Attacken auf Mailstation

Status
Für weitere Antworten geschlossen.

derlaie

Benutzer
Mitglied seit
01. Mai 2013
Beiträge
425
Punkte für Reaktionen
0
Punkte
16
Hallo liebes Dorf,

ich habe ein bis zwei kurze Fragen zum Thema.

1.) Anzahl der Angriffsversuche

Normalerweise habe ich alle paar Tage mal ein-vier oder fünf IPs die geblockt wird, wegen wiederholt falschen Login-Daten. Aber ich hatte jetzt gestern zum dritten mal den internationalen Tag des Mailserver-Hacks. Gestern gab es über dreißig geblockte IPs!!!! Alle völlig unterschiedlicher Herkunft... Brasilien, Hong Kong, Portugal, Mexico, Italien, Vereinigte Arabische Emirate, Peru, Vietnam, Singapur, Südafrika, Indonesien, China, Türkei, Spanien... und und und. Teilweise gibt es zwar mehrere Attacken aus einem Land, aber zeitlich meißt verschachtelt mit anderen. Auffällig ist, das trotz der geografischen Streuung die Attacken fast alle in einem relativ klaren Rhytmus erfolgen. Alle 15 Minuten, Stunden später dann alle 20 Minuten und das halt auch aus verschiedenen Ländern!
Wie soll man eine solche starke Häufung von "Zufällen" deuten???

a) Darf ich davon ausgehen, dass hier eine - sagen wir mal - größere vielleicht staatliche Organisation versucht Zugriff zu erlangen?

b) Da ich in der Firewall die GEO-IP-Sperre (nenn die jetzt einfach mal so...) verwende, müssten doch eigentlich die meißten der IPs sowieso und direkt nach dem ersten Versuch geblockt werden, oder? Allerdings sind alle Mails dazu gleich:"BLA BLA BLA ...hat 2 vergeblich versucht sich beim Dienst Mail Server auf NAS innerhalb von 5 Minuten anzumelden und wurde um DATUM UHRZEIT blockiert."

2.) Wie oft habt ihr solche Attacken???

Danke und lieben Gruß an alle

Stefan
 

blinddark

Benutzer
Mitglied seit
03. Jan 2013
Beiträge
1.386
Punkte für Reaktionen
34
Punkte
68
Ich habe die Attacken auch gehäuft in den letzten Tagen. Mein Problem ist nur, dass ich die geofirewall nicht selbst aktivieren kann, da dieses Menü nicht für Blinde geeignet ist. Hat jemand eine Idee, über welche Konfigurationsdatei ich das realisieren kann?
 

stefan_lx

Benutzer
Mitglied seit
09. Okt 2009
Beiträge
2.766
Punkte für Reaktionen
74
Punkte
88
die conf-Datei ist die /etc/firewall/eth0.conf (oder die eth1.conf)
die Regeln selber werden dann in den dump-Dateien /etc/firewall_*.dump zusammengebaut.

hab mal an den Regeln was rumgespielt, hier Regeln als Beispiele.. die Portdefinitionen sind da auch nicht ganz uninteressant...

Rich (BBCode):
[RULE_00005]
        ports=SYS:vpn_server_openvpn
        enabled=1
        source=GEOIP:AT,CH,DE,IT
        protocol=2
        allow=0
[RULE_00006]
        ports=SYS:cloudstation,mail_imaps,https
        enabled=1
        source=GEOIP:AT,CH,DE,IT
        protocol=1
        allow=0
[RULE_00013]
        ports=SYS:SYNO.SDS.App.FileStation3.Instance_https
        enabled=0
        source=all
        protocol=1
        allow=0
[RULE_00014]
        ports=SELF:4711:dest
        enabled=1
        source=all
        protocol=1
        allow=0

Stefan
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
@derlaie
willkommen im Klub :) Das ist vollkommen normal wenn sich mal "rumgesprochen" hat, dass da ein Mailserver läuft. Staatlich? Glaub ich kaum. Der Staat würde einfach kommen mit einem richterlichen Beschluss und dir deinen Server beschlagnahmen :) Das dürften Spammer sein, welche offene Relays bzw Relayserver mit sehr einfachen Zugangsdaten suchen.
GeoIP Sperren bringen imho überhaupt nichts eher sogar noch mehr Ärger. Ein Netz, das heute einem russischen Provider gehört könnte morgen schon dem rosa Riesen gehören :)
Etwas was imho am ehesten was bringt ist es die AUTH auf Port 25 komplett abzuschalten und nur noch auf Port 587 oder 465 mit SSL zuzulassen.Allerdings werden in Zukunft die Spammer sicher auch die anderen Ports probieren.
Solche "Attacken" sind absolut normal und kommen dauernd vor. Stell den Mailserver ab und Ruhe ist :)
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat