<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
		xmlns:xhtml="http://www.w3.org/1999/xhtml"
>

<channel>
	<title>なかのさんち &#187; アクセス拒否</title>
	<atom:link href="http://nbbs.jp/blog/archives/tag/%e3%82%a2%e3%82%af%e3%82%bb%e3%82%b9%e6%8b%92%e5%90%a6/feed" rel="self" type="application/rss+xml" />
	<link>http://nbbs.jp/blog</link>
	<description>土地家屋調査士業務に関する内容はありません。個人の趣味ブログです。since 09/08/22</description>
	<lastBuildDate>Wed, 28 Jul 2010 13:00:27 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://nbbs.jp/blog/archives/tag/%e3%82%a2%e3%82%af%e3%82%bb%e3%82%b9%e6%8b%92%e5%90%a6/feed" />
		<item>
		<title>.htaccess でのアクセス制御（IE6 関連）</title>
		<link>http://nbbs.jp/blog/archives/1436</link>
		<comments>http://nbbs.jp/blog/archives/1436#comments</comments>
		<pubDate>Sun, 28 Mar 2010 09:35:44 +0000</pubDate>
		<dc:creator>なかの</dc:creator>
				<category><![CDATA[お知らせ]]></category>
		<category><![CDATA[セキュリティ]]></category>
		<category><![CDATA[ブログ関連]]></category>
		<category><![CDATA[ＰＣ関連]]></category>
		<category><![CDATA[htaccess]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[アクセス拒否]]></category>

		<guid isPermaLink="false">http://nbbs.jp/blog/?p=1436</guid>
		<description><![CDATA[　かなり納得のいく設定ができました。これまで「見よう見まね」で他のサイトに載ってる方法を利用しつつ「たぶんこれはこういうこと」と少しいじったりして調整してきたわけです。ブログ開くまではコメントスパムなど気にしてませんでし [...]]]></description>
			<content:encoded><![CDATA[<p>　かなり納得のいく設定ができました。これまで「見よう見まね」で他のサイトに載ってる方法を利用しつつ「たぶんこれはこういうこと」と少しいじったりして調整してきたわけです。ブログ開くまではコメントスパムなど気にしてませんでしたし、.htaccess といえばBasic認証くらいでしか使ったこと無かったですから。</p>
<p>　でも「見よう見まね」で上っ面だけマネしたんでは行き詰まるのは必至。しっかりと学習しました。</p>
<p>１：コメントスパムの大半は IE5～6 を使ってるのでそれらでのアクセスは拒否。<br />
２：しかし、業者ではない IE6 ユーザーからのアクセスは受け入れる。<br />
３：さらに、上記で拒否できないコメントスパムは個別に deny で拒否登録。</p>
<p>　その三点について、なんとかなった気配。久しぶりにプログラミングにはまったような感触です。</p>
<p>　.httaccess でアクセス制御する場合に、冒頭で「Order allow,deny」「Order deny,allow」などと書きます。これの意味をよくわかってませんでした。どう違うの？って思ってました。</p>
<p>　allow 指定（許可）と deny 指定（拒否）、両方にマッチしたときにどちらを優先するのかの指定のようです。「Order allow,deny」を指定すると allow（許可） 優先。「Order deny,allow」は denny（拒否）優先。そしてそれぞれデフォルトで Order allow,deny ならその設定だけで「全部を拒否」したことになり、deny,allow なら「全部を許可」となる。</p>
<p>　でもこの設定の次行にどこの説明でもほぼ必ず allow from all とか書いてます。全部を許可するなら order で deny,allow とすればいいのに。と思いません？</p>
<p>　そこがミソ。こまかくアクセス制限をかけるために allow と deny を複数行書くことになりますが、普通のプログラムで多用する条件分岐ってのができません。allow と deny 、どちらを優先するのか決めておくことでうまいこと条件分岐みたいな仕事をさせるわけです。</p>
<p>　ブラックリストとホワイトリストみたいな考え方ね。すべてを許可しておいて拒否する物を指定していく「ブラックリスト」で、それにマッチしても部分的に許可したい使い方の時は allow 優先のほうが条件分けしやすいんです。でも allow 優先にすると全部拒否が初期値。ってことでわざわざすべてを許可する指定を書くってわけです。</p>
<p>　この優先の意味が説明サイト読んでもわかりにくいです。結局、サーバーソフトの Apache.org までたどりつき、各ディレクティブの説明読んでやっと理解できました（できたつもり、なだけかも）。</p>
<p>　現在ウチで使ってる .htaccess 内のアクセス制御部分は以下のようなものになってます。かなり小さくまとまりました。deny from にＩＰ羅列してたときはすごい量だったです。.htaccess は毎回必ず全行参照するそうなので、短い方がサーバに負担かからないでいいかなと思うんですけど、どうなんでしょうね。</p>
<blockquote><p>
order allow,deny<br />
allow from all<br />
<br />
SetEnvIfNoCase User-Agent &#8220;(MSIE [3456]\.[0-9])&#8221; Kyohi<br />
SetEnvIfNoCase User-Agent &#8220;(MSIE [789]\.[0-9]|TweetmemeBot|Lunascape|Sleipnir)&#8221; !Kyohi<br />
SetEnvIfNoCase User-Agent &#8220;(Commerce|Baidu|sogou|YodaoBot|zh-TW)&#8221; Kyohi<br />
<br />
allow from .jp<br />
<br />
Deny from env=Kyohi<br />
deny from .serverloft.com<br />
deny from .elaninet.com<br />

</p></blockquote>
<p>　いまのところその設定で気持ちよく、.jp ドメインからのアクセスは UserAgent に関係なく全部許可され、.jp ドメイン以外からのアクセスは IE3～6 までと、Commerce,Baidu,sogou,YodaoBot,zh-TW のものは拒否。さらにその条件から外れる（Agent で特定できない）けどスパムを書き込んだドメインを deny で拒否(現在のところ二つ）。環境変数のところは一行にまとめられますが、一行が長くなると見通しが悪くなるのと、将来ここに記述するのが増えたときのことを考えて複数行にわけてます。</p>
<p>　UserAgent での拒否のウチ、クローラーである Baidu 他いくつかは robots.txt で弾くのが普通なんでしょうが、Baidu（百度）は公式サイトに載ってる数種のクローラーを全部登録しても robots.txt を読まずに一時間に一回入ってくるのがあります。気持ち悪いから全面的に拒否です。UserAgent に正直に名乗ってるところはかわいげがあるかもしれません。ウィルスバスターは名乗りません。が、逆引きホスト名設定無し、生ＩＰのみの IE6 なので上記の設定で一緒に拒否できてます。</p>
<p>　いつまでも IE6 のままじゃないだろうし、Agent での指定は脆いってのも、そのうちこの設定じゃ拒否できなくなっていくのも、わかってるけど、そのときはそのときでまた楽しもうと思ってます。</p>
]]></content:encoded>
			<wfw:commentRss>http://nbbs.jp/blog/archives/1436/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://nbbs.jp/blog/archives/1436" />
	</item>
		<item>
		<title>ＩＥ６でも通過できるパターンの追加</title>
		<link>http://nbbs.jp/blog/archives/1423</link>
		<comments>http://nbbs.jp/blog/archives/1423#comments</comments>
		<pubDate>Thu, 25 Mar 2010 06:09:34 +0000</pubDate>
		<dc:creator>なかの</dc:creator>
				<category><![CDATA[お知らせ]]></category>
		<category><![CDATA[セキュリティ]]></category>
		<category><![CDATA[ブログ関連]]></category>
		<category><![CDATA[ＰＣ関連]]></category>
		<category><![CDATA[htaccess]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[アクセス拒否]]></category>

		<guid isPermaLink="false">http://nbbs.jp/blog/?p=1423</guid>
		<description><![CDATA[　業者はまずこうなっていないだろうという部分をもう一カ所見つけましたので .htaccess に「通過できる分」として追加しました。
　詳しく書くと意味がなくなっちゃうかも知れませんので、内容は書かないでおきます。いつか [...]]]></description>
			<content:encoded><![CDATA[<p>　業者はまずこうなっていないだろうという部分をもう一カ所見つけましたので .htaccess に「通過できる分」として追加しました。</p>
<p>　詳しく書くと意味がなくなっちゃうかも知れませんので、内容は書かないでおきます。いつかそのうち業者もそれに気づくかもしれませんし、その前にＩＥ６を使う業者がいなくなって、この分類じゃダメってことになる可能性も高いんですけどね。</p>
]]></content:encoded>
			<wfw:commentRss>http://nbbs.jp/blog/archives/1423/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://nbbs.jp/blog/archives/1423" />
	</item>
		<item>
		<title>IE6関連：アクセス制限はできればしたくない（２）</title>
		<link>http://nbbs.jp/blog/archives/1411</link>
		<comments>http://nbbs.jp/blog/archives/1411#comments</comments>
		<pubDate>Wed, 24 Mar 2010 02:33:03 +0000</pubDate>
		<dc:creator>なかの</dc:creator>
				<category><![CDATA[お知らせ]]></category>
		<category><![CDATA[セキュリティ]]></category>
		<category><![CDATA[ブログ関連]]></category>
		<category><![CDATA[ＰＣ関連]]></category>
		<category><![CDATA[htaccess]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[アクセス拒否]]></category>
		<category><![CDATA[ブログ]]></category>

		<guid isPermaLink="false">http://nbbs.jp/blog/?p=1411</guid>
		<description><![CDATA[　そこで「IE6 のアクセスを排除」となっていくんですが、排除だけなら簡単でも、IE6 なんだけどこれは違う、というのも分けないといけない。実際に実行したあと、それに引っかかってエラーになったアクセスログを眺めていたら、 [...]]]></description>
			<content:encoded><![CDATA[<p>　そこで「IE6 のアクセスを排除」となっていくんですが、排除だけなら簡単でも、IE6 なんだけどこれは違う、というのも分けないといけない。実際に実行したあと、それに引っかかってエラーになったアクセスログを眺めていたら、IE6 なんだけど業者ではないというパターンも発見。<a href="http://nbbs.jp/blog/archives/1377" target="_blank">Internet Explorer６でのアクセスについて</a> にも書いた二種を含め、以下のもの、</p>
<blockquote><p>[Mozilla/4.0 (compatible; <strong>MSIE 7.0</strong>; Windows NT 6.0; Trident/4.0; Mozilla/4.0 (compatible;<strong> MSIE 6.0</strong>; Windows NT 5.1; SV1) ; SLCC1; .NET CLR 2.0.50727; Media Center PC 5.0; Tablet PC 2.0; .NET CLR 3.5.30729; .NET CLR 3.0.30729)]<br />
<br />
[Mozilla/4.0 (compatible; <strong>MSIE 8.0</strong>; Windows NT 5.1; Trident/4.0; Mozilla/4.0 (compatible; <strong>MSIE 6.0</strong>; Windows NT 5.1; SV1) ; .NET CLR 1.1.4322; .NET CLR 3.0.04506.30; InfoPath.1; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; OfficeLiveConnector.1.3; OfficeLivePatch.0.0)]<br />
<br />
[Mozilla/5.0 (compatible; MSIE 6.0b; Windows NT 5.0) Gecko/2009011913 Firefox/3.0.6 <strong>TweetmemeBot</strong>]<br />
<br />
Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; <strong>InfoPath</strong>.2; <strong>Lunascape</strong> 4.1.3)<br />
<br />
[Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.1.4322; <strong>Sleipnir</strong>/2.9.3) ]<br />
<br />
[Mozilla/4.0 (compatible; MSIE 6.0; <strong>Windows CE</strong>; IEMobile 6.12)]
</p></blockquote>
<p>　上記以外で ed（小中高等学校）と gr（任意団体） を除く属性 jp ドメインは通るようにしたかったんですけど、このブログを稼働させているサーバの制約でその書式が通らず、できませんでした。</p>
<p>　気持ちとしてはホスト名が著名な会社だったり大学だったりのときは、つまりどうも自分のパソコンではないパソコンからネットにアクセスしてる分だと思うし、自分のパソコンではないからブラウザの更新などできないとか、仕事で使ってる特注アドオンが IE6 までしか対応していないから更新できないとかあるんだろうし、そういう「IE6 を使わざるを得ない環境」から個人サイトにアクセスする必要はないと思うんですよね。公開してるという部分で制限は本意ではないという建前を貫きたい気持ちもあるのやらないのやら。単にこういうのをするのがパズルを解く気分で楽しいからだけかもしれない（笑） 日本のドメインなら管理者に日本語でメール出せますから、何かあっても意見は言える。</p>
<p>　IE6 でアクセスしたときに「<a href="http://nbbs.jp/errortest.html" target="_blank">弾かれたときに出る参考画面</a>」を出してアピールしています。IE6 以下のときだけ表示させる設定は作れても、IE6 以下の時だけ表示させない設定はできないので、通常のエラー時に出すメッセージも出てしまいますが、それはあきらめました。自分のパソコンでネットにアクセスしてる方なら、それを読めば IE6 から卒業してもらえるのではないかと。</p>
<p>　今回、このやりかたの効果を確かめるために、IE6 の制限を開始した３月１４日以来、それまでの .htaccess 内でのＩＰ制限を全部外しています。結果、ブラウザ（＋α）の制限だけで十分そうです。思わぬ効果として、スパムとは別個に規制していたウィルスバスタのＵＲＬフィルタ攻撃。あれらは IE6 としてやってきますので、一緒に弾けるようになったです。</p>
