Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #6289

Re: Ist das ein Angriff - wie wehrt man sich dagegen?

From Arno Welzel <usenet@arnowelzel.de>
Newsgroups de.comm.software.mailserver
Subject Re: Ist das ein Angriff - wie wehrt man sich dagegen?
Date 2020-09-14 20:17 +0200
Message-ID <hs9qdvF6b7fU1@mid.individual.net> (permalink)
References <rjnfsj$573$1@gioia.aioe.org>

Show all headers | View raw


Anton Blau:

> Hallo,
> 
> ich habe heute auf meinem Mailserver innerhalb von 5 Minuten 84 solcher 
> Nachrichten erhalten:
> 
> 
> 
> 
> -------- Weitergeleitete Nachricht --------
> Betreff: 	Postfix SMTP server: errors from f17.immuniweb.com[64.15.129.116]
> Datum: 	Mon, 14 Sep 2020 10:45:40 +0200 (CEST)
> Von: 	Mail Delivery System <MAILER-DAEMON@meinmailserver.localdomain>
> An: 	Postmaster <postmaster@meinmailserver.duck>
> 
> 
> Transcript of session follows.
> 
> Out: 220 meinmailserver.localdomain ESMTP Postfix (Debian/GNU)
> In: EHLO f01.immuniweb.com
[...]
> For other details, see the local mail logfile
> 
> 
> 
> Die Aktivitäten kommen immer von unterschiedlichen IPs, z. B.
> 
> f02.immuniweb.com[192.175.111.229]
> f04.immuniweb.com[64.15.129.106]
> ...
> 
> deshalb hat fail2ban vermutlich auch nicht reagiert.
> 
> Ein erfolgreicher Login hat - soweit ich das erkennen kann - nicht 
> stattgefunden.

Dann ist ja alles gut.

> Ich frage mich nun:
> 
> 1. War das ein Angriff?

Möglich.

> 2. Wie kann man sich dagegen wehren?

Eventuell mit smtpd_helo_restrictions. Siehe auch
<http://www.postfix.org/postconf.5.html#smtpd_helo_restrictions>.

Ich würde mir aber keinen Kopf darum machen. Dass es auf einen
öffentlich erreichbaren Mailserver auch alle möglichen Zugriffsversuche
gibt, ist erstmal nichts ungewöhnliches.

fail2ban halte ich auch für problematisch, weil es nur da hilft, wo ein
Angreifer von der selben Adresse aus mehrere Zugriffsversuche ausführt.
Gegen ein DDoS hilft das aber exakt gar nicht. Dafür hat man aber
gelegentlich Probleme, wenn legitime User eine instabile Netzanbindung
haben und dann rausfliegen, weil fail2ban die Verbindungsabbrüche und
Neuaufbau der Verbindung als vermeintlichen "Angriff" ansieht - BTDT.


-- 
Arno Welzel
https://arnowelzel.de

Back to de.comm.software.mailserver | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

Ist das ein Angriff - wie wehrt man sich dagegen? Anton Blau <tony.blue@gmx.de> - 2020-09-14 12:15 +0200
  Re: Ist das ein Angriff - wie wehrt man sich dagegen? Arno Welzel <usenet@arnowelzel.de> - 2020-09-14 20:17 +0200
  Re: Ist das ein Angriff - wie wehrt man sich dagegen? Thomas Hochstein <thh@thh.name> - 2020-09-19 20:58 +0200
    Re: Ist das ein Angriff - wie wehrt man sich dagegen? Anton Blau <tony.blue@gmx.de> - 2020-09-20 08:08 +0200
      Re: Ist das ein Angriff - wie wehrt man sich dagegen? Andreas Kohlbach <ank@spamfence.net> - 2020-09-20 06:01 -0400
      Re: Ist das ein Angriff - wie wehrt man sich dagegen? "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2020-09-22 19:19 +0200
        Re: Ist das ein Angriff - wie wehrt man sich dagegen? Anton Blau <tony.blue@gmx.de> - 2020-09-23 08:50 +0200
          Re: Ist das ein Angriff - wie wehrt man sich dagegen? "Thomas Hochstein" <thh@thh.name> - 2020-09-23 09:23 +0200
            Re: Ist das ein Angriff - wie wehrt man sich dagegen? "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2020-09-23 23:29 +0200
              Re: Ist das ein Angriff - wie wehrt man sich dagegen? "Thomas Hochstein" <thh@thh.name> - 2020-09-24 00:26 +0200
                Re: Ist das ein Angriff - wie wehrt man sich dagegen? "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2020-09-24 19:01 +0200
              Re: Ist das ein Angriff - wie wehrt man sich dagegen? Anton Blau <tony.blue@gmx.de> - 2020-09-25 11:02 +0200
          Re: Ist das ein Angriff - wie wehrt man sich dagegen? Juergen Ilse <news@usenet-verwaltung.de> - 2020-09-24 17:29 +0000
            Re: Ist das ein Angriff - wie wehrt man sich dagegen? Anton Blau <tony.blue@gmx.de> - 2020-09-25 10:58 +0200

csiph-web