Привет!
Использую Mikrotik уже около года с базовой конфигурацией, и все было нормально, но сейчас у меня проблемы со спамом. Меня внесли в чёрный список с причиной, что у меня вирус Win32/Zbot или что я занимаюсь NAT'ингом. IP-адрес ******** находится в списке CBL. Похоже, заражён трояном для рассылки спама или работает как прокси. Последний раз был обнаружен 2012-08-20 в 06:00 по Гринвичу (+/- 30 минут), примерно 3 часа назад. Этот IP заражён или NAT'ит для машины, заражённой Win32/Zbot (Microsoft). У меня почтовый сервер за NAT, и пользователи отправляют письма только из внутренней сети. Подключиться к почтовому серверу извне (или должно быть невозможно). Поэтому у меня VPN-соединение. Сейчас на моём почтовом сервере вижу много неудачных попыток подключения к учётным записям на моём почтовом сервере, поэтому почтовый сервер блокирует их автоматически:
“DEBUG” 2408 “2012-08-20 09:39:54.499” “Creating session 7895” “SMTPD” 2408 7895 “2012-08-20 09:39:54.499” “192.168.1.1” “SENT: 220 ip-mx. .sk ESMTP” “SMTPD” 2388 7895 “2012-08-20 09:39:54.873” “192.168.1.1” “RECEIVED: EHLO dj” “SMTPD” 2388 7895 “2012-08-20 09:39:54.873” “192.168.1.1” "SENT: 250-ip-mx. .sk[nl]250-SIZE 20480000[nl]250 AUTH LOGIN” “SMTPD” 2400 7895 “2012-08-20 09:39:55.248” “192.168.1.1” “RECEIVED: AUTH LOGIN” “SMTPD” 2400 7895 “2012-08-20 09:39:55.248” “192.168.1.1” “SENT: 334 VXNlcm5hbWU6” “SMTPD” 2396 7895 “2012-08-20 09:39:55.622” “192.168.1.1” “RECEIVED: aW5iYWdiYkBldXJva29udGsdfFrdC5zsdfaw==” “SMTPD” 2396 7895 “2012-08-20 09:39:55.622” “192.168.1.1” “SENT: 334 UGFzc3dvcmQ6” “SMTPD” 2364 7895 “2012-08-20 09:39:55.997” “192.168.1.1” “RECEIVED: ***” “SMTPD” 2364 7895 “2012-08-20 09:39:56.012” “192.168.1.1” “SENT: 535 Authentication failed. Restarting authentication process.” “DEBUG” 2384 “2012-08-20 09:39:56.402” “Ending session 7895”
Я знаю, что это дело почтового сервера, но я не понимаю, как вообще кто-то может подключиться к почтовому серверу извне. Посмотрите, достаточно ли безопасны эти настройки:
0 ;;; default configuration chain=input action=accept protocol=icmp
1 ;;; default configuration chain=input action=accept connection-state=established in-interface=ether1-gateway
2 ;;; default configuration chain=input action=accept connection-state=related in-interface=ether1-gateway
3 chain=forward action=add-src-to-address-list protocol=tcp address-list="" address-list-timeout=0s dst-port=25 connection-limit=30,32 limit=50,5
4 chain=forward action=accept protocol=tcp src-address-list=spammer dst-port=25
5 ;;; MAIL chain=forward action=accept protocol=tcp dst-address=192.168.1.205 dst-port=25
6 ;;; VPN chain=input action=accept protocol=tcp dst-port=1723
7 chain=forward action=drop dst-address=192.168.1.4-192.168.1.49 in-interface=ether1-gateway
8 chain=forward action=drop dst-address=192.168.1.66-192.168.1.78 in-interface=ether1-gateway
9 chain=forward action=drop dst-address=192.168.1.123-192.168.1.199 in-interface=ether1-gateway
10 chain=forward action=drop dst-address=192.168.1.206-192.168.1.254 in-interface=ether1-gateway
11 chain=forward action=drop src-address=110.53.27.247 in-interface=ether1-gateway
7-10 заблокированы внутренние диапазоны для доступа в интернет
11 заблокированный IP, который, как я думаю, пытается несанкционированно подключиться к почтовому серверу, но это не помогло
0 ;;; default configuration chain=srcnat action=masquerade
1 ;;; MAIL chain=dstnat action=dst-nat to-addresses=192.168.1.205 protocol=tcp in-interface=ether1-gateway dst-port=25
2 ;;; PPTP chain=dstnat action=dst-nat to-ports=1723 protocol=tcp in-interface=ether1-gateway src-port=1723
3 ;;; WEB SERVER chain=dstnat action=dst-nat to-addresses=192.168.1.200 to-ports=80 protocol=tcp in-interface=ether1-gateway dst-port=80
Я также использую скрипт для обнаружения спама из WIKI Mikrotik (), но он ничего не логирует, не знаю почему.
Спасибо.
