Я получил мошенническое письмо от zcsend.net
. На этот раз адрес отправителя поддельный. Мне нужно использовать Fail2Ban, чтобы забанить сообщения с того же источника. Однако здесь в заголовках много адресов. Какой из них мне забанить?
Return-Path: <[email protected]>
Delivered-To: [email protected]
Received: from mail.elcolie.com
by mail.elcolie.com with LMTP
id CQu1FWy08mQ8UwEA83h3bQ
(envelope-from <[email protected]>)
for <[email protected]>; Sat, 02 Sep 2023 04:05:00 +0000
Received: from localhost (localhost [127.0.0.1])
by mail.elcolie.com (Postfix) with ESMTP id 4F41E835F9
for <[email protected]>; Sat, 2 Sep 2023 04:05:00 +0000 (UTC)
Received-SPF: Pass (mailfrom) identity=mailfrom; client-ip=135.84.81.239; helo=sender-239.fsu3.zcsend.net; envelope-from=bounce_826278108+a.1ffd60557f594e44_gm1@mail18.psnd.zcsend.net; receiver=<UNKNOWN>
Authentication-Results: mail.elcolie.com; dmarc=none (p=none dis=none) header.from=ahrdigital.com.br
Authentication-Results: mail.elcolie.com;
dkim=pass (1024-bit key; unprotected) header.d=mail18.psnd.zcsend.net [email protected] header.a=rsa-sha256 header.s=k1 header.b=mfuyyvvw;
dkim-atps=neutral
Received: from sender-239.fsu3.zcsend.net (sender-239.fsu3.zcsend.net [135.84.81.239])
by mail.elcolie.com (Postfix) with ESMTPS id 4A931833FE
for <[email protected]>; Sat, 2 Sep 2023 04:04:59 +0000 (UTC)
Received: from 172.30.236.109 by sender-239.fsu3.zcsend.net
with SMTP id 169362748867145850; Fri, 01 Sep 2023 21:04:48 -0700
DKIM-Signature: a=rsa-sha256; b=mfuyyvvwcocf77Gr4eWhg010x1Vak0knteAbKgX+PiHKD2TdnhfbGOZHCItAcuEJSjZN2UGRM/dQMzI9WfytdauyhtACpvDVf+uIn6qRmlNkOn140NbFVuYPDUABu1IBCr6wEwXR2pLevy7Zz1vFWUEuRck+70wzVwMjrj7+yvE=; c=simple/simple; s=k1; d=mail18.psnd.zcsend.net; v=1; bh=LMN9EQQS8smfom6q8kw8Y3zjTellj/Oo1rnIjeRT56c=; h=date:from:to:message-id:subject:mime-version:content-type:list-unsubscribe:list-unsubscribe-post:x-csa-complaints;
Date: Fri, 1 Sep 2023 21:04:48 -0700 (PDT)
From: "Parcel Team" <[email protected]>
To: [email protected]
Message-ID: <zcb.3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d.1ffd60557f594e44.1693627488661@mail18.psnd.zcsend.net>
Subject: =?UTF-8?B?Tm90aWZpY2F0aW9uOsKgIENhc2UgTnVtYmVyICMzMzYxNzI=?=
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="----=_Part_8830362_773276248.1693627488657"
List-Unsubscribe: <https://vldxa-cmpzourl.maillist-manage.com/ua/optout?od=3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d&rd=1ffd60557f594e44&sd=1ffd60557f57b0ef&n=11699e4c32dbb4c>,<mailto:[email protected]>
List-Unsubscribe-Post: List-Unsubscribe=One-Click
X-CSA-Complaints: [email protected]
Reply-To: [email protected]
X-JID: 3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d.1ffd60557f3f24e4
X-campaignid: zohocampaigns.3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d.zcb.1ffd60557f594e44.11699e4c32dbb4c
X-Zoho-RID: zohocampaigns.3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d.zcb.1ffd60557f594e44.11699e4c32dbb4c
X-Report-Abuse: <Please send a copy of this message along with header to abuse+3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d_zcb_1ffd60557f594e44@zohocampaigns.com>, <https://vldxa-cmpzourl.maillist-manage.com/campaigns/ReportAbuse.zc?od=3za2ac949e760ea75599504c608f73642fe6611a47f75af214445fe34174e0169d&rd=1ffd60557f594e44&sd=1ffd60557f57b0ef&n=11699e4c32dbb4c>
------=_Part_8830362_773276248.1693627488657
Content-Type: text/plain;charset="UTF-8"
Content-Transfer-Encoding: quoted-printable
Я заменил свой настоящий адрес электронной почты на[email protected]
Так как мой почтовый сервер используетhttps://github.com/docker-mailserver/docker-mailserver
Я просто бегу
docker exec 2834fea5aa2e setup fail2ban ban 135.84.81.239
Вопросы:
- Правильный ли IP-адрес я нашел?
