Toon posts:

[SBS2003]Exchange wordt aangevallen?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Jongens,

Ik krijg constant een 7010 Event op m'n SBserver die hier lokaal bij mij thuis draait. Deze fungeert als Exchange server. en opzich heb ik alles dichtgetimmerd ivm relaying en al die crap.
Echter, niet access krijgen is toch een poging tot en daar houdt SBS niet van. Dus ik heb nu al meer dan 7300 meldingen met de volgende inhoud:

EvenID 7010
This is an SMTP protocol log for virtual server ID 2, connection #804. The client at "219.84.253.87" sent a "rcpt" command, and the SMTP server responded with "550 5.7.1 Unable to relay for liaoml@ms82.url.com.tw ". The full command sent was "rcpt TO: <liaoml@ms82.url.com.tw>". This will probably cause the connection to fail.

Het zijn steeds verschillende email adressen en IP adressen. Een lookup op een van de IP's in Ripe geeft een globaal ip-block aan (kan dus overal op de wereld zijn).

http://www.eventid.net/di...ource=MSExchangeTransport
Dij de comments; de laatste comment is mijn situatie. Deze geeft echter het probleem aan welke bij mij onderhand al wel bekent was.

Iemand?

SMTP dichtgooien is overigens geen optie sinds ik mijn mail gewoon wil ontvangen.

  • tc982
  • Registratie: Oktober 2003
  • Laatst online: 11:04
Staat de "Recipient Filtering" / "Sender Filtering" aan? Zoniet zet deze maar al aan, daarnaast kan je ook de spam filtering gebruiken om dynamic IP filtering te doen aan de hand van IP lists :

Whitepaper : http://www.thecolliers.be/StopSpam.doc

Computers make very fast, very accurate mistakes.


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
lekker boeie, iemand probeert je als relay te gebruiken, so what :? zolang alles dichtstaat zou ik er niet wakker van liggen :z

A wise man's life is based around fuck you


Verwijderd

Topicstarter
* myReactBekijk myReact van tc982
* galleryBekijk de gallery van tc982
* homepageBezoek homepage van tc982

Berichten: 599
Reg. datum: 01 oktober 2003
Staat de "Recipient Filtering" / "Sender Filtering" aan? Zoniet zet deze maar al aan, daarnaast kan je ook de spam filtering gebruiken om dynamic IP filtering te doen aan de hand van IP lists :

Whitepaper : http://www.thecolliers.be/StopSpam.doc
Ga ik zo is bekijken!
* myReactBekijk myReact van Powershell
* galleryBekijk de gallery van Powershell

Berichten: 13.538
Reg. datum: 19 november 2000
lekker boeie, iemand probeert je als relay te gebruiken, so what :? zolang alles dichtstaat zou ik er niet wakker van liggen :z
Point made, maar ik hou er niet van om bij event gebeurtenissen 7xxx nieuwe te hebben staan..

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
dan zet je logging uit

simpele oplossing voor een toch simpel probleem :+

zo... en nu het middenoostenprobleem oplossen O-)

[ Voor 71% gewijzigd door Zwelgje op 14-06-2008 12:25 ]

A wise man's life is based around fuck you


Verwijderd

Topicstarter
Dat is niet slim, stel dat er wel een critische melding is wordt ik daar niet van op de hoogte gesteld. Logging is belangrijk, en ik vind dat je dat moet weten als sysadmin ;)

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Verwijderd schreef op zaterdag 14 juni 2008 @ 12:23:
[...]Point made, maar ik hou er niet van om bij event gebeurtenissen 7xxx nieuwe te hebben staan..
Als je d'r wat tegen wilt doen, moet je een RBL inschakelen (waarbij je ook het risico loopt om legitieme mail te blokkeren). Als je de verzender wilt frustreren moet je tarpitting aanzetten.

Overigens heeft PowerShell helemaal gelijk: het feit dat men probeert uit te vinden of jij een open relay hebt, is niks bijzonders. Dat jij al 7300 van die pogingen hebt, komt waarschijnlijk doordat je IP ooit eens op een lijst van open relays heeft gestaan.

QnJhaGlld2FoaWV3YQ==


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

neuh, smappers* scannen gewoon dynamic ranges af op zoek naar smtp servers.
intentional typo
Ik heb nooit op een ORDB gestaan, en toch proberen ze het hier ook.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • pennenlikker
  • Registratie: Oktober 2007
  • Laatst online: 20-01 15:13
Deze melding staat er bij mij ook zo vaak in.
Gelukkig staat hier de relay netjes ingesteld zodat alleen onze hosting en spamfilter kunnen relayen :) laat ze maar lekker proberen :+

Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip


  • tc982
  • Registratie: Oktober 2003
  • Laatst online: 11:04
Gebruik maar de Howtospam.doc

hierin staat hoe je exchange kan configureren voor gebruik met DNSBL.org etc voor het blokkeren van dynamic ip ranges en blocked IP's.

Computers make very fast, very accurate mistakes.

Pagina: 1