Проблемы с exim - отправляют спам?

12
AlikZP
На сайте с 22.11.2009
Offline
107
3357

Доброго времени суток, друзья.

Проконсультируйте, пожалуйста, меня по следующему вопросу:

Есть VPS с установленным centos-5-x86_64. Установлен exim

В последнее время наблюдается ситуация, когда весь top завален процессами exim:

top - 11:32:32 up 38 days, 14:30,  1 user,  load average: 29.03, 26.28, 24.23

Tasks: 141 total, 2 running, 132 sleeping, 0 stopped, 7 zombie
Cpu(s): 10.6%us, 8.3%sy, 0.0%ni, 73.4%id, 7.6%wa, 0.0%hi, 0.0%si, 0.0%st
Mem: 1048800k total, 664960k used, 383840k free, 0k buffers
Swap: 0k total, 0k used, 0k free, 0k cached

PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND
17749 mysql 15 0 387m 29m 7184 S 8.3 2.9 529:38.66 mysqld
5547 apache 15 0 359m 17m 4468 S 0.7 1.7 0:00.12 httpd
2038 exim 18 0 79888 3612 2764 D 0.3 0.3 0:00.01 exim
3182 exim 21 0 79884 3528 2684 S 0.3 0.3 0:00.01 exim
3188 exim 21 0 79880 3516 2684 S 0.3 0.3 0:00.01 exim
3195 root 15 0 79888 3952 3096 D 0.3 0.4 0:00.01 exim
3208 exim 21 0 79884 3524 2684 S 0.3 0.3 0:00.01 exim
3229 root 18 0 79888 3824 2988 S 0.3 0.4 0:00.01 exim
16011 root 15 0 12768 1336 924 R 0.3 0.1 0:00.10 top
16018 root 18 0 79884 3996 3136 S 0.3 0.4 0:00.02 exim
17692 root 17 0 79884 3992 3136 S 0.3 0.4 0:00.02 exim
1 root 15 0 10348 740 620 S 0.0 0.1 0:27.20 init
1696 exim 18 0 79984 1280 396 S 0.0 0.1 0:00.00 exim
1699 exim 18 0 79984 1012 128 S 0.0 0.1 0:00.00 exim
2032 root 16 0 79880 3956 3108 S 0.0 0.4 0:00.01 exim
2037 exim 18 0 79976 1280 396 S 0.0 0.1 0:00.00 exim
2040 exim 18 0 79976 1012 128 S 0.0 0.1 0:00.00 exim

На мой ламерский взгляд кто-то пытается отправить через мои mail-сервера свой долбанный спам и этим забивает мне все ресурсы.

За 4 последних дня размер exim-лога подобрался к отметке в 80 мегабайт.

Последние несколько записей лога:

2011-03-17 11:36:00 H=(119.110.105.36) [119.110.105.36] sender verify fail for <X31YG2J@Ntdjx.ru>: Unrouteable address

