-
Re: Port 25 block
On Tue, 6 May 2003 13:17:31 +0000 (UTC), Rejo Zenger
<smac-41052226991f.rejo@smac.rz.nl.eu.org> wrote:
> Het is maar wat je netjes noemt. Prompt heeft het geen zin meer om
> DNSBL's te configureren bijvoorbeeld. Nee, ik ben blij met mijn eigen
> doos en met XS4ALL.
Ik weet niet hoe het bij jou zit, maar bij mij komt vrijwel alle SPAM
binnen via een van mijn fallback mailservers. Aangezien de servers die
fallback voor mij draaien niet in mijn beheer zijn (nouja, eentje wel en
eentje niet) heb ik geen invloed op wat zij wel- en niet aannemen.
En laat in de praktijk nou vrijwel alle SPAM binnenkomen MX hosts met
een hogere waarde ...
Maarten
--
Meet your meat.
http://maarten.tepaske.net/mym-hi.rm
-
Re: Port 25 block
Maarten te Paske wrote:
>
> On Tue, 6 May 2003 13:17:31 +0000 (UTC), Rejo Zenger
> <smac-41052226991f.rejo@smac.rz.nl.eu.org> wrote:
>
> > Het is maar wat je netjes noemt. Prompt heeft het geen zin meer om
> > DNSBL's te configureren bijvoorbeeld. Nee, ik ben blij met mijn eigen
> > doos en met XS4ALL.
>
> Ik weet niet hoe het bij jou zit, maar bij mij komt vrijwel alle SPAM
> binnen via een van mijn fallback mailservers. Aangezien de servers die
> fallback voor mij draaien niet in mijn beheer zijn (nouja, eentje wel en
> eentje niet) heb ik geen invloed op wat zij wel- en niet aannemen.
Bij mij ook, alleen dan "kwam" in plaats van "komt".
> En laat in de praktijk nou vrijwel alle SPAM binnenkomen MX hosts met
> een hogere waarde ...
Om precies deze reden heb ik de fallback MX uit mijn domeinen laten
verwijderen, vandaag de laatste. Mocht mijn MTA plat gaan, dan mis ik
nog geen mail als die binnen 5 dagen weer werkt of anders op tijd de
MX'en in DNS laat aanpassen. Alleen de spam van foute spamsoftware loop
je mis, maar daar laat toch niemand een traan om ? :-)
--
Fred Mobach - fred@mobach.nl - postmaster@mobach.nl
Systemhouse Mobach bv - The Netherlands - since 1976
website : http://fred.mobach.nl
There's nothing remarkable about it. All one has to do is hit the right
keys at the right time and the instrument plays itself. - J.S. Bach
-
Re: Port 25 block
On Tue, 06 May 2003 07:06:44 +0000, Maarten te Paske wrote:
>> Err, en dan is die machine vijf minuten niet bereikbaar tijdens de
>> check, helemaal goed geconfigged, maar ja, er stond geen goed
>> geconfigureerde SMTP server, dus port 25 dicht? Niet helemaal
>> waterdicht lijkt me.
>
> Een onbereikbare mailserver is wat anders dan een verkeerd
> geconfigureerde mailserver. De ISP in kwestie heeft geen reden port 25
> te filteren wanneer deze niet gevoelig is voor misbruik. En dat laatste
> kan nooit het geval zijn wanneer hij onbereikbaar is :)
Maar dat was niet wat Chel zei: als je kiest voor default dicht, en
openzet als je een goed geconfigureerde STMP server vindt, dan krijg je
dus bij even onbereikbaarheid van je SMTP server (down / zo anaal dat ie
alleen connects accepteert van bepaalde hosts), dat port 25 op die lijn
dicht gaat.
Mijn punt was nou juist precies dat een onbereikbare mailserver wat anders
is dan een verkeerd geconfigureerde mailserver. De ene moet je wel open
laten staan, en de andere niet, en de manier waarop Chel aangaf, was dus
niet waterdicht.
