Uno de nuestros servidores de correo semi ocupados (sendmail) ha tenido muchas conexiones entrantes en los últimos días desde hosts que emiten comandos basura.
En los últimos dos días:
- conexiones smtp entrantes con comandos no válidos de 39,000 IP únicas
- las IP provienen de varios rangos de todo el mundo, no solo de algunas redes que puedo bloquear
- el servidor de correo atiende a usuarios de toda América del Norte, por lo que no puedo simplemente bloquear conexiones de direcciones IP desconocidas
- ejemplos de comandos incorrectos: http://pastebin.com/4QUsaTXT
No estoy seguro de lo que alguien está tratando de lograr con este ataque, además de molestarme.
¿Alguna idea de qué se trata o cómo tratarlo de manera efectiva?
Respuestas:
Aquí hay al menos una opción para proteger estas conexiones después de que comiencen a escupir errores. Los clientes válidos y de buen comportamiento nunca deberían caer en este tarpit.
También puede usar la función GreetPause, que rechazará a estos clientes porque es poco probable que respeten la pausa. Puede leer más sobre esto aquí: http://www.deer-run.com/~hal/sysadmin/greet_pause.html
fuente
Instalaría fail2ban y bloquearía el primer comando no válido.
fuente