Ano je pravda, ze utnout komunikaci uprostred je problem, ono se to ale muze udelat i jinak, prijmout celou postu (a to nikoli zpusobem ze hrozi zaplneni disku - treba od 100MB vsechno dalsi zahazovat) a nasledne vygenerovat kod nikoli pro Temporary error (Try again later), ale Permanent error... - ano, jsou cunata, ktere i tak budou tu postu cpat znovu (zaznamenal jsem, ze to delal i nejaky MS Exchange a Spameri urcite). V dusledku jste nakonec odlehcil lince, nepotrebujete sofistikovane IDS a presto jste celkem v pohode... ano, je pravda, ze musite mit aspon trochu slusnou konektivitu, ale to dnes v IT neni ta nejdulezitejsi (= nejdrazsi) polozka... Tim bych povazoval problem nesdeleni velikosti prilohy na zacatku sezeni za vyresene.
Ten tipec od IDS nesmi nastat po/pri prvni takove seanci v okamziku, kdy tech dat uz je presprilis... - to by to IDS nebylo k nicemu (podobne jako IDS na portscan taky nezareaguje hned v okamziku kdy chci otevrit dva porty zaraz...). Naopak, pokud to horentni mnozstvi dat patricne odmitnu (nikoli Try again later - to si o ten pruser rovnou koleduju!), nema mi to protistrana cpat znovu, ale ma informovat odesilatele - a kdyz to nedela a cpe mi to znovu skutecne patri na pranyr... - stejne jako nas antispam v soucasne dobe obsahuje odhadem 15.000 zaznamu IP adres a domen druheho radu.
A pokud narazite na dulezitost partnera... pokud se on ke svym zacne takto chovat, tak velice rychle se z VIP stava outsider, takze neni co resit....:-) (ted si nedelam legraci, je pro mne velmi usmevne, kdyz nejmenovany jeden z nejvetsich IT distributoru v CR nektere sve obchodni nabidky (zadane) sam oznacuje diky svemu antispam systemu nasledovne v Subjektu: [SPAM] puvodni subjekt...).
A pokud se ptate, co na to MUA v lokalni siti tak na to mam bohudik jeste jednodussi odpoved... - proboha, snad nemate v siti jeden stroj, ktery se stara o lokalni MUA, postu z Internetu (a tedy je to stroj v lokalni siti) si necha posilat rovnou atd.... - ale to jsme zpet na zacatku u navrhu topologie....
BTW Ta firemni politika je soucasti toho vseho, svoboda jednotlivce konci tam, kde zacinaji naklady zamestnavatele (at uz financni nebo casove/vypadkove (= opet financni))....
Navic evidentne pletete hrusky a jabka... pokud mi budete posilat maily s 2-3 obrazky, predpokladam tedy, ze velikost takove posty neni vetsi nez rekneme 10MB (pri opravdu vysokem DPI), i kdybyste jich poslal tisic, nasim systemum se nic nestane a vse je v poradku. Pokud jich poslete deset tisic, dojde akorat k prekroceni quoty pro postu toho konkretniho uzivatele, kteremu posilate postu a tudiz dalsi zustane viset na SMTP relay (tedy opet u nas) a to do doby nez dojde misto na disku (resp. chvili pred tim) a opet nic vic nezaplnite. Jeste nez k tomu dojde si system zacne stezovat administratorovi a jednoduchym pohledem do SMTP queue je jasne ktera bije a koho povesit za koule. Pokud budete cune a budete postu posilat mohutne pararelne, mate opet smulu, protoze nas system se aktualne bavi asi s osmi ucastniky a o devateho nema zajem - proste si musi pockat a zkusit to pozdeji znovu (ano, efekt Starving je na miste resit, resi se to formou detekcniho systemu, ktery tuto cinnost monitoruje).
Tak a zbyva nam posledni 'utok' hrubou silou a sice jeden mail o obrovske velikosti... - vzhledem k IDS a inspekcni sonde nad SMTP je to uplne trivialni otazka - proste pokud se SMTP relay s Vami prestane nekolikrat bavit a odpovi Vam korektni SMTP status kodem a Vy presto jako hluchej budete ty data k nam cpat i nadale, IDS zareaguje a na sitove urovni Vam da tipec.
Mate dalsi otazky k teto problematice?