Greetz,
Kryz
--
Iedereen heeft recht op mijn mening.
http://kryz.org
-
Re: Port 25 block
On Tue, 06 May 2003 18:03:05 +0200, Fred Mobach <fred@mobach.nl> wrote:
> Om precies deze reden heb ik de fallback MX uit mijn domeinen laten
> verwijderen, vandaag de laatste. Mocht mijn MTA plat gaan, dan mis ik
> nog geen mail als die binnen 5 dagen weer werkt of anders op tijd de
> MX'en in DNS laat aanpassen. Alleen de spam van foute spamsoftware
> loop je mis, maar daar laat toch niemand een traan om ? :-)
Jouw oplossing is me bekend, maar ikzelf kies toch liever voor de
zekerheid van het aannemen van het mailtje :)
Ik zit nu te denken aan die spamassassin-transport die in staat is een
550 te geven wanneer hij vermoedt dat het SPAM betreft. Spamassassin
heeft in de praktijk wel een erg laag false-positive gehalte.
Maarten
--
Meet your meat.
http://maarten.tepaske.net/mym-hi.rm
-
Re: Port 25 block
On Tue, 06 May 2003 19:08:33 +0200, Kryz <me@kryz.org.invalid> wrote:
> On Tue, 06 May 2003 07:06:44 +0000, Maarten te Paske wrote:
>
> > Een onbereikbare mailserver is wat anders dan een verkeerd
> > geconfigureerde mailserver. De ISP in kwestie heeft geen reden port
> > 25 te filteren wanneer deze niet gevoelig is voor misbruik. En dat
> > laatste kan nooit het geval zijn wanneer hij onbereikbaar is :)
>
> Maar dat was niet wat Chel zei: als je kiest voor default dicht, en
> openzet als je een goed geconfigureerde STMP server vindt, dan krijg
> je dus bij even onbereikbaarheid van je SMTP server (down / zo anaal
> dat ie alleen connects accepteert van bepaalde hosts), dat port 25 op
> die lijn dicht gaat.
Eh ja, ik zie nu dat ik Chel's bericht verkeerd had gelezen.
Die oplossing is inderdaad niet handig. Default dicht en op aanvraag
open waarbij je periodiek checkt of de mailserver inderdaad niet voor de
hele wereld relayed is dan inderdaad de beste oplossing.
> Mijn punt was nou juist precies dat een onbereikbare mailserver wat
> anders is dan een verkeerd geconfigureerde mailserver. De ene moet je
> wel open laten staan, en de andere niet, en de manier waarop Chel
> aangaf, was dus niet waterdicht.
Duidelijk :)
Maarten
--
Meet your meat.
http://maarten.tepaske.net/mym-hi.rm
-
Re: Port 25 block
Maarten te Paske wrote:
>
> On Tue, 06 May 2003 18:03:05 +0200, Fred Mobach <fred@mobach.nl> wrote:
>
> > Om precies deze reden heb ik de fallback MX uit mijn domeinen laten
> > verwijderen, vandaag de laatste. Mocht mijn MTA plat gaan, dan mis ik
> > nog geen mail als die binnen 5 dagen weer werkt of anders op tijd de
> > MX'en in DNS laat aanpassen. Alleen de spam van foute spamsoftware
> > loop je mis, maar daar laat toch niemand een traan om ? :-)
>
> Jouw oplossing is me bekend, maar ikzelf kies toch liever voor de
> zekerheid van het aannemen van het mailtje :)
Jij en ik kiezen voor verschillende oplossingen. Jij selecteert op de
inhoud, ik op de bron. Deze keuzemogelijkheid vind ik zo prettig, zo
wordt iedereen gelukkig met zijn software.
