Discogalaxy
Registered User
Moin zusammen.
Seit gestern Abend wird meine Büchse heftigst angespammt:
und meine Load steigt ins Jenseits.
Da aber alles Andere problemlos läuft, nur ein wenig langsamer, und die Versuche augenscheinlich ins Leere laufen, sprich wenn ich das richtig verstanden habe die Mails ja nicht weitergeleitet werden von meinem Server, mache ich mir nicht sooo grosse Sorgen.
Um dem ganzen Abhilfe zu schaffen wollte ich ganz schlau sein und habe fail2ban auf den Regex und mail.warn angepasst.
Hat auch prima funktioniert heute Nacht. Ca. 700 IPs gesperrt.
Aber mir ist dann mal aufgefallen das ich mich dadurch auch selber aussperre, bzw. wenn ich eine eMail verschicke auch erstmal im relaylock lande.
Also wenn ich, oder ein User, innerhalb der findtime 2 eMails verschicke wird auch auf Port 25 geblockt.
Testweise habe ich die findtime für dieses jail auf 120 gesetzt, was aber nicht wirklich der Lösung genug tut.
Hat vielleicht jemand Vorschläge was ich gegen diese Attacken machen könnte? Irgendeine Blacklist implementieren wie z.B. Nixspam?
Seit gestern Abend wird meine Büchse heftigst angespammt:
Code:
Jul 31 07:09:00 h4742 relaylock: /var/qmail/bin/relaylock: mail from 64.19.175.30:2028 (exch.burntforest.net)
Jul 31 07:09:02 h4742 relaylock: /var/qmail/bin/relaylock: mail from 216.54.1.132:2889 (ip-216-54-1-132.coxfiber.net)
Jul 31 07:09:03 h4742 relaylock: /var/qmail/bin/relaylock: mail from 24.172.201.80:35168 (rrcs-24-172-201-80.central.biz.rr.com)
Jul 31 07:09:04 h4742 relaylock: /var/qmail/bin/relaylock: mail from 63.204.147.3:4734 (mta.victron.com)
Jul 31 07:09:07 h4742 relaylock: /var/qmail/bin/relaylock: mail from 204.10.37.130:35885 (ns1.247x.net)
Jul 31 07:09:12 h4742 relaylock: /var/qmail/bin/relaylock: mail from 206.239.111.130:18788 (cccfs.capconcorp.com)
Jul 31 07:09:15 h4742 relaylock: /var/qmail/bin/relaylock: mail from 69.93.187.90:39343 (5a.bb.5d45.static.theplanet.com)
Jul 31 07:09:19 h4742 relaylock: /var/qmail/bin/relaylock: mail from 216.55.165.135:34558 (216-55-165-135.dedicated.abac.net)
Jul 31 07:09:20 h4742 relaylock: /var/qmail/bin/relaylock: mail from 70.103.39.102:32808 (not defined)
Jul 31 07:09:24 h4742 relaylock: /var/qmail/bin/relaylock: mail from 65.216.196.53:39097 (vastrelay.vastera.com)
Jul 31 07:09:27 h4742 relaylock: /var/qmail/bin/relaylock: mail from 68.127.151.47:3334 (adsl-68-127-151-47.dsl.pltn13.pacbell.net)
Jul 31 07:10:00 h4742 relaylock: /var/qmail/bin/relaylock: mail from 74.92.35.242:32675 (exchange.hybricon.com)
Jul 31 07:10:05 h4742 relaylock: /var/qmail/bin/relaylock: mail from 212.227.60.139:58254 (peejoeserver.de)
Jul 31 07:10:05 h4742 relaylock: /var/qmail/bin/relaylock: mail from 212.216.176.134:43487 (vsmtp104.tin.it)
Jul 31 07:10:08 h4742 relaylock: /var/qmail/bin/relaylock: mail from 63.205.154.1:27905 (mail.thingap.com)
und meine Load steigt ins Jenseits.
Da aber alles Andere problemlos läuft, nur ein wenig langsamer, und die Versuche augenscheinlich ins Leere laufen, sprich wenn ich das richtig verstanden habe die Mails ja nicht weitergeleitet werden von meinem Server, mache ich mir nicht sooo grosse Sorgen.
Um dem ganzen Abhilfe zu schaffen wollte ich ganz schlau sein und habe fail2ban auf den Regex und mail.warn angepasst.
Hat auch prima funktioniert heute Nacht. Ca. 700 IPs gesperrt.
Aber mir ist dann mal aufgefallen das ich mich dadurch auch selber aussperre, bzw. wenn ich eine eMail verschicke auch erstmal im relaylock lande.
Code:
Jul 31 06:55:26 h4742 relaylock: /var/qmail/bin/relaylock: mail from 80.136.74.130:1278 (p50884a82.dip.t-dialin.net)
Jul 31 06:55:26 h4742 smtp_auth: SMTP connect from [email protected] [80.136.74.130]
Jul 31 06:55:26 h4742 smtp_auth: smtp_auth: SMTP user [email protected] : /var/qmail/mailnames/xxx.de/xxx logged in from [email protected] [80.136.74.130]
Testweise habe ich die findtime für dieses jail auf 120 gesetzt, was aber nicht wirklich der Lösung genug tut.
Hat vielleicht jemand Vorschläge was ich gegen diese Attacken machen könnte? Irgendeine Blacklist implementieren wie z.B. Nixspam?