[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

Re: [sa-ru] обучение SA



            Hail there Roman!

AG> 	На таких письмах байес наверное не очень хорошо будет работать. :-(
AG> 	Спам такого рода лучше отсекать еще на этапе до спамассассина, более
AG> другим методом. Например greylist + greet pause.
поясните что это за способ?

Это методы борьбы со спамом основанные на том, что спамерам и особенно вирусам некогда соблюдать протоколы и rfc, а надо слать письма много и быстро. Тогда как нормальный почтовый сервер обязан кое-что делать в ответ на кое-какие действия сервера с принимающей стороны.

1. greet_pause

Отправляющая сторона обязана долждаться ответа принимающей стороны о готовности принимать сообщение и только после этого слать само письмо. Многие спамерские программы и особенно вирусы начинают слать данные сразу после установления соединения, что в принципе есть нарушение rfc.

Если настроить свой сервер так чтобы он выдерживал например 10 секунд после установки соединения и до того как той стороне будет отправлена команда слать данные, то можно смело утверждать, что практически со 100% вероятностью все кто эту паузу не держат есть спамеры или вирусы и их письма можно смело не принимать.

	В сендмейле активируется вот так:

FEATURE(`greet_pause', `10000')

2. greylist

Похожая методика. Принимающая сторона с первого раза ничего ни от кого не принимает, а просит отправляющую сторону "перезвонить" через 5 минут. При этом нормально настроенный почтовый сервер на стороне отправителя при таком ответе должен положить письмо в очередь исходящих пакетов и "перезвонить" через какое-то время (в соответствии со своими настройками). После того как повторный звонок произошел письмо благополучно принимается. Но спамерам надо слать миллионы писем и желательно как можно быстрее, поэтому им весьма затруднительно выдерживать такие паузы и хранить такие очереди. Т.ч. повторного звонка отспамера можно и не дождаться.

К сендмейлу есть соответствующий милтер для подобной функциональности - http://hcpnet.free.fr/milter-greylist/.

а как еще можно отсекать письма с пустым телом? или с телом из 1-2х символов?
хочу защититься от так называемых майл бомб различных вирусов.

Как правило вышеперечисленных методов достаточно для отсекания большей части такого рода спама. Все что пролезло уже является скорее всего нормально оформленными письмами и уже на их примере можно учит спамассассина. Тот уже своим байесом пусть остатки разгребает...

--
     WBR, Alexander B. Gottlieb, mailto:alex@xxxxxxxxxxxx
     ICQ: 13043204 / Jabber: alex@xxxxxxxxxxxxxxx
-|-                                                                  -|-



Global Mail List Index | Main site