Re: Dynablock, mismatch send/receive/from?
easynet.nl abuse handling dept. wrote:
> On Wed, 05 Nov 2003 10:18:33 +0100, Richard Zuidhof
> <richard@zuidhofRemove.nl> wrote:
>
>> In plaats van proxies.blackholes.easynet.nl zou ik list.dsbl.org
>> gebruiken. Die bevat meer adressen.
>
> Dat is logisch, want dsbl.org bevat niet alleen open proxies, maar
> ook open relays.
Daar heb je een punt, maar ik denk dat de open relays maar een klein
deel van de mail vertegenwoordigen. Als je DSBL even stelt op
proxies.blackholes.easynet.nl + relays.ordb.org dan staan er volgens
http://www.sdsc.edu/~jeff/spam/cbc.html en
http://cgi.monitor.nl/allstats.html nog steeds meer hosts in
list.dsbl.org
> Overigens wisselen wij met DSBL en anderen (SORBS,
> PSS etc.) alle proxytest-resultaten uit.
Wil dat zeggen dat alle open proxies van dsbl.org ook in 'Easynet'
terecht komen? Neem bijvoorbeeld 213.220.196.116, 24.126.85.204 en
218.156.160.194 die staan sinds twee dagen in DSBL, maar niet in
'Easynet' op dit moment.
>> En bij proxies.blackholes.easynet.nl
>> heb ik wel eens onterechte vermeldingen meegemaakt die met een
>> goede testprocedure niet voor waren gekomen.
>
> Wel eens? Namen en rugnummers s.v.p. Een proxytest (net als een open
> relay-test) slaagt of niet (het is een volautomatisch proces waarbij
> het geteste systeem altijd een terugkoppeling moet maken naar een van
> onze testservers én data van een bpaald format moet afleveren), en er
> is hier geen onterechte vermelding bekend. Ook niet 'wel eens'.
Een a twee maanden geleden zag ik 62.58.50.88 of .89 in
proxies.blackholes.easynet.nl staan. Het werd vrij snel (automatisch?)
gecorrigeerd maar ik vond het toch vreemd.
Richard
Re: Dynablock, mismatch send/receive/from?
On Sat, 8 Nov 2003 10:26:06 +0100, "Richard Zuidhof"
<richard@zuidhof.removeX.nl> wrote:
> > Dat is logisch, want dsbl.org bevat niet alleen open proxies, maar
> > ook open relays.
> Daar heb je een punt, maar ik denk dat de open relays maar een klein
> deel van de mail vertegenwoordigen. Als je DSBL even stelt op
> proxies.blackholes.easynet.nl + relays.ordb.org dan staan er volgens
> http://www.sdsc.edu/~jeff/spam/cbc.html en
> http://cgi.monitor.nl/allstats.html nog steeds meer hosts in
> list.dsbl.org
Dat kan. We hebben een heel lange tijd (toen dynablock uitsluitend en alleen
dynamische IP-adressen bevatte) alle test-resulaten die een dynablock-match
hadden geweerd uit de proxy-lijst. DSBL deed dat niet. Het is dus zeer wel
mogelijk dat DSBL in sommige /24s 150 proxies heeft staan (in werkelijkheid
wellicht 1 of 2 die steeds van IP wisselden) en wij geen een. We gooien nog
steeds regelmatig duizenden proxies weg omdat ze bijv. in AOL-dialpools staan.
We hebben wel eens wegens een database-wijzing dynablock een paar uur uit de
lucht gehaald, en het aantal hits op proxies.blackholes.easynet.nl (later in de
spamfilter-volgorde) schoot marginaal omhoog, die op DSBL veel meer. FWIW.
> > Overigens wisselen wij met DSBL en anderen (SORBS,
> > PSS etc.) alle proxytest-resultaten uit.
> Wil dat zeggen dat alle open proxies van dsbl.org ook in 'Easynet'
> terecht komen? Neem bijvoorbeeld 213.220.196.116, 24.126.85.204 en
> 218.156.160.194 die staan sinds twee dagen in DSBL, maar niet in
> 'Easynet' op dit moment.
Het is geheel mogelijk dat er wel eens een update verloren gaat, zowel naar ons
toe als van ons vandaan (het is allemaal best-effort onderling, en er gaan per
dag honderden update-mails over en weer). Overigens zijn geen van die drie op
dit moment als 'open' te testen. Twee van de drie zijn dan ook zeker dynamisch,
de derde waarschijnlijk short-lease DHCP.
> >> En bij proxies.blackholes.easynet.nl
> >> heb ik wel eens onterechte vermeldingen meegemaakt die met een
> >> goede testprocedure niet voor waren gekomen.
> > Wel eens? Namen en rugnummers s.v.p. Een proxytest (net als een open
> > relay-test) slaagt of niet (het is een volautomatisch proces waarbij
> > het geteste systeem altijd een terugkoppeling moet maken naar een van
> > onze testservers én data van een bpaald format moet afleveren), en er
> > is hier geen onterechte vermelding bekend. Ook niet 'wel eens'.
> Een a twee maanden geleden zag ik 62.58.50.88 of .89 in
> proxies.blackholes.easynet.nl staan. Het werd vrij snel (automatisch?)
> gecorrigeerd maar ik vond het toch vreemd.
Dit is een resultaat dat wij ook wel eens zien, niet omdat die IP-adressen
daadwerkelijk in de blacklist staan (deze twee hebben er nooit ingestaan), maar
mogelijk door niet geheel geslaagde zone-transfers van een of meer van onze
mirrors, waardoor alles ineens (korte tijd, de update-interval is meestal
hoogstens een uur) een open proxy bleek te zijn. Aangezien wij locaal alleen
tegen onze eigen DNS-servers praten en wij dergelijke valse blokkeringen nooit
hebben aangetroffen moet het wel op een van de andere publieke nameservers zijn
gebeurd. Alle mirrors zijn nu van BIND af (met zeer pijnlijke AXFR's van 100 MB
erbij), dus dat zou niet meer voor moeten komen. De laatste tijd lopen we tegen
gebruikers (soms zelfs ISP's) aan die op een of andere manier verkeerd queryen:
1.2.3.4.blackholes i.p.v. 4.3.2.1.blackholes (misschien zitten die te klooien
met zelfgebakken maar niet geheel begrepen procmail-recepten). Dat geeft
interessante maar vervelende resultaten, want als je alle dial-pool-IPs van AOL
omdraait heb je heel wat volkomen gezonde servers te pakken. Dit is een beetje
een 'zwakste schakel'-verschijnsel waar meer blacklists mee te maken zullen
hebben. Er komt volgens onze waarneming geen enkel IP-adres in de proxy-lijst
zonder volledig geslaagde test, want er is geen enkel ander toevoeg-mechanisme
actief dan die waarbij de geteste server een bepaald resultaat in een strikt
format bij onze testservers moet terugbezorgen.
--
easynet.nl abuse handling dept. -- abuse@abuse.nl.easynet.net
- blacklists/dnsbls: http://abuse.easynet.nl/spamstats.html -
- aup: http://www.nl.easynet.net/pub/av/aup/nl (dutch) ------
- aup: http://www.nl.easynet.net/pub/av/aup/en (english) ----