[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[antispam] SPEWS
Hi!
Из диалога с людьми, нарвавшимися на "сервис" SPEWS.. Думаю, многим будет
полезно...
В общем, я считаю, что если с людьми невозможно нормально разговаривать,
нельзя им доверять (тем самым, к тому же, увеличивая их влияние).
======
Здравствуйте, Дмитрий!
>Блокировку по SPEWS я сейчас сниму. Доказательства хотелось бы почитать.
Спасибо. Прежде всего советую почитать
http://groups.google.com/groups?hl=ru&group=news.admin.net-abuse.email (thread
с темой "SPEWS: Ref. S352, S423 (partial), S654", или поиск по словам Comintern
и SPEWS). Предупреждаю: там присутствует англоязычная ненормативная лексика со
стороны сторонников (возможно, администраторов) SPEWS.
Но это кульминация, а история была следующая. Один из клиентов Коминтерна
разместил сервер на colocation, и после этого на нас стали валиться жалобы, что
он рекламируется спамом. Однако, поскольку спам был совершенно не из нашей
сети, мы не могли на этом основании расторгнуть договор - во-первых, сам сервер
не использовал наш канал для спама, во-вторых, даже если считать это
нарушением, невозможно доказать факт причастности и сформулировать претензию на
бизнес-уровне.
(С тем же успехом недоброжелатель может "прорекламировать" спамом любой чужой
сайт)
Однако с точки зрения SPEWS, MAPS, SPAMHAUS и им подобных систем наличие такого
сервера является основанием для внесения в "черные списки":
Q5: Why are network addresses or domains listed if no spam has originated from
them?
A5: They are listed because they have been set up by known spammers and spam
support operations, most with a demonstrable repeated history of spamming or
spamming services. They are also listed if they host websites advertised in
spam, as this too falls under spamming services.
[http://www.spews.org/faq.html (Q5)]
Спрашивается, в чем смысл запрета принимать почту с адреса
WWW-сервера, если оттуда же не замечено никаких рассылок?
Казалось бы, бессмысленно. Но все не так просто: SPEWS использует это в целях
шантажа.
Тут уместно небольшое отступление: как следует из того же FAQ, у SPEWS имеется
два уровня "черного списка":
A21: SPEWS publishes two lists. The Level 1 list is made up of netblocks owned
by the spammers or spam operations themselves, with no other legitimate
customers detected. We don't even try and educate these types as any past
attempts at education have failed. If a known spammer buys a new netblock but
hasn't started spamming from it yet, it is still eligible to be listed here.
[тоже занятное замечание] This list should have close to zero collateral
damage. It would be safe for a big ISP or email provider like Hotmail or Yahoo
to block all packets from this list off at their routers.
- Итак, декларируется "близкий к нулю побочный ущерб", потому что это "чисто
спамерские сети" без известной корректной деятельности, и активно рекомендуется
вообще не обмениваться с ними трафиком. Читаем дальше:
Q22: What is Level 2?
A22: This includes all of Level 1, plus anyone who is spam-friendly, or highly
suspicious, but not blatant enough to be included in the Level 1 list yet. If
it becomes obvious that someone at Level 2 has become a real problem, they will
be escalated to Level 1 after some attempt at education. The level 2 list will
probably have some collateral damage (non-spammer IP addresses listed), but can
still be used by small ISPs or individuals who want a stricter level of
blocking/filtering. By having a two tiered list, you can make the hardcore
spamfighters happy; those who want to block first and ask questions later.
Also, a listing in the Level 2 list may exert a bit of pressure on spam
friendly sites and may keep them from turning totally bad - but that is not
really the point, stopping spam is.
- Вы обратили внимание на фразу про "эскалацию"? Таким образом, если, по мнению
SPEWS, система себя плохо ведет (в нашем случае - не были закрыты сайты,
упомянутые в рекламе), то она переводится в Level 1. Зачем? Разумеется, чтобы
подписчики, работающие только по Level 1, стали, сами того не зная, фильтровать
ее. Интересно, куда при этом девается "побочный ущерб"??? Налицо противоречие.
Более того, явно произносится слово "давление" - именно этим, навязыванием
своей политики, а не защитой Вас от спама, озабочены SPEWS. Вообще, "эскалация"
- любимое слово SPEWS и MAPS. Оно означает, что фильтр на непокорную систему
начинают расширять, намеренно включая в него ни в чем не виноватые адреса и
сети, разумеется, с целью шантажа.
Это может быть целый провайдер, транзитный upstream, или вообще посторонняя
сеть, виноватая тем, что в whois у нее тот же контакт, что и у неугодного
провайдера. То есть налицо именно действия с целью создания того самого
"побочного ущерба", и побольше - именно поэтому я употребил слово "терроризм".
При всем этом SPEWS не считает нужным уведомлять жертву о своих действиях:
Q8: Why not educate the people before listing them?
A8: Most, if not all, SPEWS listed spammers know what they are doing, are
pro-spam, and have a long history of abuse, some even have criminal records and
civil judgements against them. In most cases, attempting to educate these
types is a lost cause. But you're welcome to try. We do try to educate some
of the hosts and ISPs the spammers use.
- "We do try", видимо, заключается в "эскалации" на сеть размером /19 и
переводе ее в Level 1.
В конце концов мы избавились от проблемного клиента, когда он разместил на
одном своем сайте незаконный контент. Казалось бы, вопрос исчерпан. Но это еще
не все!
Через несколько дней мы проверили запись http://www.spews.org/html/S352.html и
с интересом увидели, что она не только не исчезла, но уже ПОСЛЕ отключения
сервера в нее были ДОБАВЛЕНЫ две сети МГТУ им.Баумана, которые вообще ни при
чем. Единственное объяснение - поиск в whois базе по фамилии нашего
администратора, который раньше там учился и работал, и на которого
зарегистрирована сеть в RIPE.
Вот эта запись:
|--------------------
1, 213.148.0.0/19
Это провайдер Коминтерн, вся автономная система
1, 193.232.226.0/23
1, 194.85.61.0/24
1, 194.226.96.0/24
Это автономные системы РОСНИИРОС, нашего upstream
1, 195.161.0.0/24
Сеть Ростелеком (хорошо хоть, не /16) - upstream РОСНИИРОСа
1, 195.19.32.0/20
2, 195.19.56.0/21
МГТУ им.Баумана, которому просто не повезло (см. выше)
---------------------|
Первая цифра - очевидно, Level. То есть Netblocks owned by the spammers or spam
operations themselves, with no other legitimate customers detected.
В поисках мирного решения я начал искать контактный E-mail SPEWS. (Заметьте,
они анонимны, в отличие от тех же MAPS).
Вот что я нашел:
Q41: How does one contact SPEWS?
A41: One does not. SPEWS does not receive email - it's just an automated
system and website, SPEWS and other blocklist issues can be discussed in the
public forums mentioned above. The newsgroup news.admin.net-abuse.email
(NANAE) is a good choice [...]
- Интересный подход, не правда ли? Что ж, я написал в указанную группу - с
результатами Вы можете ознакомиться по ссылке, приведенной в начале моего
письма.
Если же Вы не располагаете временем на это увлекательное чтение, то основные
типы реакций тамошнего коллектива были таковы:
1) "Вас никто не слышит, здесь нет никаких SPEWS, это вообще
автоматическая система"
2) "Kiss my ass, spammer scum" (привожу без перевода)
3) "Вы останетесь в списке, пока нам не надоест, потому что мы решили вас
наказать!"
=====================
Dmitry.
╖╤+)jc┘!#щ┼г.╡х╗·f╒√)Ю√+-