Archive for the 'Anti-SPAM' Category

SurGATE 2.1.1 çıktı

SurGATE Labs Ar-GE ekibi SurGATE 2.1 serisinin ilk bakım sürümü olan 2.1.1′i yayınladı. SurGATE ile ilgilli detaylı bilgiyi http://www.surgate.com adresinden alabilirsiniz.

Oluşturulan yama ile tüm SurGATE müşterileri bu sürüme geçebilecek. Bu sürümde hata düzeltmelerine ek olarak aşağıdaki geliştirmeler yapıldı.

1. Veritabanı kayıt işlemlerini hızlandırmak için mri(multi-row-insert) daemon geliştirildi.

2. Antivirüs yazılımının yeni sürümüne geçildi.

3. Yeni spam yakalama modülleri dahil edildi.

4.  Yeni RBL sunucusu dahil edildi.

5. Disk doluluk oranı belli bir seviyeyi geçtiğinde sistem yöneticisine e-posta atılması sağlandı.

6.  Konsolda IP adresi ve netmask bilgilerinin gösterilmesi sağlandı.

7- Relay tabanlı IPS Rate Control özelliği eklendi.  Mevcut olan Spam ve LDAP Rate Control özelliğine Unauthorized Relay Rate Control özelliği eklendi. Bu özellik sayesinde belli bir süre boyunca sistem yöneticisinin belirlediği eşik değerinin üzerinde relay hatası alınırsa ilgili IP adresi otomatik olarak SurGATE IPS/FW modülü tarafından engellenmektedir.

SurGATE Yeni Özellikler ve Performans İyileştirmeleri #1

AR-GE ekibimiz ile SurGATE 2.1′de çok kullanışlı özellikler(feature) elde ettik.  Şu anda onlarca  yeni özellik ve ciddi performans artışlarının olacağı 2.2 sürümünü kodluyoruz.

En önemli özellikleri şu şekilde sıralayabiliriz.

  • Gelen/giden mailler ve sonucuna ek olarak tüm internal loglar arayüzde gösterilecek.
  • Çok esnek  ve zengin raporlama özelliği.
  • Karantina webmail özelliği. (Son kullanıcılar istedikleri zaman webmail tarzı bir ekran ile karantinalarını yönetebilecek)
  • Vmware imajı.

En büyük performans artışı ise veritabanı işlemleri tarafında yapıldı. Ar-GE ekibimizin geliştirdiği “SurGATE DB Connectivity Framework” modülü sayesinde veritabanına kayıt ekleme performansı katlanarak arttı.   Aynı framework’ün “db caching” modülü sayesinde de engine modülleri, veritabanındaki kullanıcı profilleri ve sistem ayarlarına minimum CPU ve I/O maliyeti ile erişebilmektedir.  Tüm bu iyileştirmeler ile CPU kullanımı yüksek oranda düştü. Bu sayede aynı anda çok daha fazla maili işleyebiliyoruz. Aşağıda framework’a ait örnek bir kaydı görebilirsiniz.


@400000004bb3709b3b7926ac 31/03/10 18:56:01: [1410] inserted    59 rows    0.016 secs
@400000004bb370a10145d804 31/03/10 18:56:07: [1410] inserted    47 rows    0.013 secs
@400000004bb370a6038494d4 31/03/10 18:56:12: [1410] inserted    72 rows    0.027 secs
@400000004bb370aa047cbc2c 31/03/10 18:56:16: [1410] inserted    34 rows    0.010 secs
@400000004bb370ae05c9ba44 31/03/10 18:56:20: [1410] inserted    44 rows    0.015 secs
@400000004bb370b207d5d624 31/03/10 18:56:24: [1410] inserted    64 rows    0.025 secs
@400000004bb370b709b96334 31/03/10 18:56:29: [1410] inserted    61 rows    0.022 secs
@400000004bb370bc0b94fd1c 31/03/10 18:56:34: [1410] inserted    63 rows    0.024 secs
@400000004bb370c10cb0488c 31/03/10 18:56:39: [1410] inserted    37 rows    0.011 secs

SurGATE LDAP Rate Control Özelliği

SurGATE 2.1′de Spam Rate Control özelliğini getirmiştik. Bu özellik belli bir sürede, belirtilen sayıdan fazla e-posta gönderen IP adreslerinden belli yüzdeden fazla e-posta geldiğinde (Örnek: Bir saatte en az 50 e-posta gönderen IP adresinin gönderdiği e-postaların %50′den fazlası kesinlikle spam ise)  SurGATE IPS modülü gönderen IP adresini bir süreliğine SurGATE Internal Firewall’a eklemektedir. Bu sayede karşı taraf SMTP bağlantısı bile açamayacaktır.

Bu kontrolün aynısını olmayan kullanıcılar (LDAP sorguları sonucu) içinde gerçekledik. Eğer e-posta gönderen uzak IP adresi belli bir yüzdeden fazla olmayan kullanıcıya e-posta göndermeye çalıştığında otomatik olarak engellenecektir. Bu sayede SurGATE arkasındaki alan adları “Directory Harvest Attack”lara karşı daha fazla korunacaktır.

Bu özellik SurGATE 2.1 patchlevel 2 ile tüm sahaya sürülecektir.

SurGATE’in anlamı ve okunuşu

SurGATE adı Türkçe “Sur” ve İngilizce kapı manasına gelen “GATE” kelimelerinin birleştirilmesiyle oluşturulmuştur. “sörgeyt” veya “şurgeyt” değil, “surgeyt” olarak okunur.

Bu iki kelimeyi birleştirirsek SurGATE, “kale kapısı” anlamına geliyor. Surlar istenmeyeni dışarda bırakmak içindir. Sur kapısından da ancak güvenilir olanlar, izin verilenler geçebilir. Bu sayede sur içindekilerin güvenliği sağlanmış olur.

Sur ve sur kapısı isimleri bilişim dünyasındaki güvenlik yazılımlarının yaptığı işi en iyi tarif eden kelimeler olduğu için güvenlik ürün ailemize bu adı verdik.

Endersys olarak Türkiye’de ürün geliştirmekle birlikte, bu ürünleri global ölçekte pazara sunma hedefi taşımaktayız. İsimde Türkçe ve İngilizce kelimeler olmasının bir sebebi de budur.

Endersys olarak şu anda SurGATE Messaging Gateway ve Surgate Messaging Server iki ürünümüz bulunmaktadır. SurGATE sadece bu ürünler için düşünülmüş bir isim değil. Bu isim Endersys’in güvenlik çözümleri altında geliştireceği tüm ürünleri kapsayan bir isimdir. Yani ileride SurGATE Vulnerability Scanner, SurGATE Firewall gibi isimler duyabilirsiniz.

Spam ve Phishing ile mücadelede SPF’in rolü

SPF (Sender Policy Framework), göndericisi sahte olan e-postaları engellemeye yönelik bir yöntemdir. SPF’in Microsoft dünyasındaki adı ise SenderID’dir.  Farkları için bu adrese bakabilirsiniz. SPF yöntemin birincil amacı doğrudan spam e-postaları engellemek değildir. SPF’in amacı alan adı sahiplerinin kendi alan adlarına ait bir e-postanın hangi IP, IP ağı veya sunucu adından gelebileceğini tanımlamalarını sağlamaktır. Bu tanımlama hem alan adından e-posta gönderen kişilerin hem de bu alan adından e-posta alacak kişilerin hayatını kolaylaştırmaktadır.

SPF kaydının alan adı yöneticisine faydaları

  • Hotmail ve Gmail gibi büyük firmalar SPF/SenderID kontrolü yapmaktadır. SPF kaydı olan alan adlarının spam/junk’a düşme riski daha azdır.
  • Sizle alakası olmayan IP adreslerinden, sizin alan adını kullanarak e-posta gönderdiklerinde, bu e-postaların reddedilme veya spam olarak algılanma ihtimalini artırır.

