Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Все о MDaemon (#5)

Автор: yrenkov
Дата сообщения: 25.03.2014 12:47
GrRusel

Спасибо. Все настроил.
Автор: Sergulet86
Дата сообщения: 26.03.2014 07:55
Всем привет!
Подниму вопрос про кодировку писем.
Mdaemon 12.5.6
Если отправить письмо нескольким пользователям, то иногда, закономерности не заметил, теряется кодировка у письма.
Те у кого стоит the bat! письмо открывается, кто работает через веб клиент видят иероглифы, причем возможности сменить кодировку в браузере нет, вид - кодировка - отсутствует.
Кодировка на сервере koir-8.
Заранее спасибо!
Автор: mightu86
Дата сообщения: 26.03.2014 09:33
Добрый день!
На одну почту стали приходить вот такие уведомления:

Код:
удалено
Автор: qxaszw12
Дата сообщения: 26.03.2014 09:47
Sergulet86

Цитата:
Кодировка на сервере koir-8.


А кодировка на сервере ни причём.
MDaemon вообще не способен перекодировать сообщения. Все вопросы с кодировкой решаются исключительно на стороне клиентской части.


Добавлено:
mightu86

Цитата:
На одну почту стали приходить вот такие уведомления:


Так всё очень просто, какой-то упырь стал от имени xxx@sibesnv.ru рассылать спам, и не более. На всякий случай проверьте на вирусы компьютер пользователя с этой почтой.
Автор: mightu86
Дата сообщения: 26.03.2014 10:20
qxaszw12
Проверял, ничего не найдено, на компе стоит Др.Веб агент, с постоянным обновлением и вкл. спайдер гейтом, мейлом и гуардом ...
По идее как я понимаю, если бы этот спам валился с машинки в нашей сети, то нас уже давно бы добавили в спам листы?!
И если этот упырь посылает спам, от нашего имени(но не с нашей сети), почему тогда наш MDaemon реагирует на это, и посылает уведомления?
Ничего не понимаю...
Автор: qxaszw12
Дата сообщения: 26.03.2014 10:41
mightu86

Так я не понял, эти уведомления шлёт ваш сервер?
Если да, то по логу ищите причину, но скорей всего ваш сервер тут не причём.
У MDaemon'а файлы создаются в формате - c:\mdaemon\queues\inbound\md50002748477.msg, а у вас - <xxxxxxxxxxxxxxxxxxxxxxxx\pd50000049856.msg>
Автор: ipmanyak
Дата сообщения: 26.03.2014 10:50
Sergulet86

Цитата:
возможности сменить кодировку в браузере нет, вид - кодировка - отсутствует.
Действительно не дает сменить в Мозилле. В IE и Хроме не затенена, но смена не происходит.

Цитата:
Кодировка на сервере koir-8
Где вы нашли такую настройку? Я такой настройки в WC не знаю. Скажите где она. Там есть настройка кодировки, но только для auto-generated messages, то есть для писем генерируемых самим Mdaemon, а не для писем пользователей.
Кодировку писем и тем письма задает почтовый клиент.
WC, еще с 9 версии, всё переводит сам в UTF-8, клиенту якобы ничего уже не требуется переключать, видимо потому и зарубили переключение кодировок.

Код:
* WORLDCLIENT UNICODE (UTF-8) SUPPORT *

WorldClient now outputs everything in Unicode (UTF-8), which allows
it to display characters from all languages at once. Users will not
need to switch their browser's Encoding setting depending on the
character set of the message.

WorldClient's Languages.ini in \WorldClient\Templates now uses the
UTF-8 encoding. Users' WC\Messages.idx will be converted to UTF-8
when the user next logs in to WorldClient. XML files used for
contacts, calendars, etc, will also be converted to UTF-8.
Автор: vlary
Дата сообщения: 26.03.2014 10:55
mightu86
Цитата:
И если этот упырь посылает спам, от нашего имени(но не с нашей сети)
Не все так очевидно. Смотри логи приема почты, откуда взялось на сервере pd50000049856.msg.
У меня такое впечатление, что подобрали пароль на учетку xxx@sibesnv.ru,
и теперь рассылают через нее спам, пользуясь авторизацией.
А может, на каком-то компе (не обязательно xxx@sibesnv.ru) какая-то гадость сидит,
и рассылает спам, пользуясь этой учеткой.
Еще возможен вариант, что на учетке xxx@sibesnv.ru настроен автоответчик,
приходит спам от lombardikatia.c@libero.it, формируется ответ,
MDaemon пытается безуспешно его доставить,
о чем честно сообщает юзеру.
Также рекомендую прописать у себя в DNS SPF запись, это несколько отобьет охоту
у спамеров фальсифицировать адрес отправителя вашим доменом.
qxaszw12
Цитата:
Так всё очень просто
Все как раз не так просто.
Если бы упырь рассылал откуда-то письма от имени xxx@sibesnv.ru,
то ему пришло бы сообщение о недоставке от мейлер-демона libero.it,
что его письмо к lombardikatia.c@libero.it не удалось доставить за неимением такого ящика,
а не от своего MDaemon.

Автор: ipmanyak
Дата сообщения: 26.03.2014 10:57
mightu86 Псомтрите лог SMTP-IN поиском приема писем для lombardikatia.c@libero.it на предмет с каких IP адресов идет сессия. Далее уже думать, если локальный IP, то у вас smtp троян. Если снаружи - спамеры и открыт релей.
Автор: mightu86
Дата сообщения: 26.03.2014 11:02
qxaszw12
Письмо приходит от - MDaemon at <MDaemon>.
В дальнейших тонкостях я не разбираюсь, судя по логам, с нашего сервера эти письма не уходили, да и в очередях их тоже не замечал ... я думаю такой объём трудно не заметить.
На всякий случай сменил пароль от почты юзера ...
И я правильно понимаю, что любой спамер в принципе может ставить как адрес отправителя любую почту? А уведомления будут приходить настоящему владельцу почты что ли?
И ещё вопрос - за возможность использования почты вне сети отвечает галочка - http://www.prodmag.ru/mdaemon/i_images/md10_primary_1_b.jpg
Разрешить соединение только этому IP?
Автор: Sergulet86
Дата сообщения: 26.03.2014 11:02
[more]
Цитата:
Где вы нашли такую настройку? Я такой настройки в WC не знаю. Скажите где она. Там есть настройка кодировки, но только для auto-generated messages, то есть для писем генерируемых самим Mdaemon, а не для писем пользователей.

Настройка - настройки - система - значение наборов символов для автоматически созданных сообщений

Цитата:
Если у вас крякозябры в WC, то посмотрите заголовки принятого письма на предмет какая кодировка прописана в письме, подозреваю, что она не KOI-8R, не WIN 1251 и не UTF-8.


вот начало письма

--0326-0420-41-01-PART_BREAK
Content-Type: multipart/alternative; boundary="0326-0420-41-03-PART_BREAK"

--0326-0420-41-03-PART_BREAK
Content-Type: text/plain; charset="koi8-r"
Content-Transfer-Encoding: 8bit