<p>　最後に .htaccess 内の実際の書式も書いておきます。Remote_Host が取得できればかなり良い感じになるんですけど、そこが少し残念。</p>
<blockquote><p>SetEnv !Kyohi<br />
SetEnvIf User-Agent &#8220;(MSIE [3456]\.[0-9])&#8221; Kyohi<br />
SetEnvIf User-Agent &#8220;(MSIE [789]\.[0-9]|TweetmemeBot|Lunascape|Sleipnir|IEMobile|Windows CE|InfoPath)&#8221; !Kyohi<br />
SetEnvIf User-Agent &#8220;(Commerce|Baidu|SocialMedia)&#8221; Kyohi<br />
#SetEnvIf Remote_Host &#8220;\.(or|ad|ne|co|go|ac)\.(jp$)&#8221; !Kyohi<br />
<br />
order allow,deny<br />
allow from all<br />
<br />
Deny from env=Kyohi
</p></blockquote>
<p>(1)まず変数を作りリセットしておきます。（この行はなくても問題ないです）<br />
SetEnv !Kyohi</p>
<p>(2)IE3～IE6 だったら変数をセット<br />
SetEnvIf User-Agent &#8220;(MSIE [3456]\.[0-9])&#8221; Kyohi</p>
<p>(3)IE7～IE9 or ほかいくつかの要素のときは(2)にマッチしていても変数リセット<br />
SetEnvIf User-Agent &#8220;(MSIE [789]\.[0-9]|TweetmemeBot|Lunascape|Sleipnir|IEMobile|Windows CE|InfoPath)&#8221; !Kyohi</p>
<p>(4)(3)にマッチしても下記の要素を含んでいたら変数セット<br />
SetEnvIf User-Agent &#8220;(Commerce|Baidu|SocialMedia)&#8221; Kyohi</p>
<p>そうしておいて、変数がセットされていたら deny します。たまにこれらに該当しないスパムが来たら、(2) ～ (5) の修正でいけるなら修正。パターンとして馴染まないならそれのみdeny に独立で追加する予定です。</p>
<p>　数十数百と IP を羅列して弾いていくよりスマートではないかと思います。でも一般的にそうしてないということはなにか「このやりかたはまずいよ」というのがあるのかもしれません。それに気がついたらまた他の手を考えることにします。</p>
]]></content:encoded>
			<wfw:commentRss>http://nbbs.jp/blog/archives/1411/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://nbbs.jp/blog/archives/1411" />
	</item>
		<item>
		<title>IE6関連：アクセス制限はできればしたくない（１）</title>
		<link>http://nbbs.jp/blog/archives/1408</link>
		<comments>http://nbbs.jp/blog/archives/1408#comments</comments>
		<pubDate>Wed, 24 Mar 2010 01:18:18 +0000</pubDate>
		<dc:creator>なかの</dc:creator>
				<category><![CDATA[お知らせ]]></category>
		<category><![CDATA[セキュリティ]]></category>
		<category><![CDATA[ブログ関連]]></category>
		<category><![CDATA[ＰＣ関連]]></category>
		<category><![CDATA[htaccess]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[アクセス拒否]]></category>
		<category><![CDATA[ブログ]]></category>

		<guid isPermaLink="false">http://nbbs.jp/blog/?p=1408</guid>
		<description><![CDATA[　ブログとしてインターネットに公開している以上、アクセス制限などしたいわけじゃない。
　でも「スパム」はイヤです。スパムの目的は「広告」であり、ネット上においての交流を目的としたものではないし、こちらの情報発信を見てくれ [...]]]></description>
			<content:encoded><![CDATA[<p>　ブログとしてインターネットに公開している以上、アクセス制限などしたいわけじゃない。</p>
<p>　でも「スパム」はイヤです。スパムの目的は「広告」であり、ネット上においての交流を目的としたものではないし、こちらの情報発信を見てくれるわけでもない。このブログに来る人をカモろうとしているだけです。</p>
<p>　「<a href="http://wiredvision.jp/news/200910/2009100622.html" target="_blank">迷惑メールは儲かる：1日40万円の売上げも</a>」  ←そこに書いてあることが事実なら、スパムメールもコメントも絶対になくなりません。ブログや掲示板として公開している人や団体がこまめにすべてのスパムを非公開にすれば採算が取れなくなってコメントスパムはなくなるかもしれませんが、それは無理でしょうね。放置状態のブログや掲示板は掃いて捨てたくなるほどありますから。</p>
<p>　ということで、コメントスパム排除のためにブログ設置者が取る行動の多くは「ＩＰでのアクセス拒否」です。が、ブログ設置以来、半年以上それをやってきて、どうもそれでのアクセス拒否は難しいのではないかと思いました。（もちろん、スパム判定して拒否してくれるツールを使ってますから、それらのおかげで実際にスパムが書き込まれて公開されることはありません。スパム撃退はできているんですが．．．）</p>
<p>　ラジコの件で再認識しましたが、固定ＩＰでない限り、ＩＰはＩＳＰから割り当てられた物を使いますよね。コメントスパム業者の多くもそうだと思うのです。送り込まれたコメントスパムからＩＰ抜き出して .htaccess に登録しても意味なさそう。Whois や Aguse などのサービスを使ってそのＩＰが含まれるＩＳＰが使ってる範囲を登録すればまだマシですが、それをやるといわゆる「巻き添え」でのアクセス制限を課すことにもなります。逆引きホスト名は「業者の物に設定してあるなら」そのホスト名を頼りに弾けますが、ＩＳＰのホスト名が出てる場合はそれもまた「巻き添え」で弾きます。逆引き設定してない業者も多いです。</p>
<p>　最近話題になりましたが、ボットネットというのもあります。一カ所から投げた書き込みが世界中、複数箇所のＩＰに分散されてあちこちに書き込みをばらまくようです。前に記事にした「万国旗が百花繚乱な怒濤のスパム」なんてのはそれだったんだと思います。そんなＩＰをこまめに排除して廻っても意味ない。</p>
<p>　パソ通のフリーソフト時代、私の得意分野は「パソ通ログ関連」でした。通信ソフトのマクロもですが、とにかく「テキストのパターンの分析」が好きです。正規表現なども大好きです。共通性を見つけて抜き出すのが好き（笑）ＡＯＬのバイナリ形式通信ログからPCVANのテキスト形式ログへコンバートするツールも作りました。</p>
<p>　その眼で「スパム書き込みのアクセスログ」を眺めていたら一定のパターンが見えてきました。それが UserAgent（ブラウザ）です。コメントスパム書き込みの大半、ほぼほとんどが IE6 です。この理由は想像ですが、彼らの使っているツール、今風にいえばアドオンでしょうか、それが IE6 以下でしか動かないのではないかと。ブラウザをアップデートすると動作しなくなるアドオンは普通にありますよね。コメントスパム自動書き込みツールはそういうものなんではないかと思います。彼らは自動書き込みが出来ればいいわけで、脆弱性だの機能だの関係ありませんから、お金を払って新バージョンに対応させるなんて事はしないのでしょう。そのツールが通用する限りにおいては。UserAgent は簡単に偽装可能（メーラーも作成経験あり）なんで、そこらを偽装されたらわからなくなりますが、スパム業者は単純に使うだけ。ツールを改造するなんてことはしないだろうと思います。</p>
<p>[続く]</p>
]]></content:encoded>
			<wfw:commentRss>http://nbbs.jp/blog/archives/1408/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://nbbs.jp/blog/archives/1408" />
	</item>
		<item>
		<title>Internet Explorer６でのアクセスについて</title>
		<link>http://nbbs.jp/blog/archives/1377</link>
		<comments>http://nbbs.jp/blog/archives/1377#comments</comments>
		<pubDate>Sat, 13 Mar 2010 23:26:17 +0000</pubDate>
		<dc:creator>なかの</dc:creator>
				<category><![CDATA[お知らせ]]></category>
		<category><![CDATA[ブログ関連]]></category>
		<category><![CDATA[ＰＣ関連]]></category>
		<category><![CDATA[htaccess]]></category>
		<category><![CDATA[アクセス拒否]]></category>
		<category><![CDATA[ブログ]]></category>

		<guid isPermaLink="false">http://nbbs.jp/blog/?p=1377</guid>
		<description><![CDATA[　少し扱いを変更です。コメントスパムの大半が IE6 使用（仕様？）ということで、昨夕からIE6 だけをはじく設定にしましたが、はじかれた分のエラーログを今朝眺め回してみましたら、ちょっと気になる点が。
　当初のもくろみ [...]]]></description>
			<content:encoded><![CDATA[<p>　少し扱いを変更です。コメントスパムの大半が IE6 使用（仕様？）ということで、昨夕からIE6 だけをはじく設定にしましたが、はじかれた分のエラーログを今朝眺め回してみましたら、ちょっと気になる点が。</p>
<p>　当初のもくろみである「コメントスパムをはじき出す」という部分についてはきちんと機能しているようなんですが、以下のようなブラウザ（UserAgenr）もはじかれているのを見つけました。</p>
<p>[ Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0; Trident/4.0; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; SLCC1; .NET CLR 2.0.50727; Media Center PC 5.0; Tablet PC 2.0; .NET CLR 3.5.30729; .NET CLR 3.0.30729) ]</p>
<p>[ Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; .NET CLR 1.1.4322; .NET CLR 3.0.04506.30; InfoPath.1; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; OfficeLiveConnector.1.3; OfficeLivePatch.0.0) ]</p>
<p>　他にもいくつかあるんですが、これらは IE 6.0 の表記を含むものの、実際は IE 6.0 ではないですよね（たぶん）。</p>
<p>　これらは除外するように構文を修正しておきました。</p>
]]></content:encoded>
			<wfw:commentRss>http://nbbs.jp/blog/archives/1377/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://nbbs.jp/blog/archives/1377" />
	</item>
		<item>
		<title>Internet Explorer６でアクセスなさってる方へ</title>
		<link>http://nbbs.jp/blog/archives/1354</link>
		<comments>http://nbbs.jp/blog/archives/1354#comments</comments>
		<pubDate>Fri, 12 Mar 2010 07:55:07 +0000</pubDate>
		<dc:creator>なかの</dc:creator>
				<category><![CDATA[お知らせ]]></category>
		<category><![CDATA[ブログ関連]]></category>
		<category><![CDATA[ＰＣ関連]]></category>
		<category><![CDATA[htaccess]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[アクセス拒否]]></category>
		<category><![CDATA[ブラウザ]]></category>

		<guid isPermaLink="false">http://nbbs.jp/blog/?p=1354</guid>
		<description><![CDATA[　ブログに来るコメントスパムの大半（ほぼ１００％に近い）がその UserAgent として IE6 を名乗っています。実際に使っているかどうかはわかりません。UserAgent はアクセス時にツールで偽装できますから、コ [...]]]></description>
			<content:encoded><![CDATA[<p>　ブログに来るコメントスパムの大半（ほぼ１００％に近い）がその UserAgent として IE6 を名乗っています。実際に使っているかどうかはわかりません。UserAgent はアクセス時にツールで偽装できますから、コメントスパムを送り込むツールの設定がそうなってるだけのことかもしれません。それらのツールを使ってる「コメントスパムを送り込む連中」はツールの設定などわからず、単純に操作してるだけだから、とも思います。</p>
<p>　したがってツール提供者が別の偽装をすれば意味のない規制になってしまうのですが、現在の状況としては現実として「コメントスパムの UserAgent は IE6 ばかり」なのです。</p>
<p>　<strong>このブログでは IE6 でのアクセスをはじくことにしました。</strong></p>
<p>　ＩＥ６についてはサイドバー下方にある「<span style="color: #ff0000;"><a href="http://nbbs.jp/blog/ie6">ＩＥ６をお使いの方へ</a></span>」 でお知らせしてるように、すでに過去の物です。Youtube など大手のサービスでＩＥ６のサポートが廃止されつつあります。仕事場でInternet Explorer６しか使えないとか、何か理由があってInternet Explorer６のみの方は、ここのような個人ブログにどうしてもアクセスしなければならないということはないのではないでしょうか。</p>
<p>　ここにいくら書いてもはじいてしまったら読めないのですが、意見表明としてここに書いておきます。Internet Explorer６ユーザーの方、ごめんなさい。なにか私の気がついていない「Internet Explorer６を排除すると～が困るよ、まずいよ」ということがあったらぜひ教えて下さい。それによっては設定をまた変更いたします。</p>
]]></content:encoded>
			<wfw:commentRss>http://nbbs.jp/blog/archives/1354/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://nbbs.jp/blog/archives/1354" />
	</item>
		<item>
		<title>コメントスパムの挙動がおかしい</title>
		<link>http://nbbs.jp/blog/archives/1284</link>
		<comments>http://nbbs.jp/blog/archives/1284#comments</comments>
		<pubDate>Thu, 04 Mar 2010 23:15:01 +0000</pubDate>
		<dc:creator>なかの</dc:creator>
				<category><![CDATA[セキュリティ]]></category>
		<category><![CDATA[ブログ関連]]></category>
		<category><![CDATA[ＰＣ関連]]></category>
		<category><![CDATA[htaccess]]></category>
		<category><![CDATA[アクセス拒否]]></category>
		<category><![CDATA[ブログ]]></category>

		<guid isPermaLink="false">http://nbbs.jp/blog/?p=1284</guid>
		<description><![CDATA[２月２６日のニュース
Microsoftがボットネット対抗作戦、Waledacの通信断ち切る
　上記のニュースを読み、もしかしたらコメントスパムも減るかもと、試しに .htaccess の拒否設定をなしにしてみました。
