Какой IP-адрес в заголовках писем мне следует заблокировать, чтобы блокировать спам из этого источника?

Какой IP-адрес в заголовках писем мне следует заблокировать, чтобы блокировать спам из этого источника?

Я получил мошенническое письмо от zcsend.net. На этот раз адрес отправителя поддельный. Мне нужно использовать Fail2Ban, чтобы забанить сообщения с того же источника. Однако здесь в заголовках много адресов. Какой из них мне забанить?

Return-Path: <[email protected]>
Delivered-To: [email protected]
Received: from mail.elcolie.com
    by mail.elcolie.com with LMTP
    id CQu1FWy08mQ8UwEA83h3bQ
    (envelope-from <[email protected]>)
    for <[email protected]>; Sat, 02 Sep 2023 04:05:00 +0000
Received: from localhost (localhost [127.0.0.1])
    by mail.elcolie.com (Postfix) with ESMTP id 4F41E835F9
    for <[email protected]>; Sat,  2 Sep 2023 04:05:00 +0000 (UTC)
Received-SPF: Pass (mailfrom) identity=mailfrom; client-ip=135.84.81.239; helo=sender-239.fsu3.zcsend.net; envelope-from=bounce_826278108+a.1ffd60557f594e44_gm1@mail18.psnd.zcsend.net; receiver=<UNKNOWN> 
Authentication-Results: mail.elcolie.com; dmarc=none (p=none dis=none) header.from=ahrdigital.com.br
Authentication-Results: mail.elcolie.com;
    dkim=pass (1024-bit key; unprotected) header.d=mail18.psnd.zcsend.net [email protected] header.a=rsa-sha256 header.s=k1 header.b=mfuyyvvw;
    dkim-atps=neutral
Received: from sender-239.fsu3.zcsend.net (sender-239.fsu3.zcsend.net [135.84.81.239])
    by mail.elcolie.com (Postfix) with ESMTPS id 4A931833FE
    for <[email protected]>; Sat,  2 Sep 2023 04:04:59 +0000 (UTC)
Received: from 172.30.236.109 by sender-239.fsu3.zcsend.net
    with SMTP id 169362748867145850; Fri, 01 Sep 2023 21:04:48 -0700
DKIM-Signature: a=rsa-sha256; b=mfuyyvvwcocf77Gr4eWhg010x1Vak0knteAbKgX+PiHKD2TdnhfbGOZHCItAcuEJSjZN2UGRM/dQMzI9WfytdauyhtACpvDVf+uIn6qRmlNkOn140NbFVuYPDUABu1IBCr6wEwXR2pLevy7Zz1vFWUEuRck+70wzVwMjrj7+yvE=; c=simple/simple; s=k1; d=mail18.psnd.zcsend.net; v=1; bh=LMN9EQQS8smfom6q8kw8Y3zjTellj/Oo1rnIjeRT56c=; h=date:from:to:message-id:subject:mime-version:content-type:list-unsubscribe:list-unsubscribe-post:x-csa-complaints;
Date: Fri, 1 Sep 2023 21:04:48 -0700 (PDT)
From: "Parcel Team" <[email protected]>
To: [email protected]
Message-ID: <zcb.3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d.1ffd60557f594e44.1693627488661@mail18.psnd.zcsend.net>
Subject: =?UTF-8?B?Tm90aWZpY2F0aW9uOsKgIENhc2UgTnVtYmVyICMzMzYxNzI=?=
MIME-Version: 1.0
Content-Type: multipart/alternative; 
    boundary="----=_Part_8830362_773276248.1693627488657"
List-Unsubscribe: <https://vldxa-cmpzourl.maillist-manage.com/ua/optout?od=3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d&rd=1ffd60557f594e44&sd=1ffd60557f57b0ef&n=11699e4c32dbb4c>,<mailto:[email protected]>
List-Unsubscribe-Post: List-Unsubscribe=One-Click
X-CSA-Complaints: [email protected]
Reply-To: [email protected]
X-JID: 3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d.1ffd60557f3f24e4
X-campaignid: zohocampaigns.3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d.zcb.1ffd60557f594e44.11699e4c32dbb4c
X-Zoho-RID: zohocampaigns.3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d.zcb.1ffd60557f594e44.11699e4c32dbb4c
X-Report-Abuse: <Please send a copy of this message along with header to abuse+3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d_zcb_1ffd60557f594e44@zohocampaigns.com>, <https://vldxa-cmpzourl.maillist-manage.com/campaigns/ReportAbuse.zc?od=3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d&rd=1ffd60557f594e44&sd=1ffd60557f57b0ef&n=11699e4c32dbb4c>

