За последние несколько дней один из наших полу-занятых почтовых серверов (sendmail) имел множество входящих подключений от хостов, которые выдают команды мусора.
В последние два дня:
- входящие соединения SMTP с недействительными командами с 39 000 уникальных IP-адресов
- IP-адреса поступают из разных диапазонов по всему миру, а не только из нескольких сетей, которые я могу заблокировать
- почтовый сервер обслуживает пользователей по всей Северной Америке, поэтому я не могу просто заблокировать соединения с неизвестных IP-адресов
- примеры плохих команд: http://pastebin.com/4QUsaTXT
Я не уверен, что кто-то пытается сделать с помощью этой атаки, кроме меня раздражают.
есть идеи, о чем идет речь, или как эффективно с этим бороться?
Ответы:
Вот, по крайней мере, один из вариантов для подключения этих соединений после того, как они начинают выплевывать ошибки. Действительные и хорошо ведущие себя клиенты никогда не должны попадать в этот бред.
Вы также можете использовать функцию GreetPause, которая будет отклонять этих клиентов, поскольку они вряд ли соблюдают паузу. Вы можете прочитать больше об этом здесь: http://www.deer-run.com/~hal/sysadmin/greet_pause.html
источник
Я бы установил fail2ban и заблокировал первую недопустимую команду.
источник