2011-03-17 11:36:00 H=(119.110.105.36) [119.110.105.36] F=<X31YG2J@Ntdjx.ru> rejected RCPT <ekaterina@r-buy.ru>: Sender verify failed
2011-03-17 11:36:00 1Q09ca-0007R2-DJ => /dev/null (prokhor@wscms.ru) <prokhor@wscms.ru> R=catchall_for_domains T=**bypassed**
2011-03-17 11:36:00 1Q09ca-0007R2-DJ Completed
2011-03-17 11:36:00 1Q09ca-0007RQ-VP <= tendrils8@lontana.ru U=exim P=spam-scanned S=1683 id=000d01cbe482$635c35e0$6400a8c0@tendrils8 from <tendrils8@lontana.ru> for grishin@wscms.ru
2011-03-17 11:36:00 1Q09bo-0005mj-Gw => prokhor <prokhor@wscms.ru> R=spamcheck_router T=spamcheck
2011-03-17 11:36:00 1Q09ca-0007RQ-VP => /dev/null (grishin@wscms.ru) <grishin@wscms.ru> R=catchall_for_domains T=**bypassed**
2011-03-17 11:36:00 1Q09ca-0007RQ-VP Completed
2011-03-17 11:36:01 1Q09Af-0006pj-9V => grishin <grishin@wscms.ru> R=spamcheck_router T=spamcheck
2011-03-17 11:36:02 unexpected disconnection while reading SMTP command from (119.110.105.36) [119.110.105.36]
2011-03-17 11:36:04 no host name found for IP address 119.110.105.36
2011-03-17 11:36:07 1Q09cd-0007jL-Ja <= masseurehpw0365@chromotech.ru U=exim P=spam-scanned S=1326 from <masseurehpw0365@chromotech.ru> for ignatev@wscms.ru
2011-03-17 11:36:08 1Q09cd-0007jL-Ja => /dev/null (ignatev@wscms.ru) <ignatev@wscms.ru> R=catchall_for_domains T=**bypassed**
2011-03-17 11:36:08 1Q09cd-0007jL-Ja Completed
2011-03-17 11:36:08 1Q09ce-0007k6-RI <= maelstromsk95@magic4u.ru U=exim P=spam-scanned S=1375 id=000d01cbe486$8c838050$6400a8c0@maelstromsk95 from <maelstromsk95@magic4u.ru> for oleg@wscms.ru
2011-03-17 11:36:08 1Q09cf-0007l4-Fi <= tendrils8@lontana.ru U=exim P=spam-scanned S=1686 id=000d01cbe482$635c35e0$6400a8c0@tendrils8 from <tendrils8@lontana.ru> for svyatoslav@wscms.ru
2011-03-17 11:36:08 1Q09cb-0007PI-5m => ignatev <ignatev@wscms.ru> R=spamcheck_router T=spamcheck
2011-03-17 11:36:08 1Q09ce-0007k6-RI => /dev/null (oleg@wscms.ru) <oleg@wscms.ru> R=catchall_for_domains T=**bypassed**
2011-03-17 11:36:08 1Q09ce-0007k6-RI Completed
2011-03-17 11:36:09 1Q09cf-0007l4-Fi => /dev/null (svyatoslav@wscms.ru) <svyatoslav@wscms.ru> R=catchall_for_domains T=**bypassed**
2011-03-17 11:36:09 1Q09cf-0007l4-Fi Completed
2011-03-17 11:36:09 1Q09bo-0005mj-Gw => oleg <oleg@wscms.ru> R=spamcheck_router T=spamcheck
2011-03-17 11:36:09 1Q09Af-0006pj-9V => svyatoslav <svyatoslav@wscms.ru> R=spamcheck_router T=spamcheck
2011-03-17 11:36:09 1Q09Af-0006pj-9V Completed
2011-03-17 11:36:10 1Q09C3-0001zL-RG => /dev/null (spartak@wscms.ru) <spartak@wscms.ru> R=catchall_for_domains T=**bypassed**
2011-03-17 11:36:10 1Q09C3-0001zL-RG Completed
2011-03-17 11:36:10 1Q09cn-0007nP-Lo <= aurveu@cinnabarwhite.com H=mail.nybergsdeli.se (cinnabarwhite.com) [87.253.83.58] P=esmtp S=14772 id=773801cbe485$8cbca458$0b9048f8@cinnabarwhite.com from <aurveu@cinnabarwhite.com> for kuznecov@wscms.ru
2011-03-17 11:36:14 1Q09cm-0007nc-Nb <= masseurehpw0365@chromotech.ru U=exim P=spam-scanned S=1326 from <masseurehpw0365@chromotech.ru> for ignatov@wscms.ru
2011-03-17 11:36:14 1Q09cm-0007nc-Nb => /dev/null (ignatov@wscms.ru) <ignatov@wscms.ru> R=catchall_for_domains T=**bypassed**
2011-03-17 11:36:14 1Q09cm-0007nc-Nb Completed
2011-03-17 11:36:18 1Q09cn-0007o9-AR <= maelstromsk95@magic4u.ru U=exim P=spam-scanned S=1374 id=000d01cbe486$8c838050$6400a8c0@maelstromsk95 from <maelstromsk95@magic4u.ru> for opt@wscms.ru
2011-03-17 11:36:19 1Q09cn-0007o9-AR => /dev/null (opt@wscms.ru) <opt@wscms.ru> R=catchall_for_domains T=**bypassed**
2011-03-17 11:36:19 1Q09cn-0007o9-AR Completed

Что это и как с такой гадостью бороться? Сил нет уже, задолбали.

Всех благодарю за участие.

Website CMS: быстрая, удобная, недорогая! Вечная лицензия за 45$ (/ru/forum/524503) Яся - быстрый поиск фото для товаров. OpenCart/ocStore. Дополнение. (/ru/forum/665287) Грамотная верстка ваших макетов (/ru/forum/comment/8853216)
Andreyka
На сайте с 19.02.2005
Offline
822
#1

Почему у тебя ящики на wscms.ru идут в /dev/null вместо fail no such user?

Не стоит плодить сущности без необходимости
AlikZP
На сайте с 22.11.2009
Offline
107
#2

Andreyka, не знаю. Где посмотреть, может что-то показать?

Andreyka
На сайте с 19.02.2005
Offline
822
#3

Ничего смотреть и показывать не надо, нанимайте специалиста и он поправит

esetnod
На сайте с 16.07.2009
Offline
134
#4
Andreyka:
Почему у тебя ящики на wscms.ru идут в /dev/null вместо fail no such user?

Походу ISPManager со своей политикой "Игнорировать и удалить" для несуществующего ящика.

ps. Если так - поменяйте на reject.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
AlikZP
На сайте с 22.11.2009
Offline
107
#5
esetnod:
Походу ISPManager со своей политикой "Игнорировать и удалить" для несуществующего ящика.

ps. Если так - поменяйте на reject.

Да, там стоит Ignore and drop. Что такое reject ? Есть только Reply error и перенаправления.

Ничего смотреть и показывать не надо, нанимайте специалиста и он поправит

Сначала хотелось консультативным способом попробовать.

Raistlin
На сайте с 01.02.2010
Offline
247
#6

Поставьте для начала ограничение писем на отправку в сутки. И посмотрите, какой же аккаунт упрется в лимит. Ставится на exim легко, поэтому лучше вам погуглить, так и от ламерства быстрее избавитесь.

HostAce - Асы в своем деле (http://hostace.ru)
AlikZP
На сайте с 22.11.2009
Offline
107
#7

Raistlin, спасибо, буду изучать.

Да только дело в том, что там рабочих всего три аккаунта. Это не супер-хостинг, обычная ВПСка.

А расшифруйте мне логи, пожалуйста: это от меня уходит почта или ко мне приходит? wscms.ru - мой домен.

Raistlin
На сайте с 01.02.2010
Offline
247
#8

По логам спамят вас.

AlikZP
На сайте с 22.11.2009
Offline
107
#9
Raistlin:
По логам спамят вас.

Тоже так показалось. В таком случае непонятно, зачем ставить ограничения на исходящие, если нагрузку создают входящие?

Raistlin
На сайте с 01.02.2010
Offline
247
#10

Что создает нагрузку надо еще выяснить. Если хотите обезопаситься от залетания в сбл, тогда ставьте границу.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий