Barracuda 是一間郵件及網路安全設備的供應商,Antispam 是她們的專長。除了自己的 Filtering 技術外,也有用上自家的 RBL 。上年八月左右她們將這個 RBL 公開給其他人使用,大家只需要到
http://www.barracudacentral.org/rbl
登記後,你的 email server 便可使用。(但我試過就算不登記也可使用 :-D)
跟著在 spamassassin rules 加上:
header RCVD_IN_BRBL eval:check_rbl('brbl-lastexternal', 'bb.barracudacentral.org.')
describe RCVD_IN_BRBL Received via a relay in Barracuda BRBL
tflags RCVD_IN_BRBL net
score RCVD_IN_BRBL 2.5
2009年4月9日 星期四
Barracuda Reputation Block List (BRBL)
標籤: DNSBL, spamassassin, Tips
2007年5月3日 星期四
2007年1月3日 星期三
image spam
FuzzyOCR 是一個 Spamassassin 的 Plugin ,專門對付日益增加的 Image Spam。以下是 installation guide for RHEL/CentoS and Fedora OS: (source: MailScanner wiki)
Pre-requisities
a. You’ll need the netpbm and libungif RPMs from the RedHat / Centos YUM repository
b. You’ll also need the GOCR rpm (build it yourself or use the Dag Wieers repository).
c. Finally you’ll need the String::Approx perl module.
Install the natively available RPMS
YUM does a fantastic job here.
# yum install netpbm netpbm-devel netpbm-progs gtk+-devel libungif libungif-devel libungif-progs
Next we install the gocr RPM.
# mkdir /root/FuzzyOcrPlugin
# cd /root/FuzzyOcrPlugin
# wget http://jaist.dl.sourceforge.net/sourceforge/jocr/gocr-[latest-version].tar.gz
# tar xzf gocr-[latest-version].tar.gz
# cd gocr-[latest-version]
# perl -e "s/^%configure --with-netpbm=no/%configure/g;" -pi gocr.spec
# cd .. # tar czf gocr-[latest-version].custom.tar.gz gocr-[latest-version]
# rm -fr gocr-[latest-version]
# rpmbuild -ta gocr-[latest-version].custom.tar.gz
# cd /usr/src/redhat/RPMS/i386/
# rpm -ivh gocr-[latest-version]-1.i386.rpm gocr-devel-[latest-version]-1.i386.rpm
# cd -
Now we come to the String::Approx installation Don’t trouble yourself, simply use CPAN for this.
# perl -MCPAN -eshell cpan> install String::Approx
Finally we download and install the FuzzyOCR library and cf file.
The latest release is always available as fuzzyocr-latest.tar.gz (though it could change withut notice). The main download page is at http://fuzzyocr.own-hero.net/wiki/Downloads
# wget http://users.own-hero.net/~decoder/fuzzyocr/fuzzyocr-latest.tar.gz
# tar xzf fuzzyocr-latest.tar.gz
# cd Fuzzy*
# mv FuzzyOcr.cf FuzzyOcr.pm /etc/mail/spamassassin
# mv FuzzyOcr.words.sample /etc/mail/spamassassin/FuzzyOcr.words
Test out the setup
And finally the test.
# spamassassin -x -D --lint
Check for lines like:
[4466] dbg: plugin: fixed relative path: /etc/mail/spamassassin/FuzzyOcr.pm
[4466] dbg: plugin: loading FuzzyOcr from /etc/mail/spamassassin/FuzzyOcr.pm
[4466] dbg: plugin: registered FuzzyOcr=HASH(0x9467294)
[4466] dbg: plugin: FuzzyOcr=HASH(0x9467294) implements 'parse_c
試驗:
上圖是其中一封垃圾電郵的 Image Span, 加上 FuzzyOcrPlugin 後,spamassassin 的分數加上
* 5.0 FUZZY_OCR BODY: Mail contains an image with common spam text inside
* Words found:
* "company" in 1 lines
* "trade" in 1 lines
* "target" in 1 lines
* (3 word occurrences found)
都算厲害,我肉眼都未能立時看到這三個字!!!
更多資料:
Google Search
FuzzyOCR 網站
標籤: FuzzyOCR, spamassassin
2007年1月2日 星期二
maRBL
MTA level 的 antispam 方法一般是使用 RBL,但又恐怕會「殺錯」良民,經常跟中國大陸電郵聯絡的都知道很多 ip address 已經入了後多的 RBL,如果在 MTA level 已擋回,正常郵件真的無法進入,使用 spamassassin 只是可以針對 RBL 計分,實際郵件數量是沒有減少的。上文提到的 greylist 也有它的問題。現在就有一種融合兩者好處的方式: maRBL。它對郵件的處理方式是: 只針對 RBL 內的 ip address 做 greylisting,其它不做。
即就算是入了 RBL 的寄件者只要通過 greylisting 仍然可以寄到信給我們。
Greylist 也不需要考慮 smtp cluster 的問題了 (我想興建了 smtp cluster 的 ISP/mail providers 不會對 RBL 不處理吧)
更多資料:
Greylist (my blog)
maRBL
標籤: DNSBL, greylist, spamassassin
2006年12月29日 星期五
SpamAssassin Coach
http://sourceforge.net/projects/soc2006spamd/
用戶使用 server side antispam solution 最大的挑戰是「一般用戶」怎樣報告給伺服器知未備偵測的「垃圾郵件」--Spam 或誤判 (實際為「非垃圾郵件」--- ham)。當我們用 IMAP時也可以利用分 folders 的方式,然後定時定候在 server side 「學習」,但遇到用 POP3 時就非常麻煩了。我們一般是設定特定的 mailboxes,然後叫用戶 redirect spam or ham 電郵 (不是 forward email,因為要連 headers 也要 learn)。坦白講,我從來未成功可以用這方法「學習」到,大部份用戶都會覺得太麻煩了。
最佳的方式是好像 Gmail 或 Hotmail 等的 webmail ,一按 button 就可以 report。最近發展了一個 for thunderbird 和 outlook 的 plugin ,讓你可以「一按 button」就可以 report。
Plugins for popular mail applications allowing the ability to learn/report spam messages to SpamAssassin via the spamd protocol right from your inbox.
