Niedawno uruchomiłem swoją nową czarną listę, do tej pory była to lista oparta na adresach IP serwerów wysyłających emaile (http://blog.mejor.pl/2011/10/czarna-list-rbl/). Ta lista miała pewną wadę, część spamerów dosyć często zmienia adresy IP swoich serwerów, przez to często byłem „zaskakiwany”, że dany nadawca przedostał się przez sito. Zatem zacząłem dodatkowo używać nazw domenowych pojawiających się w treści emaili. Aby elastycznie zarządzać taką listą niechcianych domen to wybór był prosty: uribl. Tak o to powstał uri RBL o adresie uribl.mejor.pl.
Tak jak i „ipkowy” RBL jest głownie nastawiony na walkę z polskimi, niechcianymi mailami marketingowymi tak i ten ma podobny charakter. Co nie oznacza, że inny rodzaj spamu nie jest (o ile da się) dodawany do owych RBLi.
Aby w skorzystać z tego uribl w Spamassassinie proponuję taki zestaw reguł:
uridnsbl_skip_domain www.spamcop.net openspf.net microsoft.com amazonaws.com
urirhssub LR_URIBL_H1 uribl.mejor.pl. A 127.0.0.1
body LR_URIBL_H1 eval:check_uridnsbl(’LR_URIBL_H1′)
describe LR_URIBL_H1 Contains an URL listed in the uribl
tflags LR_URIBL_H1 net domains_onlyurirhssub LR_URIBL_H2 uribl.mejor.pl. A 127.0.0.2
body LR_URIBL_H2 eval:check_uridnsbl(’LR_URIBL_H2′)
describe LR_URIBL_H2 Contains an URL listed in the uribl
tflags LR_URIBL_H2 net domains_only
Punktację proszę sobie ustawić według własnego smaku:)
Drugą nowością u mnie jest uruchomienie kanału z regułami dla Spamassasina. Tam planuję umieszczać reguły do wyłapania tego czego nie wyłapią oba w/w RBLe (lub mimo tego dany spam będzie zbyt nisko punktowany) oraz zestaw reguł od Lemata. A także reguły wyłapujące aktualnie rozsyłany wiruso-spam z botnetów (zwłaszcza, że często nie jest on wykrywany przez antywirusa przez dosyć długi czas). Te reguły mogą być aktualizowane nawet kilka razy dziennie (albo w ogóle przez kilka tygodni:)) dlatego proponuję często uruchamiać sa-update. Do tego zestawu reguł dla SA dodałem w/w reguły dotyczące uribl. Więc jeśli skorzystasz z tego kanału to nie musisz dodawać powyższych reguł (ani reguł dodających rbl.mejor.pl ).
W celu dodania oraz aktualizacji tych reguł można użyć takiego polecenia: sa-update --nogpg --channel sa.mejor.pl
W razie pytań proszę o pozostawienie komentarza.
wpis się chyba zdeaktualizował
unknown host uribl.mejor.pl
Odpytanie uribl to zapytanie o rekord A dla następującego hosta:
sprawdzana.domena.tld.uribl.mejor.pl
przykład:
$ host -t a panorama-morska.pl.uribl.mejor.pl
panorama-morska.pl.uribl.mejor.pl has address 127.0.0.2
pytanie o adres uribl.mejor.pl jest bezużyteczne – nie niesie to żadnej informacji