<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Помогите проанализировать лог exim</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/92069.html</link>
    <description>Каждые 20 сек. в лог Exim сыпется такая вот штука:&lt;br&gt;&lt;br&gt;2011-08-05 09:46:42 SMTP syntax error in &quot;MAIL FROM: &amp;lt;auspiciousness5&#064;inbox.ru&amp;gt; BODY=8BITMIME&quot; H=(&#091;180.244.221.145&#093;) &#091;180.244.221.145&#093; malformed address: BODY=8BITMIME may not follow &amp;lt;auspiciousness5&#064;inbox.ru&amp;gt; &lt;br&gt;&lt;br&gt;Fail2ban эти адреса сразу банит, но в файрволе уже столько DROPов, что ого-го.&lt;br&gt;&lt;br&gt;У меня вопрос - что это за попытки? - это на прием или отправку писем? Как с этим бороться?  &lt;br&gt;&lt;br&gt;В exim.conf&lt;br&gt;&lt;br&gt;прописал&lt;br&gt;&lt;br&gt;denymessage= We don&apos;t allow domain literals, sorry - many spam...&lt;br&gt;hosts= !+relay_from_hosts:*&lt;br&gt;!senders = :&lt;br&gt;condition= $&#123;if isip&#123;$sender_helo_name&#125;&#123;yes&#125;&#123;no&#125;&#125;&lt;br&gt;&lt;br&gt;Но это явно не помогает. Логи ростут как дрожжах.&lt;br&gt;</description>

<item>
    <title>Помогите проанализировать лог exim (artemrts)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/92069.html#16</link>
    <pubDate>Tue, 23 Aug 2011 12:44:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ду ну. Основной комплекс у них - это отсеивание по репутациям, которые &lt;br&gt;&amp;gt;&amp;gt; они присваивают благодаря т.н. &quot;ловушкам&quot; по всему миру.&lt;br&gt;&amp;gt; )) я так понимаю ты работал с IronPort?)) Или это просто - &lt;br&gt;&amp;gt; пальцем в небо?)) &lt;br&gt;&lt;br&gt;Какая-то барыжная конторка давала нам на пробное использование на 1 месяц. Весчь клевая, но дорогая...&lt;br&gt;А что ты прочитал что-то не то в моем посте?...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Помогите проанализировать лог exim (Нубос)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/92069.html#15</link>
    <pubDate>Tue, 23 Aug 2011 06:30:04 GMT</pubDate>
    <description>&amp;gt; Ду ну. Основной комплекс у них - это отсеивание по репутациям, которые &lt;br&gt;&amp;gt; они присваивают благодаря т.н. &quot;ловушкам&quot; по всему миру.&lt;br&gt;&lt;br&gt;)) я так понимаю ты работал с IronPort?)) Или это просто - пальцем в небо?))&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Помогите проанализировать лог exim (DeadLoco)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/92069.html#14</link>
    <pubDate>Mon, 15 Aug 2011 14:12:57 GMT</pubDate>
    <description>&amp;gt; согласно rfc это допустимая форма, хоть и устаревшая &lt;br&gt;&lt;br&gt;Я лишь имел в виду, что регексп не учитывал наличия скобок. А форма - допустимая и корректная формально, но недопустимая фактически. Каждый СМТП-отправитель из сторонних сетей должен иметь резолвящееся имя. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Помогите проанализировать лог exim (ALex_hha)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/92069.html#13</link>
    <pubDate>Sun, 14 Aug 2011 09:22:29 GMT</pubDate>
    <description>&amp;gt; Не так то, что отправитель в хело отправляет ИП в квадратных скобках - &#091;xxx.xxx.xxx.xxx&#093;&lt;br&gt;&lt;br&gt;согласно rfc это допустимая форма, хоть и устаревшая&lt;br&gt;</description>
</item>

<item>
    <title>Помогите проанализировать лог exim (artemrts)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/92069.html#12</link>
    <pubDate>Fri, 12 Aug 2011 18:42:05 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Поадресные фейл2баны и днсблы - бестолковые и громоздкие инструменты. Фильтрацией на RCPT &lt;br&gt;&amp;gt;&amp;gt; можно отсеять гораздо больше и точнее.&lt;br&gt;&amp;gt; Только RCPT TO уже сожрет твои ресурсы, прежде чем будет отправлено письмо. &lt;br&gt;&amp;gt; Ненужное время простоя.&lt;br&gt;&amp;gt; Чем РАНЬШЕ можно отсеять спам тем лучше. Самая эффективная и универсальная настройка &lt;br&gt;&amp;gt; - сочетание отсеивания по разным критериям на разных этапах SMTP соединения. &lt;br&gt;&amp;gt; Взять хотя бы IronPort. Кто использовал, полностью согласится, что у них &lt;br&gt;&amp;gt; комплексная система фильтрации и защиты.&lt;br&gt;&lt;br&gt;Ду ну. Основной комплекс у них - это отсеивание по репутациям, которые они присваивают благодаря т.н. &quot;ловушкам&quot; по всему миру.&lt;br&gt;</description>
</item>

<item>
    <title>Помогите проанализировать лог exim (Golub Mikhail)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/92069.html#11</link>
    <pubDate>Thu, 11 Aug 2011 08:34:37 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt; Правильно: &lt;br&gt;&amp;gt;&amp;gt; condition = $&#123;if match&#123;$sender_helo_name&#125;&#123;&#092;N^&#092;&#091;&#092;d&#123;1,3&#125;&#092;.&#092;d&#123;1,3&#125;&#092;.&#092;d&#123;1,3&#125;&#092;.&#092;d&#123;1,3&#125;&#092;&#093;&#092;N&#125; &lt;br&gt;&amp;gt;&amp;gt; &#123;yes&#125;&#123;no&#125; &#125; &lt;br&gt;&amp;gt; Не помогает ((( &lt;br&gt;&amp;gt; Ставлю сразу же после acl_check_rcpt:  и ничего. Может что не так &lt;br&gt;&amp;gt; делаю?&lt;br&gt;&lt;br&gt;Включайте debug и смотрите.&lt;br&gt;Работает.&lt;br&gt;Блокирует довольно много спама.&lt;br&gt;&lt;br&gt;Вот, например:&lt;br&gt;2011-08-11 11:21:33 H=(&#091;59.98.162.13&#093;) &#091;59.98.162.13&#093; F=&amp;lt;reviewingiaj04&#064;qip.ru&amp;gt; rejected RCPT&lt;br&gt;</description>
</item>

<item>
    <title>Помогите проанализировать лог exim (dmitry_sairus)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/92069.html#10</link>
    <pubDate>Wed, 10 Aug 2011 20:29:03 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;&amp;gt; Правильно: &lt;br&gt;&amp;gt; condition = $&#123;if match&#123;$sender_helo_name&#125;&#123;&#092;N^&#092;&#091;&#092;d&#123;1,3&#125;&#092;.&#092;d&#123;1,3&#125;&#092;.&#092;d&#123;1,3&#125;&#092;.&#092;d&#123;1,3&#125;&#092;&#093;&#092;N&#125; &lt;br&gt;&amp;gt; &#123;yes&#125;&#123;no&#125; &#125; &lt;br&gt;&lt;br&gt;Не помогает ((( &lt;br&gt;&lt;br&gt;Ставлю сразу же после acl_check_rcpt:  и ничего. Может что не так делаю?&lt;br&gt;</description>
</item>

<item>
    <title>Помогите проанализировать лог exim (Нубос)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/92069.html#9</link>
    <pubDate>Mon, 08 Aug 2011 13:09:08 GMT</pubDate>
    <description>&amp;gt; Поадресные фейл2баны и днсблы - бестолковые и громоздкие инструменты. Фильтрацией на RCPT &lt;br&gt;&amp;gt; можно отсеять гораздо больше и точнее.&lt;br&gt;&lt;br&gt;Только RCPT TO уже сожрет твои ресурсы, прежде чем будет отправлено письмо. Ненужное время простоя.&lt;br&gt;Чем РАНЬШЕ можно отсеять спам тем лучше. Самая эффективная и универсальная настройка - сочетание отсеивания по разным критериям на разных этапах SMTP соединения. Взять хотя бы IronPort. Кто использовал, полностью согласится, что у них комплексная система фильтрации и защиты.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Помогите проанализировать лог exim (Golub Mikhail)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/92069.html#8</link>
    <pubDate>Mon, 08 Aug 2011 10:33:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; $&#123;if or&#123;isip&#123;$sender_helo_name&#125;&#125;&#123;match_ip&#123;$sender_helo_name&#125;&#123;&#091;$sender_host_address&#125;&#093;&#125;&#125;&#123;1&#125;&#123;0&#125;&#125; &lt;br&gt;&amp;gt;&amp;gt; К сожалению не помогло... Уже пробовал и просто match и ставить слеши &lt;br&gt;&amp;gt;&amp;gt; перед &#091;&#093;, в разных местах ставил данное условие. Может еще что-нибудь &lt;br&gt;&amp;gt;&amp;gt; посоветуете?&lt;br&gt;&amp;gt; $&#123;if match&#123;$sender_helo_name&#125;&#123;&#092;N^&#092;&#091;&#091;0-9&#093;&#092;.&#091;0-9&#093;&#092;.&#091;0-9&#093;&#092;.&#091;0-9&#093;&#092;&#093;&#092;N&#125; &#123;yes&#125;&#123;no&#125; &#125; &lt;br&gt;&lt;br&gt;Правильно:&lt;br&gt;condition = $&#123;if match&#123;$sender_helo_name&#125;&#123;&#092;N^&#092;&#091;&#092;d&#123;1,3&#125;&#092;.&#092;d&#123;1,3&#125;&#092;.&#092;d&#123;1,3&#125;&#092;.&#092;d&#123;1,3&#125;&#092;&#093;&#092;N&#125; &#123;yes&#125;&#123;no&#125; &#125;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