SPF kaydı kontrolü yapmanın e-posta alıcısına faydaları

  • E-posta sunucusu veya SMTP Gateway cihazında SPF kontrolü yaparak, SPF özelliği olan alan adlarından geliyormuş gibi gözüken sahte e-postaları engellemiş olursunuz.
  • Bu kontrolü SMTP tarafında yapabilirseniz sahte e-postalar için gereksiz içerik filtrelemesi yapmaktan kurtulursunuz. Bu sayede sistem kaynakları boşa harcanmaz.
  • Eğer kendi alan adınız için SPF kaydı girerseniz, SPF’de izin verdiğiniz IP adresleri dışında hiç kimse From adresinde sizin alan adınızı kullanarak e-posta atamaz. Bu tarz spamlar son günlerde çok fazla geldiğinden SPF ile tüm bu e-postaları rahatlıkla engelleyebilirsiniz.

Sektör olarak baktığımızda bu özellik en fazlada banka ve üniversiteleri ilgilendirmektedir. Yaptığımız bir araştırmada sadece bir kaç bankanın SPF kaydı olduğunu tesbit ettik.

Eğer tüm bankalar SPF kaydı kullanılırlarsa, bankalar adına atılan sahte e-postalardan ciddi oranda kurtulmuş olurlar. Bu e-postalar başta Google, Hotmail gibi büyük e-posta hizmeti veren firmalar olmak üzere SPF kontrolü yapılan tüm e-posta sunucularında veya SMTP Gateway’lerde spam olarak algılanacaktır.

Banka müşterilerinin büyük çoğunluğu bilişim konusunda çok tecrübeli olmadıklarından, banka adına gelen bir e-postaya cevap verecek veya form doldurarak hesaplarındaki paraları kolayca boşaltılabilmektedir. SPF sayesinde bu e-postalar alıcıya hiç ulaşmayacaktır veya spam olarak algılanacaktır.

Üniversitelerde de buna benzer sorunlar yaşanmaktadır. administrator@universiteadi.edu.tr gibi bir adresten üniversite mensublarına:

“Bu e-posta bilgi işlem bölümü tarafından gönderilmiştir.

Lütfen kullanıcı adı ve parolanızı bize bildiriniz”

tarzı e-postalar atılmaktadır. Üniversitelerde yine kendi alan adları için SPF kaydı girip, sunucularında SPF kontrolü yaptırırlarsa bu sorundan kurtulmuş olurlar.

SurGATE’in 2.1 sürümünde SMTP seviyesinde SPF desteği ekledik. Yaptığımız testlerde elde ettiğimiz performans beklentimizin çok çok üstünde çıktı. Aşağıda RBL özelliği devre dışı bırakılmış  bir SurGATE’den bir günlük grafikleri görebilirsiniz.

Normalde RBL kontrolü spam mesajları ortalama %60 oranında kesmektedir. Burada RBL’i özellikle devre dışı bırakarak, SPF’in ne kadar etkili olduğunu göstermeye çalıştık. Grafikteki mor kısım SPF ile engellenen oranı göstermektedir.

spf

spf_bar

Sonuç olarak Türkiye’deki tüm kurum ve kuruluşları SPF kaydı kullanmaya davet ediyoruz.  Bu sayede spam ile mücadelede çok ciddi başarılar elde edilecektir.

SPF ile ilgili olarak detaylı bilgiyi  http://www.openspf.org adresinden alabilirsiniz. Bu sitede ayrıca SPF kaydı oluşturmanıza, sorgulamanıza yardımcı olarak araçlarda mevcut.

SurGATE Messaging Gateway 2.1 çıktı

Yoğun bir çalışmadan sonra bu hafta SurGATE’in 2.1 sürümünü çıkarttık.
Bu sürümde ön plana çıkan özelliklerden kısaca bahsetmek istiyorum.