Zelf kies ik bewust *niet* voor selectie op inhoud, ik wil elke
erdoorslippende spam even zien om zowel de bron als de voor het spammen
benodigde bronnen (DNS, SMTP) en de spamvertized hosts te kunnen
traceren. Zo levert een enkele spam nog wel eens een stuk of vijf, zes
te blokkeren IP's op. En heel soms een compleet /24 blok, zoals met die
spam waarvan spamcop zei, dat er teveel URL's inzaten. Nou, voor mij
mooi niet, een grep, sed en host combinatie leverde meer dan 64 IP's in
een enkele /24 op. En dus rust die /24 in eeuwigheid. Amen. :-)
> Ik zit nu te denken aan die spamassassin-transport die in staat is een
> 550 te geven wanneer hij vermoedt dat het SPAM betreft. Spamassassin
> heeft in de praktijk wel een erg laag false-positive gehalte.
Als je daar eens wat cijfers over hebt, wil je die dan hier posten ?
--
Fred Mobach - fred@mobach.nl - postmaster@mobach.nl
Systemhouse Mobach bv - The Netherlands - since 1976
website : http://fred.mobach.nl
There's nothing remarkable about it. All one has to do is hit the right
keys at the right time and the instrument plays itself. - J.S. Bach
-
Re: Port 25 block
"Maarten te Paske" <tenesu@tepaske.not> schreef in bericht
news:slrnbbfvaa.cdq.tenesu@gotmilk.so-fucking-what.com...
> On Tue, 06 May 2003 18:03:05 +0200, Fred Mobach <fred@mobach.nl> wrote:
>
> > Om precies deze reden heb ik de fallback MX uit mijn domeinen laten
> > verwijderen, vandaag de laatste. Mocht mijn MTA plat gaan, dan mis ik
> > nog geen mail als die binnen 5 dagen weer werkt of anders op tijd de
> > MX'en in DNS laat aanpassen. Alleen de spam van foute spamsoftware
> > loop je mis, maar daar laat toch niemand een traan om ? :-)
>
> Jouw oplossing is me bekend, maar ikzelf kies toch liever voor de
> zekerheid van het aannemen van het mailtje :)
>
> Ik zit nu te denken aan die spamassassin-transport die in staat is een
> 550 te geven wanneer hij vermoedt dat het SPAM betreft. Spamassassin
> heeft in de praktijk wel een erg laag false-positive gehalte.
Het is mij wel eens gelukt :P Ik stuurde een heel enthousiast meeltje naar
mij vrienden dat ik een feestje had......
SPAM: -------------------- Start SpamAssassin results ----------------------
SPAM: This mail is probably spam. The original message has been altered
SPAM: so you can recognise or block similar unwanted mail in future.
SPAM: See http://spamassassin.org/tag/ for more details.
SPAM:
SPAM: Content analysis details: (5.10 hits, 5 required)
SPAM: X_AUTH_WARNING (-0.2 points) Found a X-Authentication-Warning
header
SPAM: SUSPICIOUS_RECIPS (0.9 points) To: and Cc: contain similar domains
at least 8 times
SPAM: FROM_ENDS_IN_NUMS (0.9 points) From: ends in numbers
SPAM: USER_AGENT_OE (0.2 points) X-Mailer header indicates a non-spam
MUA (Outlook Express)
SPAM: SPAM_PHRASE_00_01 (0.8 points) BODY: Spam phrases score is 00 to 01
(low)
SPAM: MAILTO_TO_SPAM_ADDR (0.7 points) URI: Includes a link to a likely
spammer email address
SPAM: FROM_AND_TO_SAME_5 (1.3 points) From and To are same (5)
SPAM: SUBJ_ALL_CAPS (0.5 points) Subject is all capitals
SPAM:
SPAM: -------------------- End of SpamAssassin results ---------------------
Maar wat ik er hier van zag is t op zich wel een systeem dat niet snel een
false positive geeft. Maar t _kan_ wel
Mark
PS. in feite was dit mailtje natuurlijk ook een onaangevraagde massmail,
maar geen SPAM
-
Re: Port 25 block
De wet op behoud van ellende noopte
Maarten te Paske <tenesu@tepaske.not>
in nl.internet.providers tot het schrijven van:
> On Tue, 06 May 2003 18:03:05 +0200, Fred Mobach <fred@mobach.nl> wrote:
>
>> Om precies deze reden heb ik de fallback MX uit mijn domeinen laten
>> verwijderen, vandaag de laatste. Mocht mijn MTA plat gaan, dan mis ik
>> nog geen mail als die binnen 5 dagen weer werkt of anders op tijd de
>> MX'en in DNS laat aanpassen. Alleen de spam van foute spamsoftware
>> loop je mis, maar daar laat toch niemand een traan om ? :-)
>
> Jouw oplossing is me bekend, maar ikzelf kies toch liever voor de
> zekerheid van het aannemen van het mailtje :)
>
> Ik zit nu te denken aan die spamassassin-transport die in staat is een
> 550 te geven wanneer hij vermoedt dat het SPAM betreft. Spamassassin
> heeft in de praktijk wel een erg laag false-positive gehalte.
Ik had er vandaag nog 1. Op een normale tekst (wel op eens lijst
van spamvrij.nl) maar de reactie was:
: BugBlue: Als je wilt wil ik die headers wel standaards laten toevoegen door
: de mailinglistsevrer... :)
--
If you see an attachment here please blacklist me
begin foutlook.exe
Tsja, wil je het niet lezen gebruik dan www.geocities.com/trollenfilter/
Eervolle vermelding voor mij: '* drop X-Trace:*172.16.21.68*'
-
Re: Port 25 block
On Tue, 6 May 2003 21:20:43 +0200, Marcus <doei@bannerswapnl.com> wrote:
> "Maarten te Paske" <tenesu@tepaske.not> schreef in bericht
> news:slrnbbfvaa.cdq.tenesu@gotmilk.so-fucking-what.com...
>
> > Spamassassin heeft in de praktijk wel een erg laag false-positive
> > gehalte.
>
> Het is mij wel eens gelukt :P Ik stuurde een heel enthousiast meeltje
> naar mij vrienden dat ik een feestje had......
[ spamassassin results ]
> Maar wat ik er hier van zag is t op zich wel een systeem dat niet snel
> een false positive geeft. Maar t _kan_ wel
Ik zei toch ook niet dat het niet kan ? Ik gaf alleen aan dat het vrij
weinig voorkomt.
Maarten
--
Meet your meat.
http://maarten.tepaske.net/mym-hi.rm
-
Re: Port 25 block
On Tue, 06 May 2003 20:26:41 +0200, Maarten te Paske wrote:
> Eh ja, ik zie nu dat ik Chel's bericht verkeerd had gelezen.
>
> Die oplossing is inderdaad niet handig. Default dicht en op aanvraag
> open waarbij je periodiek checkt of de mailserver inderdaad niet voor de
> hele wereld relayed is dan inderdaad de beste oplossing.
Elke oplossing waarin "op aanvraag" gewerkt wordt is arbeidsintensief en
dus duur en onbetrouwbaar. In plaats van "op aanvraag" is het beter te
werken met een geautomaiseerd systeem. Dit is eenvoudig te doen. Een
mailserver hoort redelijk permanent beschikbaar te zijn. Zoals ik al
schreef is met wat slimmigheid het algoritme eenvoudig goed te maken:
- test regelmatig de aanwezigheid van een mailserver en of
deze mailserver een open relay is.
- als er een mailserver aanwezig is en geen open relay: zet poort
25 open
- als er bij een aantal opvolgende tests geen mailserver aanwezig is,
zet dan poort 25 dicht.
- als de mailserver een open relay is: zet poort 25 direct dicht totdat
er tenminste een aantal malen een goede niet relayende mailserver
gevonden wordt.
Dat levert een betrouwbaar systeem op dat geen administratieve handelingen
nodig heeft. Het beschermt ook tegen systemen met een foute mailserver die
slecht gedurende korte tijd (b.v. 1 uur per dag) aanstaan. Het verbaast
mij eigenlijk dat ISP's iets dergelijks nog niet geimplementeerd hebben.
Het resultaat is vrij duidelijk:
- een goed geconfigureerde mailserver krijgt mail, af en toe down zijn
is geen probleem.
