The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

OpenNews: Опубликован проект стандарта аутентификации отправителя эл. письма, opennews (ok), 31-Май-07, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


2. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от Wizard (??), 31-Май-07, 11:54 
SPF проще, но не лучше. Потому и толку ноль. Потому и пользуют единицы.
А эта "батва" имеет шанс, особенно, если открытый ключ будет сертификатом, заверенным удостоверяющим центром.
Ответить | Правка | Наверх | Cообщить модератору

3. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от OLDemail (ok), 31-Май-07, 12:06 
>А эта "батва" имеет шанс, особенно, если открытый ключ будет сертификатом, заверенным
>удостоверяющим центром.

Твой удостоверяющий центр будет слабым звеном. Да кому сдались эти сертификаты?! Лень человеческая тут как раз тормоз прогресса. Попробуй начать отвергать такие письма без DomainKeys, и ты останешься в гордом одиночестве. Или с работы выгонят.  

Ответить | Правка | Наверх | Cообщить модератору

4. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от Simpsemail (??), 31-Май-07, 12:13 
Или узнаешь почем нынче фунт вазелина
Ответить | Правка | Наверх | Cообщить модератору

12. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от Wizard (??), 31-Май-07, 13:44 
Почитал предложенный RFC... Удостоверяющий центр не нужен. Там и так достаточно красивая схема.

А отвергать письма без DomainKeys не обязательно. Можно просто принимать письма с DomainKeys без дополнительных проверок. Для начала... Дальше надо смотреть на распространение технологии.

А прелесть сей технологии в том, что письмо подписывает не отправитель, а его почтовая система - в общем случае, почтовый сервер провайдера. Соответственно, провайдеру достаточно ввести обязательную аутентификацию и большая часть проблем решена.

Вы смотрите на логи своих почтовых серверов? Откуда идет спам, обращали внимание? То что я вижу - спам идет большей частью с заражённых виндовых машин - ботнетов. А я как могу их опознать средствами почтового сервера с учётом того, что протокол SMTP один для всех? Да практически никак. Немного помогает проверка имени хоста отправителя...
А с помощью DomainKeys я могу убедиться, что письмо оправлено с реального почтового сервера реально существующего домена. Замечательно! Своих пользователей я так же просто отличу с помощью аутентификации. Остальное - потенциальный спам...
Да, спаммеры тоже могут регистрировать домены и поднимать в них почтовые сервера, но такие ситуации очень просто обнаружить. Соответственно, проживёт такой домен совсем не долго.

При распространении этой технологии, можно будет просто увеличивать рейтинг писем НЕ от моих пользователей и БЕЗ DomainKeys как спама.

И может, когда-нибудь, можно будет такие письма вовсе отвергать :-/

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

13. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от OLDemail (ok), 31-Май-07, 14:14 
>Дальше надо смотреть на распространение технологии.

Я застал времена, когда опенрелаи были обычным делом. Появились черные списки куда стали попадать целые провайдеры. Провайдерам это очень не понравилось и они стали дрючить своих клиентов. Нашу фирму чуть от инета не отключили. У нас стоял какой-то древний MS Exchange, через который спам валил.
Другими словами, люди понимают только силу. А вот те кто эту силу могут применить не обладают волей к этому. Или желанием. Экономически нецелесообразно и точка.  

>Соответственно, провайдеру достаточно ввести обязательную аутентификацию и большая часть проблем решена.

Да пойми ты, для провайдера спам это трафик=деньги. Не будут они ничего делать. Они не хотят даже закрыть для своих юзеров 25 порт на отправку, и завернуть его на свой SMTP. Это так сложно?!

>И может, когда-нибудь, можно будет такие письма вовсе отвергать :-/

:)  Мы станем к тому времени дедушками. И нам будет уже все равно...

Ответить | Правка | Наверх | Cообщить модератору

16. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от Indigo (??), 31-Май-07, 14:50 
Ну уж прям совсем провайдеров за дураков держите. У нас 25-й порт закрыт. Никому не охота, чтобы подсети в блэклисты попадали.
Ответить | Правка | Наверх | Cообщить модератору

17. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от OLDemail (ok), 31-Май-07, 15:12 
>Ну уж прям совсем провайдеров за дураков держите. У нас 25-й порт
>закрыт. Никому не охота, чтобы подсети в блэклисты попадали.

Не за дураков, а лентяев. Все всё прекрасно знают но ничего не делают. Провайдеры разобщены.  Конференция http://www.ofisp.org/ тому доказательство. Манагеры-продажники взяли верх над технарями. Не согласен?  

Ответить | Правка | Наверх | Cообщить модератору

20. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от uldus (ok), 31-Май-07, 16:41 
>делать. Они не хотят даже закрыть для своих юзеров 25 порт
>на отправку, и завернуть его на свой SMTP. Это так сложно?!

Завернуть весь трафик 25 порта на свой релей это супер, если почта для внутренних IP принамается без аутентификации получим open relay размером со всю сеть :-)

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

24. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от OLDemail (ok), 31-Май-07, 16:49 
>Завернуть весь трафик 25 порта на свой релей это супер, если почта
>для внутренних IP принамается без аутентификации получим open relay размером со
>всю сеть :-)

Клиент (не "юрик", ясен пень) не должен иметь возможности отправлять почту вовне минуя smtp-сервер провайдера. Так понятно?

Ответить | Правка | Наверх | Cообщить модератору

28. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от uldus (ok), 31-Май-07, 16:58 
>>Завернуть весь трафик 25 порта на свой релей это супер, если почта
>>для внутренних IP принамается без аутентификации получим open relay размером со
>>всю сеть :-)
>
>Клиент (не "юрик", ясен пень) не должен иметь возможности отправлять почту вовне
>минуя smtp-сервер провайдера. Так понятно?

Тогда не завернуть, а заблокировать. Впринципе понятно, что имелось в виду завернуть клиента службой поддержки. Но некоторые могут неправильно понять, форвард 25 порта настроить и начать пропускать через свой релей трафик с зомби машин отправленный напрямую.

Ответить | Правка | Наверх | Cообщить модератору

46. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от Dimez (??), 01-Июн-07, 13:09 
>Да пойми ты, для провайдера спам это трафик=деньги. Не будут они ничего делать.

Да ну конечно. Когда исходящим спамом полностью забиваются аплинки и остальные клиенты начинают, мягко говоря, ругаться в телефоне, провайдер сразу начинает понимать, что трафик за спам - это не деньги, а головная боль :)

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

47. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от OLDemail (ok), 01-Июн-07, 13:17 
>Да ну конечно. Когда исходящим спамом полностью забиваются аплинки и остальные клиенты
>начинают, мягко говоря, ругаться в телефоне, провайдер сразу начинает понимать, что
>трафик за спам - это не деньги, а головная боль :)

Я тебе страшную тайну открою... Аплинки забиты фильмой, порнухой и т.д. Спама там с гулькин нос.


Ответить | Правка | Наверх | Cообщить модератору

19. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от uldus (ok), 31-Май-07, 16:36 
>А прелесть сей технологии в том, что письмо подписывает не отправитель, а
>его почтовая система - в общем случае, почтовый сервер провайдера.

Это как раз слабое звено, в последнее время очень много спама направляется с зомби машин не напрямую, а через релей провайдера, видимо троян если какие-то стандартые настройки того же оутлука находит начинает слать через релей. В итоге спам будет подписан как нормальная почта.

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

21. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от deskpotemail (?), 31-Май-07, 16:45 
>Вы смотрите на логи своих почтовых серверов? Откуда идет спам, обращали внимание?
>То что я вижу - спам идет большей частью с заражённых
>виндовых машин - ботнетов.

У меня процент таких машин стремится к нулю благодяря ряду нехитрых проверок. Но постоянно растёт доля спама через легитимные релеи. Например, от *orange.fr, я, видимо, почту откажусь принимать совсем, там почтовые администраторы совсем невменяемые, хотя, казалось бы, крупная телеком-корпорация, и за такими вещами должна следить и хотя бы держать abuse team отличной от текущей (им часто просто невозможно послать письмо потому, что их ящик 99% времени over quota).

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

26. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от pavel_simple (ok), 31-Май-07, 16:50 
такая же фигня с *orange.fr -- , хорошо хоть грэйлистинг в данном случае немного помогает
Ответить | Правка | Наверх | Cообщить модератору

30. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от deskpotemail (?), 31-Май-07, 17:14 
>такая же фигня с *orange.fr -- , хорошо хоть грэйлистинг в данном
>случае немного помогает

К сожалению, не особо. Так как их почтовый кластер, (хоть он и имеет много SMTP-фронт-ендов и за счёт этого на какое-то время стопорится грейлистингом) всё равно есть легитимный почтовый сервер и он будет и будет пробовать пропихнуть тебе это письмо (пусть и с разных адресов, но в конце концов круг замкнётся и твой greylisting его пропустит).

Грейлистинг просто не помогает против легитимных SMTP-серверов: со статическим IP и имеющим нормальную очередь и ограниченное количество front IP-шников. Поэтому имеет смысл его применять для хостов, легитимность которых вызывает сомнения, остальных имеет смысл или пропускать (и обращаться к их abuse team, если что не так), либо глухо блокировать (если abuse team невменяема).

Ответить | Правка | Наверх | Cообщить модератору

32. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от pavel_simple (ok), 31-Май-07, 18:09 
>К сожалению, не особо. Так как их почтовый кластер, (хоть он и
>имеет много SMTP-фронт-ендов и за счёт этого на какое-то время стопорится
>грейлистингом) всё равно есть легитимный почтовый сервер и он будет и
>будет пробовать пропихнуть тебе это письмо (пусть и с разных адресов,
>но в конце концов круг замкнётся и твой greylisting его пропустит).
По факту говорю. У меня процентов 10 пролезает от туда, остальное откидывает.


Ответить | Правка | Наверх | Cообщить модератору

36. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от deskpotemail (?), 31-Май-07, 19:00 
Значит, мы говорим о разных вещах. Я -- о спаме через почтовый кластер orange.fr, вы -- о спаме с клиентских машин в подсетке orange.fr.

Ответить | Правка | Наверх | Cообщить модератору

37. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от pavel_simple (ok), 31-Май-07, 19:10 
Сейчас зашел и поглядел -- вы совершенно правы.

Ответить | Правка | Наверх | Cообщить модератору

5. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от sabitov (??), 31-Май-07, 12:19 
Угу, особенно если учесть, что есть центры дающие сертификацию нахаляфу.
А СПФ точно не лучше. Одна проблема с форвадром чего стоит :)
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

6. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от OLDemail (ok), 31-Май-07, 12:22 
>А СПФ точно не лучше. Одна проблема с форвадром чего стоит :)

письмо как вложение - никак?

Ответить | Правка | Наверх | Cообщить модератору

25. "Опубликован проект стандарта аутентификации отправителя эл. ..."  +/
Сообщение от deskpotemail (?), 31-Май-07, 16:49 
>>А СПФ точно не лучше. Одна проблема с форвадром чего стоит :)
>
>письмо как вложение - никак?

Речь не кнопочку forward в MUA. Речь про ~/.forward (или сходные механизмы), которые применяются, когда респондент, например, сменил адрес и хочет, чтобы письма из его старого ящика доходили на новый. Желательно -- средствами протокола SMTP, без rPOP.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру