Historique de la page
Sv translation | |||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| |||||||||||||||||||||
Vérifier que le serveur BM n'est pas relai ouvertPar défaut postfix est configuré pour être relai ouvert pour le serveur lui-même, ce qui permet aux différent services (webmail, EAS) d'envoyer des mails, il est possible via la console d'administration d'ajouter de nouvelles IP de confiance qui auront le droit d'envoyer des mails via le serveur BM, il s'agit en général de serveur du SI interne (logiciel de gestion des congés, monitoring, etc). Si un de ces serveur est compromis, un spammer pourra alors utiliser le serveur BM pour envoyer du spam. Vous pouvez détecter le problème par la présence de beaucoup de ligne du type :
La ligne client indique ici l'IP du serveur qui a émis ce mail, ici 192.168.122.111, s'il n'est pas légitime cela signifie que ce serveur est compromis et qu'il est utilisé pour envoyer du spam les actions à mener :
Détecter l'utilisateur utilisé pour envoyer du SPAMLa plupart du temps le problème vient d'un spammer qui a trouvé, souvent par bruteforce, le mot de passe d'un compte utilisateur et il va l'utiliser pour envoyer du SPAM. Vous pouvez identifier les connexions smtp avec la présence de beaucoup de lignes du type :
Les actions à mener :
Comment se protéger de ces attaques ?Limiter les attaques par brute-forcePour limiter les tentatives de bruteforce, vous pouvez utiliser le plugin password-bruteforce, celui ci va bloquer les tentatives de connexion pendant 20 minutes après 3 échecs d'authentification. Mettre en place une politique sur les mots de passeDans le cas ou vous n'utilisez pas un annuaire pour gérer les utilisateurs, vous pouvez utiliser le plugin Comment détecter le problème au plus tôt ?Une solution de monitoring permet de détecter rapidement le problème et de réagir avant que votre serveur ne soit blacklisté par les différents services anti-spam. Bm-tick permet de mettre en place des alertes basées sur une augmentation importante du nombre de mails dans la queue postfix. Vous pouvez configurer cette alerte via le alert builder ou directement utiliser le script suivant :
Ce script va envoyer un mail d'alerte à admin@domain.net dès que la queue postfix atteint les 200 messages. En fonction de votre installation il est bien évidemment possible de configurer ces valeurs. |
Sv translation | |||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| |||||||||||||||||||
Make sure that the BM server isn't an open relayBy default, Postfix is configured as an open mail server relay, which allows BlueMind services (webmail, EAS) to send emails. Through the admin console, you can add new trusted IPs which will be allowed to send emails through the BlueMind server, typically the internal IT server (holiday management software, monitoring, etc). If one of these servers has become compromised, spammers may use the BM server to send spam. If you have this issue, you'll find a large number of command lines such as:
In this instance, the client command line shows the IP of the server the email comes from, i.e. 192.168.122.111. If this IP isn't legitimate, the server is compromised and is being used to send spam. Take the following action:
Identifying the user used to send SPAMMost of the time, the issue is that a spammer has found – often using brute-force – a user's password and uses their account to send SPAM. You will spot smtp connections with many command lines such as:
Take the following actions:
Preventing spam attacksLimiting brute-force attacksTo try and avoid brute-force attacks, you can use the plugin password-bruteforce which blocks connection attempts for 20 minutes after 3 failed authentications. Set up a password policyIf you're not using a directory to manage users, you can use the How to spot this early?A monitoring solution can help detect the issue quickly and react before your server becomes blacklisted by anti-spam services. Bm-tick can be used to set up alerts when a strong increase in the number of emails is detected in the Postfix queue. You can configure this using the alert builder or the following script:
This script sends an alert email to admin@domain.net as soon as the Postfix queue reaches 200 messages. These values can be configured to match your installation. |
...