1blu neuer vServer => offener Mailrelay => Abmahnung!!!

Status
Not open for further replies.

bender-rulez

New Member
am 13.11.07 wurde ich, seit über 2 Jahren Kunde bei 1blu (Kunde erster Stunde)
von eben 1blu abgemahnt, daß ich eine "fehlerhafte Anwendung" auf meinem
VServer betreiben würde.

Dieser VServer war ein neues SuSE 10.2, welche gerade einmal vier Wochen alt
war, da ich von einem alten Vertrag bei 1blu in einen neuen Vertrag mit
besseren Features gewechselt bin.

Nach drei Wochen stellte ich beim Kontrollieren der Logfiles fest, daß
irgendwas nicht stimmte und bemerkte, daß Sendmail auf dem System offen
konfiguriert war, also jedermann den Server als Mailrelay nutzen konnte.

Dies habe ich umgehend abgedichtet und die IP meines Server
bei "www.spamhaus.org" austragen lassen, weil mein Server dort bereits als
Spamschleuder registriert war!

Jedenfalls war der Server danach vollständig abgedichtet und es traten keine
Unregelmässigkeiten mehr auf!

Knapp eine Woche später, am 13.11.07 erreichte micht von der Abuse-Abteilung
von 1blu eine E-Mail, deren Inhalt eine Abmahnung war und mir wurde die Sperrung
meines Systems angedroht, bzw. es wurde behauptet, daß das System bereits gesperrt wäre...
Dies war aber nicht so.

Ich reagierte sofort und schreib eine E-Mail an die Abus-Abteilung von 1blu
und erklärte denen den Vorfall und die Ursache des Problems und berichtete
ebenfalls, daß diese "fehlerhafte Anwendung" nicht mehr aktiv ist.
Ich erwähnte ebenfalls, daß diese "fehlerhafte Anwendung" durch die
Basiskonfiguration des von 1blu aufgesetzen Systems verursacht wurde.
Kurz gesagt: 1blu aktiviert standardmässig offene VServer!!!

Mein alter VServer (SuSE 9.3) war standarmässig nicht offen!

Nach einer E-Mail ohne Reaktion von 1blu sowie einem Fax, ebenfalls ohne
Reaktion von 1blu dachte ich, die Sache sei nun erledigt und aufgeklärt.
Ich möchte erwähnen, daß ich die von 1blu verlangte Unterlassungserkärung
nicht abgegeben habe, da ich die fehlerhafte Anwendung nicht verursacht habe!

Am heutigen Tag ist nun mein VServer nicht mehr erreichbar, nichtmals per
Ping, mein Login in den Kundenbereich ist ebenfalls nicht mehr möglich!

Ich habe ein erneutes Fax geschickt und hoffe auf eine Antwort!

Kann es denn sein, daß man der Dumme ist, wenn 1blu fahrlässig gehandelt hat?!
 
Nun ja, da werden wahrscheinlich die Ansichten stark auseinander gehen, wer jetzt Schuld ist. Du sagst, der Provider muss Dir ein funktionsfähiges und sicheres System zur Verfügung stellen und der Provider wird sicher sagen, dass er Dir ein funktionsfähiges System zur Verfügung gestellt hat, für dessen Sicherheit Du als Admin ganz alleine zuständig ist. Wenn Du darüber streiten willst, solltest Du das lieber einen Anwalt machen lassen -- hier im Forum darüber zu lamentieren/diskutieren wird sicherlich am wenigsten Erfolg bringen.

Der Provider kann nicht überprüfen, ob Du Dich wirklich um alle Sicherheitslücken gekümmert hast -- daher bleibt ihm nichts anderes übrig (da er sich selber gegenüber Forderungen von Dritten absichern muss), von Dir die verlangte Erklärung zu holen, und eben den Saft abzudrehen, wenn Du sie nicht abgibst. Bei Schadenersatzforderungen kann es eben schnell um viel Geld gehen und insofern ist das Verhalten des Providers IMHO verständlich.

