cojiict
|
|
« : 11 Апреля 2013, 09:48:59 » |
|
На скільки мені відомо - білінг по замовчувані блокує абонентам 25-й порт, та має моє можливість його відкривати по необхідності. Нещодавно стикнувся з проблемою спаму smtp такого характеру: Шановний користувачу,
Згідно угоди ****** Ви використовуєте або використовували IP-Адресу "***.***.***.***". На цю IP-адресу надійшла скарга-рапорт від світових організацій запобігання кіберзлочинам. Найбільш ймовірно, що ваш комп'ютер заражений вірусом і його використовують чи вже використали у свої діях міжнародні злочинці. Наголошуємо, що Ви можете стати співучасником злочину з усіма наслідками згідно чинного законодавства.
Проханння в НАЙКОРОТШІ терміни усунути проблему. В протилежному випадку буде заблоковано доступ до 25-го порта (це smtp порт через який відсилаються e-mail), або повністю доступ до інтернету.
Перевіряю tcpdump -i em1 port 25 11:26:02.150062 IP 10.102.0.227.51396 > mail.ukrpost.ua.smtp: P 76690:76696(6) ack 374 win 63867 11:26:02.159827 IP mail.ukrpost.ua.smtp > 10.102.0.227.51396: P 374:415(41) ack 76696 win 62780 11:26:02.160629 IP mail.ukrpost.ua.smtp > 10.102.0.227.51396: F 415:415(0) ack 76696 win 62780 11:26:02.161920 IP 10.102.0.227.51396 > mail.ukrpost.ua.smtp: . ack 416 win 63826 11:26:02.700107 IP 10.102.0.227.51396 > mail.ukrpost.ua.smtp: F 76696:76696(0) ack 416 win 63826 11:26:02.709699 IP mail.ukrpost.ua.smtp > 10.102.0.227.51396: . ack 76697 win 62780
11:29:22.351852 IP 10.102.4.107.1106 > sitemail.everyone.net.smtp: Flags [S], seq 2993217032, win 65535, options [mss 1460,nop,nop,sackOK], length 0 11:29:25.271338 IP 10.102.4.107.1106 > sitemail.everyone.net.smtp: Flags [S], seq 2993217032, win 65535, options [mss 1460,nop,nop,sackOK], length 0 11:29:27.884259 IP 10.102.4.108.localinfosrvr > bay0-mc2-f.bay0.hotmail.com.smtp: Flags [S], seq 1761806004, win 65535, options [mss 1460,nop,nop,sackOK], length 0 11:29:29.714987 IP 10.102.4.107.1139 > mail86.messagelabs.com.smtp: Flags [S], seq 1232360402, win 65535, options [mss 1460,nop,nop,sackOK], length 0
Цим абонентам в білінгу не дозволено використання 25 порта Google просить у абонентів підтвердження що вони не роботи, так як вони висять на одному роутері. В свою чергу вони з власної необізнаності кричать що моїм інтернетом користуються інші ... Допоможіть будь ласка розібратись
|
|
|
Записан
|
|
|
|
VitalVas
NoDeny
Спец
Карма: 60
Offline
Сообщений: 991
|
|
« Ответ #1 : 12 Апреля 2013, 06:20:15 » |
|
ipfw show | grep 25 ipfw add 10 deny ip from ***.***.***.*** to any dst-port 25
|
|
|
Записан
|
|
|
|
ser970
NoDeny
Спец
Карма: 70
Offline
Сообщений: 1323
|
|
« Ответ #2 : 12 Апреля 2013, 09:49:47 » |
|
pf max-src-conn-rate и блок на час 25 порта
|
|
|
Записан
|
|
|
|
cojiict
|
|
« Ответ #3 : 12 Апреля 2013, 15:57:07 » |
|
ipfw show | grep 25 ipfw add 10 deny ip from ***.***.***.*** to any dst-port 25
Підскажіть що не так? tcpdump -i em1 port 25 16:47:33.545440 IP 10.102.4.108.2056 > mxi13.ilisys.com.au.smtp: Flags [S], seq 2235131218, win 65535, options [mss 1460,nop,nop,sackOK], length 0 16:47:36.564683 IP 10.102.4.108.2056 > mxi13.ilisys.com.au.smtp: Flags [S], seq 2235131218, win 65535, options [mss 1460,nop,nop,sackOK], length 0 16:47:42.556587 IP 10.102.4.108.2056 > mxi13.ilisys.com.au.smtp: Flags [S], seq 2235131218, win 65535, options [mss 1460,nop,nop,sackOK], length 0 16:47:53.333945 IP 10.102.2.56.2515 > p3pismtp01-v01.prod.phx3.secureserver.net.smtp: Flags [S], seq 1029607081, win 65535, options [mss 1460,nop,nop,sackOK], length 0 16:47:53.442367 IP 10.102.2.56.2552 > 74.125.141.2.smtp: Flags [S], seq 984298351, win 65535, options [mss 1460,nop,nop,sackOK], length 0 16:47:56.437145 IP 10.102.2.56.2552 > 74.125.141.2.smtp: Flags [S], seq 984298351, win 65535, options [mss 1460,nop,nop,sackOK], length 0 16:48:02.343119 IP 10.102.2.56.2552 > 74.125.141.2.smtp: Flags [S], seq 984298351, win 65535, options [mss 1460,nop,nop,sackOK], length 0
ipfw show | grep 25 05030 1087434 54110232 deny tcp from table(15) to any dst-port 25
ipfw table 15 list ..... 10.102.2.56/32 0 ..... 10.102.4.108/32 0
чому спам йде далі? чи він просто потрапляє на внутрішній інтерфейс та гаситься фаєрволом?