&#34930;&#65420;&#65417; &#65431;&#65433; &#65426;&#65413;&#65435;&#65417;&#65428;&#65413; &#65410;&#65423;&#65420;&#65432;&#65435;&#65413; &#65422;&#65413; &#65424;&#65423;&#65420;&#65432;&#65434;&#65409;&#65431;&#65409;&#65428;&#65432;&#65427;&#65425;
&#65429;&#65427;&#65420;&#65429;&#65415;&#65409;&#65421;&#65417; &#65410;&#65409;&#65422;&#65419;&#65409; "&#31764;&#65422;&#65419; &#27032;&#65427;&#65419;&#65431;&#65433;" &#65434;&#65409;&#65424;&#65423;&#65420;&#65422;&#65417;&#65428;&#65413;
&#65434;&#65409;&#65425;&#65431;&#65420;&#65413;&#65422;&#65417;&#65413; &#65417; &#65427;&#65412;&#65409;&#65418;&#65428;&#65413; &#65431; &#65423;&#65428;&#65412;&#65413;&#65420; &#65424;&#65423; &#65426;&#65409;&#65410;&#65423;&#65428;&#65413; &#65427;
&#65424;&#65413;&#65426;&#65427;&#65423;&#65422;&#65409;&#65420;&#65423;&#65421; &#65412;&#65423; 1 &#65409;&#65424;&#65426;&#65413;&#65420;&#65425; &#65417;&#65420;&#65417; &#65420;&#65417;&#65438;&#65422;&#65423;
&#65424;&#65426;&#65413;&#65412;&#65423;&#65427;&#65428;&#65409;&#65431;&#65417;&#65428;&#65432; &#65434;&#65409;&#65425;&#65431;&#65420;&#65413;&#65422;&#65417;&#65413; &#65426;&#65409;&#65410;&#65423;&#65428;&#65422;&#65417;&#65419;&#65409;&#65421; &#31764;&#65422;&#65419;&#65409;
&#27032;&#65427;&#65419;&#65431;&#65433; 1 &#65409;&#65424;&#65426;&#65413;&#65420;&#65425; 2014&#65415;. &#65431; 13.00&#65438;. &#65431; &#65434;&#65409;&#65420;&#65413;
&#65434;&#65409;&#65427;&#65413;&#65412;&#65409;&#65422;&#65417;&#65418; &#65429;&#65424;&#65426;&#65409;&#65431;&#65420;&#65413;&#65422;&#65417;&#65425;, &#65426;&#65409;&#65410;&#65423;&#65428;&#65422;&#65417;&#65419;&#65417; &#65410;&#65409;&#65422;&#65419;&#65409;
&#65423;&#65428;&#65431;&#65413;&#65428;&#65425;&#65428; &#65422;&#65409; &#65431;&#65427;&#65413; &#65417;&#65422;&#65428;&#65413;&#65426;&#65413;&#65427;&#65429;&#65408;&#65437;&#65417;&#65413; &#58788;&#65427; &#65431;&#65423;&#65424;&#65426;&#65423;&#65427;&#65433;.

[/more]
Автор: ipmanyak
Дата сообщения: 26.03.2014 11:14
Sergulet86 можете выложить ваше письмо куда-нить в обменники?


Добавлено:
mightu86 в логе SMTP-IN точно нет писем для lombardikatia.c@libero.it ? Судя по тому логу, что выше был, должны быть.

Цитата:
я правильно понимаю, что любой спамер в принципе может ставить как адрес отправителя любую почту? А уведомления будут приходить настоящему владельцу почты что ли?
- Да.

Автор: mightu86
Дата сообщения: 26.03.2014 11:57
ipmanyak
Нашлось:

Код:
удалено
Автор: ipmanyak
Дата сообщения: 26.03.2014 12:00
mightu86 вы не тот лог смотрите, вы показали SMTP-OUT, а нужен SMTP-IN

Цитата:
И ещё вопрос - за возможность использования почты вне сети отвечает галочка - http://www.prodmag.ru/mdaemon/i_images/md10_primary_1_b.jpg
Разрешить соединение только этому IP?
Это не трогайте, оставьте как есть.


Автор: fly_indiz
Дата сообщения: 26.03.2014 12:06
Sergulet86

Цитата:
Подниму вопрос про кодировку писем.

была такая заморочка... решилась 100 лет назад отказом от кривых клиентов аля зэбатов.
Ну а если по существу - то колдовал с такой вот хитрой утилиткой:
http://mdaemon.pisem.net/index.htm
Уже точно не помню что и как ей шаманил - но думаю разобраться для вас реально будет - попробуйте..
Автор: mightu86
Дата сообщения: 26.03.2014 12:09
ipmanyak
Извините ... думал поиск делает, только для открытого лога ...