An Deiner Stelle würde ich schnell die Erklärung abgeben, dann läuft der Server wieder und Du hast ja nichts zu befürchten, wenn Du wirklich dafür gesorgt hast, dass alles sicher ist.

Viel Erfolg,
LinuxAdmin

PS: Alles nur meine persönliche Meinung; IANAL -- das war keine Rechtsberatung!
 
Och, ich brauche gar kein Rechtsanwalt sein, um dadrüber Auskunft zu geben. Ich zitiere einfach die AGB von 1blue, der Du ja zugestimmt hast.

2.1 Der Leistungsumfang für den jeweiligen Dienst ergibt sich aus der zugehörigen Leistungsbeschreibung zum Zeitpunkt der Bestellung des Dienstes.
...
3.6 Der Kunde verpflichtet sich, die Nutzung der ihm zur Verfügung gestellten Ressourcen so zu gestalten, dass die Sicherheit und/oder Verfügbarkeit und/oder Systemintegrität und/oder Verfügbarkeit der Systeme von 1blu nicht beeinträchtigt wird.

3.7 1blu ist berechtigt, Systeme oder Zugänge zu sperren, wenn gegen die Verpflichtung aus 3.6 durch den Kunden oder einen Dritten verstoßen wird.

...

Abschnitt III: Sonderregeln für Server:
1.1 Bei bestimmen Servern hat der Kunde allein Administratorrechte. 1blu kann den Server nicht verwalten. Der Kunde ist daher für die Sicherheit seines Servers allein verantwortlich. Es obliegt ihm, Sicherheitssoftware zu installieren, sich regelmäßig über bekannt werdende Sicherheitslücken zu informieren und bekannte Sicherheitslücken zu schließen. Die Installation von Wartungsprogrammen oder sonstiger Programme, die 1blu zur Verfügung stellt oder empfiehlt, entbindet den Kunden nicht von dieser Pflicht.
Bedarf es da jetzt noch Klärung oder hast Du alle nötigen Informationen beisammen?
 
Nun, das mag ja richtig sein!
Jedoch ist 1blu bei Bereitstellung des System dafür verantwortlich, es auch so zu übergeben, daß nicht triviale Sicherheitsmängel vorhanden sind!

Also kein offener Relay!

Daß ich dann in Zukunft dafür selbst verantworlich bin um für Sicherheit zu sorgen, ist klar!

Du kaufst ja auch nicht ein neues Auto beim Händler und mußt erwarten, daß das Ding gar keine Straßenverkehrszulassung hat, weil es nicht allen Sicherheitsmerkmalen entspricht!

Gut, weit hergeholt, aber in dem Fall hätte ich mehr Kulanz erwartet, da ich das System bereits vor Abmahnung korrekt rekonfiguriert hatte.

Außerdem hatte ich ja 1blu mehrfach schriftlich darauf hingewiesen, wie und was passiert war und daß es nun NICHT mehr so ist!

Ich könnte ja auch frech behaupten, daß das Absicht von irgendjemand bei 1blu ist, da die Geld von irgendwelchen Spammern bekommen, daß neue vServer erstmal offen sind und somit nutzbar von Spammern!

Ich glaube nicht, daß 1blu mit diesen AGB durchkommt und sich von der Verantwortung vollständig drücken kann!

Anwalt ist schon eingeschaltet! Mir gehts da ums Prinzip!
 
Gut, wenn es hier um das Prinzip geht schließe ich den Thread vorerst, denn nach diesem Posting kannst Du sicher sein, dass Dir hier alle "aufs Dach steigen werden" (inkl. mir).

Deine Auffassung ist schlicht und ergreifend falsch. Die Leistungsbeschreibung umfasst die Bereitstellung eines Servers gem. den Hardwareangaben inkl. gewähltem Betriebssystem. Von sicher etc. steht da überhaupt nichts.

Sollte sich hier noch Gesprächsbedarf ergeben, ein Mod oder ein Stammtischuser dies anders sehen, werde ich den Thread wieder öffnen.

Bitte eine PN an mich. Danke!
 
Status
Not open for further replies.
Back
Top