Afficher demande — Webou Pro

WPsupport

Est-ce cela le sup­port Webou-Pro ?

Un mes­sage simple, juste pour une infor­ma­tion. Rien à cher­cher, aucun diag­nos­tique à faire, et plus de 15 jours sans réponse…

o2switch a sup­pri­mé le cat­chall sur leurs boites mails, sans pré­ve­nir (mais ce n’est pas indi­qué sur l’offre qu’ils m’ont dit…). Le cat­chall c’est le truc qui fait que si vous écri­vez à trucbidulemachinchose@matronX.fr je le rece­vrai quand même, même si la boite mail n’existe pas. C’est pra­tique quand vous vous vou­lez four­nir une adresse genre sitevisité@matronX.fr pour la blo­quer si vous rece­vez du spam des­sus. Un peu l’é­qui­valent du “+” dans les adresses gmail, ou le fonc­tion­ne­ment de spam­gour­met.

Le mes­sage d’o2switch :

Bon­jour,

Pour être tota­le­ment trans­pa­rent sur cette pro­blé­ma­tique de catch-alls :
Cette fonc­tion n’est pas pro­po­sée dans le des­crip­tif de l’offre unique, mais avait été lais­sé active sur cPa­nel, car pro­po­sée par son édi­teur.
Jus­qu’à peu, cela ne posait pas de pro­blème.

Néan­moins, les tech­ni­ciens uti­li­sés par les spam­meurs ont lar­ge­ment évo­lués, et, main­te­nant, le catch-all est uti­li­sé pour un grand nombre d’at­taques :
-> Soit pour satu­rer le SMTP avec l’en­voi mas­sif, per­sis­tant, vers des boites non exis­tantes
-> Soit pour faire pas­ser du SPAM via des emails tiers, défi­nis en dehors d’o2switch même.

Il y a peu, nous avons subit une double attaque exploi­tant les catch-alls. Cela a mis “à terre” toute l’in­fra­struc­ture SMTP des ser­veurs mutua­li­sés.
C’est d’ailleurs et entres autres points pour cela que cette méthode de catch-all n’est pas recom­man­dée par les divers stan­dards du web.

Nous avons donc été contraints de reti­rer défi­ni­ti­ve­ment cette pos­si­bi­li­té pour pré­ser­ver les ser­vices.

[…]

J’a­voue que je ne com­prends pas grand chose.

A voir aussi

Utiliser une Kobo anonymement : activer sans compte, retirer le logo Fnac, bloquer la collecte

Source : mart‑e — Acti­ver une liseuse Kobo sans compte Mer­ci pour toutes ces infos, elles …

12 comments

  1. Tu as mis « prio­ri­té faible », peut-être que ça vient de là… C’est assez inha­bi­tuel qu’ils ne répondent pas.

    Je viens de regar­der dans mon CPa­nel. La doc indique ceci :


    Default email account

    Your default email address appears under the Default Email Account hea­ding. The sys­tem creates this spe­cial email account when your hos­ting pro­vi­der creates your cPa­nel account. The account’s user­name and pass­word are iden­ti­cal to your cPa­nel account name and pass­word.

    If your hos­ting pro­vi­der confi­gures this address to serve as a “catch-all” for all mail that inva­lid user­names in your domain receive, it may receive a large amount of spam.
    You can check and delete the mail that this account receives. To do this through web­mail, click Access Web­mail and select your desi­red web­mail appli­ca­tion.
    You can also use this account to send mail. To do this through web­mail, click Access Web­mail and select your desi­red web­mail appli­ca­tion.

    The actual address of the account is account@example.com, where account repre­sents your account user­name. You can­not rename, delete, or place a quo­ta on the default account, so we recom­mend that you create a sepa­rate email account for dai­ly use.

    En pra­tique, j’ai bien une email par défaut et je peux y acce­der.
    Mais quand j’envoie un mail à « trucbidon@monsite.net », avec Gmail, alors l’email n’arrive pas et Gmail reçoit une erreur :
    « 550 No Such User Here » avec le typique « Mail Deli­ve­ry Sub­sys­tem ».

    Donc :
    – le cat­chall peut mar­cher
    – webou-pro ne l’active pas (par défaut en tout cas), et je n’ai pas d’options pour l’activer.