------=_Part_8830362_773276248.1693627488657
Content-Type: text/plain;charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Я заменил свой настоящий адрес электронной почты на[email protected]

Так как мой почтовый сервер используетhttps://github.com/docker-mailserver/docker-mailserver Я просто бегу docker exec 2834fea5aa2e setup fail2ban ban 135.84.81.239

Вопросы:

  1. Правильный ли IP-адрес я нашел?
  2. Правильно ли я блокирую?
  3. Я что-то упустил?

решение1

Поиск правильного IP-адреса

Каждыйагент передачи сообщений(MTA) при обработке электронной почты добавляет заголовки в начало сообщения, поэтому они располагаются в порядке убывания; самые верхние — самые новые. Чтобы найти IP-адрес, вам следует искать заголовок, Receivedв котором ваш сервер впервые принял электронную почту.

Received: from sender-239.fsu3.zcsend.net (sender-239.fsu3.zcsend.net [135.84.81.239])
    by mail.elcolie.com (Postfix) with ESMTPS id 4A931833FE
    for <[email protected]>; Sat,  2 Sep 2023 04:04:59 +0000 (UTC)

Здесь первый адрес после — fromэто HELOимя хоста сервера, которому не следует доверять. IP-адрес и имя хоста ( PTR), связанное с ним, указаны в скобках.

Следовательно, 135.84.81.239это тот IP-адрес, который вы искали. Однако, это еще не все...

Fail2Ban не предназначен для этого.

Почему тынуждатьсяиспользовать Fail2Ban?Fail2Ban(1)не для блокировки спама, но...

набор серверных и клиентских программ для ограничения попыток аутентификации методом подбора пароля.

ДНССписки черных дыр в реальном времени(руб.)

IP-адрес в примере 135.84.81.239в настоящее время занесен в черный списоксписки черных дыр в реальном времени(руб.):

  • SpamCopСписок блокировки ( bl.spamcop.net)
  • JunkEmailFilter.comКарма хозяина ( hostkarma.junkemailfilter.com)

Вместо того, чтобы блокировать отдельные IP-адреса каждый раз, когда приходит спам, вы можете воспользоваться некоторыми внешними службами, которые уже делают это в больших масштабах. Кроме того, большинство из них удалят листинг, когда проблема будет решена.

Существует много поставщиков RBL, имеющих различные виды списков. Вам следует проанализировать, какие из этих списков подходят для ваших нужд. Например,

Настройка RBL в Postfix

Ваши заголовки показывают, что вы используете Postfix. Вы можете настроить, например, SpamCop в вашем, main.cfдобавивreject_rbl_clientвsmtpd_recipient_restrictionsгде он будет оценен после полного HELO, MAIL FROM& RCPT TO.

smtpd_recipient_restrictions =
    . . .
    reject_rbl_client bl.spamcop.net,
    . . .
    permit

решение2

Внесение в черный список одного сервера Zoho не даст особого результата. У них есть еще несколько.

Если вы хотите полностью забанить их серверы, сделайте это по домену хоста zcsend.netиликонвертОТ @(.*).psnd.zcsend.net>.

Если вы не хотите их полностью запретить, вам остается только подать жалобу.

Конечно, вы также можете попробовать отфильтровать позаголовокОТ, но это слишком легко подделать.

Связанный контент