Stukje log:
NOQUEUE: reject: RCPT from unknown[81.4.24.250]:
550 5.7.1 <do.not.use.this.dns.server.anymore.81.in-addr.arpa>:
Helo command rejected
Als ik de reverse opvraag van 81.4.24.250 krijg ik NXDOMAIN ipv
do.not.use.this.dns.server.anymore.81.in-addr.arpa
Wellicht gebruik je een DNS forwarder die dat niet meer wil?
Ik ook, vandaar dat postfix zegt: 'unknown[81.4.24.250]'.
> Wellicht gebruik je een DNS forwarder die dat niet meer wil?
Nope, eigen resolver, die gewoon zelf alles doet.
Ik denk dat een virus op die doos de hostnaam behorende bij
dat IP-nr probeert op te halen, om te gebruiken in de HELO.
En ik vraag me af of er nameservers zijn die dat doorhebben.
Als je in je log grept op do.not.use en dan het localpart
van de sender er uit cut en sorteert,
dan heb je een lijst unieke stringen (die niet op namen lijken).
Echter: ze beginnen met 0..8 en a..y, ze zijn de 9 en z vergeten.
(Steekproef met ongeveer 1000 rejects.)
Frequentieverdeling van de NNN in
do.not.use.this.dns.server.anymore.NNN.in-addr.arpa
124 41
115 188
114 123
78 92
57 89
55 201
52 77
51 213
47 93
47 124
44 62
44 59
33 221
27 87
12 81
12 200
12 125
11 95
11 220
11 187
11 186
9 84
8 94
7 190
7 117
6 78
6 218
6 118
5 91
5 156
4 212
4 189
4 120
4 109
3 86
3 82
3 195
3 119
2 88
2 83
2 80
2 79
2 64
2 203
2 196
2 180
2 116
1 85
1 58
1 216
1 193
1 151
1 113
1 111
1 110
Stuk voor stuk allemaal zonder reverse en *IN* het netwerk dat
aangegeven is met NNN.
Ze zijn rond 20 nov gestopt.