    Comme c’est écrit dans la Doc : ça semble en effet un gouffre à spam. Genre un spam­meur, sans cat­chall, il doit avoir l’email exacte pour envoyer un spam.
    Avec le cat­chall, il peut envoyer un mail à n’importe quelle adresse et tu auras le spam : contact@example.com, default@example.com, mail@example.com, test@example.com

    Il fau­drait un truc un peu plus évo­lué, comme celui de Gmail, avec le plus : « mailexistant+nawak@example.com », et une condi­tion exists() sur le « mai­lexis­tant ».

  2. Oui il fau­drait un truc plus évo­lué avec le “+” c’est clair…

    Depuis tou­jours j’ai le cat­chall d’ac­ti­vé, avec spa­mas­sas­sin j’ai très peu de spams qui passent sur des adresses type postmaster/contact/webmaster : un par mois, et encore…
    J’a­vais du coup l’ha­bi­tude de four­nir un mail en rap­port avec le site, et du coup je viens de perdre plein de mails poten­tiels… Super.

    Mer­ci pour l’in­fo en tout cas, et je sais pas pour­quoi il ne me répond pas, peut être que je l’ai saou­lé avec l’his­toire de la perte de don­nées je ne sais pas.

  3. Quand tu uti­lises Tor, tu ne peux pas visi­ter un site héber­gé par o2switch parce que des pirates l’u­ti­lisent pour faire du mal.
    o2switch, l’hé­ber­geur qui te pro­tège du mal abso­lu ton site en empê­chant les visi­teurs d’y accé­der.
    Héber­ge­ment en car­ton géré par des… incom­pé­tents en sécu­ri­té.

  4. Oula­la faut que je regarde ça tout de suite !

  5. Effec­ti­ve­ment, mer­ci de l’in­for­ma­tion je contacte o2switch tout de suite !

  6. “Héber­ge­ment en car­ton géré par des… incom­pé­tents en sécu­ri­té.”

    C’est bien. L’in­com­pé­tent donne le bon­jour au don­neur de leçons gra­tuites !
    Si vous vou­lez être construc­tif, sinon, vous allez sur le lien de la page affi­chée et vous deman­dez le déblo­cage de l’IP concer­née !

    Nous avons une ana­lyse des logs sur l’en­semble de nos ser­veurs mutua­li­sés. Quand une IP fait des requêtes mal­veillantes (bru­te­force sur un login d’un site, requêtes POST mal­veillantes répé­tées), elle est ban­nie au bout d’un moment. Réseau Tor ou pas, ça, on s’en fiche.

    Bonne jour­née
    Alexandre,

  7. le hol­lan­dais volant :

    Bon­jour,

    En fait, le pro­blème du catch-all est que des robots ciblent des domaines au hasard pour envoyer mas­si­ve­ment du SPAM. En géné­ral, pour atteindre tous les employés d’une struc­ture, etc.. (phi­sing, &co)

    Si le catch-all est actif, le robot de SPAM n’a jamais de retour indi­quant que l’a­dresse n’existe pas, et il envoi mas­si­ve­ment ses mes­sages depuis moult IP au hasard.
    De fait, ça sature le SMTP qui traite le catch-all, pro­vo­quant par exten­sion le blo­cage de mails dési­rables.

    Agréable jour­née
    Alexandre

  8. @ Alexandre :
    Je com­prends que vous met­tiez des blo­cages d’IP en cas d’at­taques bru­te­force par défaut, pour pro­té­ger les comptes. Mais j’ai déjà mis tout ça en place moi-même (anti­spam, anti bru­te­force, etc), et je regrette que vous ne puis­siez désac­ti­ver ce blo­cage sur mon compte. Un bon héber­geur devrait lais­ser le choix au client, et ne gérer que l’an­ti DDOS. Là actuel­le­ment des visi­teurs légi­times ne peuvent navi­guer sur mon site, et c’est un pro­blème. Je pense que c’est ce que vou­lais dire Gilles, de manière un peu viru­lente.
    Pour le cat­chall, je com­prends en quoi ça pose pro­blème tout comme je com­prends que vous sou­hai­tiez le blo­quer, mais la moindre des choses aurait été de pré­ve­nir vos clients, avant de décou­vrir x jours/semaines/mois que l’on a lou­pé plein de mails… Dont des impor­tants pour mon tra­vail sur des domaines autres que matronix.fr. Vous auriez pré­ve­nu j’au­rais pris mes dis­po­si­tions.