  • Daha görsel raporlama
  • Giden e-postalarda saatlik gönderim limiti eklendi
  • Submission Port desteği
  • POP3/IMAP/HTTP Proxy desteği
  • S1000, S3000 ve S3100 modelleri için enteğre mail sunucu desteği eklendi.
  • Yeni spam yakalama modülleri eklendi.
  • SMTP seviyesinde SPF kontrolü eklendi.
  • SMTP IPS menüsü yeniden düzenlendi
  • SMTP IPS menüsüne Spam Rate Control özelliği eklendi.
  • Dahili ön bellek sürelerinin ayarlanabildiği Bakım sayfası eklendi.
  • Türkçe spam imzalarına ilaveler yapıldı
  • Raporlardaki sonuç kodları Türkçeleştirildi
  • Tüm menülerin görüntüleri ve kodlarında düzenleme yapıldı
  • RBL sıralaması yön tuşları ile düzenlenebilir hale geldi.
  • Profil ekleme menüsü daha kullanışlı hale getirildi.
  • Eski sürümdeki mevcut sorunlar düzeltildi ve performans iyileştirmeleri yapıldı.

Yukarıda sayılan özelliklerden en ön plana çıkan özellikler hakkında kısaca bilgi verecek olursak.

Daha görsel raporlama: Raporlama kısmı yeniden yazıldı. Raporlama grafikleri daha canlı hale getirildi. Ayrıca saatlik, günlük ve aylık bazda raporlar ekledik.

Gönderim limiti sayesinde bir email adresi veya alan adının bir saat boyunca gönderebileceği e-posta limiti belirlenebiliyor. Ayrıca SMTP AUTH işlemi  SurGATE tarafından yapılırsa kullanıcının from adresi ile smtp auth sırasında verdiği kullanıcı adı/e-postanın aynı olup olmadığı kontrol edilebiliyor.

SMTP IPS Rate Control özelliği sayesinde bir IP adresinden gelen kesinlikle spam sayısı yüzdesi sistem yöneticisinin belirlediği değerden yüksekse bu IP adresi bir günlüğüne SurGATE internal firewall tarafından engellenmektedir.

SMTP Seviyesinde SPF kontrolü özelliği ile SPF kaydı olan alan adları adına gelen e-postaların SPF kayıtlarında izinli olup olmadığı kontrol ediliyor. Eğer gönderici IP adresi gönderici alan adının SPF kaydında tanımlı bir IP değilse e-posta smtp seviyesinde reddediliyor.

Enteğre e-posta sunucusu özelliği ile SurGATE KOBI’ler için e-posta/POP3/IMAP/Webmail servislerini kullanabileceği bir ürün haline geldi.

SurGATE Reputation Network (SRN®) Bölüm 2

SRN® ile ilgili olarak daha önceki yazımızda bir giriş yapmıştık. SRN, klasik RBL kara liste (blacklist) özelliği yanında merkezi olarak beyaz liste (whitelist) ve gri listeye girmeyecek IP adreslerinin bilgisini tutmaktadır. Örneğin Türkiye’deki bankaların ekstre gönderen e-posta sunucuların IP adresleri beyaz listede tutulmaktadır. Bu sayede bankanızdan gelen ekstre, SurGATE üzerinden geçerken kesinlikle spam olarak algılanmamaktadır. Fakat beyazlistede bulunan IP adresleri için anti-virüs kontrolü mutlaka yapılmaktadır.

Gmail, Yahoo, Hotmail, Superonline Mynet vb e-posta hizmeti veren firmaların, üniversitelerin ve benzeri kurumların e-posta sunucularının IP adresleri grilisteye girmeyecek (greylist ignore) IP adresleri kategorisinde olduğu için, SurGATE bu IP adreslerinden gelen e-postalara griliste kontrolü uygulamamaktadır.

Sonuç olarak SRN, Ironmail Trustedsource, IronPort SenderBase gibi reputation servislerinin SurGATE’deki adıdır.

SurGATE Fake Sender Check

SurGATE’de çoğu Messaging Gateway çözümlerinde olduğu gibi LDAP kullanıcı kontrol özelliği bulunmaktadır. Yani mail kuyruğa girmeden,e-posta daha SMTP seviyesinde iken belirtilen LDAP sunucusuna bağlanarak alıcının var olup olmadığı kontrol edilir. Bu sayede olmayan bir kullanıcıya gelen e-posta üzerinde filtreleme yapılmadan e-posta reddedilir.
Bu sayede sistem kaynaklarının boşa harcanması engellenir. SurGATE bu kontrole ek olarak ayrıca eğer gönderen(From) kısmında belirtilen e-posta adresi LDAP kontrolü yapılan yerel bir domain ise alıcının olup olmadığına ek olarak göndericininde LDAP’da kayıtlı olup olmadığını kontrol etmektedir.
Bu sayede aynı domain içinde sahte e-posta adresi yazarak e-posta gönderilmesi engellenmiş olur. Bildiğim kadarıyla bu tarz kontrol yapan başka bir messaging gateway ürünü yok.:)

SurGATE’de Türkçe SPAM İmzaları

Global spam çözümlerine ek olarak Türkiye’ye özel spam çözümleri içeren SurGATE Messaging Gateway çözümünde Türkçe spam imza özelliği bulunmaktadır.  SurGATE, bu özellik sayesinde diğer spam çözümlerine üstünlük sağlamaktadır.  Sahada çalışan tüm SurGATE cihazları 15 dakikada bir merkeze bağlanarak yeni imzaları çekmektedir.  Türkçe spam imzaları  genel olarak mailde geçen Türk spamcılara özgü metin, email veya URL bilgisini içermektedir.  SurGATE Ar-GE ekibinin geliştirdiği C ve multi-thread tabanlı  SurGATE tarama motorunda bu imzalar hex formatında karşılaştırıldığı için mili saniye mertebesinde e-posta taraması yapılmaktadır.  SurGATe tarafından yakalanan bir Türkçe imza için örnek log çıktısı aşağıdaki gibidir.

03/04/09 03:24:48: [qid: 31162-1238718288-118595] avspam_scan: ret [1] [spam signature detected []
03/04/09 03:24:48: created /opt/surgate/quarantine/2009/04/03/03/
03/04/09 03:24:48: [qid: 31162-1238718288-118595] mid: 9320b064d431792d495e438a001178f8@gmail.com from: XXXX@gmail.com to: YYYY@surgatelabs.com [ip: 91.102.160.158, sub: =?windows-1254?Q?KOLTUKLA] ret: 20, score: 120.00, [q/b:] 1/0, errbuf: spam signature detected
03/04/09 03:24:48: srncli_send: data (ip=91.102.160.158, rv=20, sc=120) send successfully.
03/04/09 03:24:48: [23410] sql_insertmaillog: exec time: 0.0037s

SurGATE Submission Port desteği

TTNET’in “Şimdi E-posta Kutunuz Daha Güvenli” başlattığı spam koruma politikası gereğince dinamik ADSL abonelerinin SMTP(25) portu çıkışları engellenecektir. Bunun için bazı servis sağlayıcıları ile pilot çalışmaları başlatıldı. Bu proje gereğince kullanıcıların artık Submission Port adı verilen 587 nolu portu kullanmaları gerekmektedir. Endersys AR-GE ekibi, SurGATE Messaging Gateway ürününde mevcut olan Sunucu kimlik doğrulaması (SMTP AUTH) özelliğine, Submission Port desteği ekleyerek firmaların yapısal bir değişiklik yapmadan hızlıca yeni yapıya adapte olmalarını sağlamaktadır.

Konuyla ilgili detaylı bilgi www.endersys.com.tr ve www.ttnet.com.tr adreslerinden alınabilir.