 [...]]]></description>
			<content:encoded><![CDATA[<p>２月２６日のニュース<br />
<a href="http://www.itmedia.co.jp/enterprise/articles/1002/26/news029.html" target="_blank">Microsoftがボットネット対抗作戦、Waledacの通信断ち切る</a></p>
<p>　上記のニュースを読み、もしかしたらコメントスパムも減るかもと、試しに .htaccess の拒否設定をなしにしてみました。</p>
<p>　ニュースを読んだのが２月２６日。実行したのが２７日。それから数日、まったくスパムが来ませんでした。ほぉ、マイクロソフト大成功じゃないか、でもたまたま来てないだけかもと思ったし不安だったのでまた .htaccess を復活。これがいつだったかな。３月２日です。</p>
<p>　そしたら、翌３月３日 .htaccess で弾いているのに、怒濤のスパム来襲にあいました。</p>
<p>
<a href="http://nbbs.jp/blog/wp-content/uploads/2010/03/spam20100303.jpg" rel="lightbox-1284"><img src="http://nbbs.jp/blog/wp-content/uploads/2010/03/spam20100303-300x192.jpg" alt="Akismet画像" title="spam20100303" width="300" height="192" class="alignleft size-medium wp-image-1283" /></a>　<br />
　ごらんのように、昨年末に大量コメントスパムを受けて以来、１月も２月もほとんど押さえ込めています。３月に入って一気に２９６個のスパム。それに対しての対策はしなかったのに、その後はゼロ状態が続いてます。<br clear="left" />
</p>
<p>　.htaccess での拒否はそのまま復活したのになぜ？　もしかして何か設定間違えたかなと思い、よく見直しましたが戻し間違いはしてない。以前ここでも載せたあの大量のスパム発信アドレスとはまったく違うところから大量にスパムがきました。</p>
<p>　これをまた一つ一つネットワークアドレスを調べてネットマスクごと登録して、と考えたらガックリしたので、もういいやと無視することにしたのです。<br />
　コメントスパムはスパムとして記録に残るだけで、実際には画像認証のおかげで自動には書き込まれないし、手動で来たのか、ごくたまに実際に書き込みされても「初めての人の書き込みは認証待ちにしてある」「Akismet のスパム判断」「複数ＵＲＬが書いてあると認証待ち」と関所がいくつもあるので、スパムの被害は発生しません。記録さえ見なければ気にしないでいい。.htaccess で弾いても、受け入れてもトラフィックが減る分けじゃないし、サーバの負荷は変わらないだろうし、要は実害がなければ気にするかしないかだけの問題。</p>
<p>　と、せっかく開き直って大量のコメントスパムをそのまま受け止めようとしたのに、その直後から、この怒濤のスパムはぴたっと止まりました。見なきゃ気にしないでいいからって言って、記録見てるじゃないかって？　見てます（笑）　数日はしょうがないですよ。どう変化していくのか気になるじゃないですか（笑）</p>
<p>　もしかしたらこのニュース（３月４日）「<a href="http://news.www.infoseek.co.jp/topics/comp/n_ms2__20100304_3/story/itmedia20100304002enterprise/" target="_blank">大規模ボットネットの「Mariposa」摘発、首謀者ら3人を逮捕</a>」って関係してませんかね。 犯人達は、壊滅されたあと別のボットネットを瞬時に立ち上げコメントスパムの再開、その動きを待って首謀者を突き止めた、という筋書きを想像してます。</p>
<p>　いずれにしても、無数のコメントスパム、その配信先アドレスを登録して弾くのは無意味そう。そこが基地なわけじゃなく、ボットネットに感染してる普通の方のパソコンから来るんだから、極端に言えば全世界の全ネットワークアドレスを相手にすることになってしまう。今回マイクロソフトがそれを断ち切ったんだから、「いまこの時点でくるスパム」は固定のそういう業者経由の疑いが濃いのかな。.htaccess を白紙に戻して様子見です。同じところから来るようなら、それらだけを抜き出して登録することにします。</p>
]]></content:encoded>
			<wfw:commentRss>http://nbbs.jp/blog/archives/1284/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://nbbs.jp/blog/archives/1284" />
	</item>
		<item>
		<title>ここ最近の「コメントスパム」状況</title>
		<link>http://nbbs.jp/blog/archives/1183</link>
		<comments>http://nbbs.jp/blog/archives/1183#comments</comments>
		<pubDate>Mon, 01 Feb 2010 02:18:42 +0000</pubDate>
		<dc:creator>なかの</dc:creator>
				<category><![CDATA[セキュリティ]]></category>
		<category><![CDATA[ブログ関連]]></category>
		<category><![CDATA[htaccess]]></category>
		<category><![CDATA[アクセス拒否]]></category>
		<category><![CDATA[キャプチャ]]></category>
		<category><![CDATA[ブログ]]></category>

		<guid isPermaLink="false">http://nbbs.jp/blog/?p=1183</guid>
		<description><![CDATA[　開設当初以来、いろいろと対策してきました。WordPress 附属の Akismet のみに任せてみたり、.htaccess の書き方を工夫してみたり、画像認証の「SI CAPTCHA Anti-Spam」を導入したり [...]]]></description>
			<content:encoded><![CDATA[<p>　開設当初以来、いろいろと対策してきました。WordPress 附属の Akismet のみに任せてみたり、.htaccess の書き方を工夫してみたり、画像認証の「SI CAPTCHA Anti-Spam」を導入したり。</p>
<p>　結論から言いますと、いろいろやりましたが、結局はコメントスパムが来るたびに、こまめに .htaccess に書き足していき、アクセスそのものを弾くという原始的な手法に落ち着いています。</p>
<p>　何も対処せず、WordPress 附属のコメントスパム対処ツール「Akismet」のみに頼ると、コメントスパムは一度書き込まれます。そして非公開のまま、オーナーの確認待ちをします。一つや二つならいいですけど、数百も来たら正当なコメントで確認待ちしてるのと見分けるのが大変になりそう。</p>
<p><span id="more-1183"></span></p>
<p>　うちは日本語の雑文ブログですし、外国の方が見に来ることを想定してません。そこで、コメントスパムが到着するたびにその IP を Whois や <a href="http://www.aguse.jp/" target="_blank">aguse</a>  を使い、コメント書き込みをした相手のＩＰやホストネームからネットワークセグメントを調べて、日本国外からのアクセスだったときはネットマスクごと、つまりそれが含まれるＩＳＰ丸ごとを .htaccess に登録することにしました。スパム以外の普通のユーザー（たまにグーグル翻訳して読んでる外国の方もいるようです）が使ってるＩＰも含まれてしまうかもしれませんが、外国人相手のブログではないので、それでかまわないとしました。コメントスパム業者を野放しにしているＩＳＰを使ったのが運の悪さってことで。</p>
<p>　国別ドメインでの排除指定はあまり有効ではありません。たとえば日本だと .jp になるようにロシアだと .ru がつきます。これらでも排除指定ができるわけです。でも、日本でも .com とか .info .net など、.jp 以外のドメインもあるように、外国にもそれがあり、国別汎用ドメインで排除指定しても意味ないです。また、逆引きできずＩＰしかわからない相手も存在します。国指定で完全に排除できたらかなり楽なんだけどね。</p>
<p>　ちなみに、国別ドメインは「<a href="http://www.benri.com/domain/" target="_blank">便利ＣＯＭ！！　世界のドメイン情報</a>」  で詳しく解説されてます。</p>
