|
|
关于自己给自己发送邮件的处理意见
|
根据我们现在已经掌握的资料来看。虽然这种邮件看上去是自己发给自己的,但其他他的真正的发送这并不是自己,而是从外网的某台机器上发送过来的。
我从您的日志中摘录了一段日志,如果这个日志就是某封邮件的日志,那您可以参考一下这些分析。
1、Mon 2009-01-05 10:52:40: 接受 SMTP 连接来自 [x.x.x.x :4320]
其中x.x.x.x是否是您域内的IP?如果不是的话,说明您的情况大致符合我们的分析,如果是的话,那可能是这一台主机感染了病毒或者木马。
2、还有一个方法,您可以新建一条内容过滤规则。
If the TO HEADER contains $SENDER$...
Then delete the Message.
$SENDER$是个宏变量。您需要在建立规则的时候,手动输入。
建立了这条规则,表明了该邮件服务器不接受收件人头包含发件人的邮件。
这样做的弊端是自己发给自己的邮件都是无法接收的。
或者您可以选择
If the TO HEADER contains $SENDER$...
Then move the message to the bad queue.
然后再在坏队列中找到这封信,察看他的邮件信息,找到他的发送IP然后将IP填写到IP屏蔽中去。.
3、Mon 2009-01-05 10:52:44: 执行 DNS-BL 查询(x.x.x.x - 正在连接 IP)
Mon 2009-01-05 10:52:44: * sbl-xbl.spamhaus.org,来自 $IP$ 的邮件被拒绝,参见 http://www.spamhaus.org - 失败
Mon 2009-01-05 10:52:44: * relays.ordb.org,来自 $IP$ 的邮件被拒绝,参见 http://www.ordb.org/faq/ - 失败
Mon 2009-01-05 10:52:44: * bl.spamcop.net,来自 $IP$ 的邮件被拒绝,参见 http://www.spamcop.net - 失败
Mon 2009-01-05 10:52:45: * sbl-xbl.spamhaus.org - 失败
Mon 2009-01-05 10:52:45: ---- 结束 DNS-BL 结果
这段日志说明这个邮件并没有通过DNS-BL的检查,您可以启用该功能的及时阻止。同时对于一些IP您可以将它们加入到白名单中,防止拒绝。
一点检测到不符合,就要及时阻止。
4、Mon 2009-01-05 10:52:40: Performing PTR lookup (x.x.x.x.IN-ADDR.ARPA)
Mon 2009-01-05 10:52:41: * D=x.x.x.x.IN-ADDR.ARPA TTL=(1440) PTR=[x-x-x-x.dsl.telesp.net.br]
Mon 2009-01-05 10:52:41: * Gathering A records...
Mon 2009-01-05 10:52:41: * D=x-x-x-x.dsl.telesp.net.br TTL=(60) A=[y.y.y.y]
Mon 2009-01-05 10:52:41: ---- End PTR results
Mon 2009-01-05 10:52:41: --> 220 letright.com ESMTP MDaemon 9.5.6; Mon, 05 Jan 2009 10:52:41 +0800
Mon 2009-01-05 10:52:42: <-- EHLO x.x.x.x.dsl.telesp.net.br
Mon 2009-01-05 10:52:42: Performing IP lookup (189-79-233-75.dsl.telesp.net.br)
Mon 2009-01-05 10:52:42: * D=x-x-x-x.dsl.telesp.net.br TTL=(60) A=[y.y.y.y]
Mon 2009-01-05 10:52:42: ---- End IP lookup results
从这段日志来看,这封邮件其实通过PTR,mail,helo的检测,可能已经判断是垃圾邮件,但是由于服务器上并没有启用拒绝的功能所以没有直接将该邮件拒绝掉。
这个检测在安全菜单下面-(安全设置)-反向查询-开启这3个反向查询的直接拒绝功能就可以将这些邮件拒绝掉了。当然这样做也有一定的风险,就是国内很多企业的邮箱没有配置正确的helo mail域,所以会导致一些正常的邮件被拒收。你可以将这些国内的邮箱地址添加到可信的IP中。
5、其实这些功能在一定程度上都会使得贝耶斯垃圾邮件的评分加上一点,但是由于该邮件是域内邮件,所以没有经过垃圾邮件过滤。您可以开启对本地邮件的垃圾邮件过滤。
安全-垃圾邮件过滤-不过滤来自(本地源)的邮件,本地源之前的勾取消掉。但是这样子会加重服务器的负担。
本人建议使用2或5的方法,效果很好。 |
|