<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Exim рассылает спам</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/95094.html</link>
    <description>Почтовый сервер Exim рассылает спам, причем в поле отправителя подставляет разные домены. Из поля relay_from_hosts удалял все записи, после этого проверял, через командную строку не дает отправлять почту не из внешней, не из внутренней сети и даже локально если в поле From указан левый домен, но буквально пол минуты и в очереди появляются новая куча сообщений. &lt;br&gt;Подскажите куда капать?&lt;br&gt;&lt;br&gt;&lt;br&gt;primary_hostname = test.ru&lt;br&gt;domainlist local_domains = $&#123;lookup mysql&#123;select domain from domains where domain=&apos;$&#123;domain&#125;&apos; and (type=&apos;LOCAL&apos; OR type=&apos;VIRTUAL&apos;)&#125;&#125;&lt;br&gt;domainlist relay_to_domains = $&#123;lookup mysql&#123;select domain from domains where domain=&apos;$&#123;domain&#125;&apos; and type=&apos;RELAY&apos;&#125;&#125;&lt;br&gt;&lt;br&gt;hostlist   relay_from_hosts = 127.0.0.1 : 192.168.0.0/24&lt;br&gt;&lt;br&gt;auth_advertise_hosts = *&lt;br&gt;&lt;br&gt;acl_smtp_rcpt = acl_check_rcpt&lt;br&gt;acl_smtp_data = acl_check_data&lt;br&gt;daemon_smtp_ports = 25 : 465 : 587 &lt;br&gt;#tls_on_connect_ports = 465&lt;br&gt;#qualify_domain = test.ru&lt;br&gt;log_selector = &#092;&lt;br&gt;        +all_parents &#092;&lt;br&gt;        +lost_incoming_connection &#092;&lt;br&gt;        +received_send</description>

<item>
    <title>Exim рассылает спам (Denis_56)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/95094.html#8</link>
    <pubDate>Sun, 13 Oct 2013 17:17:59 GMT</pubDate>
    <description>Всем спасибо, все оказалось банально, все идет от одного юзера, похоже пароль подобрали.&lt;br&gt;-auth_id ludmila - во всех письмах&lt;br&gt;сменил пароль письма перестали сыпаться&lt;br&gt;</description>
</item>

<item>
    <title>Exim рассылает спам (DeadLoco)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/95094.html#7</link>
    <pubDate>Sun, 13 Oct 2013 17:13:09 GMT</pubDate>
    <description>&amp;gt; Желательно убрать свою подсеть отсюда: &lt;br&gt;&amp;gt; hostlist   relay_from_hosts = 127.0.0.1 : 192.168.0.0/24 &lt;br&gt;&lt;br&gt;Это почему же - желательно? &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Exim рассылает спам (DeadLoco)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/95094.html#6</link>
    <pubDate>Sun, 13 Oct 2013 17:11:30 GMT</pubDate>
    <description>&amp;gt; Пример письма &lt;br&gt;&lt;br&gt;Ацли ваши ни к черту. Вот минимальный набор, попробуйте с ним: &lt;br&gt;&lt;br&gt;&#091;code&#093;acl_check_rcpt:&lt;br&gt;accept  authenticated   = *&lt;br&gt;accept  hosts           =  : +relay_from_hosts&lt;br&gt;        control         = submission&lt;br&gt;        control         = no_enforce_sync&lt;br&gt;require domains         = +relay_to_domains : +local_domains&lt;br&gt;        verify          = recipient&lt;br&gt;accept  local_parts     = postmaster : abuse : admin : root : www : nobody&lt;br&gt;        domains         = +local_domains&lt;br&gt;deny    condition       = $&#123;if eq&#123;$host_lookup_failed&#125;&#123;1&#125;&#125;&lt;br&gt;deny    condition       = $&#123;lookup&#123;$sender_address&#125;nwildlsearch&#123;/usr/local/etc/exim/black.list&#125;&#123;yes&#125;&#125;&lt;br&gt;deny    condition       = $&#123;lookup&#123;$sender_host_name&#125;nwildlsearch&#123;/usr/local/etc/exim/black.list&#125;&#123;yes&#125;&#125;&lt;br&gt;accept&lt;br&gt;acl_check_data:&lt;br&gt;accept&#091;/code&#093;&lt;br&gt;&lt;br&gt;Файл /usr/local/etc/exim/black.list содержит регекспы по одному на строку: &lt;br&gt;&#091;code&#093;^.*bezeqint&#092;.net.*&lt;br&gt;^.*net&#092;.il.*&lt;br&gt;^.*dialup.*&lt;br&gt;^.*pool.*&lt;br&gt;^.*peer.*&lt;br&gt;^.*dhcp.*&#091;/code&#093;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Exim рассылает спам (Denis_56)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/95094.html#5</link>
    <pubDate>Sun, 13 Oct 2013 15:13:22 GMT</pubDate>
    <description>&amp;gt; Желательно убрать свою подсеть отсюда: &lt;br&gt;&amp;gt; hostlist   relay_from_hosts = 127.0.0.1 : 192.168.0.0/24 &lt;br&gt;&lt;br&gt;убрал, не помогло&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Exim рассылает спам (UserMe)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/95094.html#4</link>
    <pubDate>Sun, 13 Oct 2013 14:20:24 GMT</pubDate>
    <description>Желательно убрать свою подсеть отсюда:&lt;br&gt;hostlist   relay_from_hosts = 127.0.0.1 : 192.168.0.0/24&lt;br&gt;</description>
</item>

