Mail trotz Blacklist-Eintrag angenommen

  • Hallo zusammen,


    wir hatten vor ein paar Tagen ein merkwürdiges Phänomen:


    Dazu erstmal ein Auszug aus dem Server-Log unseres SMTP-Gateways:


    Wie man sieht, kommen SPAMS über die IP 72.18.88.42 rein. Die IP steht auf einer der von uns abgefragten Blacklisten und wird auch zunächst brav geblockt, die Mails gar nicht erst angenommen.
    Das ist mit einigen 100 Mails vorher schon genauso gelaufen, diesen Teil des Logs habe ich mir aber geschenkt. Doch dann werden ab 17:58:31 plötzlich vereinzelt Mails von dieser IP angenommen ...
    Und wumms, danach gings dann los und wir wurden zum unfreiwilligen SPAM-Versender :(


    Hat jemand sowas schonmal gehabt und eine Idee, wie es zu diesem Verhalten kommen kann?
    Was passiert eigentlich, wenn ich eine Blackliste abfrage und diese gerade nicht erreichbar ist? Wird die Mail dann einfach durchgewunken ? Könnte man also durch simples Flooding die Blacklist aushebeln ?
    Davon abgesehen hätten die durchgekommenen Mails natürlich dennoch nicht weiter geroutet werden dürfen, da wir kein OpenRelay sind ... aber das ist eine andere Baustelle.


    Any suggestions?


    Gruß
    DerOzzy

  • Hi
    Verwendet einen ordentlichen Spam Filter, der nicht nur über Blacklists arbeitet.
    SpamAssasin, Mail Marshal , Lotusprotector oder ähnliche dienste...


    Danke, wirklich wahnsinnig hilfreich ... :whistling:


    Wir arbeiten durchaus nicht "nur über Blacklists". Wir haben die IQ-Suite mit diversen Anti-Spam-Jobs im Einsatz, die Blacklists sollen diese nur im Vorfeld entlasten. Dass hier auch was anderes schief lief, hatte ich ja geschrieben ...
    Mich wundert halt nur das Verhalten, dass ein Blacklisteintrag plötzlich nicht mehr zieht, der noch Sekunden vorher wirksam war.

  • Der Gedanke war mir auch schon gekommen. Über das Web-Tool MX Lookup habe ich das nochmal nachgesehen. Stand jetzt ist die besagte IP immer noch gesperrt. Aber auch Sekunden, nachdem einzelne Mails durchkamen, wurden andere von dieser IP stammende wieder korrekt geblockt.
    Very strange, das alles ... ?(