Код:
удалено
Автор: fly_indiz
Дата сообщения: 26.03.2014 12:22
mightu86

Цитата:
На одну почту стали приходить вот такие уведомления

Для начала, собратья по разуму тут совершенно правильно подсказывают, нужно найти откуда на мдемоне берётся то письмо, которое он не может отправить (и в результате шлёт уведомление на локальный адрес, указанный в from). А взяться оно могло в результате того что это письмо сначала пришло на mdaemon откуда-то, отсюда товарищи и советуют поанализировать лог smtp-in (входящий тобишь)... ну или лог all (где пишутся абсолютно все транзакции и входящие и исходящие и все проверки которые проходят и срабатываемые правила маршрутизации писем, правда логически вперемешку, зато чётко по времени. Поэтому сначала в логе all найдётся вхождение письма на мдемон, потом гденибудь подальше - его обработа и маршрутизация на отправку, ещё подальше - неудачная попытка его отправки и ещё подальше - генерация письма уведомления пользователю о недоставке и процесс помещения этого уведомления в ящик пользователя).

Найдя вхождение письма на мдемон - увидите по крайней мере IP с которо письмо пришло на мдемон. Это может быть например локальная машина, совершенно не имеющая отношения к тому пользователю которому приходят эти уведомления.

А если по сессии вхождения станет видно что письмо пришло из интернета а не с локальной машины - то это совсем плохо. Это означает что у любой снаружи поставив в FROM любую из ваших учётных записей может слать письма наружу (открытый релей фактически) - в таких случаях нужно настроить mdaemon на закрытие релея (как минимум нужно требование авторизации SMTP когда письмо адресовано не для ящиков вашего MDaemon)

Добавлено:

Цитата:
Похоже, что vlary прав, пароль подобрали

не совсем. в логе же написано:

Цитата:
535 Authentication failed

у вас просто фактически открыт релей.
Нужно ставить требование авторизации
Автор: ipmanyak
Дата сообщения: 26.03.2014 12:25

Цитата:
Wed 2014-03-26 12:18:33: <-- AUTH login YWRtaW4=
Wed 2014-03-26 12:18:33: --> 334 UGFzc3dvcmQ6
Wed 2014-03-26 12:18:34: <-- ******
Wed 2014-03-26 12:18:34: --> 535 Authentication failed

аутентификация не прошла, но вы письмо приняли. Проверяйте настройки SMTP AUTH
Navigation: Security Menu > Security Settings > Sender Authentication >

Authentication is always required when mail is from local accounts
...unless message is to a local account
у обеих этих фичей должны стоять птицы

PTR у хоста 80.241.95.218 нет, а вы письмо приняли. По RFC 1912 2.1 имеет право сразу отшивать при отсутсТвии PTR
Автор: mightu86
Дата сообщения: 26.03.2014 12:34
ipmanyak
Не стоят галки только у -
Всегда требовать авторизации если, почта приходит с локальных учётных записей
Данные проверки подлинности должны соответствовать данным отправителя почты


P.S. Лог за 12:18, а пароль я сменил на 2 часа раньше ... возможно поэтому уже аутенфикацию он не прошёл, сейчас попробую вчерашние письма посмотреть в логе, и что там написано, если лог сохранён...
Автор: fly_indiz
Дата сообщения: 26.03.2014 12:35
mightu86
В общем ваш мдемон настроен на полную открытость и доверчивость, из-за чего его и "имеют" все кому ни попадя. Надо озаботиться его комплексной настройкой безопасности/"недоверчивости". А то наверняка вам ещё и тонны спамья валится безконтрольно (причём судя по всему не только вам, но и комуто ещё - через вас).
Автор: mightu86
Дата сообщения: 26.03.2014 12:52
ipmanyak

Цитата:
Authentication is always required when mail is from local accounts
...unless message is to a local account
у обеих этих фичей должны стоять птицы

Не было, поставил. Спасибо!
Теперь у Юзверей, на почтовых клиентах надо ставить аутенфикацию на отправку, она тоже не стояла, только на получение была.

Цитата:
PTR у хоста 80.241.95.218  нет, а вы письмо приняли. По RFC 1912 2.1 имеет право сразу отшивать при отсутсТвии PTR

Где поставить проверку по PTR записи? =)
fly_indiz

Цитата:
В общем ваш мдемон настроен на полную открытость и доверчивость, из-за чего его и "имеют" все кому ни попадя. Надо озаботиться его комплексной настройкой безопасности/"недоверчивости". А то наверняка вам ещё и тонны спамья валится безконтрольно (причём судя по всему не только вам, но и комуто ещё - через вас).

Выходит, что так и есть. Как не прискорбно это звучит ...
Может быть будут какие-то советы, по настройке в плане безопасности, что - где смотреть .... только по подробнее если можно =)
По поводу Спама, спам валится, но фильтр включен, подозрительные падают в спам-ловушку. Байесов спам ещё не решился включить.

P.S. Посмотрел лог, до смены пароля на почте, тоже самое, пароль не быль принят ... но мы всё равно приняли эту почту =)
Автор: GrRusel
Дата сообщения: 26.03.2014 13:00
Извиняюсь, но спрошу всё так ещё раз, может кто сталкивался:
Есть проблема - outlook connector c outlook 2010 SP2 не отображает письма в папки входящие - количество писем показывает, а внутрь не пускает.
Антиспам не стоит.
Автор: vlary
Дата сообщения: 26.03.2014 13:22
mightu86 Меня особо порадовала эта часть:

Цитата:
Wed 2014-03-26 12:18:34: --> 535 Authentication failed
Wed 2014-03-26 12:18:34: <-- MAIL FROM:<xxx@sibesnv.ru>
Wed 2014-03-26 12:18:34: Performing IP lookup (sibesnv.ru)
Wed 2014-03-26 12:18:34: *  D=sibesnv.ru TTL=(2) A=[91.218.229.20]
Wed 2014-03-26 12:18:34: *  P=010 S=000 D=sibesnv.ru TTL=(4) MX=[mail.sibesnv.ru] {94.125.244.45}
Wed 2014-03-26 12:18:34: ---- End IP lookup results
Wed 2014-03-26 12:18:34: Performing SPF lookup (sibesnv.ru / 80.241.95.218)
Wed 2014-03-26 12:18:34: *  Result: none; no SPF record in DNS
Wed 2014-03-26 12:18:34: ---- End SPF results
Wed 2014-03-26 12:18:34: --> 250 <xxx@sibesnv.ru>, Sender ok
Wed 2014-03-26 12:18:34: <-- RCPT TO:<newstylecontrosenso@libero.it>
Wed 2014-03-26 12:18:34: Производится поиск DNS-BL (80.241.95.218 – соединение с IP)
Wed 2014-03-26 12:18:34: *  zen.spamhaus.org - прошло
Wed 2014-03-26 12:18:34: ---- Конечные результаты DNS-BL  
Wed 2014-03-26 12:18:34: --> 250 <newstylecontrosenso@libero.it>, Recipient ok
Wed 2014-03-26 12:18:35: <-- DATA
Wed 2014-03-26 12:18:35: Creating temp file (SMTP): c:\mdaemon\queues\temp\md50000357838.tmp
Wed 2014-03-26 12:18:35: --> 354 Enter mail, end with <CRLF>.<CRLF>
Wed 2014-03-26 12:18:35: Message size: 562 bytes
То есть, несмотря на ошибку аутентификации, MDaemon продолжает обрабатывать
последующие команды и принимает письмо!
Это как же его надо было так настроить?!
Автор: mightu86
Дата сообщения: 26.03.2014 13:31
vlary
Сам в шоке. Настраивал на самом деле не я, а до меня, до этого не всплывало, т.к. проблем с этим особо не было. Проблемы появились, вот дыра и всплыла.
Автор: fly_indiz
Дата сообщения: 26.03.2014 13:37
GrRusel
а если поиграться с перенастройкой учётки коннектора в оутлуке с нуля (настроить оутлук заново, предварительно убив его конфигурацию и используемые файлы кэша)? или ещё вариант - обновить коннектор на сервере... пока тока такие мысли.

vlary

Цитата:
Это как же его надо было так настроить

Ну может человеку хозяйство по наследству досталось.. всякое бывает. я тоже релеи открытые на мдемоне видел )))..


