アットローンのサイトです。
一覧 公式 理由 売却 主要 記入 完結 しまっ 読み 所有 多重 領域 投資 はじめて 留保 利便 プリーバ センター 徴収 お願い 商品 CREST アイフル 継続 資格 まったく リサーチ getTracker 満足 最低

方式とは?/ アットローン

[ 72] 平成16年4月から「総額表示」が義務付けられています:財務省
[引用サイト]  http://www.mof.go.jp/jouhou/syuzei/siryou/sougakuhyoji/sougakuhyoji.htm

平成16年4月から、消費者に対する「値札」や「広告」などにおいて価格を表示する場合には、消費税相当額(含む地方消費税相当額。以下同じ)を含んだ支払総額の表示を義務付ける「総額表示方式」が実施されています。
事業者の皆様におかれましては、制度の趣旨をご理解いただき、その円滑な実施にご協力いただきますようお願いいたします。
これまで主流であった「税抜価格表示」では、レジで請求されるまで最終的にいくら支払えばいいのか分かりにくく、また、同一の商品やサービスでありながら「税抜価格表示」のお店と「税込価格表示」のお店が混在しているため価格の比較がしづらいといった状況が生じていました。
「総額表示の義務付け」は、このような状況を解消するために、消費者が値札等を見れば「消費税相当額を含む支払総額」が一目で分かるようにするためのものです。
「総額表示」の実施により、消費者は、いくら支払えばその商品やサービスが購入できるか、値札や広告を見ただけで簡単に分かるようになりますし、価格の比較も容易になりますので、それまでの価格表示によって生じていた煩わしさが解消され、消費税に対する国民の理解を深めていただくことにもつながると考え、実施されたものです。
「総額表示」の義務付けは、消費者に対して商品やサービスを販売する課税事業者が行う価格表示を対象とするもので、それがどのような表示媒体によるものであるかを問いません。具体的には、以下のような価格表示が考えられます。
※ 「総額表示」の義務付けは、価格表示を行う場合を対象とするものであって、価格表示を行っていない場合について表示を強制するものではありません。
※ 商品カタログなどは発行後も一定期間利用されることから、平成16年4月前に作成された税抜価格表示による商品カタログ等を使用する場合には、価格表(「税抜価格」と「税込価格」を対比したものなど)を挟み込んでいただくなど、消費者の誤解を招かないような対応をお願いします。
価格表示の方法は、商品やサービスによって、あるいは事業者によってさまざまな方法があると考えられますが、例えば、税抜価格
免税事業者は、取引に課される消費税がありませんので、これまでも「税抜価格」を表示して別途消費税相当額を受け取るといったことは消費税の仕組み上予定されていません。
したがって、免税事業者における価格表示は、消費税の「総額表示義務」の対象とされていませんが、仕入れに係る消費税相当額を織り込んだ消費者の支払うべき価格を表示することが適正な表示です。
中小企業者について、30万円未満の少額減価償却資産を取得した事業年度又は年分に全額損金算入等(即時償却)する特例制度が設けられています。
※ なお、総額表示の義務付けに伴う会計処理プログラムの修正費用については、新たな機能の追加、機能の向上等に該当しないことが明確にされている場合には、修繕費(損金算入)として扱うことができます。詳しくは、お近くの税務署または税務相談室までお尋ねください。
A総額表示の義務付けは、「不特定かつ多数の者に課税資産の譲渡等を行う場合」を対象としていますが、会員制のディスカウントストアやスポーツ施設(スポーツクラブ、ゴルフ場)など会員のみを対象として商品やサービスの提供を行っている場合であっても、その会員の募集が広く一般を対象に行われている場合には、「総額表示義務」の対象となります。
A製造業者、卸売業者、輸入総代理店などの小売業以外の者が、自己の供給する商品について、いわゆる「希望小売価格」を設定し、商品カタログや商品パッケージなどに表示している場合がありますが、この「希望小売価格」の表示は、小売店が消費者に対して行う価格表示ではありませんので、「総額表示義務」の対象にはなりません。しかし、小売店において、製造業者等が表示した「希望小売価格」を自店の小売価格として販売している場合には、その価格が総額表示義務の対象となりますので、「希望小売価格」が「税抜価格」で表示されているときは、小売店において、「税込価格」を棚札などに表示する必要が生じます。
製造業者等が表示する「希望小売価格」は総額表示義務の対象ではありませんが、こうした点を踏まえ、「希望小売価格」を「税込価格」に変更することも一つの方法ではないでしょうか。
