|
Bas de page | |
---|---|
Auteur | Sujet : postfix flood attack mais expediateur différent |
Publicité | Posté le 15-10-2008 à 15:30:03 |
pere castor | essaye en ajoutant postgrey sur ton serveur. Ca n'arretera pas l'attaque, mais ça évitera que ton service antispam ne soit saturé. Le principe, le service enregistre le triplet expéditeur, ip du serveur, destinataire. Il rejette une première fois le message avec une erreur de type service indisponible, mais enregistre ces informations dans une db si l'expéditeur se représente (comme il le devrait cf rfc, il l'accepte). Ce système est d'une efficacité redoutable. Rien qu'avec ça, j'ai réduis le pourriel de plus de 60% dans ma boîte. Message cité 1 fois Message édité par pere castor le 15-10-2008 à 15:54:48 |
zit | Merci pour ta réponse, j'utilise bien postix avec amavis-new et spamassassin. Je viens de voir que l'installation n'est pas compliquée. Je test desuite mais cette attaque ne peux pas durée infiniment non ??? Qu'en pensez tu (vous) ?
|
pere castor | je le souhaite pour toi. Tout dépend de la motivation et des moyens de l'attaquant.
|
zit | Je viens d'installer postgrey et je vois dans les logs que déjà certains messages sont stoppés. J'attends l'enrichissement de la base de données postgrey et vous tiens au courant.
|
pere castor | théoriquement, tu devrais voir plus que certains messages arrêtés. En fait la majorité devraient être rejeté la 1ère fois.
Message cité 1 fois Message édité par pere castor le 16-10-2008 à 08:25:24 |
zit | effectivement, ils sont tous en NOQUEUE pour commence mais je suis de mettre de l'ordre dans mais logs (syslog-ng)... L'attack n'a pas arrêté (10000 mail depuis hier 16h00). Voila mon fichier de config :
|
toniotonio | ne touche pas a l'ordre
Message édité par toniotonio le 16-10-2008 à 19:10:13 --------------- Messagerie dédiée, Relais Mail Antispam/Antivirus, Infogérance 24/7: http://www.eole-its.com |
zit | J'ai activer les rbl mais rien, c'est toujours pareil, 30000 mail environ depuis avant hier, c'est la moyenne.
|
Publicité | Posté le 17-10-2008 à 11:25:12 |
toniotonio | fais voir les logs --------------- Messagerie dédiée, Relais Mail Antispam/Antivirus, Infogérance 24/7: http://www.eole-its.com |
zit | Liste des mails du robot qui passe :
Message édité par zit le 17-10-2008 à 11:38:54 |
toniotonio | visblement tu as pas mal de messages en queue car tu bounce les spams dans amavisd
Message édité par toniotonio le 17-10-2008 à 11:43:04 --------------- Messagerie dédiée, Relais Mail Antispam/Antivirus, Infogérance 24/7: http://www.eole-its.com |
e_esprit |
Tu crées un fichier /etc/postfix/helo_acces :
Ton reject_unknown_sender_domain, ca ne fait que rejeter les mails avec des expediteurs dont le domaine Message édité par e_esprit le 17-10-2008 à 12:37:54 --------------- Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres. |
Jotunheim A.K.A. FenrirDarkWolf |
--------------- Gestionnaire de persos (v4.3.1 du 31/01/21) pour Dark Heresy / Rogue Trader / DeathWatch / Black Crusade (JDR) + critique des romans Warhammer 40K |
e_esprit | mouais spamhaus j'aime pas trop, si y a beaucoup de traffic sur ton serveur, ca a tendance à lagguer pas mal niveau DNS (ils doivent limiter les flux pour forcer les gros utilisateurs à souscrire un abonnement payant, ce qui est compréhensible, mais super désagréable ). --------------- Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres. |
Jotunheim A.K.A. FenrirDarkWolf | M'en fous, le DNS est pas à moi --------------- Gestionnaire de persos (v4.3.1 du 31/01/21) pour Dark Heresy / Rogue Trader / DeathWatch / Black Crusade (JDR) + critique des romans Warhammer 40K |
e_esprit | C'est pas le serveur DNS qui me pose problème, c'est le postfix qui rale derrière et me pourri mes logs --------------- Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres. |
zit | bon c'est toujours aussi le bordel, je recapitule en fonction de vos précieuses inforamtions :
|
toniotonio | refais voir les logs et ton postconf -n apres cette modif --------------- Messagerie dédiée, Relais Mail Antispam/Antivirus, Infogérance 24/7: http://www.eole-its.com |
zit |
|
e_esprit | Oui mais la le mail qui passe, y a aucune raison qui soit bloqué avant amavis, c'est tout à fait normal.
