RE: [LACNIC/Seguridad] [Seguridad] Nuevo código de conducta anti-spam en Australia

Jorge F. Messano Jorge en Messano.com.ar
Vie Abr 21 11:45:19 BRT 2006


Javier
 
Respecto de tu pregunta.
 
> Dicho sea de paso, ¿alguna solución a la generación de spam desde cuentas 
> residenciales que no implique filtrar la salida por puerto 25?

Si, hay soluciones realmente efectivas.
La mala noticia es que el costo (inversion/operativo) y el esfuerzo
logistico que implican es una barrera que no todos los ISPs pueden cruzar, y
por otro lado, los resultados que se obtienen califican de alguna manera
donde tiene sentido implementarlas.

Una de ellas es el filtrado del puerto 25 25 saliente en el borde de la red
del ISP, abriendolo solo para aquellos usuarios que justifiquen la necesidad
de acceder a SMTP servers fuera de la red del ISP en cuestion.

Parece facil, pero no lo es tanto.
Notese que el filtrado es por usuario... las redes de acceso a Internet
(mientras no implementemos IPv6 :-)) utilizan asignacion dinamica, por lo
que un simple "access lists" por IP no es aplicable, debiendose hacer el
filtrado a nivel de usuario, lo cual requiere sistemas mas costosos.
A este costo, hay que sumarle el costo operativo de gestionar la "lista de
acceso"... incluyendo desde el personal para responder objeciones en la mesa
de ayuda hasta el desarrollo de las herramientas para automatizar el
proceso.

Estos costos pueden ser incrementales o no dependiento de la magnitud del
ISP... pero en ambos casos no se nos debe escapar que el negocio del acceso
a Internet es un "commodity", y por lo tanto cualquier costo adicional por
minimo que sea afecta inmediatamente el resultado de la operacion.

Ahora bien, ¿se justifica aplicar esta politica?
Si, obviamente se justifica... pero desde el punto de vista de los
resultados, solo tiene sentido implementarla en aquellos ISPs que operan
redes de banda ancha propias, con gran numero de suscriptores.
En casos de redes dial up, el resultado es minimo... no justifica el
esfuerzo.

Ejemplos de quienes implementaron esta medida?
Hasta donde recuerdo, Arnet (Telecom) en Argentina, durante 2004 con buenos
resultados.


Otra solucion adicional y de buen resultado es utilizar el viejo y olvidado
puerto 587 (Mail Submition Port) en lugar del puerto 25... Hay un buen RFC
que habla de esto:
http://www.ietf.org/internet-drafts/draft-hutzler-spamops-05.txt.
Pero de vuelta, implica un costo logistico tremendo... 
Simplemente pensar en que hay que reconfiguar todos los clientes de correo
de los usuarios ya genera acidez de estomago.

Saludos
  Jorge Messano




Más información sobre la lista de distribución Seguridad