A商品の単価や手数料率を表示する場合など、最終的な取引価格そのものではありませんが、事実上、その取引価格を表示しているものについても「総額表示義務」の対象となります。例えば、肉の量り売り、ガソリンなどのように一定単位での価格表示、不動産仲介手数料や有価証券の取引手数料など、取引金額の一定割合(○%)とされている表示がこれに当たります。
取引金額の一定割合を手数料やサービス料として受け取る事業者にあっては、その基礎となる取引金額が「税込価格」であれば、手数料やサービス料の割合を変更する必要はありません(以下の事例を御参照ください。)。
○総額表示前 ⇒ メニュー等に「別途サービス料として10%を頂戴いたします。」と表示し、レシート等には以下のような記載がされていた。
Aスーパーマーケット等における値引販売の際に行われる価格表示の「○割引」あるいは「○円引き」とする表示自体は「総額表示義務」の対象とはなりません(値札等に表示されている値引前の価格は「総額表示」としておく必要があります。)
A「総額表示義務」は、値札や広告などにおいて「消費税相当額を含む支払総額」の表示を義務付けるものであってレジシステムの変更を義務付けるものではありません。しかし、「総額表示」の下で、「税抜価格」を基に計算するレジシステムを用いている場合には、下の例のような問題が生じ、消費者との間でトラブルが発生する場合があります。したがって、このような場合(税抜価格が20円で割り切れない商品・サービスを扱っている場合)には、
A従前の規則第22条第1項(課税標準額に対する消費税額の計算の特例)は、事業者が、代金決済のたびに、代金を税抜価格と消費税相当額とに区分して領収し、発行するレシート等にその消費税相当額の1円未満の端数を処理した後の金額を明示している場合に、消費税の納税申告にあたり“売上に対する消費税額”を計算する際、その明示された端数処理後の消費税相当額を基に計算(いわゆる積上げ計算)を行うことができる特例ですが、これは、「税抜価格」の表示を前提に、決済段階で上乗せされる消費税相当額の端数処理に伴う事業者の負担等に配慮して、少額・大量の取引を行う小売業者等を念頭に設けられた特例制度であったことから、「税込価格」の表示を行う総額表示が義務付けられたことを踏まえ、廃止されました(平成16年4月1日)。
しかし、それまで「税抜価格」を前提とした値付け等を行ってきた事業者が多いこと、また、「税込価格」を基に計算するレジシステム等に変更する必要がある場合でも、レジシステムの変更にはある程度時間を要する方もいると考えられることなどを踏まえ、以下の経過措置が設けられています。
(注) なお、総額表示義務の対象とならない事業者間取引等で、「税込価格」を基礎とした代金決済を行う場合には、下記�△侶于畫蔀屬�適用できます。
�� 「税込価格」を基礎とした代金決済を行う取引(総額表示義務の対象とならない事業者間取引等を含む。)
「税込価格」を基礎とした代金決済を行う際に発行される領収書等において、その領収金額に含まれる消費税相当額(その領収金額に5/105を乗じて算出した金額)の1円未満の端数を処理した後の金額を明示している場合に限り、その明示された端数処理後の消費税相当額を基に消費税額の計算を行うことができる特例が当分の間の措置として設けられています。
�� 総額表示義務の対象となる取引(対消費者取引)で、総額表示は行っているものの「税込レジシステム」への変更が間に合わない場合
少額の取引を行う事業者にあっては、上記Q5で述べたとおり、総額表示への移行後も従来の「税抜レジシステム」を用いた場合には消費者との間でトラブルが生じるケースがあるため、「税込価格」を基に計算するレジシステムに移行されていくことが望ましいと考えます。しかし、レジシステム等の変更が間に合わないなど、すぐには上記�△陵弖錣鯔�たす代金決済を行うことができず、やむを得ず従来の「税抜価格」を基礎とした代金決済を行わざるを得ない場合もあると考えられます。その場合でも、総額表示義務を履行していることを要件に、「税抜価格」を前提とした従前の端数処理の特例措置の適用が、3年間(平成19年3月31日までの間に行われる取引)に限り認められています。
税抜価格150円から計算する代金決済であるため、�△侶于畫蔀屬賄�用できません。ただし、総額表示義務を履行している場合には、��の経過措置を平成19年3月31日までの間に限り適用することができます。
※ ��の経過措置は、平成19年3月31日までの間に行われる取引に限っての措置であり、同年4月1日以降に行われる取引で「税抜価格」を基礎とした代金決済を行う場合には、端数処理の特例措置は適用できません。
