Discussion:
Google Netz
(zu alt für eine Antwort)
Tim Ritberg
2023-08-26 08:43:10 UTC
Permalink
Hi!

Ich habe mir mal meine Maillogs angesehen, scheinbar kommt von
xyz.googleusercontent.com nur Müll.

Stehen da überhaupt "ordentliche" Mailserver?
Ich würde da sonst netzweise blocken.

Tim
Marco Moock
2023-08-30 07:11:26 UTC
Permalink
Post by Tim Ritberg
Ich habe mir mal meine Maillogs angesehen, scheinbar kommt von
xyz.googleusercontent.com nur Müll.
Ist das der Name des Servers, der die einliefert?
Tim Ritberg
2023-08-30 07:51:41 UTC
Permalink
Post by Marco Moock
Post by Tim Ritberg
Ich habe mir mal meine Maillogs angesehen, scheinbar kommt von
xyz.googleusercontent.com nur Müll.
Ist das der Name des Servers, der die einliefert?
Nein, das Namenschema, also Subdomains.

Tim
Arno Welzel
2023-08-30 12:02:22 UTC
Permalink
Post by Tim Ritberg
Post by Marco Moock
Post by Tim Ritberg
Ich habe mir mal meine Maillogs angesehen, scheinbar kommt von
xyz.googleusercontent.com nur Müll.
Ist das der Name des Servers, der die einliefert?
Nein, das Namenschema, also Subdomains.
Namenschema von was? Einliefernde Server? Absenderadressen?
--
Arno Welzel
https://arnowelzel.de
Tim Ritberg
2023-08-30 12:31:35 UTC
Permalink
Post by Arno Welzel
Namenschema von was? Einliefernde Server? Absenderadressen?
Ich meinte den Hostnamen der einliefernden Server:
168.136.67.34.bc.googleusercontent.com

Tim
Marco Moock
2023-08-30 15:44:57 UTC
Permalink
Post by Tim Ritberg
168.136.67.34.bc.googleusercontent.com
Google Cloud, da KÖNNTE auch legitimer Kram sein.
Arno Welzel
2023-08-30 15:46:37 UTC
Permalink
Post by Marco Moock
Post by Tim Ritberg
168.136.67.34.bc.googleusercontent.com
Google Cloud, da KÖNNTE auch legitimer Kram sein.
Hier ist das bislang 100% Spam - also komplett. Legitimer Inhalt war da
in den letzten 3 Monaten keiner dabei.
--
Arno Welzel
https://arnowelzel.de
Marco Moock
2023-08-31 06:49:28 UTC
Permalink
Post by Arno Welzel
Hier ist das bislang 100% Spam - also komplett. Legitimer Inhalt war
da in den letzten 3 Monaten keiner dabei.
Ich habe nun auch Vebindungsversuche von da, mehr aber nicht, es wurde
nichtmal der Versuch gemacht, was einzuliefern.

Aug 31 00:45:18 srv1.dorfdsl.de sm-mta[20006]: 37V0jIYX020006: 91.150.216.162.bc.googleusercontent.com [162.216.150.91]: probable open proxy: command=GET / HTTP/1.1\r\n
Aug 31 00:45:18 srv1.dorfdsl.de sm-mta[20006]: 37V0jIYX020006: 91.150.216.162.bc.googleusercontent.com [162.216.150.91] did not issue MAIL/EXPN/VRFY/ETRN during connection to MTA

Ggf. einfach gehackte/absichtlich gemietete Rechner, die scannen und
Spam verschicken.

