邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: 163的IP怎么跑到SpamHaus里去了 [打印本页]

作者: justkiding    时间: 2008-6-17 21:05
标题: 163的IP怎么跑到SpamHaus里去了
你发送到xx@xx.com的邮件由于以下原因被退回 : xx@xx.com SMTP error, RCPT TO: 550 5.7.0 Your server IP address is in the SpamHaus SBL-XBL database, bye请到http://help.163.com/special/007525G0/163_tran_withdrawal_letter.html 查询退信原因。


今天大家有没遇到类似的退信?
作者: dennishan    时间: 2008-6-17 21:30
DNS劫持吧,163一般会在spamhaus,对方RBL设置问题
作者: justkiding    时间: 2008-6-17 21:51
谁劫持谁的DNS呀????
作者: 钉子    时间: 2008-6-17 22:30
1.163被IP被列的可能性也不能排除.
2.劫持的话,应该是对方用于检查垃圾邮件服务器所使用的DNS IP.
作者: tdk    时间: 2008-6-17 23:21
如果怀疑
那就去查查这个ip到底在不在
如果在那就正常
如果不在则考虑设置问题或者劫持问题
作者: justkiding    时间: 2008-6-18 00:11
所谓的DNS劫持就我所知,比较靠谱的方案大概有以下几种:
1、骗骗桌面机的解析结果,本地做个ARP欺骗就可以了,很简单,毕竟办公网里有机器中arp病毒是很可能的
2、骗我的邮件服务器,我邮件服务器那个段有ARP欺骗检测,暂时没发现异常
3、弄我邮件服务器所在的本地DNS CACHE,这个针对有漏洞的BIND版本可以实施,有漏洞的MS DNS也可以实施,但是实施难度较高,并且和域名的TTL紧密相关。
4、弄163的DNS服务器,难度更大

考虑到以上3。4两个方法,实施难度都比较高,假如实施成功,为什么不弄网易的www.163.com的域名来挂马?这个可以获得更多的利益,而是改改邮件的MX结果。。。。
作者: justkiding    时间: 2008-6-18 00:11
明天我把DEBUG开起来,查查IP看下就有结果了应该
作者: dennishan    时间: 2008-6-18 08:24
标题: 回复 6楼 的帖子
你想复杂了,我是abc.com的邮件管理员,结果误用了电信的DNS服务器,导致不存在的域名被劫持到114,用spamhaus就会有误判,163发来的邮件因为abc.com邮件服务器误判而给出reject by spamhaus的信息。
当然,不排除163的IP真的在里面,这种可能非常低,因为网易的反垃圾做的好,一般不会被利用的。
作者: dennishan    时间: 2008-6-18 08:27
转一段帖子,by 中国反垃圾联盟:
在明白了RBL查询的原理后,我们来看一下RBL劫持的发生原因。

  由于国内很多用户在使用电信企业的线路连接互联网时,都会使用接入的ISP所提供的DNS,有的是明确设置使用的,有的是通过PPPoE或DHCP分配使用的。最近一些年来,电信企业为了引导用户访问其增值站点或合作站点,通过会对其DNS做一些修改,在接收到一个不存在结果的DNS查询时,总是返回一些特定的IP地址,使用户访问到这些增值站点。比如你在使用ADSL上网时,如果随便在浏览器的地址栏中任意敲入一个无效的域名,通常都会给你重定向到电信企业自己的门户站点。

  一般而言,这种行为对于用户没有多大的损害,最多只是扭曲了用户意志,强制其访问另外一个站点而已。但是,对于使用RBL来防范垃圾邮件的用户,这种DNS劫持就会带来较大的麻烦。在这种情况下,所有的DNS查询都会返回一个有效的结果,换言之,无论任何发来邮件的IP地址,都会被认为列入到了RBL中,用户将接收不到任何外部邮件。

  那么如何应对这种情况呢?有两种办法:

  一是使用一个可信的,没有被DNS劫持的DNS服务器。国内电信企业的DNS被劫持的情形比较多,尤其是做接入的ISP的DNS服务器,很多都存在劫持问题。可以考虑使用国外的公开DNS、或者一些未劫持的DNS服务器。但是要注意的是,不能使用不支持公开解析请求的DNS,即那种只解析特定域名的DNS服务器是不能用来解析其他域名的;类似的,根域服务器(*.ROOT-SERVERS.NET)也是不提供这种公开解析请求的功能的。可以通过nslookup或dig以及其它工具来测试一个DNS服务器是否可以提供公开解析功能,以及是否被劫持。


http://www.anti-spam.org.cn/AID/796
作者: tdk    时间: 2008-6-18 09:30
原帖由 dennishan 于 2008-6-18 08:27 发表
转一段帖子,by 中国反垃圾联盟:
在明白了RBL查询的原理后,我们来看一下RBL劫持的发生原因。

  由于国内很多用户在使用电信企业的线路连接互联网时,都会使用接入的ISP所提供的DNS,有的是明确设置使用的,有 ...


正解!
作者: justkiding    时间: 2008-6-18 12:56
受教啦!
原来是这样的啊,我说说我的理解啊,不知道有没错误,请各位老大指正。

意思是不是ISP劫持DNS并返回的IP地址在邮件黑名单里?




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/) Powered by Discuz! X3.2