<p>　しばらくそれで運用してましたが、アクセスの時点で弾いてしまいますから、運営用のコンソール画面を見ても何も変化がありません。人間、ワガママなもので、何もなく平穏無事だとそれはそれでおもしろくないと思うようになりました。</p>
<p>　ということで、.htaccess での制御をやめ（百度からのアクセスは弾くまま残した） 、コメント書き込み時に「<a href="http://wordpress.org/extend/plugins/si-captcha-for-wordpress/" target="_blank">画像認証（SI CAPTCHA Anti-Spam）</a>」を使いはじめました。これなら、ツールを使った自動での書き込みはできませんが、記録には残るのでどのくらいスパムが来てるのかわかる。公開待ちで書き込まれるわけではないから、削除する手間もない。コメントスパムの趨勢だけわかって便利。だったのですが．．．</p>
<p>以下の画像を見てください。（表にある HAM ってのは普通の書き込みとコメントの総数です）</p>
<p><a href="http://nbbs.jp/blog/wp-content/uploads/2010/02/spam1001.png" rel="lightbox-1183"><img src="http://nbbs.jp/blog/wp-content/uploads/2010/02/spam1001-300x255.png" alt="Akismet画像" title="spam1001" width="300" height="255" class="alignleft size-medium wp-image-1182" /></a>　「４５」ってなってるところは、「百度だって普通のクローラーだろうし、そろそろ解禁してあげるか」と .htaccess から外した直後、たくさんのスパムが来たときです。慌ててまた百度だけ弾くようにしたら沈静化しました。偶然の一致なんだろうと思うんですが、私としては疑っています。</p>
<p>　その後は、パラパラと来るだけで安泰でした。ところが、１２月下旬にドカンと来ました。その３２９個のスパムはわずか一時間くらいの間に集中してます。これはひどい。このまま放置したら一日数千件ってのになってしまう。いくら記録されるだけで書き込みはされないとはいえ、記録データが太るのがいや。</p>
<p>　その３００超えるコメントスパム、同じところから多数来ておりＩＰ総数はそれほどでもありませんでしたので、以前使ってた .htaccess を掘り起こし、さらにこの分を追加登録しました。結果として、いまは「コメントスパムご新規さん」は数日に一つあるかないかくらい。画像下の表にあるように一月分で１０個が新たに来ただけです。新たに来たものは .ataccess に追加していってます。</p>
<p>　めちゃ長くなりますが、2010/02/01 現在使用中の denny 文を以下に載せておきます。利用するのは自己責任でご自由にどうぞ。以下の羅列ＩＰは「実際にウチにコメントスパムを送り込んできたＩＰ」です。他のサイトからコピーしたものではありません。</p>
<blockquote><p>order allow,deny<br />
allow from all<br />
#<br />
#Australia（オーストラリア）<br />
deny from 118.127.0.0/18<br />
#<br />
#Austria（オーストリア）<br />
deny from 78.142.140.192/29<br />
#<br />
#Antarctica（南極大陸）<br />
deny from 84.22.122.0/24<br />
#<br />
#Belize（ベリーズ）<br />
deny from 91.214.44.0/22<br />
#<br />
#BANGLADESH（バングラデシュ）<br />
deny from 202.56.4.0/22<br />
#<br />
#Canada（カナダ）<br />
deny from 67.58.192.0/19<br />
deny from 72.51.32.0/20<br />
deny from 142.166.0.0/16<br />
deny from 174.142.0.0/16<br />
deny from 207.35.172.192/27<br />
#<br />
#Cambodia（カンボジア）<br />
deny from 203.144.64.0/19<br />
#<br />
#China（中国）<br />
deny from 59.32.0.0/12<br />
deny from 60.29.239.0/24<br />
deny from 61.153.149.192/27<br />
deny from 113.96.0.0/12<br />
deny from 122.224.65.96/27<br />
deny from 202.99.29.0/26<br />
deny from 203.93.211.0/24<br />
deny from 219.231.128.0/20<br />
deny from 211.141.80.0/16<br />
deny from 221.214.27.248/29<br />
deny from 222.64.0.0/12<br />
deny from 222.76.208.0/20<br />
#<br />
#Cyprus（キプロス）<br />
deny from 91.199.112.0/24<br />
#<br />
#Czech Republic（チェコ共和国）<br />
deny from 81.2.200.0/24<br />
#<br />
#Denmark（デンマーク）<br />
deny from 83.91.86.24/29<br />
deny from 91.198.227.0/24<br />
deny from 193.89.248.0/24<br />
#<br />
#Finland（フィンランド）<br />
deny from 62.142.86.0/25<br />
#<br />
#France（フランス）<br />
deny from 77.207.0.0/16<br />
deny from 78.224.0.0/12<br />
deny from 79.81.48.0/12<br />
deny from 91.121.160.0/19<br />
deny from 91.121.32.0/19<br />
#<br />
#Germany（ドイツ）<br />
deny from 85.10.208.0/21<br />
deny from 85.214.16.0/16<br />
deny from 87.118.96.0/19<br />
deny from 88.198.0.0/20<br />
deny from 89.149.253.0/22<br />
deny from 93.93.251.32/29<br />
#<br />
#Hungary（ハンガリー）<br />
deny from 84.3.0.0/16<br />
#<br />
#Hong Kong（香港）<br />
deny from 202.67.208.0/18<br />
deny from 210.6.0.0/18<br />
#<br />
#Israel（イスラエル）<br />
deny from 84.111.0.0/18<br />
#<br />
#India（インド）<br />
deny from 210.212.214.176/28<br />
#<br />
#Iran（イラン）<br />
deny from 89.165.32.0/20<br />
#<br />
#Italy（イタリア）<br />
deny from 88.46.239.40/29<br />
deny from 94.47.194.48/29<br />
#<br />
#Korea, Republic Of（韓国）<br />
deny from 222.96.0.0/11<br />
#<br />
#Latvia（ラトビア）<br />
deny from 188.92.74.0/24<br />
deny from 188.92.75.0/24<br />
deny from 195.88.32.0/23<br />
#<br />
#Malaysia（マレーシア）<br />
deny from 202.188.222.0/25<br />
#<br />
#Moldova（モルドバ）<br />
deny from 89.28.114.0/24<br />
#<br />
#Norway（ノルウェー）<br />
deny from 81.166.13.0/24<br />
#<br />
#Netherlands（オランダ）<br />
deny from 85.17.215.0/24<br />
deny from 89.248.169.106/29<br />
deny from 89.248.172.0/26<br />
deny from 94.75.231.0/24<br />
deny from 94.102.48.0/20<br />
#<br />
#Pakistan（パキスタン）<br />
