28
Sütő János ([email protected]) Vállalati spamszűrés open source célhardver segítségével

Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

  • Upload
    jsuto

  • View
    1.445

  • Download
    3

Embed Size (px)

Citation preview

Page 1: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Sütő János([email protected])

Vállalati spamszűrés open source célhardver segítségével

Page 2: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Forrás: Symantec

Spam trendek (2010 Q3 – 2011 Q2)

Page 3: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Védekezés a felhasználó gépén = adminisztrációs pokol

Page 4: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Védekezés az SMTP szerveren =jó lehet, de ...

Page 5: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Figyeljünk az extra terhelésre!

Page 6: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Kihelyezett spamszűrő

Page 7: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Védekezés célhardverrel

Internet Tűzfal Appliance Mail szerver

Page 8: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

postfixpostscreenpostgreyclapfclamav

Na mi van a dobozban?

Page 9: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

„Félbevágott” 220-as banner (pregreet teszt)

Fekete- ill. fehérlista (cidr)

Fekete- ill. fehérlista (DNS)

Protokoll tesztek

Egyetlen processz → kis erőforrásigény

Az smtpd processzeknek csak a hasznos email forgalommal kell foglalkozniuk

postscreen: a zombik távoltartására

Page 10: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

postscreen_access_list = permit_mynetworks, \cidr:/etc/postfix/postscreen_access.cidr

postscreen_greet_wait = ${stress?2}${stress:4}spostscreen_greet_banner = Hey there, wait a little

#postscreen_dnsbl_threshold = 2#postscreen_dnsbl_sites = zen.spamhaus.org*2 \# bl.spamcop.net*1 b.barracudacentral.org*1

postscreen_dnsbl_action = ignorepostscreen_greet_action = enforce

postscreen_pipelining_enable = yespostscreen_non_smtp_command_enable = yes

postscreen konfiguráció

Page 11: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

2011.04.05-05.10:

python.org: pregreet (35%) + ZEN* (64%)charite.de: pregreet (27%) + ZEN* (73%)

ZEN = Spamhaus feketelista (zen.spamhaus.org)

Saját mérés: -15% (csak a pregreet teszt)

postscreen statisztika

Page 12: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

S: 220 mail.aaa.fu ESMTPC: HELO bela-pcS: 250 OKC: MAIL FROM: <bogus@address>S: 250 OKC: RCPT TO: <[email protected]>S: 450 you are greylisted for 5 minsC: QUIT

Szürkelista működése #1

Page 13: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

S: 220 mail.aaa.fu ESMTPC: HELO bela-pcS: 250 OKC: MAIL FROM: <bogus@address>S: 250 OKC: RCPT TO: <[email protected]>S: 250 OKC: DATA...

Szürkelista működése #2

Page 14: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Mellékhatás: késleltetést okoz

Page 15: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Szelektív szürkelista: a zombik ellen

Page 16: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

smtpd_recipient_restrictions = permit_mynetworks,reject_unauth_destination,reject_non_fqdn_recipient,check_policy_service inet:127.0.0.1:10023

postgrey konfiguráció

Page 17: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

postscreen: 2105 (37%)

postgrey: 3590 (63%)

4 hét aggregált statisztikája

Page 18: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Nem elég SMTP szinten szűrni

Page 19: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Át kell vizsgálni a levelek tartalmát is

Page 20: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)
Page 21: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Nagy teljesítmény: több millió levél / nap egy kommersz PC-n

Page 22: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Spam felismerés arány: >99.5% (1007/1013 = 99.4%)Fals pozitív hibaarány: <0.1% ( 2/4787 = 0.04%)

Page 23: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Könnyen adminisztrálható

Page 24: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

A spameket karanténba lehet zárni

Page 25: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Csapda email cím:védőoltás a spammerek ellen

Page 26: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Clamav a vírusok ellen

+SaneSecurity vírusszignatúrák

Page 27: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Az appliance belülről

Page 28: Vállalati spamszűrés open source célhardveren (SFD 2011, Szeged)

Fontos az email címek szinkronizációja az appliance-re!

Internet Tűzfal Appliance Mail szerver