Likes: 0
En dan is dus de vraag: wie is de verspreider? En: hoe toon je het aan dat iemand of iets ze verspreid? Overigens, als men mij zou willen strafbaar stellen hiervoor, dan zijn er een paar andere, hele grote, bedrijven die ook in aanmerking komen .. (zie eerder, Orange bijvoorbeeld). Aangezien deze bedrijven ook niet aansprakelijk worden of zijn gesteld, verwacht ik niet dat mijn bedrijfje dat wordt want ik ben niet de verspreider.. (maar goed, die discussie ga ik verder maar niet meer aan).
Brinkman.IT - Hosting & Design - https://www.brinkhost.nl/
Dat vraag ik me dus af. Jullie beheren bedrijfsmatig een openbaar vehikel dat zegt "dat en dat bedrijf moet je geen zaken mee doen". Een blacklist dus, en daar zijn gelukkig strenge regels voor.
Het zou al zo ontzettend helpen als je eerst de originator blokkeert en niet een forwarder.
Dommel Hosting --- servers en colocatie in Eindhoven en Den Bosch
ik (of elke willekeurige andere partij) als ontvanger kan niet zien of een server systeem berichten relay't, als onvanger van virus berichten is de mailserver welke het bericht bij mij aflevert de bron (eventuele extra 'received' headers kunnen namelijk ook fake zijn).
Daarnaast ben je als eigenaar/beheerder verantwoordelijk voor je computersystemen en zul je alle redelijke maatregelen moeten nemen om misbruik van je systemen te voorkomen. Dat geld dus ook voor het verspreiden, doorsturen of bouncen van e-mail berichten met virussen.
Tegenwoordig is het installeren van een (gratis) virusscanner een fluitje van een cent, mocht je dit uit laksheid niet gedaan hebben, dan kan je zelfs nalatigheid ten laste worden gelegd.
Goed, nog maar een keer dan, de genomen maatregelen:
1. ClamAV;
2. aanscherping verificatie email (verificatie bestaande afzender);
3. aanscherping spamfilters.
En gebruik van VIRBL maar dit na enige tijd afgeschaft vanwege het feit dat ik daardoor veel klachten kreeg van klanten dat hún klanten hen niet meer konden mailen (wegens het feit dat Chello/@Home/Orange-klanten werden geblokt).
't lijkt mij dat ik in elk geval aan alle redelijke voorwaarden heb voldaan die er te stellen zijn. Met ClamAV heb ik nog steeds de vraag of het wel goed werkt, op de een of andere manier slippen forwards er regelmatig doorheen. Helaas is zowel hier als op het DA-forum niemand tot nu toe in staat geweest de vragen hieromtrent te beantwoorden. Sommigen hebben als oplossing er daarom voor gekozen (kon je eerder hier lezen) geen forwards/aliassen meer toe te staan.
Uit de mailheader is overduidelijk te zien wie de originater is.
Brinkman.IT - Hosting & Design - https://www.brinkhost.nl/
100% nauwkeurig zal het niet zijn, maar ik denk dat op het moment dat je telt hoeveel legitieme berichten je mailserver van een bepaald IP-adres binnen krijgt, je al een aardig eind kunt komen.
Daarbij kijk je niet naar de headers, maar alleen naar het IP-adres van het systeem dat verbinding met jouw mailserver maakt.
Indien een thuisgebruiker een virus heeft met ingebouwde SMTP engine, welke rechtstreeks verbindingen opzet naar mailservers, dan zal het aantal legitieme berichten 0 zijn, en het percentage berichten met virus vanaf dat IP 100%.
De legitieme e-mail die de gebruiker zelf verstuurd zal immers doorgaans niet rechtstreeks van zijn computer komen, maar via de relay mailserver van zijn provider lopen.
Hoi allen,
Deze discussie heeft me er toch maar toe doen besluiten om hier eens account aan te maken. Het hele verhaal heb ik met argusogen gevolgd, vooral om het feit dat onze maildozen ook continue op de virbl stonden.
