Exim 4.80 + Exchange 2013 СПАМ на несуществующий ящик
Добавлено: 2016-05-20 14:06:44
Здравствуйте. Помогите победить проблему. Постараюсь максимально предоставить все что имею на одном письме как примере.
Объясняю: Есть Exchange 2013 выступает как почтовый сервер для организации имеет внешний адрес только для вэб морды для просмотра почты. Так же есть почтовый шлюз на EXIM 4.80 в котором настроены правила для всей входящей почты из вне, открыт только 25 порт.
Exchange 2013 (ex1.tentorium.lan - 10.0.14.6) (Exchange представляется в HELO\EHLO как EX1.TENTORIUM.RU - настроил в коннекторе)
EXIM (mailgw.tentorium.ru - 93.170.7.7)
Спам в основном шлется на ящики которых уже нет, но почему то не отлупливается (у меня нет проверки на валидность ящика на почтовом шлюзе, не знаю можно ли его реализовать).
Сделал следующие, настроил в exchange правило пересылки (алиас) чтоб мне упало такое спамовое письмо и вытащил из аутлука ХЭДЭРЫ.
(подозрительно много пересылок между моими серваками)
В Exim строчка имеет вид такой, в ней почему то адрес левы а в HELO подставляется мой домен и мой IP от EXCHANGE.
Че происходит я уже запутался....
Помогите решить проблему, куда покапать. Бьюсь уже 2е недели. Логи везде смотрю, детальнее хэдэров ещё ниче не увидил.
ЧТо ещё нужно для анализа проблемы?
Объясняю: Есть Exchange 2013 выступает как почтовый сервер для организации имеет внешний адрес только для вэб морды для просмотра почты. Так же есть почтовый шлюз на EXIM 4.80 в котором настроены правила для всей входящей почты из вне, открыт только 25 порт.
Exchange 2013 (ex1.tentorium.lan - 10.0.14.6) (Exchange представляется в HELO\EHLO как EX1.TENTORIUM.RU - настроил в коннекторе)
EXIM (mailgw.tentorium.ru - 93.170.7.7)
Спам в основном шлется на ящики которых уже нет, но почему то не отлупливается (у меня нет проверки на валидность ящика на почтовом шлюзе, не знаю можно ли его реализовать).
Сделал следующие, настроил в exchange правило пересылки (алиас) чтоб мне упало такое спамовое письмо и вытащил из аутлука ХЭДЭРЫ.
(подозрительно много пересылок между моими серваками)
Код: Выделить всё
Received: from EX1.TENTORIUM.LAN (10.0.14.6) by EX1.TENTORIUM.LAN (10.0.14.6)
with Microsoft SMTP Server (TLS) id 15.0.1044.25 via Mailbox Transport; Fri,
20 May 2016 15:29:54 +0500
Received: from EX1.TENTORIUM.LAN (10.0.14.6) by EX1.TENTORIUM.LAN (10.0.14.6)
with Microsoft SMTP Server (TLS) id 15.0.1044.25; Fri, 20 May 2016 15:14:45
+0500
Received: from mailgw.tentorium.ru (93.170.7.7) by EX1.TENTORIUM.LAN
(195.128.133.109) with Microsoft SMTP Server (TLS) id 15.0.1044.25 via
Frontend Transport; Fri, 20 May 2016 15:14:45 +0500
Received: from [195.128.133.109] (helo=EX1.TENTORIUM.RU)
by mailgw.tentorium.ru with esmtp (Exim 4.80)
(envelope-from <yrqepdv@timareg.co.ua>)
id 1b3hS9-0006zf-NR
for ge@tentorium.ru; Fri, 20 May 2016 15:14:45 +0500
X-CrossPremisesHeadersFilteredBySendConnector: EX1.TENTORIUM.LAN
Received: from EX1.TENTORIUM.LAN (10.0.14.6) by EX1.TENTORIUM.LAN (10.0.14.6)
with Microsoft SMTP Server (TLS) id 15.0.1044.25; Fri, 20 May 2016 14:59:41
+0500
Received: from mailgw.tentorium.ru (93.170.7.7) by EX1.TENTORIUM.LAN
(195.128.133.109) with Microsoft SMTP Server (TLS) id 15.0.1044.25 via
Frontend Transport; Fri, 20 May 2016 14:59:41 +0500
Received: from [195.128.133.109] (helo=EX1.TENTORIUM.RU)
by mailgw.tentorium.ru with esmtp (Exim 4.80)
(envelope-from <yrqepdv@timareg.co.ua>)
id 1b3hDZ-00060s-6M
for ge@tentorium.ru; Fri, 20 May 2016 14:59:41 +0500
