Richard Rasker
2009-03-23 18:19:59 UTC
Hallo,
Op mijn mailservertje (Postfix, Maildir-structuur) heb ik een lijst met
geblokkeerde domeinen voor B2B-spam in /etc/postfix/sender_block; deze
wordt met de volgende opdracht omgezet in een lookup-tabel:
postmap -f /etc/postfix/sender_block
In /etc/postfix/master.cf is vervolgens het volgende te vinden:
127.0.0.1:10025 inet n - n - - smtpd
...
-o smtpd_sender_restrictions=check_sender_access,hash:/etc/postfix/sender_block
...
Dit werkt heel aardig, echter op enkele gevallen na. Nu vermoed ik dat dit te
maken heeft met het gebruik van hoofdletters en kleine letters door de
afzender; een van de niet-blokkeerbare hardnekkige doorspammende afzenders
gebruikt als From-domein PC4Everyone.nl en pc4everyone.nl door elkaar.
Nu heb ik dit ook in de bloklijst proberen door te voeren (met de optie -f
van postmap), maar dat werkt dus niet.
Weet iemand waar Postfix in dit geval precies naar kijkt? Volgens mij is dat
toch de laatste From-header (in dit geval dus
From: Gebruikte computers <***@pc4everyone.nl>)
Of zou er toch iets niet goed gaan bij de conversie van sender_block naar
sender_block.db? Het blokkeren van de rest (een paar honderd domeinen) gaat
wel goed -- al zijn er maar zeer weinigen die na de eerste klacht c.q.
weigering aan de poort blijven doorspammen.
Alvast weer mijn dank -- en voor alle volledigheid nog even de headers van
zo'n spambericht, wellicht dat daar de oorzaak gezocht moet worden:
Return-Path: <***@computerstunts.eu>
X-Original-To: ***@linetec.nl
Delivered-To: ***@linetec.nl
Received: from localhost (localhost [127.0.0.1]) by hedgehog.linetec.nl
(Postfix) with ESMTP id 7514356C0B2 for <***@linetec.nl>; Mon, 23 Mar 2009
17:00:51 +0100 (CET)
Received: from hedgehog.linetec.nl ([127.0.0.1]) by localhost
(hedgehog.linetec.nl [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id
7LbHSQqFr3S5 for <***@linetec.nl>; Mon, 23 Mar 2009 17:00:42 +0100 (CET)
Received: from web2.direct-webhosting.nl (unknown [79.99.26.40]) (using
TLSv1 with cipher DHE-RSA-AES256-SHA (256/256 bits)) (No client certificate
requested) by hedgehog.linetec.nl (Postfix) with ESMTP id 2909E56C0AF for
<***@linetec.nl>; Mon, 23 Mar 2009 17:00:42 +0100 (CET)
Received: (qmail 29885 invoked from network); 23 Mar 2009 17:00:36 +0100
Received: from unknown (HELO localhost.localdomain) (79.99.26.30) by
79.99.26.40 with SMTP; 23 Mar 2009 17:00:36 +0100
To: ***@linetec.nl
From: Gebruikte computers <***@pc4everyone.nl>
Reply-To: Gebruikte computers <***@pc4everyone.nl>
Subject: Eindelijk ... weer spam voor u!
Richard Rasker
Op mijn mailservertje (Postfix, Maildir-structuur) heb ik een lijst met
geblokkeerde domeinen voor B2B-spam in /etc/postfix/sender_block; deze
wordt met de volgende opdracht omgezet in een lookup-tabel:
postmap -f /etc/postfix/sender_block
In /etc/postfix/master.cf is vervolgens het volgende te vinden:
127.0.0.1:10025 inet n - n - - smtpd
...
-o smtpd_sender_restrictions=check_sender_access,hash:/etc/postfix/sender_block
...
Dit werkt heel aardig, echter op enkele gevallen na. Nu vermoed ik dat dit te
maken heeft met het gebruik van hoofdletters en kleine letters door de
afzender; een van de niet-blokkeerbare hardnekkige doorspammende afzenders
gebruikt als From-domein PC4Everyone.nl en pc4everyone.nl door elkaar.
Nu heb ik dit ook in de bloklijst proberen door te voeren (met de optie -f
van postmap), maar dat werkt dus niet.
Weet iemand waar Postfix in dit geval precies naar kijkt? Volgens mij is dat
toch de laatste From-header (in dit geval dus
From: Gebruikte computers <***@pc4everyone.nl>)
Of zou er toch iets niet goed gaan bij de conversie van sender_block naar
sender_block.db? Het blokkeren van de rest (een paar honderd domeinen) gaat
wel goed -- al zijn er maar zeer weinigen die na de eerste klacht c.q.
weigering aan de poort blijven doorspammen.
Alvast weer mijn dank -- en voor alle volledigheid nog even de headers van
zo'n spambericht, wellicht dat daar de oorzaak gezocht moet worden:
Return-Path: <***@computerstunts.eu>
X-Original-To: ***@linetec.nl
Delivered-To: ***@linetec.nl
Received: from localhost (localhost [127.0.0.1]) by hedgehog.linetec.nl
(Postfix) with ESMTP id 7514356C0B2 for <***@linetec.nl>; Mon, 23 Mar 2009
17:00:51 +0100 (CET)
Received: from hedgehog.linetec.nl ([127.0.0.1]) by localhost
(hedgehog.linetec.nl [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id
7LbHSQqFr3S5 for <***@linetec.nl>; Mon, 23 Mar 2009 17:00:42 +0100 (CET)
Received: from web2.direct-webhosting.nl (unknown [79.99.26.40]) (using
TLSv1 with cipher DHE-RSA-AES256-SHA (256/256 bits)) (No client certificate
requested) by hedgehog.linetec.nl (Postfix) with ESMTP id 2909E56C0AF for
<***@linetec.nl>; Mon, 23 Mar 2009 17:00:42 +0100 (CET)
Received: (qmail 29885 invoked from network); 23 Mar 2009 17:00:36 +0100
Received: from unknown (HELO localhost.localdomain) (79.99.26.30) by
79.99.26.40 with SMTP; 23 Mar 2009 17:00:36 +0100
To: ***@linetec.nl
From: Gebruikte computers <***@pc4everyone.nl>
Reply-To: Gebruikte computers <***@pc4everyone.nl>
Subject: Eindelijk ... weer spam voor u!
Richard Rasker
--
http://www.linetec.nl
http://www.linetec.nl