deny from 203.215.174.0/24<br />
#<br />
#Philippines（フィリピン）<br />
deny from 120.28.64.0/18<br />
#<br />
#Russian Federation（ロシア連邦）<br />
deny from 87.245.187.240/29<br />
deny from 91.212.226.0/24<br />
deny from 92.241.164.1/23<br />
deny from 92.241.182.0/24<br />
deny from 213.108.56.0/21<br />
#<br />
#Singapore（シンガポール）<br />
deny from 119.27.0.0/18<br />
deny from 203.116.167.32/27<br />
#<br />
#Sri Lanka（スリランカ）<br />
deny from 222.165.133.0/24<br />
#<br />
#Switzerland（スイス）<br />
deny from 194.8.74.0/23<br />
#<br />
#Taiwan（台湾）<br />
deny from 114.25.0.0/16<br />
deny from 118.160.0.0/16<br />
deny from 118.168.0.0/14<br />
#<br />
#Ukraine（ウクライナ）<br />
deny from 78.26.161.0/19<br />
deny from 91.207.4.0/20<br />
deny from 91.124.128.0/17<br />
deny from 92.113.0.0/16<br />
deny from 94.178.0.0/16<br />
deny from 95.134.0.0/16<br />
deny from 195.190.13.0/24<br />
#<br />
#United Arab Emirates（アラブ首長国連邦）<br />
deny from 195.229.62.128/26<br />
#<br />
#Uruguay（ウルグアイ）<br />
deny from 189.0.0.0/8<br />
deny from 190.0.0.0/8<br />
deny from 200.0.0.0/8<br />
#<br />
#UNITED KINGDOM（イギリス）<br />
deny from 89.151.64.0/18<br />
deny from 91.194.74.0/23<br />
deny from 178.92.0.0/14<br />
deny from 217.114.215.192/26<br />
#<br />
#UNITED STATES （アメリカ合衆国）<br />
deny from 8.0.0.0/8<br />
deny from 24.131.128.0/18<br />
deny from 64.27.0.0/19<br />
deny from 64.246.165.128/25<br />
deny from 66.40.52.0/24<br />
deny from 66.230.230.0/24<br />
deny from 66.233.0.0/16<br />
deny from 69.71.222.187<br />
deny from 69.244.0.0/19<br />
deny from 69.254.224.0/19<br />
deny from 70.168.112.0/20<br />
deny from 72.64.118.112/29<br />
deny from 72.249.0.0/17<br />
deny from 72.249.128.0/18<br />
deny from 98.211.128.0/17<br />
deny from 204.8.152.0/21<br />
deny from 204.160.0.0/14<br />
deny from 208.75.208.0/21<br />
deny from 216.24.142.32/27<br />
deny from 216.224.124.112/28<br />
#<br />
#以下はスパムではなく百度などの中国系のクローラー<br />
#  百度株式会社<br />
deny from 61.135.0.0/16<br />
deny from 119.63.192.0/21<br />
deny from 119.63.195.0/24<br />
deny from 121.8.0.0/13<br />
deny from 123.112.0.0/12<br />
deny from 124.114.0.0/15<br />
deny from 220.160.0.0/11<br />
#</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://nbbs.jp/blog/archives/1183/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://nbbs.jp/blog/archives/1183" />
	</item>
		<item>
		<title>百度（Baidu)ってやっぱり怪しい？？？</title>
		<link>http://nbbs.jp/blog/archives/916</link>
		<comments>http://nbbs.jp/blog/archives/916#comments</comments>
		<pubDate>Thu, 10 Dec 2009 07:15:13 +0000</pubDate>
		<dc:creator>なかの</dc:creator>
				<category><![CDATA[ブログ関連]]></category>
		<category><![CDATA[htaccess]]></category>
		<category><![CDATA[アクセス拒否]]></category>

		<guid isPermaLink="false">http://nbbs.jp/blog/?p=916</guid>
		<description><![CDATA[　百度とは中国発祥の世界ナンバーワンクラスの検索サイトのことです。そこからのクロール（検索ロボット巡回）が半端じゃないのと、以前に「百度」を スパム（SPAM）書き込みが来るようになってきた のエントリーで .htacc [...]]]></description>
			<content:encoded><![CDATA[<p>　百度とは中国発祥の世界ナンバーワンクラスの検索サイトのことです。そこからのクロール（検索ロボット巡回）が半端じゃないのと、以前に「百度」を <a href="http://nbbs.jp/blog/archives/598">スパム（SPAM）書き込みが来るようになってきた</a> のエントリーで .htacces で弾いたらスパムが来なくなったと、以下のように書きました。</p>
<blockquote><p>中国の検索サイトになんか載らないでもいいんで、こいつもアクセス制限をかけました。そしたらですね。なんと不思議なことに増えつつあったゲストブックへのコメントスパムがぱたっと止まりました。偶然かもしれませんが、こいつがウチの情報をテンプレ化して流してたんじゃないかと疑ってます。ほんとに偶然かもしれませんがね。スパムコメントで困ってる方、.htaccess が使えるなら「百度」を弾いた方が良いかもしれませんよ。</p></blockquote>
<p>　ずっとそのまま .htaccess で弾いてきました。先日書き込み時の画像認証（キャプチャ：SI CAPTCHA Anti-Spam）を導入して、.htaccess 内の他のアクセス拒否はほとんどを削除しましたが、それでも「百度」と「トレンドマイクロ」はそのまま残してありました。スパムではなく、単純にイヤだったからですね。</p>
<p>　昨日、ふと思い直し、「百度」からの検索ロボットも受け入れた方がいいかな、メジャーな検索サイトらしいし、Google で調べてもそんなに悪いウワサは出てないみたいだしってことで、.htaccess から外しました。</p>
<p>　そしたらところがなんとまあびっくりぎょうてんでありますのことよ（笑）</p>
<p><a href="http://nbbs.jp/blog/wp-content/uploads/2009/12/spam.png" rel="lightbox-916"><img class="alignleft size-medium wp-image-915" title="spam" src="http://nbbs.jp/blog/wp-content/uploads/2009/12/spam-120x300.png" alt="spam" width="120" height="300" /></a>　みてくださいな、この百花繚乱の国旗。これ全部昨晩数時間の出来事、それも「百度」からのアクセス制限を外した直後から私が寝るまでの二時間くらいの間です。弾いていたときにエラーログに入ったそれをみると一日だいたい２０～３０回「百度」からのアクセスがあります。一時間に一回以上来てるから、制限を外してすぐに入り込んできてるのは間違いない。検索ロボットの記録は採ってない（単にログがふくれるだけなんで、有名どころは記録しない設定にしてあります）ので、いつ来たのかはブログのログではわかりません。サーバのログ見ればわかるけど面倒なのでパス。</p>
