|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 5.5/2000/2003 - SMTP Ограничение отправки почты. |
|
|
V. 5.5/2000/2003 - SMTP Ограничение отправки почты.
|
Старожил Сообщения: 245 |
Профиль | Отправить PM | Цитировать Доброго времени суток, ситуация следующая. Стоит ексчанг 2003. Недавно столкнулся с проблемой, кто то через нас отправляет письма, наотпровляли аж полторы тысщщи. Провы дуют в трубы (мы используем их релей). Разобравшись и проверив стало понятно что любой доменный пользователь сможет с дому законектиться через аутглюк на наш сервер через SMPT и рассылать рассылать рассылать, если перекрыть 25 то почта приходить перестанет, есть ли в ексчанге настройка для запрещения подобной аутентификации из внешней сети ? Если да то как это сделать. Заранее спасибо.
Доп. инф. Сервер защищен модемом, на модеме стоит форвардинг на 25 порт. |
|
Отправлено: 10:57, 14-05-2009 |
Добрый волшебник Сообщения: 2125
|
Профиль | Сайт | Отправить PM | Цитировать В свойствах Default Virtual SMTP Server - Access - Relay снимите галку Allow all computers which succesfully authenticate to relay bla-bla-bla... Перезапустите виртуальный сервер.
|
------- Отправлено: 00:35, 15-05-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 245
|
Профиль | Отправить PM | Цитировать Oleg Krylov, Галка снята и так. выбраны диапазоны адресов и пользователи "Прошедшие проверку"
|
Отправлено: 10:08, 15-05-2009 | #3 |
Добрый волшебник Сообщения: 2125
|
Профиль | Сайт | Отправить PM | Цитировать Вот их и надо убрать.
|
------- Отправлено: 10:21, 15-05-2009 | #4 |
Старожил Сообщения: 245
|
Профиль | Отправить PM | Цитировать Oleg Krylov, Кого? Пользователей прошедших проверку ? Так если поставить доменных то их ведь и брутят ...
А пул адресов релея это наш доменный пул и пул впн клиентов. А соль вот в чем, любой вася подобрав пароль к доменной учетке может указать наш внешний SMTP сервер и с дому пройдя на нем уатентификация слать лучи поноса куда захочет. Как этого избежать я не знаю, менять всем пароли 16 символов с высшей мерой секурности? Как то не охота всем зверям объяснять что мол теперь вы будете писать не 4 символа в пароле а 16 ... В релее прописаны адреса принадлежащие нашей организации. В конекшонсах разрешены все адреса, иначе никто не сможет прислать письмо ... Выбрать почтовые сервера и вписать их пулы в доверенные, тоже как то не очень нравится.. |
|
Последний раз редактировалось illznn, 15-05-2009 в 12:08. Отправлено: 10:37, 15-05-2009 | #5 |
Добрый волшебник Сообщения: 2125
|
Профиль | Сайт | Отправить PM | Цитировать :D Вы меня просто веселите, сорри :D
Если пароли к учетным записям подбираются брутфорсом, значит у Вас неправильно настроены политики безопасности домена. Обычно, по дефолту, после 10 попыток учетная запись блокируется на полчаса. Можно и еще гайки закрутить. Любой брутфорсер умрет, прежде чем подберет пароль. Уж не с конфикером ли боролись таким образом? Вы изменили политики, иначе Вам не позволило бы создать столь короткий пароль. По умолчанию пароль должен содержать не менее 8 символов минимум 3 видов. Ослабление политики в угоду пользователям дело, конечно, хозяйское. Но проблемы, вызванные этим, тоже проблемы личные, как не прискорбно. Вы же не передалываете замок в доме на открывание ногтем, что несомненно удобнее. не надо заботиться о том взяли Вы ключ из дома или нет. То же и с безопасностью. Что тут посоветовать... Однозначно запретить любой релей на 25 порту. Создавайте дополнительный виртуальный SMTP-сервер и публикуйте на нестандартном порту. Кстати, советую избегать распространенныхх портов, типа 2525. Хотя это слабо поможет. С Outlook RPS over HTTPS возиться тоже нет желания\возможности? Тогда Ваш путь TLS и 587 порт. Но можно подобрать пароль и через OWA, если политики безопасности такие расслабленные. |
------- Отправлено: 16:39, 15-05-2009 | #6 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Oleg Krylov:
|
|
------- Отправлено: 16:44, 15-05-2009 | #7 |
Старожил Сообщения: 245
|
Профиль | Отправить PM | Цитировать Цитата Oleg Krylov:
В общем ничего нового не узнал, может быть спам рассылается каим то другим образом, но как я не представляю, единственный понятный для меня способ это использование нашей учетки чтобы пройти аутентификацию, по другому идентифицироваться нельзя у нас ......... |
|
Отправлено: 09:14, 18-05-2009 | #8 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата illznn:
Цитата illznn:
А форвардинг у вас настроен на приём запросов только с релея или со всех адресов? |
||
------- Отправлено: 09:29, 18-05-2009 | #9 |
Добрый волшебник Сообщения: 2125
|
Профиль | Сайт | Отправить PM | Цитировать Цитата illznn:
Цитата illznn:
У Вас 25 исходящий открыт только одному серверу? Не используется ли он в качестве шлюза для остальных клиентов? |
||
------- Отправлено: 10:01, 18-05-2009 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Запрет отправки сообщений со старой почты. | zubkoff.s | Microsoft Windows NT/2000/2003 | 11 | 20-01-2010 03:04 | |
скрипт отправки почты | stolyar | Вебмастеру | 10 | 04-01-2010 18:23 | |
[решено] Форма отправки сообщения на PHP с удаленного SMTP | Artem-Samsung | Вебмастеру | 1 | 14-08-2009 19:11 | |
форма отправки на мейл | oIo_DeN_oIo | Вебмастеру | 23 | 27-02-2008 18:51 | |
Проверка кода на ПХП для отправки почты... | ran71me3rr0r | Вебмастеру | 5 | 30-06-2004 18:52 |
|