<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: postfix подделка отправителя</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95042.html</link>
    <description>оброе время суток.&lt;br&gt;&lt;br&gt;Проблема моя древняя как почтовая система в целом.&lt;br&gt;Есть сервер FreeBSD 9.1 и Postfix 2.9.5,1 на нём. Наш домен DOMAIN.RU.&lt;br&gt;Пришло письмо с &quot;левого&quot; домена EVIL.NET, сервер представился и передал письмо. Тут надо заметить что отправитель в конверте указан верный envelope-from=&quot;user&#064;EVIL.NET&quot;, без обмана, поэтому почтовому серверу придраться не к чему, сервер представился EVIL.NET и юзер из этого домена. Идём дальше. А вот тут интересно в теле письма в поле FROM указан якобы шаш юзер (ivanov&#064;DOMAIN.RU) и почтовый клиент (outlook) представляет его именно как Иванова, т.е. у конечного пользователя складывается ложное впечатление что ему пишет его коллега... С точки зрения транспортных правил всё верно, smtp заголовки верные, все проверки по restrict прошли, spf отработал, подмены нашего домена нет, однако на лицо нестыковочка...&lt;br&gt;&lt;br&gt;&lt;br&gt;Received: from relay.DOMAIN.RU (192.168.0.254) by s170001.nle.int (192.168.0.1)&lt;br&gt;with Microsoft SMTP Server id 8.3.327.1; Thu, 26 Sep 2013 12:02:11 +0400&lt;br&gt;Rece</description>

<item>
    <title>postfix подделка отправителя (gryzwold)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95042.html#10</link>
    <pubDate>Fri, 27 Sep 2013 06:40:25 GMT</pubDate>
    <description>&amp;gt; А что спамер передает в поле MAIL FROM: можно ли запретить ему &lt;br&gt;&amp;gt; отправлять почту с домена DOMAIN.RU ?&lt;br&gt;&lt;br&gt;DOMAIN.RU тут для примера. Банить всех не вариант. Хочется грамотно сравнивать заголовки в разных строках и на основании этого принимать решение, спамер или нет&lt;br&gt;</description>
</item>

<item>
    <title>postfix подделка отправителя (Денис)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95042.html#9</link>
    <pubDate>Fri, 27 Sep 2013 02:34:46 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ЕСЛИ &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; envelope-from содержит *&#064;DOMAIN&#092;.RU &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ТО ОК &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ИНАЧЕ REJECT &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Как бы это реализовать, подскажите пожалуйста?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; До компьютерной эры с этим делом по другому было, приходит тебе письмо, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ты сначала конверт видишь, а уж потом письмо. А вот теперь &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; MTA агент сразу письмо показывает, а чтобы конверт посмотреть надо в &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; заголовки лезть и конечно не все туда смотрят.&lt;br&gt;&amp;gt; А можно поподробнее?&lt;br&gt;&lt;br&gt;вот здесь поподробнее,&lt;br&gt;http://www.postfix.org/SMTPD_POLICY_README.html&lt;br&gt;даже с примером&lt;br&gt;если коротко, то постфикс передают скрипту набор заголовков, скрипт их анализирует и говорит OK REJECT ну или еще чего нибудь&lt;br&gt;Хотя я похоже погорячился, заголовки From: из тела письма не передаются&lt;br&gt;&lt;br&gt;Можно вот что попробовать:&lt;br&gt;сделать проверку  header_checks envelope-from.*&#064;DOMAIN&#092;.RU/ reject , но повесить ее только на адрес смотрящий  в интернет&lt;br&gt;</description>
</item>

<item>
    <title>postfix подделка отправителя (mesmeridze)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95042.html#8</link>
    <pubDate>Thu, 26 Sep 2013 14:14:05 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Может побороться другим способом: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 1. Заставить постфикс решать IP отправителя в прямом и обратном направлении.&lt;br&gt;&amp;gt;&amp;gt; Проверки включены. В том то и дело. Что и прямая зона и &lt;br&gt;&amp;gt;&amp;gt; обратная зона отправителя валидна. И обратный адресс есть. А потом в &lt;br&gt;&amp;gt;&amp;gt; поле From уже после всех проверок можно вставить другой адрес, который &lt;br&gt;&amp;gt;&amp;gt; постфикс уже не проверяет.&lt;br&gt;&amp;gt;&amp;gt; header_checks проверяет только одну строку за раз. И там не получается сравнивать &lt;br&gt;&amp;gt;&amp;gt; разные строки.&lt;br&gt;&amp;gt; postgrey не помогает. Проверил. Другие письма попадают в серый список. Поддельное на &lt;br&gt;&amp;gt; ура пришло &lt;br&gt;&lt;br&gt;У постгрея есть &quot;белые&quot; списки, его нужно настроить так, чтобы он проверял все письма отправленне с любого домена, но в белом списке оставить свои IP&lt;br&gt;</description>
</item>