<p>　この多国籍アクセスで Internet Explorer６のやつはすべてスパムです。認証画像を読めないので実際には書き込めてませんが、認証コードを入れずに書き込みまで進もうとしてエラーになったことはログに残ってます。</p>
<p>　百度が悪さをしていると言いたいのではなく、スパムを送信するやつら、「百度の検索結果をなんらかの方法で使ってスパムを送ってる」のだとしか思えません。寝る前に再び .htaccess に百度を拒否する設定にしましたら、その百花繚乱国旗騒ぎはピタっと止まり、朝のチェックではいつもどおりの記録しかありませんでした。つまり、たまにぽつんぽつんとスパムが来てる状態。「百度」にいったん収まった検索結果を使うなら、一度そうなった以上、ずっとそれを利用したスパムが来続けてもおかしくないだろうに、「百度」を拒否したらぴたっと止まったというのが、なんともかんともであります。たった二度ではありますが、前回もそうだったわけですからね。</p>
<p>　参考までに、うちの .htaccess にある百度の拒否設定は以下のとおりです。日本法人の百度と中国からくる百度の両方を拒否してます。</p>
<blockquote><p>
2010/03/24 編集<br />
　「百度 .htaccess」のキーワードで検索してここを見る人が妙に多いので、この枠内に書いた旧いデータは消しておきます。
</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://nbbs.jp/blog/archives/916/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://nbbs.jp/blog/archives/916" />
	</item>
		<item>
		<title>スパム（SPAM）書き込みが来るようになってきた</title>
		<link>http://nbbs.jp/blog/archives/598</link>
		<comments>http://nbbs.jp/blog/archives/598#comments</comments>
		<pubDate>Sat, 24 Oct 2009 07:24:14 +0000</pubDate>
		<dc:creator>なかの</dc:creator>
				<category><![CDATA[セキュリティ]]></category>
		<category><![CDATA[ブログ関連]]></category>
		<category><![CDATA[ＰＣ関連]]></category>
		<category><![CDATA[htaccess]]></category>
		<category><![CDATA[アクセス拒否]]></category>
		<category><![CDATA[ブログ]]></category>

		<guid isPermaLink="false">http://nbbs.jp/blog/?p=598</guid>
		<description><![CDATA[　といっても、まだ大騒ぎするほどは来てないです。WordPress に同梱されてくるスパム撃退プラグイン「Akismet」をほぼ最初から動かしてまして、いまのところ１００％捕捉してくれてます。開設二ヶ月で２５件ですからま [...]]]></description>
			<content:encoded><![CDATA[<p>　といっても、まだ大騒ぎするほどは来てないです。WordPress に同梱されてくるスパム撃退プラグイン「Akismet」をほぼ最初から動かしてまして、いまのところ１００％捕捉してくれてます。開設二ヶ月で２５件ですからまだまだ少ない。</p>
<blockquote><p>Akismet は25件のコメントスパムからあなたのサイトを保護しました。</p></blockquote>
<p>　こういうのは増えてからじゃ面倒なので、スパムが来るたびにその IP を .htaccess に追加してます。スパムは一度来ると同じところから何度もしつこく来ますから。アクセス制限掛けちゃえば少なくともそこからは来なくなる。スパムリストだから晒してもいいのか。晒しておきますね。そこを使ってるってだけの単なるＩＳＰの羅列だとは思いますけど、以下の国から日本語だけのウチに来てもらわなくてもかまわないですから遠慮無く制限かけちゃってます。</p>
<blockquote><p>
#Russian: Federation  Artem Zhirkov<br />
deny from 91.212.226.0/24<br />
#Russian: Federation  ZAO &#8220;Delovaja set&#8221; Ufa<br />
deny from 81.30.218.0/23<br />
deny from 81.30.220.0/23<br />
#RUSSIAN: FEDERATION  MOSCOW CITY MOSCOW  RU-CORBINA-20081010<br />
deny from 95.24.0.0/13<br />
#RUSSIAN: FEDERATION BASHKORTOSTAN  UFA  UBN<br />
deny from 94.41.0.0/17<br />
#Cyprus:  Centralux Ltd<br />
deny from 91.199.112.0/24<br />
#brazil: viagera.cyallis  MPS Informatica<br />
deny from 200.160.16/20<br />
deny from 212.95.51.0/24<br />
deny from 212.95.52.0/24<br />
#Moldova:  SC STARNET SRL Chisinau<br />
deny from 89.28.114.0/24<br />
#Germany:  Sedo Domain Parkingc/o Plusline<br />
deny from 82.98.86.0/24<br />
#GERMANY:  BERLIN  BERLIN  NL-INTERNETUNLTD<br />
deny from 213.131.234.0/28<br />
#GERMANY:  BAYERN  NUERNBERG  HETZNER-RZ-NBG-NET<br />
deny from 85.10.192.0/20<br />
#CHINA:  BEIJING  BEIJING  CMNET-yunnan<br />
deny from 218.202.0.0/18<br />
#Belize:  ALTUSHOST-NET<br />
deny from 91.214.44.0/22<br />
#百度株式会社<br />
deny from 119.63.192.0/21
</p></blockquote>
<p>　ロシアとドイツが多くて、意外なのは中国が少ない。で、スパムコメントが書き込まれる場所は全部同じところ。「ゲストブック（もどき）」。スパムコメントはわざわざここまで来て手動で書き込む分けじゃなく、自動なわけです。自動にするためにはそのためのテンプレート（書き込み先リスト）が必要。ウチの「ゲストブック（もどき）」に書き込むためのテンプレートが出回ったということです。処理しきれなくなったらコメント書き込みできないようにすればいいんだろうけど、ここだけに集中させておけば「スパムホイホイ」になっていいかもしれない。</p>
<p>　でね、ふと思ってサーバのアクセスログをしげしげと眺めてみました。検索ロボットのアクセスは Wprdpress の解析ツールで除外してます。アクセス記録そのものが解析に含まれず見えないようにしてある。アクセスログを見て第一に感じたこと。</p>
<p>Baiduspider ←コレ多すぎ。Baidu って「百度」です。中国系の検索ロボット。そこの日本法人から半端じゃない数のアクセスがある。</p>
<p>　中国の検索サイトになんか載らないでもいいんで、こいつもアクセス制限をかけました。そしたらですね。なんと不思議なことに増えつつあったゲストブックへのコメントスパムがぱたっと止まりました。偶然かもしれませんが、こいつがウチの情報をテンプレ化して流してたんじゃないかと疑ってます。ほんとに偶然かもしれませんがね。スパムコメントで困ってる方、.htaccess が使えるなら「百度」を弾いた方が良いかもしれませんよ。</p>
]]></content:encoded>
			<wfw:commentRss>http://nbbs.jp/blog/archives/598/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://nbbs.jp/blog/archives/598" />
	</item>
	</channel>
</rss>
