<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Домен попал в спамлист</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5294.html</link>
    <description>Добрый день. Есть некое высшее учебное заведение, системный администратор которого сейчас не может появится на связи (если кому-то интересно где он, могу в приват сказать). В этом ВУЗе есть почтовый сервер exim на FreeBSD, который явлется и интернет-шлюзом. Проблма в том, что IP-адресс этого сервера попал с спам-листы и перестала ходить почта на gmail и некоторые другие сервисы. С гуглом и другими проблема еще куда не шла. Но беда в том, что письма не могут отправить с этого домена в Министерство образования. Так как сис. админ сейчс недоступен по определенным причинам, попросили меня устранить эту проблему. FreeBSD я знаю не настолько хорошо чтобы сам решить эту проблему. На http://mxtoolbox.com/blacklists.aspx я ввел IP сервера, потом адрес домена и выдало несколько сервисов где он занесен в блек-листы. С двух я уже вытащил. С остальными не знаю как быть и что делать.&lt;br&gt;Вообщем несколько вопросов:&lt;br&gt;1. Как узнать причину по которой сервер попал в спам-листы?&lt;br&gt;2. Достаточно ли этих правил на интернет-шлюзе что</description>

<item>
    <title>Домен попал в спамлист (Lotta)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5294.html#13</link>
    <pubDate>Wed, 07 Jan 2015 16:19:03 GMT</pubDate>
    <description>Всем спасибо. Уже вытащил со всех блеклистов. Остался только один Spamhaus ZEN на http://www.spamhaus.org/pbl.&lt;br&gt;&lt;br&gt;По той форме на их сайте пробовал убрать IP. Ввел институтскую почту, на неё пришел код. Ввел его. Написало что через 30 минут уберут. Но вот уже прошли праздники, а все еще не убрали. В чем там может быть проблема? Может знает кто-то?&lt;br&gt;</description>
</item>

<item>
    <title>Домен попал в спамлист (universite)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5294.html#12</link>
    <pubDate>Wed, 07 Jan 2015 12:27:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Kakoi spam?  216.66.15.109:80&amp;lt;?&lt;br&gt;&amp;gt;  Если весь трафик идёт через сервер FreeBSD (НАТится) - то источник &lt;br&gt;&amp;gt; соединения с указанным IP во внутренней сети можно определить, запустив tcpdump &lt;br&gt;&amp;gt; на внутреннем интерфейсе. Ну, например, вот так - tcpdump -vvAs0 -i &lt;br&gt;&amp;gt; eth1(или как там во Фре обозначаются инфтерфейсы?) host 216.66.15.109 (или net &lt;br&gt;&amp;gt; 216.66.15.0/24, как вариант) &lt;br&gt;&lt;br&gt;Я бы еще порекомендовал поискать специалиста, а не заниматься обучением на работающих пользователях.&lt;br&gt;</description>
</item>

<item>
    <title>Домен попал в спамлист (Дядя_Федор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5294.html#11</link>
    <pubDate>Wed, 24 Dec 2014 10:44:08 GMT</pubDate>
    <description>&amp;gt; Kakoi spam?  216.66.15.109:80&amp;lt;?&lt;br&gt;&lt;br&gt; Если весь трафик идёт через сервер FreeBSD (НАТится) - то источник соединения с указанным IP во внутренней сети можно определить, запустив tcpdump на внутреннем интерфейсе. Ну, например, вот так - tcpdump -vvAs0 -i eth1(или как там во Фре обозначаются инфтерфейсы?) host 216.66.15.109 (или net 216.66.15.0/24, как вариант)&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Домен попал в спамлист (belyj)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5294.html#10</link>
    <pubDate>Wed, 24 Dec 2014 09:19:41 GMT</pubDate>
    <description>&amp;gt; Your IP was observed making connections to TCP/IP IP address 216.66.15.109 (a &lt;br&gt;&amp;gt; conficker sinkhole) with a destination port 80, source port (for this &lt;br&gt;&amp;gt; detection) of 1866 at exactly 2014-12-23 11:51:49 (UTC). All of our &lt;br&gt;&amp;gt; detection systems use NTP for time synchronization, so the timestamp should &lt;br&gt;&amp;gt; be accurate within one second.&lt;br&gt;&amp;gt; Kakoi spam?  216.66.15.109:80&amp;lt;?&lt;br&gt;&lt;br&gt;nmap vrode umejet v setke iskat&#096;&lt;br&gt;http://www.sans.org/security-resources/idfaq/detecting-conficker-nmap.php&lt;br&gt;</description>
</item>

<item>
    <title>Домен попал в спамлист (belyj)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5294.html#9</link>
    <pubDate>Wed, 24 Dec 2014 09:16:54 GMT</pubDate>
    <description>Your IP was observed making connections to TCP/IP IP address 216.66.15.109 (a conficker sinkhole) with a destination port 80, source port (for this detection) of 1866 at exactly 2014-12-23 11:51:49 (UTC). All of our detection systems use NTP for time synchronization, so the timestamp should be accurate within one second.&lt;br&gt;&lt;br&gt;Kakoi spam?  216.66.15.109:80&amp;lt;?&lt;br&gt;</description>
</item>

