This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

How to deterime the cause for rejected after DATA

Hi,

is it possbiel to get to know, what triggered the AMG to reject a message? I have a client who deperately waits for a message that gets continously rejected on the AMG. The smtp_proxy logs shows this:

2009:03:23-10:21:40 astaro01 exim[28111]: 2009-03-23 10:21:40 1LlgLk-0007JP-1S id="1003" severity="info" sys="SecureMail" sub="smtp" name="email rejected" srcip="212.1.38.25" from="foo%40bar" to="bar%40foo" subject="PreSafe" queueid="1LlgLk-0007JP-1S" size="123815" reason="as" extra="confirmed"
2009:03:23-10:21:40 astaro01 exim[28111]: [1\48] 2009-03-23 10:21:40 1LlgLk-0007JP-1S H=mx2.jvm.de [212.1.38.25]:40157 F= rejected after DATA

Thanks,
budy


This thread was automatically locked due to age.
Parents
  • Hi,

    i´ve encountered an issue with the realtime blacklist check. Our astaro has dropped emails even the sender is defined in the whitelist.
    We used the recommended rbl feature.
    After turning off this feature emails were processed as expected.

    Some of the default rbls (sbl-xbl.spamhaus.org) are not reachable.

    Regards,
    Clemens
Reply
  • Hi,

    i´ve encountered an issue with the realtime blacklist check. Our astaro has dropped emails even the sender is defined in the whitelist.
    We used the recommended rbl feature.
    After turning off this feature emails were processed as expected.

    Some of the default rbls (sbl-xbl.spamhaus.org) are not reachable.

    Regards,
    Clemens
Children
  • That might be the case, but obviously the AMG doesn't tell what specifically has triggered what ACL.

    And… shouldn't the AMG reject each message if a rbl doesn't answer, not just messages from a specific sender?

    Cheers,
    budy
  • Clemens, What version of Astaro?  Are you using WAN Uplink Balancing?
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi,

    we have exactly the same here. We have many false positives today being rejected due to these messages. Some of them have attachments around 2MB in size. We still use ASG Version 7.306. We do use two WAN-Interfaces to route HTTP-traffic only to another WAN Uplink.

     While looking through the logs we also encountered that Astaro still asks dsbl.org - although this service has been down since nearly one year now....

    If someone has some ideas how to get more information out of this or how to fix the issue... :-)

    Regards, 

    Thomas
  • There's a post in the German Forum about dsbl.org today.  Is everyone having this problem in Europe?

    I don't think this is the same problem as nhlfan.
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Where could I find out about that. The smtp.log doesn't show any reference to dsbl.org at all on my AMG 7.4

    Cheers,
    budy
  • Budy, there's another thread where a user noticed that an email to several people in his company had a single mis-typed address, and that caused the email to be rejected even for the correct addressees, and I wonder if your issue might not be related.

    I think "after data" means after the initial checking of the RBLs and RDNS/HELO, but before the content of the message is received.  I don't know what else goes on here, but I think this is when the call-out is done to confirm that the "To:" address is valid.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    I have read through the thread with the mis-typed e-mail addresses, but that doesn't apply to us, because this message had only one valid recipient.

    From the SMTP side of things, after data means after the SMTP client has issued the DATA command, which is when the content of message follows. So, at this time the AMG will probably do it's anti virus/anti spam checking, although if the AMG had hit a virus, it would have been reported in the logs.

    That leaves us with the anti-spam features. I have checked the "reject confirmed spam at connect time", and I am pretty sure that this has striked the message, but I would like to know, what excactly has happened, so I can provide some tips to the sender.

    Cheers,
    budy
  • Have they checked to make sure they aren't blacklisted? Email Blacklist Check - See if your server is blacklisted
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Budy, I think we agree on what happens after the DATA command, it's just that I thought that the DATA command indicated the end of the receipt of the header information, so that's when recipient addresses would be checked; "after DATA."  I'm no email guru, and I'm just guessing at this as my knowledge is pretty spotty.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • I don't think this is the same problem as nhlfan. 

    I agree. 

    Hope it's not impolite to take part in this discussion without being the OP. 

    Here all recipient addresses have been correct.
    "reject at smtp-time" is "confirmed spam".

    here are the parts of our log (after the dsbl.org-timouts):

    exim[26674]: 2009-03-23 09:31:54 1LlfZN-0006wE-2z ctasd reports 'Confirmed' RefID:str=0001.0A0B0207.49C748FA.0047,ss=4,fgs=12
    exim[26674]: 2009-03-23 09:31:54 1LlfZN-0006wE-2z id="1003" severity="info" sys="SecureMail" sub="smtp" name="email rejected" srcip="81.169.146.160" from="***%40***" to="***%40***%2C%20***%40***%2C%20***%40***%2C%20***%40***" subject="Text" queueid="1LlfZN-0006wE-2z" size="2400328" reason="as" extra="confirmed"
    exim[26674]: [1\40] 2009-03-23 09:31:54 1LlfZN-0006wE-2z H=mo-p00-ob.rzone.de [81.169.146.160]:10920 F= rejected after DATA
    exim[26674]: [40/40]   Thread-Index: AcmY8DrBOvgjW2RkQKmgs7K3q7o86gCM5SYgAACtKCAAA2ZSIAABF/kgAABmiOAACRyTkAFW87rWArXBdtA=
    exim[26674]: 2009-03-23 09:31:54 1LlfZN-0006wE-2z SMTP connection from mo-p00-ob.rzone.de [81.169.146.160]:10920 closed by DROP in ACL


    google brought me via the log-entry "ctasd reports 'Confirmed'" to Email Security OEM - Email Virus Outbreaks Detection where the IP mentioned above is saved as "High Risk" and "This IP address is used for sending Spam on a regular basis" - but I don't know if Astaro uses this kind of service.... and even IF - why does Astaro still wait for the header (between [1/40] and [40/40]) to come in, when action= "reject" is still clear.

    For me this is confusing - and still a problem.

    PS: mailmanager does not give any information in the detail view about what happened: the details for these mails are just empty.
    and there is no hint that a RBL-check has even taken place.