ここで説明しているのは、消費税の納付税額を計算する際の措置についてであり、この措置自体がレジにおける計算方法やレシートへの印字内容そのものを拘束するものではありません。
したがって、仮に、平成19年4月1日以降において、「税抜価格」を基に計算するレジシステムを使用していたとしても、それ自体が消費税法令に違反するものではありません。ただし、その場合には、上記のとおり端数処理の特例がありませんので、仮にレシートにそれまでと同様に端数処理をした消費税額を記載していても、それに基づく税額計算はできず、原則的な計算方法(税込受取総額に5/105を乗じて算出した金額が売上に対する消費税額となります。)によらざるを得ませんのでご注意ください。

 

[ 73] 阻止率99%のスパム対策方式の研究報告 ―― Selective SMTP Rejection (S25R)方式 ――
[引用サイト]  http://gabacho.reto.jp/anti-spam/anti-spam-system.html

オープンリレー(第三者中継)を行うメールサーバが少なくなり、最近では多くのスパマーが、ADSLやケーブルネットワークなどのエンドユーザー用高速回線につながってボットに感染したたくさんのエンドユーザーコンピュータからスパムを直接ばらまいている。オープンリレーブラックリストはもはや役に立っていない。有効なスパム対策は、メール中継サーバからのSMTPアクセスを受け入れる一方で、エンドユーザー用回線からのSMTPアクセスを拒絶することである。それらは、IPアドレスの逆引き名の特徴に基づいて識別できる。私はこの方式を使って、Postfix以外に何らの付加ソフトウェアも使うことなく、スパムとウィルスメールを合わせた不正メールの約99%を阻止することに成功している。
スパマーは、苦情の返信を避けるために、偽の送信者アドレスをかたることが多い。そこで、メッセージの送信者ドメインが実在しなければ拒否するという対策をとっているメールシステムがある。しかしスパマーは、罪のない他人の実在ドメインを悪用するという方法でこの防御を破っている。もちろん、罪のないドメインにスパムの差し戻しが殺到する。大迷惑である。
スパマーは、多量のスパムをばらまくために、インターネット上のメールサーバによるオープンリレーを悪用した。そこで、メールサーバでオープンリレーを禁止する対策が普及した。また、いくつかの組織がオープンリレーブラックリスト(ORBL)を提供して、そのデータベースに登録されたメール中継サーバからの受信を拒否するよう勧めている。しかし、ADSLやケーブルネットワークなどのエンドユーザー用高速回線が普及してからは、スパマーは、ボットに感染させたたくさんのエンドユーザーコンピュータを操ることによって、オープンリレーに頼ることなく多量のスパムを受信者のドメインへ直接ばらまいている。
このようなエンドユーザー用回線からスパムを受けて、そのIPアドレスをORBLサイトに入力すると、「それはオープンリレーサーバではない」という答えが返る。悪質なスパム送信コンピュータはSMTPアクセスを発するだけで受けようとはしないので、オープンリレーを行わないのは当然である。セキュリティの知識も悪意もないメールシステム管理者を摘発するORBLは、真の悪人には寛容と見える。やれやれ…。
SMTPアクセスをかけてくるクライアントのIPアドレスを検査するという方法もある。しかし、一つのIPアドレスをブラックリストに登録しても、スパマーはすぐに別のIPアドレスからスパムを送り込んでくる。かくしてブラックリストは際限なく肥大化する。
結局、メールシステム管理者は、メール爆弾を受けた時以外にはこの方法を使いたいとは思わないだろう。私のアイデアまであと一歩なのだが…。
正当なメールのほとんどは、ISP(インターネットサービスプロバイダ)や組織のメール中継サーバを経由して送られてくる。一方、昨今のスパムのほとんどは、ADSLやケーブルネットワークなどのエンドユーザー用回線につながってボットに感染したエンドユーザーコンピュータから直接送られてくる。メール中継サーバを経由して送られてくるスパムは、比較的少なく抑えられる。サーバの処理能力がボトルネックになるからである。
また、昨今のウィルスには、自前のSMTPエンジンを持って、エンドユーザーコンピュータから自分の分身を宛先ドメインへ直接ばらまくものが多い。メール中継サーバを経由して送られるウィルスは、もしメール中継サーバがウィルス対策ゲートウェイを持てばそこで阻止される。
これらのことから、メール中継サーバからのメールだけを受け取るというポリシーによって、スパムやウィルスメールの受信を減らすことができる。
この判別は、外からのメールの入り口であるMX(Mail eXchanger)の役割を担うメールサーバが行うのがよい。すなわち、MXは、メッセージを検査する前に受け取ってしまうのでなく、スパムの疑いのあるメッセージを拒絶するのがよい。スパマーのコンピュータは、メッセージ内容を伝送する前に、失敗の意味の応答コードを突き返される。したがって、インターネット上の無駄なトラフィックが減る。また、ドメイン名を偽の送信者アドレスに悪用された被害者に殺到する不正な差し戻しも少なくなる。一方で、拒絶の際に「後で再試行せよ」の意味の応答コードを返すことにより、誤って阻止される正当なメール中継サーバを見つけてそれを救済することができる。もしこのスパム対策方式がインターネットに普及したら、スパマーは、スパムの配信が片っ端から失敗することを思い知るだろう。
SMTPアクセスをかけてきたクライアントのFQDNの特徴に基づいて、クライアントがメール中継サーバか、エンドユーザー回線につながったコンピュータかを推定することができる。この方法でクライアントを制限するための規則は、一般規則、ブラックリスト、およびホワイトリスト(許可リスト)から成る。一般規則は、大多数のエンドユーザー用回線を引っかける。ブラックリストは、一般規則に引っかからないエンドユーザー用回線を引っかける。また、悪質なメール送信サーバも引っかける。ホワイトリストは、一般規則またはブラックリストによる誤った拒絶から正当なメール中継サーバを救済する。これは完璧な方法ではありえないが、きわめて有効な方法である。
うまく管理されているメール中継サーバのほとんどは、逆引きで得られるFQDNを持つ。IPアドレスが逆引きFQDNを持たなければ、ダイヤルアップ、ADSL、ケーブルネットワークなどのエンドユーザー用回線であることが多い。メール中継サーバよりもエンドユーザー用回線の方がはるかに多いからである。したがって、逆引きFQDNのないIPアドレスからのSMTPアクセスは、少しの例外を除いて拒絶すればよい。
エンドユーザー用回線のIPアドレスにも、逆引きFQDNを持つものがかなり多い。しかし、その逆引きFQDNには、メール中継サーバの名前とは違った特徴がある。エンドユーザー用回線の逆引きFQDNは、多くのIPアドレスへの名前の割り当ての便宜のために、比較的多くの数字を含むことが多い。一方、メール中継サーバの名前は、ネットワーク管理者は誰でも覚えやすい名前を好むから、通常、数字をあまり含まない。そこで、正規表現を使うことによって、エンドユーザー用回線の逆引きFQDNとメール中継サーバの逆引きFQDNを区別することができる。エンドユーザー用回線と推定されたIPアドレスからのSMTPアクセスは、少しの例外を除いて拒絶すればよい。
私が作り上げた拒絶用の一般規則を以下に説明する。これは、逆引きFQDNのないクライアントを拒絶する規則に加えて、クライアントのFQDNを検査するわずか6個の正規表現から成る。この規則は、メール中継サーバのFQDNを引っかけることが少ないように工夫されている。
エンドユーザー用回線のFQDNの中には、この規則に引っかかるものが最も多い。私はこの規則に引っかかるメール中継サーバをいくつか見つけているが、さほど多くない。
私は末端ホスト名に最大で4個連続する数字を含むメール中継サーバを見つけたことがあったので、5個以上連続する数字を引っかけることにした。その後、末端ホスト名に5個以上連続する数字を含むメール中継サーバを見つけているが、それらはごく少ない。
正規表現の末尾にある「\.[a-z]」は、トップレベルドメイン名の先頭にマッチする。これは、あらゆるIPアドレスのドット付き十進表記を引っかけないために必須である。これがないと、デフォルトで許可されるべきあらゆるクライアントを引っかけてしまう。
[ルール4] 逆引きFQDNの最下位の名前が数字で終わり、かつ下位から2番目の名前が、1個のハイフンで分断された二つ以上の数字列を含む
この規則だけに引っかかるFQDNはわずかに存在する。このような末端ホスト名を持つメール中継サーバはまずない。
メールサーバがこれらの規則によってSMTPアクセスを拒絶する時は、「後で再試行せよ」を意味する応答コード「450」を返すべきである。そうすれば、これらの規則のいずれかに引っかかる正当なメール中継サーバを、後で述べるホワイトリスト(許可リスト)を作ることによって救済することができる。
付録A.は、これらの規則を後述のブラックリストおよびホワイトリストと共に設定するためのPostfix用設定ファイルを示している。
ブラックリストは、前述の一般規則をすり抜けるエンドユーザー用回線を拒絶するために用いる。また、悪質なメール送信サーバを拒絶するためにも用いる。
自分のドメイン名を持つ企業やインターネットサイトが宣伝のためにスパムを送信することがある。そのメール送信サーバのFQDNは通常、一般規則をすり抜ける。
ホワイトリスト(許可リスト)は、一般規則またはブラックリストに引っかかる正当なメール中継サーバを救済するために必須である。ホワイトリストは一般規則およびブラックリストの前に指定しなければならない。
正当なメール中継サーバに対する拒絶の記録は、メールログから発見される。こちらのメールサーバが、一般規則またはブラックリストで拒絶する時に応答コード「450」を返せば、正当なメール中継サーバは送信を数日間にわたって再試行する。もし拒絶の記録が1分以上の間隔で同じクライアントIPアドレス、HELOアドレス、送信者アドレス、および受信者アドレスを示していたら、正当なメール中継サーバからのアクセスかもしれない。クライアントは正当なメール中継サーバであると判断した時は、ホワイトリストに許可条件を登録することによってそのメッセージを受信することができる。スパム送信コンピュータとウィルスのほとんどは、再試行しないか、あるいは数秒間隔でしばらくの間再試行する。正当なメール中継サーバと同様に再試行するには、多くのコンピュータリソースを消費するからである。
小規模の組織、個人インターネットサイト、およびメールマガジン配信業者が安いエンドユーザー用回線を利用してメールサーバを運用することがある。メールサーバは独自のドメイン名を持っていても、回線の逆引きFQDNはISPによって管理されており、それが一般規則に引っかかる。
エンドユーザー用回線を利用しているメールサーバは、固定IPアドレスを持つ限りは、上述の方法で安全に許可することができる。しかし、浮動IPアドレスとダイナミックDNSを使うメールサーバを救済することにはリスクが伴う。なにしろ、ある時にそのメールサーバに割り当てられたIPアドレスが、別の時にはボット感染したコンピュータに割り当てられるかもしれないではないか。そのようなメールサーバは、ISPのメール中継サーバを経由してメールを送り出すか、さもなければ固定IPアドレスサービスに切り替えてほしい。
クライアント制限によってほとんどのスパムが引っかかるが、それをすり抜けるスパムも少しある。それを引っかけるために、ほかのメールフィルタが役立つことがある。
HELOコマンドはクライアントホストのFQDNを名乗らなければならないのに、スパム送信プログラムやウィルスの中には、HELOコマンドで宛先ホストのIPアドレスまたは受信者のドメイン名を通知するものがある。正当なメール中継サーバは、ウィルスに冒されない限り、決してそんな動作はしない。他ネットワークのクライアントが、あなたのメールサーバのIPアドレスまたはあなたのドメイン名をHELOコマンドで通知したら、躊躇なく「致命的エラー」の応答コードを返して蹴飛ばしてよい。
このような不正な動作をするSMTPエンジンを作る奴は、SMTPの決まりを知らないのだろう。不正メールを判別する手がかりを自ら提供するとは馬鹿だね。
送信者ドメインの実在をDNSで検査することは、従来から行われている方法である。昨今のスパムの多くは実在のドメインを悪用しているので、このフィルタが役立つことは少ないが、設定しておく価値はなおもある。
メールヘッダおよびメッセージ本文を検査してスパムにありがちな語を見つけるというのも、従来から行われている方法である。これはたまに役立つことがある。しかし、スパマーはすでに、内容の検査をすり抜けるためのたくさんの方法を編み出しているので、内容の検査のフィルタをメンテナンスする労力は引き合わない。
2004年4月の1ヶ月間に私のメールサーバへ来た、スパムとウィルスメールを合わせた不正メールの阻止率の統計を示す。阻止率は、アクセス元のIPアドレス567個に対する割合で示している。
クライアント制限の一般規則のルール2から6による阻止率の増分は、それぞれの規則に引っかかったアクセスすべてではなく、それよりも前の規則をすり抜けてからその規則に引っかかったものの割合を示している。ブラックリストによる阻止率の増分は、ブラックリストで引っかかったアクセスすべてではなく、一般規則で引っかけることができなかったものの割合を示している。HELOコマンドの検査による阻止率の増分は、クライアント制限をすり抜けてからこの検査で引っかかったアクセスの割合である。
クライアント制限および併用したほかの対策によって阻止できなかったメッセージは5件(0.9%)であった。そのうち4件は宛先誤りであった。受信してしまったのは1件で、それは、正当な企業のメール中継サーバから送られてきたスパムであった。メール中継サーバがボットに感染していたと思われる。