De reden hiervoor bleek na nader onderzoek te liggen aan het feit dat ik virussen aan het bouncen was. Onze virusscanner herkende het virus en bouncede deze in z'n geheel terug naar de verzendende mailserver. De verzendende partij bleek echter tevens een partij te zijn die notificaties maakte naar de virbl. In dit geval was het een doos van multikabel. Een dergelijke situatie heb ik hier al meer gelezen en ik vond de reden waarom wij gelist werden ook tweeledig. Onze maildozen hadden sowieso geen volledige bounces mogen sturen, dat was mijn fout, een mega grote fout, en is inmiddels aangepast. Echter, een netwerk dat de virbl voedt hoort zelf ook geen virussen te versturen in mijn ogen. Hierop zou vanuit de virbl/bit een controle moeten komen.
Een ander punt waar ik veel mensen over zag klagen was het feit van 'ik forward alleen mail, je moet de source aanpakken'. Dit vind ik discutabel. In mijn simpele ogen hoort een mta alleen mail door te sturen, dat is het werk van een mta. Virusscanning e.d. hoort eigenlijk al op de machine van de eindgebruiker te gebeuren. Echter is het een feit dat eindgebruikers dat niet doen en nu is het derhalve de taak van een access provider, of een hostingpartij, geworden om ervoor te zorgen dat de rest van het Internet beschermd wordt tegen haar eigen gebruikers en vice versa.
Al met al vind ik de virbl een goed ding. Met de listing policy ben ik het niet helemaal eens. Twee virussen binnen 24 uur is wat kort door de bocht. Zeker op een drukke mailserver. Onze maildozen krijgen niet die getalen te verwerken zoals uit de voorbeelden die medewerkers van bit gaven. Maar als ik over 500.000 mailtjes per dag spreek zijn het ook weer niet de minsten. En toch lukt het ons om van die virbl af te blijven. Sinds m'n aanpassingen dus. En ja, dit gold al voordat we op de nlwhitelist kwamen ;-)
Een ander punt is het gebruik van de virbl op je eigen maildozen. Je kan dan wel gaan gillen van... 'm'n klanten zeuren want ze worden geblocked'. Tuurlijk, dat weet je van te voren als je die lijst gaat gebruiken. Je kan dan ofwel zelf die lijst niet meer gebruiken, ofwel je poot stijf houden en die klant die zeurt eens op de arm nemen en de boel in nijntje taal proberen uit te leggen. Dit laatste heeft, met dank aan de virbl, voor ons al meerdere malen vruchten afgeworpen. Voorbeeld, Orange klant is pissed, je legt het netjes uit.... klant zegt van 'volgens mij moet ik eens een goede provider gaan zoeken'. Je kan die virbl dus ook een beetje naar je eigen kant keren. Als je het goed uitlegt snappen je klanten het ook nog. Nog sterker, als het aan mij ligt zet ik die virbl zelfs nog boven m'n sasl auth check ;-)
Nu, tot zover de positieve punten. Enige negatieve punt in het hele gebeuren is die nlwhitelist. Ondanks het feit dat ik ons op deze lijst heb laten zetten zou ik die hele nlwhitelist liever niet zien. Deze haalt namelijk het hele idee van de virbl onderuit. Je bent gewoon whitelisted (not listed) totdat je op de virbl komt. Als men van bit zelf uit al zegt dat ze 3.000.000 mailtjes afhandelen zonder zichzelf te listen. Dan zou iedere andere grote partij dat ook moeten kunnen. 3M mailtjes per dag is een hoop ;-)
Afijn, lang verhaal kort... virbl rox, listing policy moet echt aangepast worden..., nlwhitelist moet exit.
My two cents,
Greets,
Martijn
Kennelijk kan ik m'n eigen post niet meer editten maar ik wil toch een kleine correctie doorgeven richting Multikabel. Ik maakte, bij nader inzien, onterecht de stelling dat ik virussen van hun, naar hun aan het bouncen was. Dit bleek niet het geval te zijn.
Mijn excuses.
Wat me dwarszit is dat er geen fatsoenlijke ruimte is om je virusscanner te laten updaten. Onze ClamAV-installaties updaten iedere 2 uur, maar desondanks is een van de mailservers vandaag toch weer op de VirBL terecht gekomen. Charmant zou het zijn, dat blokkering pas geschiedt wanneer een virus tenminste 6 uur 'oud' is.
