. Занятная штука, спасибо.

fcctoo
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.