<item>
    <title>postfix подделка отправителя (Z0termaNN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95042.html#7</link>
    <pubDate>Thu, 26 Sep 2013 14:12:01 GMT</pubDate>
    <description>мне таки кажется, что придется проверять либо при помощи запихивания сообщения в фильтр,&lt;br&gt;либо milter написать.&lt;br&gt;</description>
</item>

<item>
    <title>postfix подделка отправителя (mesmeridze)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95042.html#6</link>
    <pubDate>Thu, 26 Sep 2013 14:11:45 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Может побороться другим способом: &lt;br&gt;&amp;gt;&amp;gt; 1. Заставить постфикс решать IP отправителя в прямом и обратном направлении.&lt;br&gt;&amp;gt; Проверки включены. В том то и дело. Что и прямая зона и &lt;br&gt;&amp;gt; обратная зона отправителя валидна. И обратный адресс есть. А потом в &lt;br&gt;&amp;gt; поле From уже после всех проверок можно вставить другой адрес, который &lt;br&gt;&amp;gt; постфикс уже не проверяет.&lt;br&gt;&amp;gt; header_checks проверяет только одну строку за раз. И там не получается сравнивать &lt;br&gt;&amp;gt; разные строки.&lt;br&gt;&lt;br&gt;А что спамер передает в поле MAIL FROM: можно ли запретить ему отправлять почту с домена DOMAIN.RU ?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>postfix подделка отправителя (gryzwold)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95042.html#5</link>
    <pubDate>Thu, 26 Sep 2013 14:07:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Может побороться другим способом: &lt;br&gt;&amp;gt;&amp;gt; 1. Заставить постфикс решать IP отправителя в прямом и обратном направлении.&lt;br&gt;&amp;gt; Проверки включены. В том то и дело. Что и прямая зона и &lt;br&gt;&amp;gt; обратная зона отправителя валидна. И обратный адресс есть. А потом в &lt;br&gt;&amp;gt; поле From уже после всех проверок можно вставить другой адрес, который &lt;br&gt;&amp;gt; постфикс уже не проверяет.&lt;br&gt;&amp;gt; header_checks проверяет только одну строку за раз. И там не получается сравнивать &lt;br&gt;&amp;gt; разные строки.&lt;br&gt;&lt;br&gt;postgrey не помогает. Проверил. Другие письма попадают в серый список. Поддельное на ура пришло&lt;br&gt;</description>
</item>

<item>
    <title>postfix подделка отправителя (gryzwold)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95042.html#4</link>
    <pubDate>Thu, 26 Sep 2013 13:51:58 GMT</pubDate>
    <description>&amp;gt; Может побороться другим способом: &lt;br&gt;&amp;gt; 1. Заставить постфикс решать IP отправителя в прямом и обратном направлении.&lt;br&gt;&lt;br&gt;Проверки включены. В том то и дело. Что и прямая зона и обратная зона отправителя валидна. И обратный адресс есть. А потом в поле From уже после всех проверок можно вставить другой адрес, который постфикс уже не проверяет.&lt;br&gt;header_checks проверяет только одну строку за раз. И там не получается сравнивать разные строки.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>postfix подделка отправителя (mesmeridze)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95042.html#3</link>
    <pubDate>Thu, 26 Sep 2013 13:21:48 GMT</pubDate>
    <description>Может побороться другим способом:&lt;br&gt;1. Заставить постфикс решать IP отправителя в прямом и обратном направлении.&lt;br&gt;2. Включить постгрей.&lt;br&gt;</description>
</item>

<item>
    <title>postfix подделка отправителя (gryzwold)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/95042.html#2</link>
    <pubDate>Thu, 26 Sep 2013 13:09:46 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; ТО проверить envelope-from &lt;br&gt;&amp;gt;&amp;gt; ЕСЛИ &lt;br&gt;&amp;gt;&amp;gt; envelope-from содержит *&#064;DOMAIN&#092;.RU &lt;br&gt;&amp;gt;&amp;gt; ТО ОК &lt;br&gt;&amp;gt;&amp;gt; ИНАЧЕ REJECT &lt;br&gt;&amp;gt;&amp;gt; Как бы это реализовать, подскажите пожалуйста?&lt;br&gt;&amp;gt;&amp;gt; До компьютерной эры с этим делом по другому было, приходит тебе письмо, &lt;br&gt;&amp;gt;&amp;gt; ты сначала конверт видишь, а уж потом письмо. А вот теперь &lt;br&gt;&amp;gt;&amp;gt; MTA агент сразу письмо показывает, а чтобы конверт посмотреть надо в &lt;br&gt;&amp;gt;&amp;gt; заголовки лезть и конечно не все туда смотрят.&lt;br&gt;&lt;br&gt;А можно поподробнее?&lt;br&gt;</description>
</item>

</channel>
</rss>