Wat Clam betreft mag ik 4x per uur checken of er updates zijn, dus dat doe ik nu dan maar. Alleen blijft het issue natuurlijk alsnog staan, want als McAfee een half uurtje eerder is dan de mensen van Clam, dan is er alsnog 3 kwartier tijd waarin het mis kan gaan.
Vandaar weer een mailtje op NLNOG mailinglist. Er staat inmiddels al een week een partij gewhitelist (Orange) die duizenden virusmailtjes uitstuurt. Die wordt binnenkort door BIT van de lijst geknikkerd.
Nu begrijp ik het helemaal niet meer. Die whitelist last dus eigenlijk een soort van grace-period in voor de gewhiteliste providers. Terwijl het idee van de RBL is dat iedereen die maar twee virussen verstuurd er op komt. Wat is de reden dat anderen dan wel meerdere mogen verzenden zonder directe consequenties?
Dit verklaart ook dat, wanneer je de VIRBL lijst gebruikt, je alsnog zelf er op kunt komen. Whitelisted partijen die virussen verzenden kunnen via een alias of forwarder dus gewoon er doorheen komen.
Whitelist > exit please.
De standaard Clamav Definitie's maakt geen verschil, die laat de laatste virussen gewoon door. Het probleem is op te lossen door gebruik te maken van andere definitie's.
Ik gebruik deze: http://www.sanesecurity.com/clamav/ / http://sanesecurity.blogspot.com
Wellicht dat BIT, dit als FAQ kan vermelden op de Virbl site om nog meer problemen te voorkomen.
Ik vind het allemaal goed, ben een groot voorstander van viruscontrole, spamcontrole etc. etc. Maar gewoon hoppa zo snel servers blokkeren vind ik helemaal fout.
Dus als er bij upc of ziggo in totaal 2 slechts gebruikers op 1 dag zijn (miljoenen accounts) dan zouden ze afgesloten moeten worden. Ronduit belachelijk!
Sterker nog, de lat ligt nog wat hoger.Oorspronkelijk geplaatst door nieuwhier
Ze tellen het aantal mailtjes met virus per week.
Wel ben je na een dag weer van virbl af, als je er eenmaal op staat en er een dag lang geen virussen meer binnen zijn gekomen.
So when will you be listed?
We will list an IP after it has sent two virus-emails to one of our sources. (See the contributors page.) We will remember that you sent those emails for seven days. You will only be listed as long as the last time we 'saw' you sending virusses is less than 24 hours and the total sent emails is greater than two, in the last seven days. So if you've fixed the problem, you will be delisted automatically in 24 hours.
Ja, van de VIRBL wel,.. maar er wordt nog wel geblokkeerd, ik citeer:
Tja... en alsof klachten van zo'n "kabouterhost" als mij bij Ziggo zin heeft! Die luisteren niet eens naar hun éigen klanten, laat staan naar mij..> Dit is vreemd, ik krijg mail retour terwijl de server 'spotted, not
> listed' is..
Ik denk dat u het beste bij @Home/Ziggo kunt klagen. De host is inderdaad niet meer listed op virbl, maar Ziggo lijkt een caching nameserver te gebruiken intern die virbl entries VEEL te lang vasthoudt. Wij hebben ze hier al op gehint, maar blijkbaar is er nog geen aktie ondernomen.
Met vriendelijke groeten, Teun Vink -- BIT
KLACHT
Enfin, zoals hier eerder aangekondigd heb ik gisteren een klacht op de post gedaan voor BIT ihkv de regels rondom privacy en daarbij eveneens een aantal andere grieven over de VIRBL geuit.. voor wie interesse heeft: de brief kan je hier lezen (PDF).
Voor mij is de zaak nu afgerond. Als men hierop niet bevredigend antwoord, zal ik inderdaad een klacht indienen bij het CBP.
Brinkman.IT - Hosting & Design - https://www.brinkhost.nl/
Je had al die tijd en moeite kunnen steken in het beveiligen van je server. Of, indien dat niet lukt, iemand inhuren die het wel voor je fixed. Het probleem is hierbij nog steeds niet opgelost. Mocht BIT toch overgaan tot het whitelisten verneem ik het graag. Dan zal ik je IP's handmatig in de blacklist zetten op mijn eigen (niet publieke) lijsten die ik gebruik. Scheelt de mensen die wel de moeite nemen om de boel veilig te houden een hoop ellende.
MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!