--------------- Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres. |
e_esprit | pour le helo_access, pas de faute dans le nom du fichier ? t'as pensé à faire un postmap dessus ? --------------- Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres. |
zit |
|
toniotonio | t'as un pb avec ton install d'amavisd c'est la 1ere chose a regler Message cité 1 fois Message édité par toniotonio le 17-10-2008 à 18:00:04 --------------- Messagerie dédiée, Relais Mail Antispam/Antivirus, Infogérance 24/7: http://www.eole-its.com |
Le_Tolier Hello IT ? | Et je ne peux que conseiller moi aussi l'utilisation du grey listing --------------- Never f**k with your systems administrator. Why? Because they know what you do with all that free time! |?? | SAVE Jericho ! |
zit |
|
toniotonio | ok c'est bien ca
Message cité 1 fois Message édité par toniotonio le 18-10-2008 à 14:26:12 --------------- Messagerie dédiée, Relais Mail Antispam/Antivirus, Infogérance 24/7: http://www.eole-its.com |
e_esprit | Tu peux augmenter le nombre de process max aussi.
--------------- Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres. |
zit | j'ai modifier,si je comprends bien, nous avons mis amavis en chroot qui ne l'etait pas.
|
toniotonio | c'est pas le chroot le pb (je l'ai mis car j'ai l'habitude mais sinon tu peux l'enlever)
--------------- Messagerie dédiée, Relais Mail Antispam/Antivirus, Infogérance 24/7: http://www.eole-its.com |
zit | Re-bonjour a tous, j'y vois plus clair maintenant merci.
|
toniotonio | ce log vient d'un mail en queue qui utilisait l'ancien transport
--------------- Messagerie dédiée, Relais Mail Antispam/Antivirus, Infogérance 24/7: http://www.eole-its.com |
zit | J'ai vidé la queue et j'ai toujours le même problème en faisant un mail en ligne de commande (telnet). Par contre cette fois ci le helo_acces marche bien puisque je pouvais pas faire un mail en ligne de commande. J'ai donc virer le 127.0.0.1 du helo_acess. Est ce que peut l'on restreindre la limitation uniquement de l'exterieur afin de pouvoir au moins se connecter en telnet
|
zit | C'etait juste le nom du content-filter qui ne correspondait pas au master.cf.
|
toniotonio | oui il fallait adapter le main.cf --------------- Messagerie dédiée, Relais Mail Antispam/Antivirus, Infogérance 24/7: http://www.eole-its.com |
Publicité | Posté le |
Sujets relatifs | |
---|---|
Postfix et trier les mails en entrée | problème de configuration postfix: serveur secondaire (:cry: inside) |
Choix d'une distribution pour firewall/postfix | [RESOLU]Mise à jour Dédié Ubuntu (OS, PHP, MySQL, Postfix ...) |
vacation et fedora et postfix | Problème avec postfix et courrier imap |
Postfix, renforcement de la sécurité ! | Postfix multi IP |
Postfix et Return-Path | Postfix + SASL + TLS |
Plus de sujets relatifs à : postfix flood attack mais expediateur différent |