Kümmert sich denn Google da um Abuse-Meldungen?
Ulli Horlacher
2023-08-31 07:07:20 UTC
Permalink
Post by Marco Moock
Kümmert sich denn Google da um Abuse-Meldungen?
Google ignoriert Abuse-Meldungen komplett. Auch wenn diese von Provider
kommen (ich hab mal fuer einen gearbeitet).
--
Ullrich Horlacher Server und Virtualisierung
Rechenzentrum TIK
Universitaet Stuttgart E-Mail: ***@tik.uni-stuttgart.de
Allmandring 30a Tel: ++49-711-68565868
70569 Stuttgart (Germany) WWW: https://www.tik.uni-stuttgart.de/
Marco Moock
2023-08-31 17:20:11 UTC
Permalink
Post by Ulli Horlacher
Post by Marco Moock
Kümmert sich denn Google da um Abuse-Meldungen?
Google ignoriert Abuse-Meldungen komplett. Auch wenn diese von
Provider kommen (ich hab mal fuer einen gearbeitet).
War das früher auch schon so oder ist der Saftladen Google in den
letzten Jahren auch da beschissener geworden?
Ulli Horlacher
2023-09-01 09:17:57 UTC
Permalink
Post by Marco Moock
Post by Ulli Horlacher
Post by Marco Moock
Kümmert sich denn Google da um Abuse-Meldungen?
Google ignoriert Abuse-Meldungen komplett. Auch wenn diese von
Provider kommen (ich hab mal fuer einen gearbeitet).
War das früher auch schon so oder ist der Saftladen Google in den
letzten Jahren auch da beschissener geworden?
War schon immer so.
--
Ullrich Horlacher Server und Virtualisierung
Rechenzentrum TIK
Universitaet Stuttgart E-Mail: ***@tik.uni-stuttgart.de
Allmandring 30a Tel: ++49-711-68565868
70569 Stuttgart (Germany) WWW: https://www.tik.uni-stuttgart.de/
Arno Welzel
2023-09-03 11:41:04 UTC
Permalink
Post by Marco Moock
Post by Arno Welzel
Hier ist das bislang 100% Spam - also komplett. Legitimer Inhalt war
da in den letzten 3 Monaten keiner dabei.
Ich habe nun auch Vebindungsversuche von da, mehr aber nicht, es wurde
nichtmal der Versuch gemacht, was einzuliefern.
Aug 31 00:45:18 srv1.dorfdsl.de sm-mta[20006]: 37V0jIYX020006: 91.150.216.162.bc.googleusercontent.com [162.216.150.91]: probable open proxy: command=GET / HTTP/1.1\r\n
Aug 31 00:45:18 srv1.dorfdsl.de sm-mta[20006]: 37V0jIYX020006: 91.150.216.162.bc.googleusercontent.com [162.216.150.91] did not issue MAIL/EXPN/VRFY/ETRN during connection to MTA
Hier schon - das schlägt hier in ähnlicher Form alle paar Stunden ein,
gelegentlich auch öfter:

Sep 3 09:03:19 two postfix/smtpd[2884587]: connect from
227.67.232.35.bc.googleusercontent.com[35.232.67.227]

Sep 3 09:03:20 two postfix/smtpd[2884587]: Anonymous TLS connection
established from 227.67.232.35.bc.googleusercontent.com[35.232.67.227]:
TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)

Sep 3 09:03:21 two postfix/smtpd[2884587]: 9F50A440314:
client=227.67.232.35.bc.googleusercontent.com[35.232.67.227]

Sep 3 09:03:23 two postfix/cleanup[2921044]: 9F50A440314:
milter-reject: END-OF-MESSAGE from
227.67.232.35.bc.googleusercontent.com[35.232.67.227]: 5.7.1 Spam
message rejected; from=<***@xxx> to=<***@xxx> proto=ESMTP helo=<xxx>

Sep 3 09:03:23 two postfix/smtpd[2884587]: disconnect from
227.67.232.35.bc.googleusercontent.com[35.232.67.227] ehlo=2 starttls=1
mail=1 rcpt=1 data=0/1 commands=5/6
Post by Marco Moock
Kümmert sich denn Google da um Abuse-Meldungen?
Keine Ahnung. Wenn ich für jede Adresse was schicken müsste, hätte ich
viel zu tun. Da rspamd das auch so zuverlässig blockt, ist es mir
erstmal egal.
--
Arno Welzel
https://arnowelzel.de
Tim Ritberg
2023-09-03 13:25:24 UTC
Permalink
Post by Arno Welzel
Keine Ahnung. Wenn ich für jede Adresse was schicken müsste, hätte ich
viel zu tun. Da rspamd das auch so zuverlässig blockt, ist es mir
erstmal egal.
Oder so:
grep -A 1 " connect from unknown" /var/log/mail/mail.info | egrep -B1
"disconnect|lost connection" | awk 'match($0,
/([0-9]{1,3}[\.]){3}[0-9]{1,3}/) {print substr($0, RSTART, RLENGTH)}' |
sort -u | xargs -l1 ipset add nags

;-)

Tim

Arno Welzel
2023-08-30 15:45:47 UTC
Permalink
Post by Tim Ritberg
Post by Arno Welzel
Namenschema von was? Einliefernde Server? Absenderadressen?
168.136.67.34.bc.googleusercontent.com
Ja, jetzt wo Du es sagst... das wird bei mir in der Regel schon
geblockt, bevor es überhaupt den Mailserver überhaupt erreicht. Und
einige der Zustellversuche schaffen problemlos einen Spam-Score von über
30. Alles, was über 10 ist, kommt gar nicht erst zum Mailserver, sondern
wird direkt beim Zustellversuch aktiv mit Fehler 5xx abgelehnt.
--
Arno Welzel
https://arnowelzel.de
Loading...