<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Анти-спам (и анти-спэм) : Гигиена сообщений</title><link>http://blogs.technet.com/antispam/archive/tags/_130438043304380435043D043004_+_41043E043E043104490435043D0438043904_/default.aspx</link><description>Tags: Гигиена сообщений</description><dc:language>ru</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Гигиена сообщений. Часть III (и последняя).</title><link>http://blogs.technet.com/antispam/archive/2006/05/30/430869.aspx</link><pubDate>Tue, 30 May 2006 04:56:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:430869</guid><dc:creator>borisk</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/antispam/comments/430869.aspx</comments><wfw:commentRss>http://blogs.technet.com/antispam/commentrss.aspx?PostID=430869</wfw:commentRss><description>&lt;P&gt;
&lt;H3&gt;Возможности сервера для Предприятий.&lt;/H3&gt;
&lt;P&gt;1. PA агент каждый час получает информацию об отправителях из списка , составляемого Майкрософтом. Мы получаем порядка 80.000 записей ежечасно. PA агент не блокирует сообщения от отправителей из этого списка с SRL большим или равным уровню блокировки, пока не увидит хоть одно сообщение от такого отправителя. В случае ошибки - админ всегда может разблокировать отправителя вручную. Также, в случае ошибки обновленный список будет распространен в экстренном порядке и ошибочная запись удалена из базы данных PA агента. Администратор все же должен будет разблокировать отправителя самостоятельно. &lt;/P&gt;
&lt;P&gt;2. Снятие "отпечатков пальцев" с сообщений. Спэм фильтр оснащен технологией снятия "отпечатков пальцев". Эта технология позволяет за конечное (менее 10) количество сравнений определить "похож" ли текст А на текст Б с заданной вероятностью. База данных "отпечатков" известных спэм-сообщений обновляется и распространяется ежечасно.&lt;/P&gt;
&lt;P&gt;3. База данных спэм фильтра обновляется и распространяется раз в 24 часа. В случае Стандартного сервера - каждые 2 недели.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=430869" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/antispam/archive/tags/_130438043304380435043D043004_+_41043E043E043104490435043D0438043904_/default.aspx">Гигиена сообщений</category></item><item><title>Гигиена сообщений. Часть 2</title><link>http://blogs.technet.com/antispam/archive/2006/05/24/429969.aspx</link><pubDate>Wed, 24 May 2006 02:26:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:429969</guid><dc:creator>borisk</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/antispam/comments/429969.aspx</comments><wfw:commentRss>http://blogs.technet.com/antispam/commentrss.aspx?PostID=429969</wfw:commentRss><description>&lt;P&gt;Проснулся я как-то утром, а Protocol Analysis Agent-а нет. Пока я спал, кто-то взял и объединил всех транспортных агентов в одну библиотеку. Ну дак вот. Здесь в кратце я опишу чем занимаются наши агенты, цель которых защитить Ваш почтовый ящик от лавины изливающегося на него мусора.&lt;/P&gt;
&lt;P&gt;Итак. Первая полоса защиты - Content Filtering Ageng. Это фактически спэм фильтр. Спэм фильтр выдает вердикт каждому сообщению до него дошедшему, от 0 - 9. 0 - хорошо, 9 - точно спэм. Админ может установить уровень допустимости (по-умолчанию он 7, и это в общем не стоит менять). Другой параметр отвечает за то, что делать если сообщение получило максимально допустимый вердикт (7 или более). По-умолчанию сообщение будет отвергнуто на уровне SMTP сессии. &lt;/P&gt;
&lt;P&gt;Отвергнутое или нет, сообщение дойдет до Protocol Analysis (PA) агента, который следит за событиями OnEndOfData и за ОnReject. PA соберет всю нужную ему информацию и добавит IP посылавшего к своему внутреннему списку.&lt;/P&gt;
&lt;P&gt;Обработка данных ведется этим агентом&amp;nbsp;асинхронно, вне SMTP сессии. Агент выполняет следующие тесты:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Обратный DNS на IP. Поэтому если у пославшего не было PTR записи в DNS это может негативно повлиять не его вердикт&lt;/LI&gt;
&lt;LI&gt;Тест на Open Proxy (происходит очень редко, т.к. очень мало отправителей являются Open Proxy&lt;/LI&gt;
&lt;LI&gt;Анализ HELO. По-просту: соответствует ли то, что мы узнали из обратного DNS тому, откуда отправитель заявил, что он послал сообщения. Смотрим на FQDN.&lt;/LI&gt;
&lt;LI&gt;Подсчет Уровня Репутации Отправителя (Sender Reputation Level - SRL).&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Как и в случае со спэм фильтром, SRL это чилсо от 0 - 9. (9 - очень плохо). В отличие от вердикта спэм фильтра, SRL применяется к &lt;EM&gt;отправителю, &lt;/EM&gt;а не к сообщению. Если SRL больше или равен максимально допустимому (7 тут тоже наилучший выбор), отправитель будет заблокирован на 24 часа (максимум&amp;nbsp;- 48). Это значит, что он будет отброшен агентом по фильтрации соединений (Connnection Filtering Agent) при попытке сказать серверу Превед в следующий раз.&lt;/P&gt;
