Рассылают спам через сервер

123
Unlock
На сайте с 01.08.2004
Offline
782
#11

Отправка не авторизованных сообщений не возможна. Вот кусок лога, про который Вы писали:

Sep  2 17:40:24 server-name sshd[54002]: error: PAM: authentication error for illegal user admin01 from 92-236-53-54.cable.ubr12.dals.blueyonder.co.uk

Sep 2 17:40:58 server-name sshd[54009]: error: PAM: authentication error for illegal user admin01 from server.wt-webdesign.de
Sep 2 17:41:00 server-name sshd[54012]: error: PAM: authentication error for illegal user admin01 from 196.28.239.142
Sep 2 17:41:00 server-name sshd[54010]: error: PAM: authentication error for illegal user admin01 from 196.28.239.142
Sep 2 17:41:00 server-name sshd[54013]: error: PAM: authentication error for illegal user admin01 from 196.28.239.142
Sep 2 17:41:02 server-name sshd[54011]: error: PAM: authentication error for illegal user admin01 from 196.28.239.142
Sep 2 17:41:02 server-name sshd[54014]: error: PAM: authentication error for illegal user admin01 from 196.28.239.142
Sep 2 17:41:02 server-name sshd[54015]: error: PAM: authentication error for illegal user admin01 from 196.28.239.142
Sep 2 17:41:13 server-name sshd[54031]: error: PAM: authentication error for illegal user admin0 from ip-212-160-173-29.static.entel.pl
Sep 2 17:41:18 server-name sshd[54035]: error: PAM: authentication error for illegal user admin0 from 189.16.123.25
Sep 2 17:41:18 server-name sshd[54036]: error: PAM: authentication error for illegal user admin0 from 189.16.123.25
Sep 2 17:41:20 server-name sshd[54034]: error: PAM: authentication error for illegal user admin0 from 189.16.123.25
Sep 2 17:41:30 server-name sshd[54046]: error: PAM: authentication error for illegal user admin0 from cm217084.red83-165.mundo-r.com
Sep 2 17:41:48 server-name sshd[54054]: error: PAM: authentication error for illegal user admin0 from mail.condorsa.com.co
Sep 2 17:41:48 server-name sshd[54059]: error: PAM: authentication error for illegal user admin0 from mail.condorsa.com.co
Sep 2 17:41:49 server-name sshd[54051]: error: PAM: authentication error for illegal user admin0 from mail.condorsa.com.co
Sep 2 17:41:49 server-name sshd[54056]: error: PAM: authentication error for illegal user admin0 from mail.condorsa.com.co
Sep 2 17:41:49 server-name sshd[54053]: error: PAM: authentication error for illegal user admin0 from mail.condorsa.com.co
Sep 2 17:41:49 server-name sshd[54055]: error: PAM: authentication error for illegal user admin0 from mail.condorsa.com.co
Sep 2 17:41:49 server-name sshd[54058]: error: PAM: authentication error for illegal user admin0 from mail.condorsa.com.co
Sep 2 17:41:49 server-name sshd[54052]: error: PAM: authentication error for illegal user admin0 from mail.condorsa.com.co
Sep 2 17:42:05 server-name sshd[54083]: error: PAM: authentication error for illegal user admin0 from p5098eb8a.dip0.t-ipconnect.de
Sep 2 17:42:05 server-name sshd[54084]: error: PAM: authentication error for illegal user admin0 from p5098eb8a.dip0.t-ipconnect.de
Sep 2 17:42:05 server-name sshd[54081]: error: PAM: authentication error for illegal user admin0 from p5098eb8a.dip0.t-ipconnect.de
Sep 2 17:42:05 server-name sshd[54082]: error: PAM: authentication error for illegal user admin0 from p5098eb8a.dip0.t-ipconnect.de
Sep 2 17:42:05 server-name sshd[54085]: error: PAM: authentication error for illegal user admin0 from p5098eb8a.dip0.t-ipconnect.de
Sep 2 17:42:05 server-name sshd[54079]: error: PAM: authentication error for illegal user admin0 from 85-126-224-131.work.xdsl-line.inode.at
Sep 2 17:42:08 server-name sshd[54099]: error: PAM: authentication error for illegal user admin0 from p5098eb8a.dip0.t-ipconnect.de
Sep 2 17:42:08 server-name sshd[54100]: error: PAM: authentication error for illegal user admin0 from p5098eb8a.dip0.t-ipconnect.de
Sep 2 17:42:08 server-name sshd[54101]: error: PAM: authentication error for illegal user admin0 from p5098eb8a.dip0.t-ipconnect.de
Есть желание, - тысяча способов; нет желания, - тысяча поводов! /Петр-I/.
dex
На сайте с 14.04.2006
Offline
231
dex
#12
Unlock:
В этой теме только просьба реализовать подобное есть, но больше информации я не нашел :(

john

Developer team

Это уже не такая проблема. Поискал - нашёл решение как минимум для Sendmail: milter-limit

у меня не sendmail, а exim

щас погляжу - как в конфиге делать

губит людей вода (подпись не продаю, в долг не даю)
M
На сайте с 19.09.2007
Offline
112
#13
Unlock:
Отправка не авторизованных сообщений не возможна. Вот кусок лога, про который Вы писали:
Sep  2 17:40:24 server-name sshd[54002]: error: PAM: authentication error for illegal user admin01 from 92-236-53-54.cable.ubr12.dals.blueyonder.co.uk 

это не почтовый лог, это лог жаждующих поиметь ssh на вашем сервере.

Unlock
На сайте с 01.08.2004
Offline
782
#14

manman, /var/mail/messages нет такого. Есть /var/mail/ в котором лежат файлы, похоже с сообщениями которые greylisting не пропустил. Или что-то подобное.

dex
На сайте с 14.04.2006
Offline
231
dex
#15

2Unlock - да в панеле нет, и правда, интерфейса для ограничения

я не нашел где в конфиге сендмейла это можно настроить - само близкое, что нашел http://www.rhd.ru/docs/manuals/enterprise/RHEL-3-Manual/rhel-sg-ru-3/s1-server-mail.html, но это не то

как я понял в сендмейле это реализовано через какие-то полусторонние "milter-" - тут надо копать

а еще лучше попросите админа за $$ настроить-установить

кстати - в ispsystem.com я иногда заказываю администрирование, правда не сильно дешево (из панели своей)

Unlock
На сайте с 01.08.2004
Offline
782
#16

dex, да, так и сделаю, закажу и оплачу настройку подобной фичи. Цены у них нормальные.

Andreyka
На сайте с 19.02.2005
Offline
822
#17
Unlock:
Почтовик sendmail, если я ничего не путаю. Панель ISPmanager. Ограничение поставлю. Но вообще хотелось бы отслеживать подобные вещи раньше чем абуза свалится. Есть варианты?
Да и ограничение на количество отсылаемых писем чем грозит? Например спаммер начнет рассылку, выберет лимит, и я попробую отправить письмо и что произойдет? Будет ли понятно что опять рассылают спам?

Unlock добавил 02.09.2008 в 18:49
Что-то я вообще запутался. Хостер ответил что ограничить количество отправляемых сообщений не возможно. Это бред или действительно так? Я конечно ламер в серверных делах, но как-то слабо верится.

Ну допустим лимит 300 писем в день. При привышении лимита спамер получит сообщение - низя больше слать и письмо никуда не уйдет

Ламер - не Вы, а хостер, который написал этот бред.

Не стоит плодить сущности без необходимости
Unlock
На сайте с 01.08.2004
Offline
782
#18
Andreyka:
Ну допустим лимит 300 писем в день. При привышении лимита спамер получит сообщение - низя больше слать и письмо никуда не уйдет

Да, но и я при отправке получу отлуп, а это будет сигналом к тому, что спам опять рассылают.

Суппорт в итоге сказал что штатными средставами нельзя, вроде какие-то костыли нужны. Но видимо я не удачно на конкретного человека из суппорта попал. Первый раз мне реально не помогли, а отписались скорее.

M
На сайте с 19.09.2007
Offline
112
#19
Unlock:
Да, но и я при отправке получу отлуп, а это будет сигналом к тому, что спам опять рассылают.
Суппорт в итоге сказал что штатными средставами нельзя, вроде какие-то костыли нужны. Но видимо я не удачно на конкретного человека из суппорта попал. Первый раз мне реально не помогли, а отписались скорее.

это смотря что считать спамом ..

если сендмыло - то логи у него есть /var/log/maillog (я там сверху неправильно написал)

полистать, может чтото увидите после беглого просмотра.

далее, сендмыл умеет копировать всю исходящую наружу почту в отдельный ящик , по крайней мере будете видеть, правда ли отсылался спам или абуза пришла только по тому, что в поле репли кто-то вписал ваш домен.

.. не подскажу эту оптцию, но она есть - теорию не помню , а мне в практике это было не нужно, поэтому 5 минут погуглите - я уверен, что опцию найдете, заодно тут напишете :-) .

далее - большая вероятность, что отсылают не ваши пользователи, а типа - конект от спамера на 25 порт вашей машины, пишут письмо на несуществуюющий у вас ящик и подставляют под репли Третью сторону, которая , собственно, и пожаловалась на вас, ибо получила "отлуп , в котором отквоченное спам письмо. сколько я не баловался - у меня такое письмо отправить не получалось, но, судя по моим собственным логам, часть отлупов таких у меня тоже есть, значит так могут спамить .

.

полезно попробовать запретить ответы "о невозможности доставки",

а почту на несуществующие почтовые ящики ваших собственных доменов Дропать на входе по типу в аксесслисте :

существующийАдрес-1-ВАШ@вашДомен RELAY

существующийАдрес-2-ВАШ@вашДомен RELAY

и так под всех узеров которые реально есть

@вашДомен DROP

это запретит принимать почту для емейлов вашего домена которые реально не прописаны в виртуалтабле. плюс этот дроп рвет коннект никому ничего не отсылая в ответ, просто повал соединение с выдачей еррора тому кто приконнектился и все.

наедюсь, что это слегка облегчит жизнь для начала.

у себя я потопал еще дальше на корпоративном серваке - отрезал фаерволом сети китая японии кореии и прочих , попавших под горячую руку.

Unlock
На сайте с 01.08.2004
Offline
782
#20

manman, ух, ну и написали Вы :) Только мой уровень не позволяет все это понять. Ладно, проблема на данный момент решена. С суппортом тоже недопониманий не осталось. Буду думать что и как на будущее сделать, но похоже самому во все это лезть не стоит.

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий