мой IP в black-list, как найти причину

Вопросы, связанные с установкой и использованием почтовых систем и корпоративных систем обмена данными (Exchange, MailDeamon, почтовые серверы на основе Linux и т.д.)

Модератор: Модераторы

Активный пользователь
Сообщения: 171
Зарегистрирован: 15 май 2005, 00:55
Откуда: Санкт-Петербург

Сообщение Rif » 12 окт 2007, 17:15

Бодрого.
Столнулся с такой проблемой - мой внешний IP регулярно стал заноситься в blacklist на http://www.mail.ru, http://www.inc.ru и http://www.spamhaus.org и ряде других серверов.
Для почты используется Exchange 2003, выход через ISA2000, Symantec Corp 10, т.е. по идеи нет пути для внутреннего спама своих пользователей или вирусов. Но просто так же не бывает.
Кто знает, как определить может все же вирус шлет или как?

Активный пользователь
Сообщения: 357
Зарегистрирован: 31 мар 2005, 18:39
Откуда: Пермь

Сообщение kkv » 13 окт 2007, 10:30

openrelay ?

Активный пользователь
Аватара пользователя
Сообщения: 117
Зарегистрирован: 23 янв 2004, 15:23
Откуда: KG

Сообщение mirage » 14 окт 2007, 11:56

ну а если связаться с Админами этих серверов, и узнать причину...
"Любой человек, остановившийся в своем развитии, будет заменен другим."

Новый участник
Сообщения: 4
Зарегистрирован: 30 июн 2007, 10:56

Сообщение DrVEB » 02 ноя 2007, 12:03

все проще, запусти анализатор логов на ИСЕ на предмет активности на 25 порте (SMTP) и сразу все поймешь, у меня жила зараза в сетке гиг за день отправляла

Активный пользователь
Сообщения: 171
Зарегистрирован: 15 май 2005, 00:55
Откуда: Санкт-Петербург

Сообщение Rif » 08 ноя 2007, 15:53

kkv - Релей вроде закрыт.
mirage - Админам серверов отписывался, но там автоматическая сисиема и внесение происходит периодически после удаления.
DrVEB - можешь подробнее в личку кинуть как и что ты анализировал. Я пробовал составлять отчеты проксиинспектором так он по smtp находит активность только почтового сервера в логах.

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 13 ноя 2007, 17:43

Rif
Цитата
Для почты используется Exchange 2003, выход через ISA2000, Symantec Corp 10, т.е. по идеи нет пути для внутреннего спама своих пользователей или вирусов.
[/quote]

Это по идее :( , но если у тебя в настройках релея на smtp сервера в Exchange прописана подсеть целиком, то 100% есть. Вообще советую туда прописать только сервера и тоесли на них стоит сервис, скажем антивирус, который по smtp должен отчет или лог отправлять. Локальные пользователи, если у них как почтовая программа стоит Outlook, вообще по smtp не должны лезть к серверу. А вот вирусняк и т.п. как раз с их компа это делать могут, а в логах на ISA будет только сам сервак в результате.
Так что на активность SMTP трафика смотрим дополнительно логи самого smtp сервера на Exchange.
Правильно заданный вопрос - это уже половина ответа.

Активный пользователь
Сообщения: 171
Зарегистрирован: 15 май 2005, 00:55
Откуда: Санкт-Петербург

Сообщение Rif » 13 ноя 2007, 19:53

Хм!
Я правильно понимаю, что в свойствах smtp должен быть только пой почтовик (хотя я бы влепил служебную часть подсети, в которой только сервера), т.е.:
почтовик - Server - Protocols - smtp - default smtp virtual server, свойства - access - relay restrictions:
only the list below - скажем служебная часть подсети, что бы проще или только почтовик и все?

У меня сейчас там вообще пусто.

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 14 ноя 2007, 11:00

Rif
Лучше пусто, при НЕОБХОДИМОСТИ добавь туда сервера если на них стоят сервисы (проги) использующие передачу отчетов (логов) по SMTP.
Локальную подсеть не добавляй по причинам указанным выше.
Правильно заданный вопрос - это уже половина ответа.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 14 ноя 2007, 12:02

Rif
Про Open Relay
index.php?s...0&hl=relay&st=0

Активный пользователь
Сообщения: 171
Зарегистрирован: 15 май 2005, 00:55
Откуда: Санкт-Петербург

Сообщение Rif » 14 ноя 2007, 18:42

domovoy
воообще на одной есть банк-клиент, но она по своему порту идет - я им правилона на ИСЕ просто доступ к соответствующему ресурсу и порту дал. Других использующих нету.
Значит оставлю пусто.

Тогда что получается - сервак может просто в тупую занематься пересылкой?! (тест пересылки по ссылке от slz, slz спасибо за ссылочку!) проходит.

След.

Вернуться в Почтовые серверы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 8