&lt;P&gt;Сам PA агент довольно консервативен. Первый подсчет вердикта проводится только если мы видели достаточное количество сообщений в определенное время. Если после первого подсчета мы получили низкий вердикт - отправитель "награждается" тем, что в следующий раз подсчет произойдет при получении в несколько раз большего количества сообщений за тоже время.&lt;/P&gt;
&lt;P&gt;Если же отправитель только что вышел из периода блокирования, он будет "наказан" тем, что подсчет SRL будет производиться в несколько раз чаще.&lt;/P&gt;
&lt;P&gt;Имеется еще один важный компонент PA агента, бегущий в стороне от транспортного процесса. Этот компонент ответсвеннен за получение данных нашего списка известных отправителей и передачи его PA агенту. Данные в этом списке уже содержат SRL. Если сообщение пришло от одного из таких отправителей и SRL в нем больше максимально допустимого, отправитель будет заблокирован. Подробнее в следующем посте.&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=429969" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/antispam/archive/tags/_130438043304380435043D043004_+_41043E043E043104490435043D0438043904_/default.aspx">Гигиена сообщений</category></item><item><title>Гигиена Сообщений. Часть I.</title><link>http://blogs.technet.com/antispam/archive/2006/05/12/428084.aspx</link><pubDate>Fri, 12 May 2006 03:47:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:428084</guid><dc:creator>borisk</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/antispam/comments/428084.aspx</comments><wfw:commentRss>http://blogs.technet.com/antispam/commentrss.aspx?PostID=428084</wfw:commentRss><description>&lt;P&gt;В основе "гигиены сообщений" (Message Hygiene) лежит концепция "агентов". Агент - это компонент сервера, "просыпающийся" в момент возникновения SMTP-сессии, и,&amp;nbsp;бодрствующий все время, пока сессия продолжается.&lt;/P&gt;
&lt;P&gt;Каждый из SMTP-агентов следит за событиями, происходящими во время сессии, и совершает определенные действия над сообщениями, если такие события происходят. Если несколько агентов заинтересованы в одном и том же событии, доступ к сессии они получают по-порядку. &lt;/P&gt;
&lt;P&gt;Административная консоль (в графической и командной версиях)&amp;nbsp;позволяет посмотреть на то, какие агенты в настоящий момент включены:&lt;/P&gt;
&lt;P&gt;&lt;A href="http://blogs.technet.com/photos/borisk/picture428081.aspx" target=_blank&gt;&lt;IMG src="http://blogs.technet.com/photos/borisk/images/428081/639x232.aspx" border=0&gt;&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;Можно отключить агент полностью, а также изменить этот установленный порядок. Это делается командой &lt;STRONG&gt;set-transportagent:&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;set-transportagent -identity:"sender id agent" -priority:4&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;поднимет Sender Id Agent вверх на одну позицию, поставив его перед Content Filter Agent (спэм-фильтр).&lt;/P&gt;
&lt;P&gt;Поскольку часто, операции, выполняемые агентами, требуют много времени, которого у них нет (сообщение должно быстро проходить свой путь&amp;nbsp;до почтового ящика пользователя или до мусорной корзины), агенты просто собирают необходимые данные и обрабатывают их&amp;nbsp;потом асинхронно.&lt;/P&gt;
&lt;P&gt;Обычно, обработав сообщение, агент передает&amp;nbsp;его дальше "по цепи", а сам получает следующее, или засыпает, если сессия окончена.&amp;nbsp;В некоторых случаях, однако, он может просто&amp;nbsp;прервать сессию. Так ведет себя Connection Filtering Agent (Агент Фильтрации Связи). Если&amp;nbsp;сессию пытается создать IP, находящийся&amp;nbsp;в черном списке,&amp;nbsp;она тут же и прекратится.&lt;/P&gt;
&lt;P&gt;&lt;A href="http://blogs.technet.com/photos/borisk/picture428082.aspx" target=_blank&gt;&lt;IMG src="http://blogs.technet.com/photos/borisk/images/428082/347x182.aspx" border=0&gt;&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://blogs.technet.com/photos/borisk/picture428080.aspx" target=_blank&gt;&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;(Сессия, начатая IP 10.10.10.1 кончится без того, чтобы какой-нибудь из агентов увидел что либо. IsMachineGenerated == True означает, что заблокировал данный IP Агент Анализа Протокола).&lt;/P&gt;
&lt;P&gt;&amp;nbsp;Черный список может быть модифицирован как администратором (также и через графический интерфейс) так и другими агентами (в данной версии - только одним Агентом Анализа Протокола - Protocol Analysis Agent).&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;A href="http://blogs.technet.com/photos/borisk/picture428079.aspx" target=_blank&gt;&lt;IMG src="http://blogs.technet.com/photos/borisk/images/428079/592x228.aspx" border=0&gt;&lt;/A&gt;&lt;/P&gt;&lt;A href="http://blogs.technet.com/photos/borisk/picture428082.aspx" target=_blank&gt;&lt;/A&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=428084" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/antispam/archive/tags/_130438043304380435043D043004_+_41043E043E043104490435043D0438043904_/default.aspx">Гигиена сообщений</category></item></channel></rss>