<item>
    <title>Домен попал в спамлист (fantom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5294.html#8</link>
    <pubDate>Tue, 23 Dec 2014 14:06:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; они ругаются что с моего сервера туда идет спам?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; малость ошибся...&lt;br&gt;&amp;gt;&amp;gt; Ну вроде так вы запретите все коннекты на 25 порт всем кроме &lt;br&gt;&amp;gt;&amp;gt; себя, это блокировка вообще 25 порта и спама в том числе...&lt;br&gt;&amp;gt; Хорошо. Тогда если вернутся к изначальным правилам: &lt;br&gt;&amp;gt; allow tcp from table(11) to me dst-port 25 keep-state &lt;br&gt;&amp;gt; deny log logamount 100000 tcp from table(10) to any dst-port 25 &lt;br&gt;&amp;gt; смогу ли я по команде tail -f /var/log/security ip компьютера, который пытается &lt;br&gt;&amp;gt; &quot;ломится&quot; на 216.66.15.109?&lt;br&gt;&amp;gt; Или каким образом мне узнать кто именно спамит в сети?&lt;br&gt;&lt;br&gt;deny log logamount 100000 tcp from table(10) to any dst-port 25&lt;br&gt;Вы запретили только из table(10) коннектиться куда угодно на 25 порт.&lt;br&gt;&lt;br&gt;Один из основных вопросов - вы уверены, что спам до сих пор отсылается???&lt;br&gt;Чтобы что-то увидеть вам надо поймать &quot;всплеск&quot;, если эти правила присутствовали ранее - изучайте логи, вполне вероятно что наилучший выход - запретить всем и собрать статистику, проанализировать логи и попробовать вычисли</description>
</item>

<item>
    <title>Домен попал в спамлист (pavel_simple)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5294.html#7</link>
    <pubDate>Tue, 23 Dec 2014 14:04:50 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; они ругаются что с моего сервера туда идет спам?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; малость ошибся...&lt;br&gt;&amp;gt;&amp;gt; Ну вроде так вы запретите все коннекты на 25 порт всем кроме &lt;br&gt;&amp;gt;&amp;gt; себя, это блокировка вообще 25 порта и спама в том числе...&lt;br&gt;&amp;gt; Хорошо. Тогда если вернутся к изначальным правилам: &lt;br&gt;&amp;gt; allow tcp from table(11) to me dst-port 25 keep-state &lt;br&gt;&amp;gt; deny log logamount 100000 tcp from table(10) to any dst-port 25 &lt;br&gt;&amp;gt; смогу ли я по команде tail -f /var/log/security ip компьютера, который пытается &lt;br&gt;&amp;gt; &quot;ломится&quot; на 216.66.15.109?&lt;br&gt;&amp;gt; Или каким образом мне узнать кто именно спамит в сети?&lt;br&gt;&lt;br&gt;хотите совет?&lt;br&gt;вот если нет у вас специалистов -- то и не нужно мучать попу. yandex предоставляет для небольших организаций вполне себе сервис в виде услуги &quot;почта для домена&quot;&lt;br&gt;&lt;br&gt;так вы решите проблему много быстрее, избавитесь от необходимости зависить от очередного кулсисопа который не способен сделать систему которая работает без его непосредственного участия.&lt;br&gt;&lt;br&gt;как вариант -- поспрашайте знакомых, может подскажут недорого знак</description>
</item>

<item>
    <title>Домен попал в спамлист (Lotta)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5294.html#6</link>
    <pubDate>Tue, 23 Dec 2014 13:57:30 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ipfw add 00001 allow tcp from &apos;table(11)&apos; to me dst-port 25 keep-state &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ipfw add 00001 deny log logamount 100000 tcp from not me to &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; any 25 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Так будет правильно работать блокировка спама?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; И увижу ли я при этих правилах по tail -f /var/log/security ip &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; компьютера, который пытается &quot;ломится&quot; на 216.66.15.109, где по ссылке на cbl.abuseat.org &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; они ругаются что с моего сервера туда идет спам?&lt;br&gt;&amp;gt;&amp;gt; малость ошибся...&lt;br&gt;&amp;gt; Ну вроде так вы запретите все коннекты на 25 порт всем кроме &lt;br&gt;&amp;gt; себя, это блокировка вообще 25 порта и спама в том числе... &lt;br&gt;&lt;br&gt;Хорошо. Тогда если вернутся к изначальным правилам:&lt;br&gt;&lt;br&gt;allow tcp from table(11) to me dst-port 25 keep-state&lt;br&gt;deny log logamount 100000 tcp from table(10) to any dst-port 25&lt;br&gt;&lt;br&gt;смогу ли я по команде tail -f /var/log/security ip компьютера, который пытается &quot;ломится&quot; на 216.66.15.109?&lt;br&gt;Или каким образом мне узнать кто именно спамит в сети?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Домен попал в спамлист (fantom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5294.html#5</link>
    <pubDate>Tue, 23 Dec 2014 13:51:31 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Если тогда эти правила поменять на, где в таблице(11) будут ip, которым &lt;br&gt;&amp;gt;&amp;gt; можно отсылать почту: &lt;br&gt;&amp;gt;&amp;gt; ipfw add 00001 allow tcp from &apos;table(11)&apos; to me dst-port 25 keep-state &lt;br&gt;&amp;gt;&amp;gt; ipfw add 00001 deny log logamount 100000 tcp from not me to &lt;br&gt;&amp;gt;&amp;gt; any 25 &lt;br&gt;&amp;gt;&amp;gt; Так будет правильно работать блокировка спама?&lt;br&gt;&amp;gt;&amp;gt; И увижу ли я при этих правилах по tail -f /var/log/security ip &lt;br&gt;&amp;gt;&amp;gt; компьютера, который пытается &quot;ломится&quot; на 216.66.15.109, где по ссылке на cbl.abuseat.org &lt;br&gt;&amp;gt;&amp;gt; они ругаются что с моего сервера туда идет спам?&lt;br&gt;&amp;gt; малость ошибся...&lt;br&gt;&lt;br&gt;Ну вроде так вы запретите все коннекты на 25 порт всем кроме себя, это блокировка вообще 25 порта и спама в том числе...&lt;br&gt;</description>
</item>

</channel>
</rss>
