ALT Linux Community general discussions
 help / color / mirror / Atom feed
From: Maksim E Lapin <Max_LAN@nm.ru>
To: community@altlinux.ru
Subject: Re[2]: [Comm] глюк_или_фича_в__postfix(_е_)_?
Date: Sun, 13 Mar 2005 19:35:28 +0300
Message-ID: <20050313163528.8394.qmail@flock1.newmail.ru> (raw)
In-Reply-To: <42345F25.6000107@sakhalin.ru>

Hello, Dmitry Lebkov 
Вс, 13.03.2005 19:41:25 you wrote:

DL> Max Lapin wrote:
DL> > Dmitry Lebkov пишет:
DL> > 
DL> >> Max Lapin wrote:
DL> >>
DL> >>> Maksim E Lapin пишет:
DL> >>> всетаки кто нить ответит? эта фича сводит на нет всю антиспамовскую 
DL> >>> защиту...
DL> >>
DL> >> Что это за "защита", если она базируется на одной проверке HELO?
DL> > 
DL> > 
DL> > Ну естественно не только ...  я все "урезал" для большей понятности 
DL> > самой проблеммы, но неужели нету элементарной проверки на подлинность? в 
DL> > принципе достаточно проверить MX-ы для того домена который и сравнить с 
DL> > IP c которого устанавливается связь.
DL> 
DL> А посмотри на ситуацию немного шире: конфигурация, в которой один (или больше)
DL> серверов занимаются только отправкой по SMTP и один (или больше) - только
DL> приемом по SMTP. Конфигурация вполне реальная. Как ты в этом случае проверишь
DL> подлинность по MX-записи?

Элементарно:

IN  MX 10 mail1.domain.ru
IN  MX 20 mail2.domain.ru
эти принимать почту не обязанны
(у меня именно так только всего 2 один на прием другой для передачи) 
насколько я понимаю другие проверяют тоже так
IN  MX 30 mail3.domain.ru
IN  MX 40 mail4.domain.ru

domain.ru   IN   TXT     "v=spf1 mx -all"

mail1.domain.ru  IN A 1.2.3.4
mail2.domain.ru  IN A 1.2.3.5
mail3.domain.ru  IN A 1.2.3.6
.....
ну или для балансировки нагрузки
mail1.domain.ru  IN A 1.2.3.4
mail1.domain.ru  IN A 1.2.3.5
mail1.domain.ru  IN A 1.2.3.6
но это уже частности..

Ну и PTR записи 

1.2.3.4  IN PTR mail1.domain.ru
....

помоему должен резолвится IP сравниватся с заявленным именем сервера (для любителей - SPF хотя, помоему, он бесполезен) ну и далее есть ли для этой тачки MX и правильная A ... для виртуальных доменов тоже проблем не вижу.. ну еще RBL для проверки на открытый релей.

DL> 
DL> > Ведь собствено reject_unknown_hostname в данном случае проверяет именно
DL> > поддельное имя, а не реальное...
DL> 
DL> http://www.postfix.org/postconf.5.html#reject_unknown_hostname
DL> - более правильного поведения данного reject-правила ты врядли
DL> придумаешь.
DL> 
DL> > я могу в исходниках изменить проверку, но хотелось бы узнать чем собственно
DL> > была вызвана именно такая проверка и правильно ли  это?
DL> 
DL> Задай вопрос автору постфикса. ;) Проверка правильна - она делает ровно то,
DL> для чего и предназначалась: reject если данных хост unknown. Правила определения
DL> unknown см. в документации (ссылка выше).
__________
www.newmail.ru -- бесплатная почта, бесплатный хостинг.


  reply	other threads:[~2005-03-13 16:35 UTC|newest]

Thread overview: 15+ messages / expand[flat|nested]  mbox.gz  Atom feed  top
2005-03-11 19:29 [Comm] глюк или фича в postfix( е ) ? Maksim E Lapin
2005-03-13 10:13 ` Max Lapin
2005-03-13 13:44   ` Dmitry Lebkov
2005-03-13 14:40     ` Max Lapin
2005-03-13 15:19       ` [Comm] " Konstantin A. Lepikhov
2005-03-13 17:23         ` Maksim E Lapin
2005-03-14  7:35           ` Alexey I. Froloff
2005-03-13 15:41       ` [Comm] " Dmitry Lebkov
2005-03-13 16:35         ` Maksim E Lapin [this message]
2005-03-14  0:05           ` [Comm] глюк_или_фича_в__postfix(_е_)_? Dmitry Lebkov
2005-03-14  7:47             ` Alexey Morsov
2005-03-14  8:44               ` Dmitry Lebkov
2005-03-14 11:19             ` Re[2]: " Maksim E Lapin
2005-03-14  5:22           ` Mike Lykov
2005-03-13 13:52   ` [Comm] глюк или фича в postfix( е ) ? Pavel Usischev

Reply instructions:

You may reply publicly to this message via plain-text email
using any one of the following methods:

* Save the following mbox file, import it into your mail client,
  and reply-to-all from there: mbox

  Avoid top-posting and favor interleaved quoting:
  https://en.wikipedia.org/wiki/Posting_style#Interleaved_style

* Reply using the --to, --cc, and --in-reply-to
  switches of git-send-email(1):

  git send-email \
    --in-reply-to=20050313163528.8394.qmail@flock1.newmail.ru \
    --to=max_lan@nm.ru \
    --cc=community@altlinux.ru \
    /path/to/YOUR_REPLY

  https://kernel.org/pub/software/scm/git/docs/git-send-email.html

* If your mail client supports setting the In-Reply-To header
  via mailto: links, try the mailto: link

ALT Linux Community general discussions

This inbox may be cloned and mirrored by anyone:

	git clone --mirror http://lore.altlinux.org/community/0 community/git/0.git

	# If you have public-inbox 1.1+ installed, you may
	# initialize and index your mirror using the following commands:
	public-inbox-init -V2 community community/ http://lore.altlinux.org/community \
		mandrake-russian@linuxteam.iplabs.ru community@lists.altlinux.org community@lists.altlinux.ru community@lists.altlinux.com
	public-inbox-index community

Example config snippet for mirrors.
Newsgroup available over NNTP:
	nntp://lore.altlinux.org/org.altlinux.lists.community


AGPL code for this site: git clone https://public-inbox.org/public-inbox.git