一方、この期間中に正当なメッセージに対する拒絶を何度か発見して、ホワイトリスト項目を5個追加することによってそれらすべての受信に成功した。
付記 ホワイトリストを作る前の偽陽性判定率は、私に正当なメール送ってきたホストの数からは約13%と推定される。大規模サイトの導入者から聞いたところによれば、約1000項目のホワイトリスト登録を要するが、2週間から1ヶ月ほどでホワイトリスト登録の頻度は少なくなるとのことである。ホワイトリスト登録が進むにつれて、偽陽性判定率は下がっていく。
私は、個人用メールサーバを使って、自分のリスク負担でS25Rスパム対策方式を開発した。組織やISPなどの大規模サイトがこの方式を導入する時には、運用においてリスクをコントロールすることが重要な課題になる。
メールシステム管理者がスパムに対していかに強く怒りに燃えていても、私のようにスパムの阻止率を100%に近付けることに血道を上げたりはしない方がよい。一人のユーザーが、あるホストからスパムを受けたと申告したとしても、同じホストから正当なメールも来るかもしれない。ブラックリストにホストを登録する前に、スパム被害の実態とクライアントホストの挙動を慎重に調べるべきである。
それよりも、受けなければならないメールを受信者が受けられないというリスクを避けることの方が重要である。正当なホストが再試行するのをほったらかすことは許されない。私は、メールログから拒絶の記録を抽出するスクリプト(付録B.参照)を使って拒絶の記録を監視しながらホワイトリストを作っている。また、私は、規則的な再試行を見つけやすくする改良型のスクリプトも作った。大規模サイトではこれが有効であろう。
少しのスパムが誤って許可されてしまうリスクを許容できるなら、ホワイトリストのメンテナンスを自動化することもできる。S25R方式のある導入者は、ホワイトリスト登録の自動化システムを開発した。また、S25R方式をグレイリスティング(再試行するホストを許可する方法)またはタールピッティング(応答遅延)と組み合わせることによって正当なホストを許可する方式が佐藤潔氏によって提供されている。詳しくは目次ページ
もしS25Rスパム対策方式がインターネット全体で支持されるなら、メール中継サーバとエンドユーザー用回線とを区別するための規則を合意することによって、この方式はより確実なものになるだろう。メール中継サーバを引っかけることを避けるために、エンドユーザー用回線の末端ホスト名が数字で始まるか、5個以上連続する数字を含むか、または数字以外の文字列で分断された2個の数字列を含むという規則を私は提案する。
エンドユーザー用回線のIPアドレスは、エンドユーザー用回線の名前の規則に適合する逆引きFQDNを持つか、さもなければ逆引きFQDNを持たない。
メール中継サーバのIPアドレスは、メール中継サーバの名前の規則に適合する逆引きFQDNを必ず持つ。逆引きFQDNは複数のIPアドレスに対応してはならない。さもないと逆引きの検証が失敗するかもしれないからである。
ユーザーがエンドユーザー用回線を使って自分のメール中継サーバを運用する場合には、メール中継サーバの名前の規則に適合する逆引きFQDNをISPがユーザーに提供する。さもなければ、ISPは、ユーザーのメールサーバからのメールがISPのメール中継サーバを通過することを許す。
ユーザーがエンドユーザー用回線を使って自分のメールサーバを運用する場合には、浮動IPアドレスとダイナミックDNSを使わない。さもなければ、ユーザーは、自分のメールサーバからISPのメール中継サーバを経由してメールを送り出す。
スパマーがS25Rスパム対策方式をすり抜けるには、以下の方法がある。しかし、いずれの方法を使っても、スパマーが大量のスパムを低コストでばらまき続けることは非常に困難だと思われる。すなわち、このスパム対策方式は強固であると考えられる。
ISPのメール中継サーバを経由するスパムは、このスパム対策方式に引っかからない。正当なメールがそのメール中継サーバを通りうる限り、受信者のドメインのメールシステム管理者はそれをブラックリストに登録しないからである。しかし、この方法ではスパマーはさほど多量のスパムをばらまくことはできない。もしスパマーがメール中継サーバを過負荷にすれば、ISPからペナルティを食らうかもしれない。また、ISPは、あまりに多くの宛先が指定されたメッセージや、一つのクライアントからのあまりに頻繁な送信要求を、メール中継サーバに拒否させるかもしれない。だからスパマーはおとなしく少量のスパムを送信するしかない。それで大量スパム配信ビジネスはペイするかな?