其實重點是如何設定 server side 的 spamd daemon!!! 但這方面的 documentation 真的不多。我暫時找到的是 sourceforge forum 內的兩篇:
http://sourceforge.net/forum/forum.php?thread_id=1623724&forum_id=581189
http://sourceforge.net/forum/forum.php?thread_id=1577303&forum_id=581189
讓我進一步研究後再報告給大家知。
2006年12月23日 星期六
DCC (Distributed Checksum Clearinghouse)
一直很奇怪我 desktop 用的 Spamihilator detect 到的 dcc score 為何在 server side 的 spamassassin header 沒有。今天詳細檢視 spamihilator 的dcc 設定發覺它多了兩個 public dcc servers:
dcc1.umr.edu
rzsun01.uni-trier.de
在 server 我已加上了,就看看是否多了信有 dcc score.
To check existing dcc server,
#cdcc
cdcc map> info
To add hosts,
cdcc map> add host,[port|-] [RTT+/-#] [ID [passwd]]
RTT stand for Round Trip Time
標籤: dcc, spamassassin
2006年12月21日 星期四
Spamassassin Autolearn (white and black list)
#useradd -M blacklist
#useradd -M whitelist
以後如果收到垃圾信的話, 就把信 "以附加檔案方式轉寄" 給自己 Server 上的 blacklist 信箱; 如果是被 Spamassassin 誤判為垃圾信的郵件, 就把它轉寄給 whitelist. 也就是說, 讓這兩個信箱收集可以給 Spamassassin 學習的範本. 學習的指令如下:
學習黑名單:
#sa-learn -D --showdots --spam --mbox /var/mail/blacklist
學習白名單:
#sa-learn -D --showdots --ham --mbox /var/mail/whitelist
學習完成後, 即可將 blacklist 與 whitelist 信箱清空:
#true > /var/mail/blacklist; true > /var/mail/whitelist
讓系統每小時自動學習黑/白名單: 於 /etc/cron.hourly 建立一個可執行的 shell 檔, 內容為:
#!/bin/sh
if [ -s /var/spool/mail/blacklist ]; then
sa-learn --spam --mbox /var/spool/mail/blacklist > /dev/null
2>&1
true > /var/spool/mail/blacklist
fi
if [ -s /var/spool/mail/whitelist ]; then
sa-learn --ham --mbox /var/spool/mail/whitelist > /dev/null
2>&1
true > /var/spool/mail/whitelist
fi
標籤: spamassassin
中國垃圾郵件聯盟
http://www.anti-spam.org.cn/
主要提供以下名單:
DNS實時黑名單服務(RBL)主要包括四個部分:CBL、CDL和CBL+、CBL-。
CBL包含近期中國國內的主要垃圾郵件發送源。
CDL包含中國國內動態分配地址。
CBL+為CBL和CDL的合集。
CBL-是CBL+中去除了中國郵件服務運營商白名單服務(CML)的內容后的黑名單,該黑名單方便于既想使用實時黑名單,而又要保証在任何情況下都能收到來著他們的郵件的用戶。
Spamassassin 的設定:
CODE
#最佳推荐之使用CBL-#
header RCVD_IN_CBLLESS eval:check_rbl('cblless', 'cblless.anti-spam.org.cn.', '127.0.8.5')
describe RCVD_IN_CBLLESS Received via a relay in cblless.anti-spam.org.cn
tflags RCVD_IN_CBLLESS net
score RCVD_IN_CBLLESS 3.5
#最佳推荐之使用CML#
header RCVD_IN_CML eval:check_rbl('cml', 'cml.anti-spam.org.cn.', '127.0.8.1')
describe RCVD_IN_CML Received via a white list relay in cml.anti-spam.org.cn
tflags RCVD_IN_CML net nice
score RCVD_IN_CML -20.0
#header RCVD_IN_CBL eval:check_rbl('cbl', 'cbl.anti-spam.org.cn.')
#describe RCVD_IN_CBL Received via a relay in cbl.anti-spam.org.cn
#tflags RCVD_IN_CBL net
#score RCVD_IN_CBL 2.0
#header RCVD_IN_CBL_DIALUP eval:check_rbl('cdl-notfirsthop', 'cdl.anti-spam.org.cn.', '127.0.8.4')
#describe RCVD_IN_CBL_DIALUP CBL: dialup sender did non-local SMTP
#tflags RCVD_IN_CBL_DIALUP net
#score RCVD_IN_CBL_DIALUP 1.5
#header RCVD_IN_CBL_PLUS eval:check_rbl('cblplus', 'cblplus.anti-spam.org.cn.')#describe RCVD_IN_CBL_PLUS Received via a relay in cblplus.anti-spam.org.cn
#tflags RCVD_IN_CBL_PLUS net
#score RCVD_IN_CBL_PLUS 1.0
標籤: 中國, DNSBL, spamassassin