Postfix Sicherheit

david83

New Member
Hallo liebe ssf Gemeinde,

Zur Vorgeschichte:

Ich habe bei mir vor etwa 1 Jahr zu Hause debian5.0 auf einem server aufgesetzt um den Umgang mit Linux zu erlernen und zu testen wie was funktioniert. Meine Absicht war es damals einen eigenen Webserver zu betreiben aber als ich damals soviele Threads über "möchtegern admins (die wo der server sofort übernommen wurde) gelesen habe entschied ich mich für einen Server bei mir im Keller der erstmal nicht ans www angeschlossen wurde. Heute nach einem Jahr, um es genauer zu sagen vor 4-5 Tagen war ich nun soweit einen vServer an das www zu lassen.

Nun habe ich mit munin bemerkt das eine email versendet wurde zwischen ca. 10-11:30 und zu dieser zeit habe ich nicht mit dem vserver gearbeitet!

Daraufhin untersuchte ich die /var/log/mail.log
und fand folgende 2 Einträge:

Nov 20 10:22:52 server postfix/smtpd[7262]: connect from p15188216.pureserver.info[212.227.83.178]
Nov 20 10:22:52 server postfix/smtpd[7262]: NOQUEUE: reject: RCPT from p15188216.pureserver.info[212.227.83.178]: 504 5.5.2 <p15188216>: Helo command rejected: need fully-qualified hostname; from=<[email protected]> to=<info@meinfqdn> proto=ESMTP helo=<p15188216>
Nov 20 10:22:52 server postfix/smtpd[7262]: disconnect from p15188216.pureserver.info[212.227.83.178]
Nov 20 10:26:12 server postfix/anvil[7263]: statistics: max connection rate 1/60s for (smtp:212.227.83.178) at Nov 20 10:22:52
Nov 20 10:26:12 server postfix/anvil[7263]: statistics: max connection count 1 for (smtp:212.227.83.178) at Nov 20 10:22:52
Nov 20 10:26:12 server postfix/anvil[7263]: statistics: max cache size 1 at Nov 20 10:22:52


Nov 20 18:19:52 server postfix/smtpd[18043]: connect from 78-136-145-41.client.ufon.cz[78.136.145.41]
Nov 20 18:19:53 server postfix/smtpd[18043]: NOQUEUE: reject: RCPT from 78-136-145-41.client.ufon.cz[78.136.145.41]: 550 5.1.1 <[email protected]>: Recipient address rejected: User unknown in virtual mailbox table; from=<[email protected]> to=<[email protected]> proto=ESMTP helo=<deltalogic.ch>
Nov 20 18:19:53 server postfix/smtpd[18043]: lost connection after RCPT from 78-136-145-41.client.ufon.cz[78.136.145.41]
Nov 20 18:19:53 server postfix/smtpd[18043]: disconnect from 78-136-145-41.client.ufon.cz[78.136.145.41]
Nov 20 18:23:13 server postfix/anvil[18044]: statistics: max connection rate 1/60s for (smtp:78.136.145.41) at Nov 20 18:19:52
Nov 20 18:23:13 server postfix/anvil[18044]: statistics: max connection count 1 for (smtp:78.136.145.41) at Nov 20 18:19:52
Nov 20 18:23:13 server postfix/anvil[18044]: statistics: max cache size 1 at Nov 20 18:19:52

Was ist da passiert? Hier muss die mail versendet worden sein??? Jemand ne Idee?


System:

Debian 5.0 lenny openvz
Apache2
Postfix
MySql
php
Munin
Monit
ispcp
 
Das war ein (abgelehnter) Empfang von E-Mails.
Ein Versand sieht ungefähr so aus:

Code:
postfix/smtpd[9665]: connect from e1820490xx.adsl.alicedsl.de[85.182.49.xx]
postfix/smtpd[9665]: setting up TLS connection from e1820490xx.adsl.alicedsl.de[85.182.49.xx]
postfix/smtpd[9665]: TLS connection established from e1820490xx.adsl.alicedsl.de[85.182.49.xx]: TLSv1 with cipher DHE-RSA-AES256-SHA (256/256 bits)
postfix/smtpd[9665]: 8C52328AC096: client=e1820490xx.adsl.alicedsl.de[85.182.49.xx], sasl_method=PLAIN, sasl_username=username
postfix/cleanup[9726]: 8C52328AC096: message-id=<[email protected]>
postfix/qmgr[22472]: 8C52328AC096: from=<[email protected]>, size=1416, nrcpt=1 (queue active)
postfix/virtual[9731]: 8C52328AC096: to=<[email protected]>, relay=virtual, delay=0.19, delays=0.18/0/0/0.01, dsn=2.0.0, status=sent (delivered to maildir)
postfix/qmgr[22472]: 8C52328AC096: removed
Einen schnellen Überblick über erfolgreiche E-Mail-Aktivitäten erhältst du mit
Code:
grep "status=sent" /var/log/mail.info
Falls die Logfiles vom logrotate schon komprimiert wurden (mit .gz am Ende), benutzt du statt "grep" einfach "zgrep" ;)
 
Mach dir mal da keine Panik!
Du wirst / Tag so unendlich viele Spam Mails bekommen, solange du die wichtigsten Postfix Grundlagen befolgst, passiert da sogut wie garnichts...

Also kein open relay, HELO required... Damit bist du schonmal auf der sicheren Seite! Wie mattis schon sagte, besorg dir pflogsumm und dort sieht du dann, wie viele Mails nach ein paar Tagen / Wochen von deinem Postfix rejected werden, du wirst dich wundern! :)
 
Danke

Hey super Danke für die Antworten!
Es ist mir wichtig das kein scheiss mit dem von mir ins Netz gestellten Server passiert! Ich selber hasse spam und will nicht verantwortlich dafür sein:rolleyes:;)

Ich werde das Tool mal probieren

Danke
 
Back
Top