<item>
    <title>Exim рассылает спам (Denis_56)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/95094.html#3</link>
    <pubDate>Sun, 13 Oct 2013 13:30:37 GMT</pubDate>
    <description>Пример письма&lt;br&gt;root:/var/spool/mqueue&amp;gt;more  input/3/1VVLe3-0006QX-Jn-H&lt;br&gt;1VVLe3-0006QX-Jn-H&lt;br&gt;Exim 1002 6&lt;br&gt;&amp;lt;zaq159xsw&#064;mail.ru&amp;gt;&lt;br&gt;1381670623 0&lt;br&gt;-helo_name 86.143.223.123&lt;br&gt;-host_address 86.143.223.123.56915&lt;br&gt;-host_name host86-143-223-123.range86-143.btcentralplus.com&lt;br&gt;-host_auth fixed_plain&lt;br&gt;-interface_address 25.78.18.65.25(наш внешний IP)&lt;br&gt;-received_protocol esmtpa&lt;br&gt;-aclm 0 8&lt;br&gt;atlant72&lt;br&gt;-body_linecount 41&lt;br&gt;-max_received_linelength 76&lt;br&gt;-auth_id ludmila&lt;br&gt;XX&lt;br&gt;1&lt;br&gt;atlant72&#064;yandex.ru&lt;br&gt;&lt;br&gt;255P Received: from host86-143-223-123.range86-143.btcentralplus.com (&#091;86.143.223.123&#093; helo=86.143.223.123)&lt;br&gt;        by test.ru with esmtpa (Exim 4.80.1)(наш домен)&lt;br&gt;        (envelope-from &amp;lt;zaq159xsw&#064;mail.ru&amp;gt;)&lt;br&gt;        id 1VVLe3-0006QX-Jn&lt;br&gt;        for atlant72&#064;yandex.ru; Sun, 13 Oct 2013 17:23:44 +0400&lt;br&gt;052I Message-ID: &amp;lt;1FDD7FB7259945C4A04351F973839AD2&#064;ehwd&amp;gt;&lt;br&gt;072R Reply-To: =?koi8-r?B?8MHXxcwg4sHCwcXXwQ==?= &amp;lt;nierasegecaps&#064;hotmail.com&amp;gt;&lt;br&gt;060F From: =?koi8-r?B?8MHXxcwg4sHCwcXXwQ==?= &amp;lt;zaq159xsw&#064;mail.ru&amp;gt;&lt;br&gt;025T To: &amp;lt;atlant72&#064;yandex.ru&amp;gt;&lt;br&gt;0</description>
</item>

<item>
    <title>Exim рассылает спам (PavelR)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/95094.html#2</link>
    <pubDate>Sun, 13 Oct 2013 05:43:55 GMT</pubDate>
    <description>А что, логи на Вашей системе полностью отключены?&lt;br&gt;</description>
</item>

<item>
    <title>Exim рассылает спам (DeadLoco)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/95094.html#1</link>
    <pubDate>Sat, 12 Oct 2013 22:45:29 GMT</pubDate>
    <description>&amp;gt; Почтовый сервер Exim рассылает спам, причем в поле отправителя подставляет разные домены. &lt;br&gt;&amp;gt; Из поля relay_from_hosts удалял все записи, после этого проверял, через командную &lt;br&gt;&amp;gt; строку не дает отправлять почту не из внешней, не из внутренней &lt;br&gt;&amp;gt; сети и даже локально если в поле From указан левый домен, &lt;br&gt;&amp;gt; но буквально пол минуты и в очереди появляются новая куча сообщений. &lt;br&gt;&amp;gt; Подскажите куда капать?&lt;br&gt;&lt;br&gt;Это могут быть баунсы в ответ на несуществующие локалпарты.&lt;br&gt;Нужно глянуть, как выглядят письма, забивающие очередь. &lt;br&gt;</description>
</item>

</channel>
</rss>
