Toon posts:

Sendmail poort afsluiten

Pagina: 1
Acties:

Verwijderd

Topicstarter
ik maak gebruiik van sendmail en wil graag sendmail voor de buitenwereld afsluiten. Alleen mijn interne netwerk mag er dus gebruik van maken. Dit omdat ik een spammer op bezoek krijg.

Hoe kan ik het beste de poort 25 afsluiten voor buiten???

Ik gebruik redhat 6!!

Thanks in advance

Greetz

JuMPeR

  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 09:55
plaats deze regels in je ip-up.d ... Ik weet niet waar hij bij red hat staat. Maar kijk even waar de config files voor het netwerk staan (normaal: /etc/network)

Dit is voor de kernel 2.2.x.:
- - -
#!/usr/sh
ipchains -A input -l -d 0/0 25 -p udp -j REJECT
ipchains -A input -l -d 0/0 25 -p tcp -j REJECT
- - -

Voor 2.4.x kernels moet je iptables gebruiken. Maar werkt in principe hetzelfde.

-A : de 'chain' waarin de firewal rule actief wordt... chain input betekend alle binnenkomende pakketten van buiten (dus ook vanuit evt. je lokale netwerk)
-l : log hits in /var/log/messages
-i : interface waarover de rule werkt. ppp0 is standaard de uitbelverbinding. eth0 zijn netwerk kaarten.
-s : source address met poortnummer
-d : destination address met poortnummer
-p : protocol. tcp en udp
-j : DENY REJECT ACCEPT whatever je wilt. REJECT betekend dat pakketten binnenkomend naar /dev/null worden gereject en de zender krijgt geen bericht. DENY wordt een bericht aan verzender gestuurd dat deze poort 'dicht' staat.

Je kunt hem nog wel wat uitgebreider maken door het volgende te copy/pasten...
- - -
#!/bin/sh
# simpel firewall script
# Interface to Internet ppp+ of eth+
EXTIF=ppp+
# Alle internet adressen vang je met:
ANY=0.0.0.0/0
# vul hier je lokale netwerk in
LOCAL=192.168.0.0/255.255.0.0


#opzet van de rules
ipchains -P input ACCEPT
ipchains -P output ACCEPT
ipchains -P forward DENY

ipchains -F forward
ipchains -F input
ipchains -F output

#ipchains firewallutje
##telnet:23
ipchains -A input -l -i $EXTIF -d $ANY 23 -p udp -j REJECT
ipchains -A input -l -i $EXTIF -d $ANY 23 -p tcp -j REJECT
##rpc:111
ipchains -A input -i $EXTIF -d $ANY 111 -p udp -j REJECT
ipchains -A input -i $EXTIF -d $ANY 111 -p tcp -j REJECT
##netbios 137:139
ipchains -A input -i $EXTIF -d $ANY 137:139 -p udp -j REJECT
ipchains -A input -i $EXTIF -d $ANY 137:139 -p tcp -j REJECT
##Elite:31337
ipchains -A input -l -i $EXTIF -d $ANY 31337 -p udp -j REJECT
ipchains -A input -l -i $EXTIF -d $ANY 31337 -p tcp -j REJECT
##backorifice:12345
ipchains -A input -l -i $EXTIF -d $ANY 12345 -p udp -j REJECT
ipchains -A input -l -i $EXTIF -d $ANY 12345 -p tcp -j REJECT
##auth:113
ipchains -A input -l -i $EXTIF -d $ANY 113 -p udp -j REJECT
ipchains -A input -l -i $EXTIF -d $ANY 113 -p tcp -j REJECT
##printer:515
ipchains -A input -l -i $EXTIF -d $ANY 515 -p udp -j REJECT
ipchains -A input -l -i $EXTIF -d $ANY 515 -p tcp -j REJECT
##mysql:3306
ipchains -A input -l -i $EXTIF -d $ANY 3306 -p udp -j REJECT
ipchains -A input -l -i $EXTIF -d $ANY 3306 -p tcp -j REJECT
## en vele anderen op dezelfde manier....

##uitgaande netbios
ipchains -A output -i $EXTIF -s $LOCAL 137:139 -d $ANY -p udp -j DENY
ipchains -A output -i $EXTIF -s $LOCAL 137:139 -d $ANY -p tcp -j DENY

- - -
Ik heb maar een paar voorbeeldjes ingetypt uit mijn hoofdje. Veel plezier.

Je config controleren met ipchains -L trouwens..

Verwijderd

Topicstarter
Op zondag 25 maart 2001 17:54 schreef Jochem het volgende:
ipchains -A input -l -d 0/0 23 -p udp -j REJECT
ipchains -A input -l -d 0/0 23 -p tcp -j REJECT
de 23 zou dan 25 moeten zijn voor de sendmail poort

Bedankt ik ga het ff testen

greetz

JuMPeR

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Mjaaaah, maar dan ontvang je dus ook geen mail meer van buitenaf... als je je eigen mailserver hebt voor je eigen mail, kan dit wel eens vervelend zijn...

Het zal wel niet, maar het zou maar wel.


Verwijderd

Topicstarter
Sendmail moet gewoon voor de buitenwereld afgesloten zijn. Dus mijn pop server heeft hier niks mee te maken. Die hangt te luisteren aan poortje 110

Verwijderd

als je een makkelijke firewall wilt hebben, moet je pmfirewall es proberen (http://www.pointman.org/pmfirewall). Als je die installeert, kan je per poort aangeven of je hem open of dicht wilt hebben. werkt errug makkelijk en goed!

Verwijderd

http://scan.sygatetech.com kun je naartoe fietsen om te kijken of poort 25 dicht zit. Telnetten kan natuurlijk ook.

Ik zou overigens eerst je sendmail proberen te configureren zodat deze op het externe interface niks doet. (met eximconf oid). Daarna als extra beveiliging de poort dichtgooien (of zoals ik heb, de poort niet (meer) open zetten, DENY als default rulez)

Verwijderd

Ipchains hoeft niet moeilijk te zijn. Er bestaat een leuk tooltje voor. Met dat tooltje kun je jou trouwens je hele server bij houden. De meeste packages worden wel ondersteund.

Check maar is http://www.webmin.com

Groeten, JP Durman
Technical Designer
Questbase BV.

  • J3roen
  • Registratie: Januari 2000
  • Niet online

J3roen

Intentionally left blank

de 23 zou dan 25 moeten zijn voor de sendmail poort
poort 23 is voor TELNET, heeft niets te maken met sendmail.

Verwijderd

Op zondag 25 maart 2001 21:26 schreef CRiSiS het volgende:

[..]

poort 23 is voor TELNET, heeft niets te maken met sendmail.
|:(
Lezen is best moeilijk of niet?
Lees nou zelf eens hetgeen je quote. Daar staat toch echt dat je niet poort 23 (=standaard telnet) maar 25 moet gebruiken

  • a casema user
  • Registratie: Januari 2000
  • Laatst online: 14-08 13:49
ik wil de poort ook af te sluiten voor de buitenwereld omdat ik vreemde dingen zag in mijn logfiles en vermoed dat externen mijn mailserver (mis)bruiken.

Heb netjes met ipchains port 25 dichtgegooid en voor de rest wat mailtjes naar mijn server gestuurd maar die komen niet aan !!
Geen foutmelding, niets.

Dat port 110 open is voor de buitenwereld lijkt mij toch voldoende?

Taaaa taa taa taaaa taa taa ta taaataaaaa.


  • blaataaps
  • Registratie: Juli 2001
  • Niet online
poort 110 is NIET voldoende, die is niet eens noodzakelijk.
Als jij mail wil krijgen op die bak, zul je toch echt poort 25 open moeten zetten. En als je niet wil dat je bak misbruikt wordt, zul je sendmail beter moeten configgen.

  • a casema user
  • Registratie: Januari 2000
  • Laatst online: 14-08 13:49
Op woensdag 25 juli 2001 23:32 schreef blaataaps het volgende:
.....
En als je niet wil dat je bak misbruikt wordt, zul je sendmail beter moeten configgen.
heb je tips hoe ik dat moet aanpakken.
Want om "Relay to hosts" in te vullen met een aantal domains heb je altijd kans dat je mensen per ongeluk buitensluit.

Taaaa taa taa taaaa taa taa ta taaataaaaa.


  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

Voor wie moet ie openstaan dan :?

Bij mij alleen m'n interne netwerk dus 192.168.1.* En m'n firewall blockt alle non-ipadressen die via extern binnenkomen dus de kans dat er spam via m'n server verstuurd wordt is klein.

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


  • a casema user
  • Registratie: Januari 2000
  • Laatst online: 14-08 13:49
Op woensdag 25 juli 2001 23:55 schreef imdos het volgende:
Voor wie moet ie openstaan dan :?
...
ik wil graag dat iedereen er naar toe kan mailen, maar mailserver niet misbruiken om ergens anders meuk/spam naar te sturen.

Taaaa taa taa taaaa taa taa ta taaataaaaa.


  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Relayen heeft niks tot weinig met ontvangen te maken. Je kan best alle relaying denyen en toch mail ontvangen voor bepaalde domeinen. Relayen=verdersturen, dus dat jij als mailserver dient voor je gebruikers, en zorgt dat het bij de geadresseerde komt. Mail ontvangen moet je van iedereen accepteren, anders kan je niet van iedereen mail krijgen. Hoe je dit allemaal met sendmail doet, ik heb geen idee, ik gebruik exim.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 12:56

deadinspace

The what goes where now?

Op woensdag 25 juli 2001 23:32 schreef blaataaps het volgende:
poort 110 is NIET voldoende, die is niet eens noodzakelijk.
Als jij mail wil krijgen op die bak, zul je toch echt poort 25 open moeten zetten. En als je niet wil dat je bak misbruikt wordt, zul je sendmail beter moeten configgen.
Volgensmij hoef je, als je je mail ophaalt poort 25 niet open te staan. Dat hoefde dacht ik alleen als je je mail wilt laten toezenden (aka mailserver wilt spelen).
Pagina: 1