Использую Mikrotik уже около года с базовой конфигурацией, и все было нормально, но сейчас у меня проблемы со спамом. Меня внесли в чёрный список с причиной, что у меня вирус Win32/Zbot или что я занимаюсь NAT'ингом. IP-адрес ******** находится в списке CBL. Похоже, заражён трояном для рассылки спама или работает как прокси. Последний раз был обнаружен 2012-08-20 в 06:00 по Гринвичу (+/- 30 минут), примерно 3 часа назад. Этот IP заражён или NAT'ит для машины, заражённой Win32/Zbot (Microsoft). У меня почтовый сервер за NAT, и пользователи отправляют письма только из внутренней сети. Подключиться к почтовому серверу извне (или должно быть невозможно). Поэтому у меня VPN-соединение. Сейчас на моём почтовом сервере вижу много неудачных попыток подключения к учётным записям на моём почтовом сервере, поэтому почтовый сервер блокирует их автоматически:
“DEBUG” 2408 “2012-08-20 09:39:54.499” “Creating session 7895” “SMTPD” 2408 7895 “2012-08-20 09:39:54.499” “192.168.1.1” “SENT: 220 ip-mx. .sk ESMTP” “SMTPD” 2388 7895 “2012-08-20 09:39:54.873” “192.168.1.1” “RECEIVED: EHLO dj” “SMTPD” 2388 7895 “2012-08-20 09:39:54.873” “192.168.1.1” "SENT: 250-ip-mx. .sk[nl]250-SIZE 20480000[nl]250 AUTH LOGIN” “SMTPD” 2400 7895 “2012-08-20 09:39:55.248” “192.168.1.1” “RECEIVED: AUTH LOGIN” “SMTPD” 2400 7895 “2012-08-20 09:39:55.248” “192.168.1.1” “SENT: 334 VXNlcm5hbWU6” “SMTPD” 2396 7895 “2012-08-20 09:39:55.622” “192.168.1.1” “RECEIVED: aW5iYWdiYkBldXJva29udGsdfFrdC5zsdfaw==” “SMTPD” 2396 7895 “2012-08-20 09:39:55.622” “192.168.1.1” “SENT: 334 UGFzc3dvcmQ6” “SMTPD” 2364 7895 “2012-08-20 09:39:55.997” “192.168.1.1” “RECEIVED: ***” “SMTPD” 2364 7895 “2012-08-20 09:39:56.012” “192.168.1.1” “SENT: 535 Authentication failed. Restarting authentication process.” “DEBUG” 2384 “2012-08-20 09:39:56.402” “Ending session 7895”
Я знаю, что это дело почтового сервера, но я не понимаю, как вообще кто-то может подключиться к почтовому серверу извне. Посмотрите, достаточно ли безопасны эти настройки:
0 ;;; default configuration chain=input action=accept protocol=icmp
1 ;;; default configuration chain=input action=accept connection-state=established in-interface=ether1-gateway
2 ;;; default configuration chain=input action=accept connection-state=related in-interface=ether1-gateway
3 chain=forward action=add-src-to-address-list protocol=tcp address-list="" address-list-timeout=0s dst-port=25 connection-limit=30,32 limit=50,5
4 chain=forward action=accept protocol=tcp src-address-list=spammer dst-port=25
5 ;;; MAIL chain=forward action=accept protocol=tcp dst-address=192.168.1.205 dst-port=25
6 ;;; VPN chain=input action=accept protocol=tcp dst-port=1723
7 chain=forward action=drop dst-address=192.168.1.4-192.168.1.49 in-interface=ether1-gateway
8 chain=forward action=drop dst-address=192.168.1.66-192.168.1.78 in-interface=ether1-gateway
9 chain=forward action=drop dst-address=192.168.1.123-192.168.1.199 in-interface=ether1-gateway
10 chain=forward action=drop dst-address=192.168.1.206-192.168.1.254 in-interface=ether1-gateway
11 chain=forward action=drop src-address=110.53.27.247 in-interface=ether1-gateway
7-10 заблокированы внутренние диапазоны для доступа в интернет
11 заблокированный IP, который, как я думаю, пытается несанкционированно подключиться к почтовому серверу, но это не помогло
0 ;;; default configuration chain=srcnat action=masquerade
1 ;;; MAIL chain=dstnat action=dst-nat to-addresses=192.168.1.205 protocol=tcp in-interface=ether1-gateway dst-port=25
2 ;;; PPTP chain=dstnat action=dst-nat to-ports=1723 protocol=tcp in-interface=ether1-gateway src-port=1723
3 ;;; WEB SERVER chain=dstnat action=dst-nat to-addresses=192.168.1.200 to-ports=80 protocol=tcp in-interface=ether1-gateway dst-port=80
Я также использую скрипт для обнаружения спама из WIKI Mikrotik (), но он ничего не логирует, не знаю почему.
Спасибо.