- Правильно ли я блокирую?
- Я что-то упустил?
решение1
Поиск правильного IP-адреса
Каждыйагент передачи сообщений(MTA) при обработке электронной почты добавляет заголовки в начало сообщения, поэтому они располагаются в порядке убывания; самые верхние — самые новые. Чтобы найти IP-адрес, вам следует искать заголовок, Received
в котором ваш сервер впервые принял электронную почту.
Received: from sender-239.fsu3.zcsend.net (sender-239.fsu3.zcsend.net [135.84.81.239])
by mail.elcolie.com (Postfix) with ESMTPS id 4A931833FE
for <[email protected]>; Sat, 2 Sep 2023 04:04:59 +0000 (UTC)
Здесь первый адрес после — from
это HELO
имя хоста сервера, которому не следует доверять. IP-адрес и имя хоста ( PTR
), связанное с ним, указаны в скобках.
Следовательно, 135.84.81.239
это тот IP-адрес, который вы искали. Однако, это еще не все...
Fail2Ban не предназначен для этого.
Почему тынуждатьсяиспользовать Fail2Ban?Fail2Ban(1)не для блокировки спама, но...
набор серверных и клиентских программ для ограничения попыток аутентификации методом подбора пароля.
ДНССписки черных дыр в реальном времени(руб.)
IP-адрес в примере 135.84.81.239
в настоящее время занесен в черный списоксписки черных дыр в реальном времени(руб.):
- SpamCopСписок блокировки (
bl.spamcop.net
) - JunkEmailFilter.comКарма хозяина (
hostkarma.junkemailfilter.com
)
Вместо того, чтобы блокировать отдельные IP-адреса каждый раз, когда приходит спам, вы можете воспользоваться некоторыми внешними службами, которые уже делают это в больших масштабах. Кроме того, большинство из них удалят листинг, когда проблема будет решена.
Существует много поставщиков RBL, имеющих различные виды списков. Вам следует проанализировать, какие из этих списков подходят для ваших нужд. Например,
- Спамхаус
- blocklist.de
- SpamEatingMonkey
- СОРБС(Система блокировки спама и открытых ретрансляторов)
- Барракуда
- dan.me.uk(специализируется на блокировке узлов Tor)
Настройка RBL в Postfix
Ваши заголовки показывают, что вы используете Postfix. Вы можете настроить, например, SpamCop в вашем, main.cf
добавивreject_rbl_client
вsmtpd_recipient_restrictions
где он будет оценен после полного HELO
, MAIL FROM
& RCPT TO
.
smtpd_recipient_restrictions =
. . .
reject_rbl_client bl.spamcop.net,
. . .
permit
решение2
Внесение в черный список одного сервера Zoho не даст особого результата. У них есть еще несколько.
Если вы хотите полностью забанить их серверы, сделайте это по домену хоста zcsend.net
иликонвертОТ @(.*).psnd.zcsend.net>
.
Если вы не хотите их полностью запретить, вам остается только подать жалобу.
Конечно, вы также можете попробовать отфильтровать позаголовокОТ, но это слишком легко подделать.