Toon posts:

[Win2K Svr & ISA Server] - IP Spoof probleem

Pagina: 1
Acties:

Verwijderd

Topicstarter
IK heb een vaag probleem met een Windows 2000 server met ISA server erop.

Nou lukt het niet om te mailen naar dat ding (hij is nl. ook Exchange server). Poort 25 staat gewoon open maar als ik een mailtje stuur, dan blokt de Firewall dit verkeer, met de volgende melding:
Event Type: Warning
Event Source: Microsoft ISA Server Control
Event Category: Packet filter
Event ID: 15108
Date: 19-8-2002
Time: 14:10:55
User: N/A
Computer: BWD-05
Description:
ISA Server detected a spoof attack from Internet Protocol (IP) address 200.196.20.13. A spoof attack occurs when an IP address that is not reachable via the interface on which the packet was received. If logging for dropped packets is set, you can view details in the packet filter log.
Data:
0000: 1f 00 00 00 ....
Dit gebeurt dus met elke host die wil mailen.

Erg vaag want zo complex is de situatie niet, gewoon een interne NIC en een externe die naar het kabelmodem gaat, deze NIC heeft een vast IP. We gebruiken Essent als ISP.

De lokale netwerkadressen en domein staan ook goed in de LAT en LDT, dus hij weet wat intern en extern verkeer is.

Vanaf die server kan ik ook gewoon die IP adressen die hij met voorgaande foutmelding logt bereiken (pingen).

Iemand een ID hoe we dit oplossen? Bedankt.

  • Jimbolino
  • Registratie: Januari 2001
  • Laatst online: 08-08 23:37

Jimbolino

troep.com

dan moet je de firewall van je isa uitzetten...

btw, kan deze niet beter naar NT?

The two basic principles of Windows system administration:
For minor problems, reboot
For major problems, reinstall


  • blackd
  • Registratie: Februari 2001
  • Niet online
Puik plan :Y)
WOS->NT

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

Topicstarter
Firewall uitzetten... :? Dat is natuurlijk GEEN oplossing... |:(

Iemand wel een NUTTIGE bijdrage? :?

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Gewoon poort 25 uitzetten in de firewall. Dus dat allerlei verkeer gewoon via poort 25 kan zonder dat de firewall iets doet. Daarom zijn ooit eens DMZ's uitgevonden.

Verwijderd

Ik heb ook alles geinstalleerd en bij werkt het allemaal. Als je packetfiltering aan hebt staan binnen je ISA server dan moet je wel bij je protocollen aangeven dat hij pop3 moet doorlaten.

Verwijderd

Topicstarter
Dat staat allemaal wel goed... zoals ik in m'n post al zei staat 25 gewoon open en ik kan er ook zonder problemen heen telnetten, MAAR zodra er heen wordt gemailed blockt ISA dit met een IP spoof melding in de logs.

En ik moet geen POP3 doorlaten maar SMTP (poort 25...geen 110)

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
If logging for dropped packets is set, you can view details in the packet filter log.
Wat staat er in die log-file??? Geeft hij daar niet in aan op welke regel hij hem blokkeert???

Verwijderd

Heeft waarschijnlijk met socket pooling te maken. By default staat een smtp service geconfigureerd op alle ip adressen.
Zie voor een oplossing MSKB:

Q281760

Verwijderd

Eh, hoe heb je die poort opengezet? Je moet een Exchange server 'publishen' als je ISA server gebruikt.

Verwijderd

Verwijderd schreef op 20 augustus 2002 @ 23:08:
Eh, hoe heb je die poort opengezet? Je moet een Exchange server 'publishen' als je ISA server gebruikt.
Niet als die OP ISA draait, dan worden het packet filters.

Verwijderd

Topicstarter
Gomez12 schreef op 20 augustus 2002 @ 17:07:
[...]


Wat staat er in die log-file??? Geeft hij daar niet in aan op welke regel hij hem blokkeert???
Dit staat er constant in:
2002-08-19 - 00:11:59 - 213.196.20.xx - 195.35.2xx.xx - Tcp - 4459 - 25 - Spoof - 195.35.2xx.xx
Dus 213.196.20.xx probeert iets te mailen naar 195.35.2xx.xx via SMTP (poort 25), maar dit blockt hij dus met een Spoof melding.

Hij geeft deze melding bij elk IP wat probeert te mailen naar 195.35.2xx.xx, dit terwijl ik vanaf 195.35.2xx.xx gewoon die IP's kan benaderen.

Ik begrijp het dus niet helemaal... ??

Iemand een idee?

Verwijderd

Topicstarter
Verwijderd schreef op 21 augustus 2002 @ 08:31:
[...]


Niet als die OP ISA draait, dan worden het packet filters.
Klopt, Exchange draait OP de ISA server, dus ik heb gewoon poort 25 opengezet, zoals ik al postte kun je de SMTP server ook gewoon vanaf afstand benaderen via telnet.

Zodra je er iets heen wilt sturen echter krijg je dus die spoof melding.

Verwijderd

Ik begrijp het dus niet helemaal... ??
Iemand een idee?
Zie MSKB artikel, metaedit installeren en disableSocketpooling op 1 zetten.

Verwijderd

Topicstarter
Ik ga het maandag proberen, dan zit ik weer bij die klant.

Alvast bedankt, ik hoop dat dat werkt. _/-\o_
Pagina: 1