|
|
|
Записан
|
|
|
|
ser970
NoDeny
Спец
Карма: 70
Offline
Сообщений: 1323
|
|
« Ответ #4 : 12 Апреля 2013, 17:29:32 » |
|
чи він просто потрапляє на внутрішній інтерфейс та гаситься фаєрволом?
не совсем так но очень близко . от того что залочил фаером пакеты не перестанут прилетать.
|
|
|
Записан
|
|
|
|
0xbad0c0d3
гуру nodeny )
NoDeny
Спец
Карма: 116
Offline
Сообщений: 1059
|
|
« Ответ #5 : 12 Апреля 2013, 19:59:21 » |
|
да ладно... на сколько мне известно то фаер в ядре, а tcpdump в юзермоде, потому если фаер лочит, то до tcpdump не дойдет...
|
|
|
Записан
|
|
|
|
stix
NoDeny
Спец
Карма: 72
Offline
Сообщений: 1872
Nodeny Support Team
|
|
« Ответ #6 : 12 Апреля 2013, 20:05:33 » |
|
во фре например если фильтровать на input интерфейсе, а смотреть на внешнем - то не должно быть видно, даже в promiscuous mode в линуксе tcpdump работает в promiscuous mode и пакеты будут видно, что ходят
|
|
|
Записан
|
|
|
|
ser970
NoDeny
Спец
Карма: 70
Offline
Сообщений: 1323
|
|
« Ответ #7 : 12 Апреля 2013, 23:01:58 » |
|
да ладно... на сколько мне известно то фаер в ядре, а tcpdump в юзермоде, потому если фаер лочит, то до tcpdump не дойдет...
можешь проверить
|
|
|
Записан
|
|
|
|
0xbad0c0d3
гуру nodeny )
NoDeny
Спец
Карма: 116
Offline
Сообщений: 1059
|
|
« Ответ #8 : 12 Апреля 2013, 23:40:54 » |
|
хмм... да, во фре так оО линь точно рубит
|
|
|
Записан
|
|
|
|
VitalVas
NoDeny
Спец
Карма: 60
Offline
Сообщений: 991
|
|
« Ответ #9 : 13 Апреля 2013, 10:55:30 » |
|
|
|
|
Записан
|
|
|
|
cojiict
|
|
« Ответ #10 : 22 Апреля 2013, 11:25:48 » |
|
Біда. Гугл зійшов з розуму і за моєї відсутності заблокував доступ до своїх пошукових систем. Регистрация подозрительного трафика из вашей сети
При чому не для всіх користувачів Хто стикався з такого роду проблемою? Як швидко вирішити? З.І. В україні в гугла немає тех підтримки? Навіть номер телефону відсутній
|
|
|
Записан
|
|
|
|
Rico-X
NoDeny
Старожил
Карма: 7
Offline
Сообщений: 349
|
|
« Ответ #11 : 22 Апреля 2013, 13:38:30 » |
|
Писать через форму обратной связи и объяснять ситуацию. А вообще боритесь с причиной а не следствием, ловите спамера в своей сети и даете по шапке, ну или отключаете, пусть конкурентам жизнь портит. Мы каждый месяц 2-3 человека по своей инициативе отключаем, намного дешевле чем потом абузы разгребать.
|
|
|
Записан
|
|
|
|
|