スパム送信コンピュータが応答コード「450」に対して、正当なメール中継サーバと同じように送信を再試行すれば、受信者のドメインのメールシステム管理者は、スパム送信コンピュータを正当なメール中継サーバと見誤り、それをホワイトリストに登録するかもしれない。しかし、メッセージがスパムだったとわかったら、ホワイトリストから抹消するだろう。かくしてスパマーは、同じホストからそのドメインへ二度とスパムを送ることができなくなる。つまり、再試行のためのメールキューにコンピュータリソースを消費しながらも、スパムの送達率を上げることはむずかしい。それで大量スパム配信ビジネスはペイするかな?
スパマーを庇護しようとするISPが、正当なメール中継サーバであるかのようなFQDNをスパマーに提供するかもしれない。しかし、そのようなISPのドメイン名は、やがて多くのドメインでブラックリストに登録されるであろう。だから、そのようなISPは生き延びることができない。おあいにくさま。
もしスパマーがDNSを管理できるなら、自分自身のドメイン名を持つことによって、正当なメール中継サーバであるかのようなFQDNを利用することができる。しかし、結果は、スパマーを庇護するISPを利用する場合と同じである。防御側がドメイン名をブラックリストに登録するのには金がかからないが、攻撃側がドメイン名を変更するには金がかかる。スパマーにはお気の毒なことである。
スパマーへの怒りを主張することは、スパムを減らすためには何の役にも立たない。スパマーは、儲かるからスパムをやめない。スパムをやめさせたいならむしろ、拒絶の応答コードを黙々と返し続けることである。それも、防御に金がかからず、攻撃に金がかかる方法で。
S25Rスパム対策方式は、少しの副作用のリスクをコントロールする覚悟さえあれば、すぐに無料で導入できる。しかもこの方式は、スパムやウィルスメールを約99%阻止できる。この方式の効果は私の個人用メールサーバで実証済みである。この方式が普及すれば、スパムの受信はなくならないまでも激減するであろう。
私は、このアイデアについて何らの独占権も主張しない。そして、もしあなたが私のアイデアに基づいて新たな方法を考案したなら、独占権を主張せずにそれをインターネットの世界に提供してくれるよう希望する。
ブラックリスト項目の実例は、私が自分のメールサーバに登録したもののうち、何度も役立っているものをいくつかピックアップしている。
ブラックリストと一般規則に記載されているFQDNの実例は、実際に私のメールサーバへスパムかウィルスを送ろうとしたことのあるクライアントのものである。しかし、そのドメインが悪質だという意味ではなく、そのIPアドレスが悪質な、あるいは不注意なユーザーに使われたことがあるという意味にすぎない。
Postfixのメールログから拒絶の記録を抽出するシェルスクリプトである。あなたのコンピュータがメールサーバとウェブサーバを兼ねているなら、これをcgi-binディレクトリ配下のディレクトリの下にパスワード付きで置くことにより、拒絶の記録をウェブブラウザで容易に監視することができる。必要ならば、システム条件や監視したい期間に合わせてスクリプト中のログファイル名を書き換えていただきたい。
付記 再試行アクセスが連続して並ぶように拒絶記録をソーティングして表示する改良型のシェルスクリプトを

 

戻る

アットローンのサイトです。

アットローンのサイトです。