Цитата:
По поводу Спама, спам валится, но фильтр включен

Ну фильтр - это всётаки второй эшелон и менее важный.. всё нехорошее уже на мдемон свалилось и он бедный пытается разобрать из этого хлама что же можно почистить.. и не всегда критерии чистки хороши. Более важен первый эшелон блока - безопасность... (обратные поиски, тарпиттинг, хост-скрининг, динамический скрининг).. а вот популярный у некоторых грейлистинг не советую - много головной боли принесёт.
на вскидку всего не упомню - но вечерком гляну и могу тележку в личку накатать основных принципов..
Автор: mightu86
Дата сообщения: 26.03.2014 13:48
fly_indiz

Цитата:
Ну может человеку хозяйство по наследству досталось.. всякое бывает. я тоже релеи открытые на мдемоне видел )))..

Так и есть, и на самом деле наследство упало уже давненько, и всплыло только сейчас.
Я первым дело сразу в проксю полез, т.к. знаю её куда лучше, чем почтовые сервера, вернее почтовые сервера вообще не знаю...

Цитата:
на вскидку всего не упомню - но вечерком гляну и могу тележку в личку накатать основных принципов..

Буду при многом благодарен.
Про фильтр, знаю, но пока руки только до этого дошли ... при тех кто настраивал, и он был выключен.
Автор: vlary
Дата сообщения: 26.03.2014 13:52
fly_indiz
Цитата:
а вот популярный у некоторых грейлистинг не советую - много головной боли принесёт.
Если подходить с таких позиций, то лучше вообще антиспамом
не пользоваться, ибо на 99 правильно бортанутых писем может случиться одно
бортанутое неправильно, к тому же ооочень-ооочень важное.
Грейлистинг по-любому лучше, чем всяческие спамхаусы и дээнэсбээлы.
И фильтр по содержимому тоже - какой в нем смысл, если письмо уже пришло?
Тем более что слово "виагра" для компьютерной компании - явный спам,
а вот для фармацевтической - чисто бизнес, ничего личного.

Автор: mightu86
Дата сообщения: 26.03.2014 14:00
vlary

Цитата:
Если подходить с таких позиций, то лучше вообще антиспамом
не пользоваться, ибо на 99 правильно бортанутых писем может случиться одно
бортанутое неправильно, к тому же ооочень-ооочень важное.

Соглашусь с этим на 100%. Поэтому и приходится отключать спам-фильтр на время отпуска к примеру. Проверять спам-ловушку не кому, а бывает одно письмо ценною в несколько миллионов, если не успеешь во время отреагировать.

Автор: fly_indiz
Дата сообщения: 26.03.2014 14:09
vlary
Да не, наверное меня не понял - я не говорю что не нужно ничем пользоваться.. просто по моему (ну не только моему - многие знакомые админы согласны) мнению - именно грэйлистинг чаще всего заставляет болеть голову, хотя конечно соглашусь что отсев грейлистингом неблагонадёжных хостов 100%-ый.
Но из-за того что во многих компаниях с которыми я имел дело при его использовании возникает масса побочек (а в крупных конторах обычно требования к проходимости важных писем обычно завышены) - приходится его не использовать. Но ситуация целиком и полностью компенсируется другим инструментарием, коего в мдемоне благо предостаточно (правда использование мдемона как основного почтовика в крупных конторах с большими объёмами почты, пользователей, требованиями к отказоустойчивости, требованиями к корпоративному функционалу - является уже сомнительным, но я люблю мдемон именно за замечательную работу на фронте как линия безопасности почты перед фермой эксченджа)

П.С.

Цитата:
И фильтр по содержимому тоже - какой в нем смысл, если письмо уже пришло?

а про использование фильтров я как раз и писал выше - что вещь малонужная, так что наверное тоже не так понял меня - в этом вопросе солидарность, а не разногласия ))
Автор: ipmanyak
Дата сообщения: 26.03.2014 14:41
mightu86
Цитата:
Где поставить проверку по PTR записи? =)

Navigation: Security Menu > Security Settings > Security Settings > Reverse Lookup


Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175

Предыдущая тема: RDP-клиент не видит разрыв связи.


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.