X-CrossPremisesHeadersFilteredBySendConnector: EX1.TENTORIUM.LAN
Received: from EX1.TENTORIUM.LAN (10.0.14.6) by EX1.TENTORIUM.LAN (10.0.14.6)
with Microsoft SMTP Server (TLS) id 15.0.1044.25; Fri, 20 May 2016 14:44:36
+0500
Received: from mailgw.tentorium.ru (93.170.7.7) by EX1.TENTORIUM.LAN
(195.128.133.109) with Microsoft SMTP Server (TLS) id 15.0.1044.25 via
Frontend Transport; Fri, 20 May 2016 14:44:36 +0500
Received: from [195.128.133.109] (helo=EX1.TENTORIUM.RU)
by mailgw.tentorium.ru with esmtp (Exim 4.80)
(envelope-from <yrqepdv@timareg.co.ua>)
id 1b3gyy-0005HA-81
for ge@tentorium.ru; Fri, 20 May 2016 14:44:36 +0500
X-CrossPremisesHeadersFilteredBySendConnector: EX1.TENTORIUM.LAN
Received: from EX1.TENTORIUM.LAN (10.0.14.6) by EX1.TENTORIUM.LAN (10.0.14.6)
with Microsoft SMTP Server (TLS) id 15.0.1044.25; Fri, 20 May 2016 14:29:24
+0500
Received: from mailgw.tentorium.ru (93.170.7.7) by EX1.TENTORIUM.LAN
(195.128.133.109) with Microsoft SMTP Server (TLS) id 15.0.1044.25 via
Frontend Transport; Fri, 20 May 2016 14:29:23 +0500
Received: from [195.128.133.109] (helo=EX1.TENTORIUM.RU)
by mailgw.tentorium.ru with esmtp (Exim 4.80)
(envelope-from <yrqepdv@timareg.co.ua>)
id 1b3gkF-0004Ys-Vr
for ge@tentorium.ru; Fri, 20 May 2016 14:29:24 +0500
X-CrossPremisesHeadersFilteredBySendConnector: EX1.TENTORIUM.LAN
Received: from EX1.TENTORIUM.LAN (10.0.14.6) by EX1.TENTORIUM.LAN (10.0.14.6)
with Microsoft SMTP Server (TLS) id 15.0.1044.25; Fri, 20 May 2016 14:28:53
+0500
Received: from mailgw.tentorium.ru (93.170.7.7) by EX1.TENTORIUM.LAN
(195.128.133.109) with Microsoft SMTP Server (TLS) id 15.0.1044.25 via
Frontend Transport; Fri, 20 May 2016 14:28:53 +0500
Received: from [195.128.133.109] (helo=EX1.TENTORIUM.RU)
by mailgw.tentorium.ru with esmtp (Exim 4.80)
(envelope-from <yrqepdv@timareg.co.ua>)
id 1b3gjl-0004XA-3h
for ge@tentorium.ru; Fri, 20 May 2016 14:28:53 +0500
X-CrossPremisesHeadersFilteredBySendConnector: EX1.TENTORIUM.LAN
Received: from EX1.TENTORIUM.LAN (10.0.14.6) by EX1.TENTORIUM.LAN (10.0.14.6)
with Microsoft SMTP Server (TLS) id 15.0.1044.25; Fri, 20 May 2016 14:28:52
+0500
Received: from mailgw.tentorium.ru (93.170.7.7) by EX1.TENTORIUM.LAN
(195.128.133.109) with Microsoft SMTP Server (TLS) id 15.0.1044.25 via
Frontend Transport; Fri, 20 May 2016 14:28:52 +0500
Received: from mail.timareg.co.ua ([85.25.150.121] helo=timareg.co.ua)
by mailgw.tentorium.ru with esmtp (Exim 4.80)
(envelope-from <yrqepdv@timareg.co.ua>)
id 1b3gjj-0004WL-MS
for ge@tentorium.ru; Fri, 20 May 2016 14:28:52 +0500
Received: from timareg.co.ua (azide.co.ua [95.46.114.62])
by timareg.co.ua (Postfix) with ESMTPA id 2C8FC541750;
Fri, 20 May 2016 02:50:53 +0300 (EEST)
Message-ID: <c7f901d1b242$6db6d7a0$7df74f25@yrqepdv>
From: =?windows-1251?B?xOXw7ODy7uvu4+j/?= <yrqepdv@timareg.co.ua>
To: <ge@tentorium.ru>
Date: Fri, 20 May 2016 02:50:54 +0300
MIME-Version: 1.0
Content-Type: multipart/related; type="multipart/alternative";
boundary="----=_NextPart_000_0006_01D1B241.60497420"
X-MSMail-Priority: Normal
X-Mailer: Microsoft Windows Live Mail 14.0.8117.416
X-MimeOLE: Produced By Microsoft MimeOLE V14.0.8117.416
X-Spam-Score: 5.1 (+++++)
X-Spam-Report: Spam detection software, running on the system "mailgw.tentorium.ru", has
identified this incoming email as possible spam. The original message
has been attached to this so you can view it (if it isn't spam) or label
similar future email. If you have any questions, see
the administrator of that system for details.
Content preview: ?????? ?????? ?????????? ?? ????? >>> ?????? ??????
?????????? ?? ????? >>> ?????? ?????? ?????????? ?? ????? >>> [...]
Content analysis details: (5.1 points, 5.0 required)
pts rule name description
---- ---------------------- --------------------------------------------------
1.4 RCVD_IN_BRBL_LASTEXT RBL: RCVD_IN_BRBL_LASTEXT
[85.25.150.121 listed in bb.barracudacentral.org]
-0.0 SPF_HELO_PASS SPF: HELO matches SPF record
-0.0 T_RP_MATCHES_RCVD Envelope sender domain matches handover relay
domain
-0.0 SPF_PASS SPF: sender matches SPF record
0.0 URIBL_BLOCKED ADMINISTRATOR NOTICE: The query to URIBL was blocked.
See
http://wiki.apache.org/spamassassin/DnsBlocklists#dnsbl-block
for more information.
[URIs: trunid.co.ua]
0.4 HTML_IMAGE_RATIO_02 BODY: HTML has a low ratio of text to image area
0.0 HTML_MESSAGE BODY: HTML included in message
1.7 HTML_IMAGE_ONLY_08 BODY: HTML: images with 400-800 bytes of words
0.8 BAYES_50 BODY: Bayes spam probability is 40 to 60%
[score: 0.4999]
0.8 MPART_ALT_DIFF BODY: HTML and text parts are different
0.0 HTML_SHORT_LINK_IMG_1 HTML is very short with a linked image
Subject: ***SPAM*** ???????????? ???????? ?? ????????????, ?????? ?? ??????????????????
X-OrganizationHeadersPreserved: EX1.TENTORIUM.LAN
X-OrganizationHeadersPreserved: EX1.TENTORIUM.LAN
X-OrganizationHeadersPreserved: EX1.TENTORIUM.LAN
X-OrganizationHeadersPreserved: EX1.TENTORIUM.LAN
X-OrganizationHeadersPreserved: EX1.TENTORIUM.LAN
X-SA-Exim-Connect-IP: 195.128.133.109
X-SA-Exim-Mail-From: yrqepdv@timareg.co.ua
X-SA-Exim-Scanned: No (on mailgw.tentorium.ru); Message bigger than SAmaxbody (256000)
Return-Path: yrqepdv@timareg.co.ua
X-MS-Exchange-Organization-Network-Message-Id: dacaf32e-9274-4efe-14cc-08d380979163
X-MS-Exchange-Organization-AVStamp-Enterprise: 1.0
X-MS-Exchange-Organization-AuthSource: EX1.TENTORIUM.LAN
X-MS-Exchange-Organization-AuthAs: Anonymous
Код: Выделить всё
2016-05-20 16:03:41 1b3iDV-0000q1-F6 SA: Debug: SAEximRunCond expand returned: 'true'
2016-05-20 16:03:41 1b3iDV-0000q1-F6 SA: Debug: check succeeded, running spamc
2016-05-20 16:03:41 1b3iDV-0000q1-F6 SA: Action: flagged as Spam but accepted: score=13.1 required=5.0 (scanned in 0/0 secs | Message-Id: 5b0601d1b217_3eec71d0_8b4fc379@ucjevmc). From <ucjevmc@holihik.co.ua> (host=NULL [195.128.133.109]) for persona@tentorium.ru
2016-05-20 16:03:41 1b3iDV-0000q1-F6 <= ucjevmc@holihik.co.ua H=(EX1.TENTORIUM.RU) [195.128.133.109] I=[93.170.7.7]:25 P=esmtp S=121310 id=5b0601d1b217$3eec71d0$8b4fc379@ucjevmc from <ucjevmc@holihik.co.ua> for persona@tentorium.ru
2016-05-20 16:03:41 1b3iDV-0000q1-F6 => persona@tentorium.ru R=exchange_router T=remote_smtp H=autodiscover.tentorium.ru [195.128.133.109] X=TLS1.0:RSA_AES_256_CBC_SHA1:256 C="250 2.6.0 <5b0601d1b217$3eec71d0$8b4fc379@ucjevmc> [InternalId=45638322487314, Hostname=EX1.TENTORIU"
2016-05-20 16:03:41 1b3iDV-0000q1-F6 Completed
Помогите решить проблему, куда покапать. Бьюсь уже 2е недели. Логи везде смотрю, детальнее хэдэров ещё ниче не увидил.
ЧТо ещё нужно для анализа проблемы?