- een fout geconfigureerde mailserver krijgt zeker geen mail.
- totdat er een goed geconfigureerde mailserver gedetecteerd is wordt
poort 25 geblokkeerd.
- er is geen handmatige administratie.
--
Chel van Gennip
-
Re: Port 25 block
On Mon, 05 May 2003 11:00:08 +0200, Peter Jurg wrote:
>> Normaal? Extra's? Normaal is een complete internetverbinding, zonder
>> geblokkeerde 'poorten'.
>
> Zo kijk ik er ook tegenaan. Een goede gebruikersvoorlichting daarbij
> lijkt me een eigenlijk een must. Want wat gebeurt er als straks
> bijvoorbeeld de argeloze gebruikers van casema onder vuur liggen van een
> (wellicht nieuw) virus als code red of nimda? Blokkeren van poort 80?
> Goede informatie voor de pro gebruiker kan dit soort calamiteiten in
> redelijke mate voorkomen of in ieder geval tijdig stoppen.
Ik denk dat het nog lastiger ligt. Door te filteren op poort 25 geeft
Casema aan aktief te willen en kunnen ingrijpen in het internet gebruik
van haar abonnees. Dat zou op den duur een eis van de muziekindustrie
kunnen uitlokken om het illegaal uitwisselen van muziek onmogelijk te
maken.
--
Chel van Gennip
-
Re: Port 25 block
In article <slrnbbfk64.7fl.tenesu@gotmilk.so-fucking-what.com>, Maarten te Paske wrote:
>> Het is maar wat je netjes noemt. Prompt heeft het geen zin meer om
>> DNSBL's te configureren bijvoorbeeld. Nee, ik ben blij met mijn eigen
>> doos en met XS4ALL.
>
> Ik weet niet hoe het bij jou zit, maar bij mij komt vrijwel alle SPAM
> binnen via een van mijn fallback mailservers. Aangezien de servers die
Dat is makkelijk op te lossen: geen fallbacks gebruiken.
--
Rejo Zenger <rejo@rz.xs4all.nl> ; http://rejo.zenger.nl ; PGP 0x75FC50F3
This <smac-41052326680s.rejo@smac.rz.nl.eu.org> is a unique spamtrap.
Older test: see <http://www.xs4all.nl/~sister/abuse/spamtraps.html>.
-
Re: Port 25 block
On Tue, 06 May 2003 21:08:19 +0200, Fred Mobach <fred@mobach.nl> wrote:
> Jij en ik kiezen voor verschillende oplossingen. Jij selecteert op de
> inhoud, ik op de bron. Deze keuzemogelijkheid vind ik zo prettig, zo
> wordt iedereen gelukkig met zijn software.
Nouja, ik selecteer *ook* op de bron hoor. Maar ik vind het wel zo
prettig om hetgeen toch langs m'n rbl-checks komt direkt in een aparte
folder wordt geduwd. En als ik m'n MTA zo ver krijg direkt een 550 te
geven op basis van inhoud is dat alleen maar mooi meegenomen.
> Zelf kies ik bewust *niet* voor selectie op inhoud, ik wil elke
> erdoorslippende spam even zien om zowel de bron als de voor het
> spammen benodigde bronnen (DNS, SMTP) en de spamvertized hosts te
> kunnen traceren. Zo levert een enkele spam nog wel eens een stuk of
> vijf, zes te blokkeren IP's op. En heel soms een compleet /24 blok,
> zoals met die spam waarvan spamcop zei, dat er teveel URL's inzaten.
> Nou, voor mij mooi niet, een grep, sed en host combinatie leverde meer
> dan 64 IP's in een enkele /24 op. En dus rust die /24 in eeuwigheid.
> Amen. :-)
Dat is allemaal heel nobel, maar op die manier gaat het me allemaal
teveel tijd kosten. Op dit moment report ik ieder SPAM mailtje dat ik
binnenkrijg bij spamcop dmv. wat scriptjes en macro's waardoor ik met 1
druk op de knop een complaint indien. Meer tijd wil ik er echt niet aan
besteden :)
[ over het false-positive gehalte van spamassassin ]
> Als je daar eens wat cijfers over hebt, wil je die dan hier posten ?
Dat heb ik (helaas) nooit bijgehouden. Misschien iets voor de toekomst.
Maarten
--
Meet your meat.
http://maarten.tepaske.net/mym-hi.rm
-
Re: Port 25 block
Hier sluit ik me bij aan.
"Chel van Gennip" <chel@vangennip.nl> wrote in message
news:cUAsa.368685$gl2.13098173@castor.casema.net.. .
> Beste Casema,
>
> Er is inderdaad veel spam en dat is hinderlijk.
>
> Als u overmatig hinder van spam ondervindt raad ik u aan om
> uw mailserver op poort 26 te zetten. Ik kan u garanderen dat
> u dan van spam verlost bent en ik kan mijn mailserver op
> poort 25 laten staan. Voor het ontvangen van mail vind ik
> dat handiger.
>
> Het is namelijk nogal onbehoorlijk om zonder communicatie naar
> uw klanten en zonder het bieden van een bruikbaar alternatief
> een dergelijke wijziging in het door u geleverde produkt aan
> te brengen.
>
> Een bruikbaar alternatief is om de klanten die een mailserver
> willen blijven gebruiken een vast IP adres te geven en voor
> deze adressen poort 25 niet te filteren. Totdat u een dergelijk
> alternatief geregeld heeft zou u poort 25 niet moeten filteren.
>
> Met vriendelijke groet,
> Chel
>
> On Thu, 01 May 2003 09:50:10 +0200, anjapaul<spam> <anjapaul wrote:
>
> > Casema Cable Wanadoo Aankondiging: 200305012
> > ----------------------------------------------------------------------
> > Categorie: Algemene melding. Gemeld door: RKO
> >
> > Dit betreft een: Aanmelding
> > ----------------------------------------------------------------------
> >
> > Omschrijving:
> >
> > SMTP poort 25 naar Wanadoo gebruikers.
> >
> > Geachte Internetgebruiker,
> >
> > Wegens de toenemende overlast door ongewenst e-mail berichten, ook wel
> > spam genoemd, is het besluit genomen hier maatregelen te nemen.
> >
> > De voornaamste maatregel die genomen zal worden is het blokkeren van
> > ingaande verbindingen naar de SMTP poort (25) van Wanadoo Cable
> > gebruikers. Het is dus niet langer mogelijk om een eigen mailserver te
> > draaien op poort 25.
> >
> > Wij willen er op wijzen dat het overgrote deel van onze gebruikers geen
> > overlast zal ondervinden van deze maatregel. Alleen gebruikers die een
> > eigen mailserver draaien kunnen hier gevolgen van ondervinden.
> >
> > Dit besluit is genomen om het misbruik van verkeerd geconfigureerde
> > mailservers te beperken. Uit een eerder onderzoek is gebleken dat het
> > merendeel van de aanwezige privé mailservers van Wanadoo Cable
> > gebruikers verkeerd geconfigureerd was. Tevens wordt met deze maatregel
> > het misbruik van onjuist geconfiguurde proxy programma's ondervangen.
> >
> > Indien u gebruik wenst te maken van een eigen SMTP server, dan kunt u
> > deze voortaan draaien via een andere poort. Poort 26 kunt u bijvoorbeeld
> > hiervoor gebruiken. Tevens raden wij u aan om in ieder geval te
> > controleren of uw mailserver juist geconfigureerd en beveiligd is.
> >
> > Voor verdere informatie over dit onderwerp verwijzen wij u door naar de
> > volgende website.
> >
> >
http://home.euronet.nl/tools/openrel...ed&textonly=no
> >
> > Hier is ook vermeld hoe u de beveiliging van uw mailserver kunt
> > controleren
> >
> >
> >
> > Met vriendelijke groet,
> >
> > Casema Internet Helpdesk
> >
> >
> >
> > --
> > Helpdesk
> > Casema CableWanadoo Internet