  9. Alexandre.
    Ecoute rigo­lo.
    Je viens d’al­ler sur un site, je suis blo­qué car mon IP Tor est blo­qué par ton ser­vice tiers (joli, pas pos­sible de gérer vous-même ? A moins que ça vous appar­tienne).
    Le site externe dit : tes­tez votre IP et si c’est blo­qué, cli­quez sur le lien pour déblo­quer.
    Sauf que mon IP n’est pas blo­quée.
    Mais chez vous si.
    Je suis sym­pa, v’là les cap­tures d’é­cran. C’est gra­tuit.
    1) je suis blo­qué par o2switch : https://lut.im/ttRc9p3i/xUdWm2zM
    2) je veux déblo­quer mon IP, elle n’est pas blo­quée : https://lut.im/813ovzph/siPdhL7V

    Je retire le “incom­pé­tent” et “car­ton”.
    Enfin “car­ton” car vous sem­blez offrir la même chose que mon héber­geur mais en légè­re­ment moins cher.
    Pour le reste, je n’ai pas tes­té plus que ce genre de blo­cage mais bon…
    J’au­rais eu un héber­geur étran­ger, j’au­rai peut-être swit­ché.

  10. 1* C’est notre sys­tème.
    [user@localhost ~]$ ping block.jabatus.fr
    PING block.jabatus.fr (109.234.163.202) 56(84) bytes of data.

    http://whois.domaintools.com/109.234.163.202
    France Cler­mont-fer­rand O2switch Sarl

    2* Les blo­cages sont effec­tués pour 24/48h après les méfaits, mises à jour pro­gres­sive sur les ser­veurs.
    Donc, si 199.87.154.251 ne fonc­tion­nait pas hier, qu’elle a été deman­dé en déblo­cage, elle fonc­tion­ne­ra dans la jour­née.

  11. Alexandre, tu as l’ex­pli­ca­tion du fait que le mes­sage que tu as envoyé était dif­fé­rent de celui effec­ti­ve­ment affi­ché ici ? Je me suis per­mis de modi­fier ton mes­sage pour le remettre en entier. Je n’ai pas com­pris là.
    Le mes­sage pos­té ne com­por­tait que :
    “C’est notre sys­tème.
    [user@localhost ~]$ ping block.jabatus.fr
    PING block.jabatus.fr (109.234.163.202) 56(84) bytes of data.

    http://whois.domaintools.com/109.234.163.202
    France Cler­mont-fer­rand O2switch Sarl”

    T’as du le voir non ?

    Sinon il y a un délai aus­si pour le déblo­cage, alors à quoi bon ? Les visi­teurs vont pen­ser à reve­nir voir demain ? Lol ? En espé­rant que leur IP n’est pas chan­gée ?
    On entre dans une ère de sur­veillance géné­ra­li­sée, mon site a besoin d’être acces­sible via TOR, comme tous les autres sites.
    Ins­tal­lez un capt­cha valable x minutes/heures.

  12. En pre­nant un peu de recul, je com­prends que le déblo­cage IP se fasse sui­vant une pro­cé­dure… un poil plus longue.
    Déjà, qui uti­lise Tor ? Pas le grand public.
    Je ne pense pas que o2switch bloque le grand public par défaut :D
    Et la per­sonne qui uti­lise Tor est capable d’al­ler faire déblo­quer son IP et d’at­tendre 10 minutes (je ne connais pas le temps exact de mise en route du déblo­cage).
    A la limite, on peut regret­ter que le lien sur la page d’a­ver­tis­se­ment de blo­cage ne soit pas cli­quable direc­te­ment, mais tout uti­li­sa­teur de Tor sait faire un glisser/déplacer de lien en théo­rie :p
    Bref…
    Je regrette un peu mes pro­pos même si je regrette le blo­cage “de base” des IP Tor.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *