Avatar billede rexisgod Nybegynder
04. august 2003 - 12:50 Der er 11 kommentarer og
1 løsning

Spammere prøver server for åbent relay

Hi Xpertz

Her på mit arbejde får vi desværre en del spam.
Eller rettere sagt prøver spammere at bruge vores server til spam server. Men det lykkes ikke for dem da vores server er korrekt sat op med hensyn til open-relay.
Men spammere prøver alligevel, men det der så sker er mindst lige så irriterende......foreksempel havde min chef modtaget 75.000 mails sidste mandag.
Altsammen meddellelser om at den pågældende mail ikke kunne leveres grundet at adressen ikke eksisterede på vores domæne.
Men for det første skal vores server bruge tid på at forespørge active directory om brugeren eksisterer og for det andet når den så har fundet ud af det, prøver den indbyggede postmaster at sende en NDR report tilbage til afsendere, som for det meste ikke kommer frem fordi det er obskure domæner eller spamserveren simpelthen er sat op til at spærre for indkommende mails.
Så mit spørgsmål går på om det er muligt at nægte adgang til indkommende mails der ikke har noget at gøre med vores domæne.
For spam mailsne ligger sig simpelthen som en kø i Exchange System Manager og prøver at sende mailen ud fra vores server, men da det ikke er sendt fra en bruger fra vores netværk er det ikke godkendt.
Altså spærring af udgående og indkommende mails der ikke er til eller fra vores domæne.
Og samtidig måske også en forklaring på hvordan spam mailsne overhovedet kommer ind og kan oprette en kø på vores server?

På forhånd mange TAK.

Mvh. Lars
Avatar billede bufferzone Praktikant
04. august 2003 - 13:23 #1
Som jeg ser det skal du have fat i en firewall, der kan fra filterer dette. Det er min opfattelse at du kan filtrere denne trafik fra med stateful inspection og skulle det ikke være tilfældet, skal du anvende en applikationsporxy.
Der findes forskellige applokationer specialfremstillet til mailservere, se hos http://www.secdatacom.dk bl.a mailwasher og MIMEsweep, men disse programmer er meget dyre, og de kan også andet end det du søger
Avatar billede rexisgod Nybegynder
04. august 2003 - 13:33 #2
bufferzone: se det lyder rimelig interessant, kan du give mig nogen links eller eventuelt forklare noget mere om statful inspeciton firewalls eller appikationsfirewalls.....gerne begge dele ;.)

Mvh. Lars
Avatar billede rexisgod Nybegynder
04. august 2003 - 14:42 #3
Det er egentlig lige så meget hvordan spammere kommer ind på en server og prøver at relay jeg gerne vil vide.....
Avatar billede bufferzone Praktikant
04. august 2003 - 15:43 #4
Stateful inspection er noget de lidt bedre pakke filtrerings routere/firewalls anvender. Normalt kontrollere en pakke filtrerings firewall datapakkerne til og med niveau 3 i OSI's referencemodel, den kikker således på IP header informationen og kan filtere på denne information. Med stateful inspection holdes også styr på hvem kommunikationen sker mellem, du kan således sikre at kun kommunikation til autoriseredere interne brugere sker samt kommunikation ud der er initieret af autoriserede brugere.

Applikationsproxyen er en firewall der kontrollere helt op til niveau 7 i OSI's referencemodel, den kan dermed også kikke på indholdet af pakkerne. Hvis en applikationsproxy skal virke skal den indeholde en proxy til alle de protokoller der anvender, de fleste indeholder proxy til smtp og pop3 hvilket faktisk giver muligheder for at lave filtrering på disse protokoller, og det kan, i hvert fald teoretisk, løse dit problem.

De mailserver filtreringsprogrammer der findes kan du faktisk betragte som en slags applikations proxy på smtp, imap og pop3.

Med den slags filtrering foran dine servere, vil den kommunikation du ikke ønsker ind, aldrig nå ind til din server, den vil være afvist ved porten
Avatar billede rexisgod Nybegynder
07. august 2003 - 07:53 #5
bufferzone: Jeg er tæt på at acceptere buffer, men jeg ser bare ikke nogen forklaring på hvordan spammere overhovedet får mailen ind på vores server.
Men din forklaring om stateful inspection og applikations firewall og er god.

Mvh. Lars
Avatar billede tomdane Nybegynder
21. august 2003 - 12:00 #6
Er kodeordet ikke at den skal sættes til ikke at acceptere relaying - altså at mails skal originere indefra domænet? Og at din firewall ikke kører "stealth" mode?

Så vidt jeg kan se skal du sætte din firewall til "stealth" således at den ignorerer udefra kommende smtp-trafik. Men det er bare mit forkølede bud.
Avatar billede rexisgod Nybegynder
21. august 2003 - 12:08 #7
tomdane: jeg vil da gerne have udefra kommende SMTP trafik, da jeg så vidt jeg har forstået ellers ikke kan modtage mails udefra.

den er sat til at acceptere mails indefra, har testet det ved at connecte manuelt til exchange serveren.
Ellers kunne vi jo heller ikke sende mails ud....!

Prøv at forklare noget mere om firewall i stealth mode

Mvh. Lars
Avatar billede tomdane Nybegynder
21. august 2003 - 21:54 #8
OK, jeg mente at afsende mails udefra - men det er jo det som menes med relaying...

Stealth er at din firewall simpelthen ignorer trafik udefra. For hvis den bare afviser trafikken, ved scanneren at der er "noget" og kører så løs til den har fundet ud af hvad det er for en enhed (mange router og firewalls lukker forbavsende mange oplysninger ud om fabrikat, versionsnummer etc hvis man spørger dem).

Ved stealth står scanneren stille i op til hele sekunder og venter på svar eller at blive afvist. Ved at få den til at ignorere trafik kan dels sløve scanneren ned og dels undgå at gøre opmærksom på dig selv. Mht. konfiguration kan jeg ikke hjælpe dig....
Avatar billede rexisgod Nybegynder
22. august 2003 - 07:41 #9
ok ok.....intet nyt under solen som jeg ikke vidste....men fint nok
Og helt sikkert stopper vi for mail relaying.
Problemet er at spammerne prøvede at bruge vores server som mail relay, det lykkedes så ikke og vi fik i tusindvis af fejlmail....jeg har prøvet at undersøge alle mulige metoder for at stoppe at de overhovedet kommer ind, men det er jo tilladet.
Du kan selv prøve at koble op til din exchange manuelt.

Mvh. Lars
Avatar billede dinkie Nybegynder
09. september 2003 - 22:08 #10
Lars - jeg læste lige dit indlæg med jeres exchange. Som jeg ser det er den ikke sat ordentligt op med hensyn til relay. Eller også er der en der udnytter jer. Hvis det er sat rigtigt op så kan det ikke ske det du beskriver. Jeg kan godt teste for dig hvis jeg får domain navn.
Avatar billede ameq Nybegynder
26. september 2003 - 11:08 #11
bufferzone : Har du en Applikationsproxy som du kan anbefalde, eller ville du slet ikke bruge sådan en? og ville du hjælp imod spam hvis jeg ikke har min mail server men den står ude i byen?
Avatar billede rexisgod Nybegynder
25. februar 2004 - 09:42 #12
buffer: du får accepten, selvom jeg ikke helt fik løst det egentlige relayproblem igennem dine forslag, men helt klart i orden det du kom med!
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester