<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Shock Media Weblog &#187; mail</title>
	<atom:link href="http://weblog.shockmedia.nl/tag/mail/feed/" rel="self" type="application/rss+xml" />
	<link>http://weblog.shockmedia.nl</link>
	<description>Weblog door medewerkers van Shock Media</description>
	<lastBuildDate>Wed, 04 Apr 2012 09:09:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Spambestrijding</title>
		<link>http://weblog.shockmedia.nl/2009/05/18/spambestrijding/</link>
		<comments>http://weblog.shockmedia.nl/2009/05/18/spambestrijding/#comments</comments>
		<pubDate>Mon, 18 May 2009 15:08:22 +0000</pubDate>
		<dc:creator>Dick Tump</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[blacklist]]></category>
		<category><![CDATA[mail]]></category>
		<category><![CDATA[mx]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[spamfilter]]></category>

		<guid isPermaLink="false">http://weblog.shockmedia.nl/?p=3</guid>
		<description><![CDATA[In de constante strijd tegen spammers, zijn wij opnieuw gaan kijken naar onze spamfiltering. In het hele proces, dat we in stappen hebben uitgevoerd, kwamen we in onze logs en statistieken een aantal opvallende zaken tegen, die we hieronder op een rijtje hebben gezet. Spammers gebruiken oude DNS records Ooit, ongeveer 3 jaar terug, hadden [...]]]></description>
			<content:encoded><![CDATA[<div id="attachment_38" class="wp-caption alignright" style="width: 210px"><a href="http://weblog.shockmedia.nl/wp-content/uploads/2009/05/hamspam.png" rel="lightbox[3]"><img class="size-medium wp-image-38" title="Ham en Spam server Sara" src="http://weblog.shockmedia.nl/wp-content/uploads/2009/05/hamspam-300x129.png" alt="Ham en Spam server Sara" width="200" height="86" /></a><p class="wp-caption-text">Voor en na onze wijzigingen op een van de servers</p></div>
<p>In de constante strijd tegen spammers, zijn wij opnieuw gaan kijken naar onze spamfiltering. In het hele proces, dat we in stappen hebben uitgevoerd, kwamen we in onze logs en statistieken een aantal opvallende zaken tegen, die we hieronder op een rijtje hebben gezet.</p>
<p><strong>Spammers gebruiken oude DNS records<br />
</strong>Ooit, ongeveer 3 jaar terug, hadden wij een los systeem in gebruik dat spam filterde. Later hebben we besloten deze load te verdelen over de servers op ons shared hosting platform, maar nu we druk bezig zijn met virtualisatie, is dat minder interessant geworden.</p>
<p>De server (of eigenlijk virtuele server) die nu weer spamfiltering gaat doen, hebben we op hetzelfde IP adres gezet als de server van 3 jaar terug. Tot onze verbazing zagen we zelfs nog tijdens de installatie al spam aangeleverd worden op de nieuwe installatie. Dit terwijl de DNS al 3 jaar niet meer naar die server verwijst en het IP adres al die tijd niet in gebruik is geweest.</p>
<p>Na enig zoekwerk op Google zagen we dat meer mensen hier last van hebben. Dit is wel belangrijk om in de gaten te houden, zeker als je MX records toevoegt van losse systemen die filtering doen.</p>
<p><strong>Spammers kijken niet naar MX priority<br />
</strong>Inmiddels beginnen spammers door te krijgen dat MX records met een hogere prioriteit (dus een lager getal), vaak spamfilters zijn. Spammers kiezen nu dus heel vaak juist het MX record met de laagste prioriteit (hoger getal), of kiezen willekeurig een MX record uit.</p>
<p>Als er dus een apart spamfilter wordt geinstalleerd die de mail doorstuurt naar de volgende server, dan kan het dus slim zijn om de spamfilter het MX record te geven met zowel de laagste als de hoogste prioriteit. Maar dan nog krijg je vaak direct mail binnen op de server.</p>
<p><strong>Spammers kijken uberhaupt niet naar MX<br />
</strong>Het komt ook vaak voor dat spammers mailen naar de A record van een domeinnaam, in plaats van naar de MX records te kijken. Dit betekent dat op shared hosting systemen waarbij de email en website op een enkel systeem draait, de mail daar direct naartoe gaat. Hierbij kijken spammers niet naar de MX records waarin wordt verwezen naar de aparte spamfilters.</p>
<p><strong>Wel of niet filteren aan de hand van blacklists?<br />
</strong>De echt consequente spammers komen op blacklists terecht. Maar de vraag is, wil je aan de hand van blacklists wel direct filteren of zelfs de verbinding weigeren? Het gebeurt wel eens dat legitieme verzenders ook in blacklists terecht komen, zoals bijvoorbeeld een keer met Gmail is gebeurd, welke ineens in SpamCop stond.</p>
<p>Je kunt besluiten om wel direct te filteren aan de hand van blacklists, waarmee je heel veel spam direct zult tegenhouden. Onze mening is dat de spamfiltering er in elk geval niet voor moet zorgen dat normale email verloren gaat. Wij werken daarom gewoon met een Spamassassin score systeem, waarbij email dus pas gefilterd gaat worden op het moment dat de afzender op meerdere blacklists staat. Naar ons idee is dat veiliger.</p>
<p><strong>Onze oplossing<br />
</strong>Ons doel is voornamelijk om de load op de shared hosting servers omlaag te krijgen, dus niet direct om de spamfiltering helemaal los te hebben. De oplossing die wij nu hebben geimplementeerd binnen onze shared hosting is als volgt:</p>
<ul>
<li>De server die filtert, staat als eerste en laatste MX record opgegeven. De shared hosting server waar de klant op draait als middelste MX.</li>
<li>De shared hosting servers zelf hebben ook een spamfilter draaien, maar de bedoeling dat deze zo min mogelijk doet, omdat die mogelijk de performance van de shared hosting omlaag brengt.</li>
<li>De filterende server heeft zelf ook een database met alle mailgebruikers, zodat mail naar een niet-bestaande gebruiker direct afgewezen kan worden.</li>
<li>Wordt email wel direct naar de shared hosting gestuurd,  dan wordt deze gecontroleerd aan de hand van twee blacklists en direct afgewezen als de afzender op een blacklist staat. Deze mensen kunnen dus alleen email versturen als dit langs de filterende server gaat, die werkt met een scoresysteem.</li>
</ul>
<div class="social4i" style="height:69px;">
<div class="social4in" style="height:69px;float: left;">
<div class="socialicons s4twitter" style="float:left;margin-right: 10px;"><a href="http://twitter.com/share" data-url="http://weblog.shockmedia.nl/2009/05/18/spambestrijding/" data-counturl="http://weblog.shockmedia.nl/2009/05/18/spambestrijding/" data-text="Spambestrijding" class="twitter-share-button" data-count="vertical" data-via=""></a></div>
<div class="socialicons s4fblike" style="float:left;margin-right: 10px;">
<div id="fb-root"></div>
<p><fb:like href="http%3A%2F%2Fweblog.shockmedia.nl%2F2009%2F05%2F18%2Fspambestrijding%2F" send="false" layout="box_count" width="55" height="62" show_faces="false" font=""></fb:like></div>
<div class="socialicons s4plusone" style="float:left;margin-right: 10px;"><g:plusone size="tall" href="http://weblog.shockmedia.nl/2009/05/18/spambestrijding/" count="true"></g:plusone></div>
<div class="socialicons s4linkedin" style="float:left;margin-right: 10px;"><script type="in/share" data-url="http://weblog.shockmedia.nl/2009/05/18/spambestrijding/" data-counter="top"></script></div>
</div>
<div style="clear:both"></div>
</div>
]]></content:encoded>
			<wfw:commentRss>http://weblog.shockmedia.nl/2009/05/18/spambestrijding/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

