
維普資訊
■二÷I三 I_j
l一’_;0蘭 ijI一;
研究與發展
過濾虛假發信人地址郵件
■文/劉武段海新張洪
當初人們設計電子郵件系統之時,基
于一個基本的假設就是發信人是可信的,
著關鍵作用。
如圖1所示是一封正常郵件的部分郵
郵件域MD和Received字段中的郵件域DN
(2)比較MD與DN,如果MD不在DN
中出現,則為FSA~Siam,否則為正常郵件。
因而很少考慮郵件系統的安全性。隨著互
聯網的迅速發展,電子郵件系統越來越普
及,隨之而來的就是越來越嚴重的安全問
FSA—Spam檢測/過濾的
挑戰與對策
由于不同的郵件系統在實現細節上并
圖1正常郵件的郵件頭結構
題,其中最主要的就是垃圾郵件的泛濫,
給社會、集體和個人帶來了巨大的損失和
未嚴格遵循電子郵件的相關協議與標準如
錯,在具體實施FSA—Spam的檢測與過濾 件進行斗爭,如黑白名單技術、過濾技術、
不便。目前人們想盡了一切辦法與垃圾郵
件頭信息,郵件頭中的From字段記錄了 RFC822等,以及郵件系統自身的配置差
郵件發送人的E m a i l地址(M A):
斷上升的趨勢。
增強認證技術等。然而垃圾郵件仍然呈不 springer@scientific—direct.net,表明郵件
時可能會遇到一些問題。比如,有些非標
ved字段 準郵件系統發送郵件時,在Recei
發送人來自郵件域(MD scientific—direct.
中寫入的不是域名而是IP地址;另外,有
在郵件頭中有一個或多個Received字 些郵件系統支持虛擬郵件域(即一個郵件系
現有電子郵件系統所存在的諸多安全 net,其賬號名(MC)為springer。
問題,歸根到底是由于缺乏對發信人的源
地址進行認證所造成的。垃圾郵件制造者 段,它記錄了郵件在投遞過程中所經過的
統同時管理多個郵件域),發送郵件時寫入
的主要目的是發送廣告與其它有害信息, Received字段中的郵件域ND不一定是
郵件服務器的域名(DN)或IP地址。在正常
無需收件人進行回復,所以每次都以不同 郵件中,我們會在Received字段中發現與 From字段中的郵件域MD。這樣就可能給
的虛假發信人地址發送郵件,使得黑白名 FSA-Spam的檢測帶來一些操作上的困
MD相同的DN,在圖1所示的例子中,我
單技術與基于內容和特征的過濾技術失效, 難,出現誤殺正常郵件的情況。
們會發現MD=DN=scientfiic~direct.net。
我們稱這類垃圾郵件為虛假發信人地址垃 對于上述問題,可以通過DNS正向查 對于FSA—Spam而言,垃圾郵件發送
FSA—Spam)
圾郵件(Forged Sender Address Spam,
者為了逃避檢測與追蹤,總是偽造發信人 詢、反向解析以及通過NSLOOKUP查詢
地址,這樣就會出現MD與DN不相同的
MX記錄等技術手段得到較好的解決。
異常情況,反而成了我們檢測與過濾
FSA—Spam的基本依據。如圖2所示即為
FSA—Spam檢測技術的
基本原理
現有垃圾郵件檢測與過濾技術主要針 郵件系統具體實現FSA—Spam的檢
FSA—Spam檢測/過濾的
實現考慮
測與過濾時,需要選擇一個最佳的切入點。
對郵件主題(Subject)與郵件內容進行,沒
有考慮對發信人的源地址進行驗證,因而
無法阻止虛假發信人地址的垃圾郵件。
一
圖2 FSA-Spam的郵件頭結構
本文以Qmail郵件系統為例加以說明。
如圖3所示,郵件系統處理的郵件包 封典型的FSA-Spam的郵件頭特征,
(1)從外部郵件域發往其它外部郵件域
事件上,郵件頭(Header)中的相關字 括4種:
From字段中的郵件域MD與Received字
段記錄了郵件傳輸過程的詳細信息,其中
段中的DN不相同。
包括發信人的郵件地址,發信人的郵件域, 但需要經過本郵件服務器進行中轉的郵你
器等信息,對于檢測與過濾FSA—Spam有
據此我們可以總結出FSA—Spam檢
以及郵件在傳輸過程中所經過的郵件服務 (2)從外部郵件域發往本域的郵件;
測的基本原理:
(1)分析郵件頭,解析出From字段中的 (3)從本域發往外部郵件域的郵件;
2∞7 11中國教育網絡37

本文發布于:2023-11-18 16:42:27,感謝您對本站的認可!
本文鏈接:http://www.newhan.cn/zhishi/a/1700296947219070.html
版權聲明:本站內容均來自互聯網,僅供演示用,請勿用于商業和其他非法用途。如果侵犯了您的權益請與我們聯系,我們將在24小時內刪除。
本文word下載地址:過濾虛假發信人地址郵件.doc
本文 PDF 下載地址:過濾虛假發信人地址郵件.pdf
| 留言與評論(共有 0 條評論) |