Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 5.5/2000/2003 - SMTP Ограничение отправки почты.

Ответить
Настройки темы
V. 5.5/2000/2003 - SMTP Ограничение отправки почты.

Аватара для illznn

Старожил


Сообщения: 245
Благодарности: 4

Профиль | Отправить PM | Цитировать


Доброго времени суток, ситуация следующая. Стоит ексчанг 2003. Недавно столкнулся с проблемой, кто то через нас отправляет письма, наотпровляли аж полторы тысщщи. Провы дуют в трубы (мы используем их релей). Разобравшись и проверив стало понятно что любой доменный пользователь сможет с дому законектиться через аутглюк на наш сервер через SMPT и рассылать рассылать рассылать, если перекрыть 25 то почта приходить перестанет, есть ли в ексчанге настройка для запрещения подобной аутентификации из внешней сети ? Если да то как это сделать. Заранее спасибо.
Доп. инф. Сервер защищен модемом, на модеме стоит форвардинг на 25 порт.

Отправлено: 10:57, 14-05-2009

 

Аватара для Oleg Krylov

Добрый волшебник


Сообщения: 2125
Благодарности: 498

Профиль | Сайт | Отправить PM | Цитировать


В свойствах Default Virtual SMTP Server - Access - Relay снимите галку Allow all computers which succesfully authenticate to relay bla-bla-bla... Перезапустите виртуальный сервер.

-------
MVP: Exchange Server 2009 - 2018
Microsoft Regional Director 2015 - 2017


Отправлено: 00:35, 15-05-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для illznn

Старожил


Сообщения: 245
Благодарности: 4

Профиль | Отправить PM | Цитировать


Oleg Krylov, Галка снята и так. выбраны диапазоны адресов и пользователи "Прошедшие проверку"

Отправлено: 10:08, 15-05-2009 | #3


Аватара для Oleg Krylov

Добрый волшебник


Сообщения: 2125
Благодарности: 498

Профиль | Сайт | Отправить PM | Цитировать


Вот их и надо убрать.

-------
MVP: Exchange Server 2009 - 2018
Microsoft Regional Director 2015 - 2017


Отправлено: 10:21, 15-05-2009 | #4


Аватара для illznn

Старожил


Сообщения: 245
Благодарности: 4

Профиль | Отправить PM | Цитировать


Oleg Krylov, Кого? Пользователей прошедших проверку ? Так если поставить доменных то их ведь и брутят ...
А пул адресов релея это наш доменный пул и пул впн клиентов. А соль вот в чем, любой вася подобрав пароль к доменной учетке может указать наш внешний SMTP сервер и с дому пройдя на нем уатентификация слать лучи поноса куда захочет. Как этого избежать я не знаю, менять всем пароли 16 символов с высшей мерой секурности? Как то не охота всем зверям объяснять что мол теперь вы будете писать не 4 символа в пароле а 16 ...

В релее прописаны адреса принадлежащие нашей организации. В конекшонсах разрешены все адреса, иначе никто не сможет прислать письмо ... Выбрать почтовые сервера и вписать их пулы в доверенные, тоже как то не очень нравится..

Последний раз редактировалось illznn, 15-05-2009 в 12:08.


Отправлено: 10:37, 15-05-2009 | #5


Аватара для Oleg Krylov

Добрый волшебник


Сообщения: 2125
Благодарности: 498

Профиль | Сайт | Отправить PM | Цитировать


:D Вы меня просто веселите, сорри :D
Если пароли к учетным записям подбираются брутфорсом, значит у Вас неправильно настроены политики безопасности домена. Обычно, по дефолту, после 10 попыток учетная запись блокируется на полчаса. Можно и еще гайки закрутить. Любой брутфорсер умрет, прежде чем подберет пароль. Уж не с конфикером ли боролись таким образом?
Вы изменили политики, иначе Вам не позволило бы создать столь короткий пароль. По умолчанию пароль должен содержать не менее 8 символов минимум 3 видов. Ослабление политики в угоду пользователям дело, конечно, хозяйское. Но проблемы, вызванные этим, тоже проблемы личные, как не прискорбно. Вы же не передалываете замок в доме на открывание ногтем, что несомненно удобнее. не надо заботиться о том взяли Вы ключ из дома или нет. То же и с безопасностью.
Что тут посоветовать... Однозначно запретить любой релей на 25 порту. Создавайте дополнительный виртуальный SMTP-сервер и публикуйте на нестандартном порту. Кстати, советую избегать распространенныхх портов, типа 2525. Хотя это слабо поможет. С Outlook RPS over HTTPS возиться тоже нет желания\возможности? Тогда Ваш путь TLS и 587 порт. Но можно подобрать пароль и через OWA, если политики безопасности такие расслабленные.

-------
MVP: Exchange Server 2009 - 2018
Microsoft Regional Director 2015 - 2017

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:39, 15-05-2009 | #6

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Oleg Krylov:
по дефолту, после 10 попыток»
а не меньше ?

-------
Вежливый клиент всегда прав!


Отправлено: 16:44, 15-05-2009 | #7


Аватара для illznn

Старожил


Сообщения: 245
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата Oleg Krylov:
Если пароли к учетным записям подбираются брутфорсом »
Я ваши пароли тоже смогу подобрать брутфорсом, это дело времени. Если есть возможность то рано или поздно это ломается. Конечно если пароль 1234 он будет в первой десятке слов словаря. У нас пароли не такие. Но к сожалению и не 16 символов, я это понимаю, ржать не нужно. Учетки блочатса, при чем после 3 неудачных попыток, настраивал специально из за несоответствия паролей требованиям безопасности.
В общем ничего нового не узнал, может быть спам рассылается каим то другим образом, но как я не представляю, единственный понятный для меня способ это использование нашей учетки чтобы пройти аутентификацию, по другому идентифицироваться нельзя у нас .........

Отправлено: 09:14, 18-05-2009 | #8

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата illznn:
Провы дуют в трубы (мы используем их релей). »
Цитата illznn:
Доп. инф. Сервер защищен модемом, на модеме стоит форвардинг на 25 порт »
если я правильно понял - релей, это когда вы отсылаете почту прову, а он уже во внешний мир, и получает почту сначала релей, и пересылает вам.
А форвардинг у вас настроен на приём запросов только с релея или со всех адресов?

-------
Вежливый клиент всегда прав!


Отправлено: 09:29, 18-05-2009 | #9


Аватара для Oleg Krylov

Добрый волшебник


Сообщения: 2125
Благодарности: 498

Профиль | Сайт | Отправить PM | Цитировать


Цитата illznn:
Я ваши пароли тоже смогу подобрать брутфорсом »
Теория вероятности говорит об обратном. Увеличение длины пароля на 1 символ увеличивает срок подбора на порядок. Если пароли сгенерированы генератором, а не просто Alligator86, это исключит возможность использования словаря. Что приведет к нереальности брутфорса в обозримые сроки.
Цитата illznn:
может быть спам рассылается каим то другим образом »
Так а Вы для начала проверьтесь на http://tests.nettools.ru на Open Relay. Убедитесь в отсутствии вирусни на машинах. Один спам-бот может используя текущий контекст пользователя наслать столько дряни, что любой провайдер повесится. Вы для начала запарсите SMTP-логи. Это может помочь в выявлении причины.
У Вас 25 исходящий открыт только одному серверу? Не используется ли он в качестве шлюза для остальных клиентов?

-------
MVP: Exchange Server 2009 - 2018
Microsoft Regional Director 2015 - 2017


Отправлено: 10:01, 18-05-2009 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 5.5/2000/2003 - SMTP Ограничение отправки почты.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Запрет отправки сообщений со старой почты. zubkoff.s Microsoft Windows NT/2000/2003 11 20-01-2010 03:04
скрипт отправки почты stolyar Вебмастеру 10 04-01-2010 18:23
[решено] Форма отправки сообщения на PHP с удаленного SMTP Artem-Samsung Вебмастеру 1 14-08-2009 19:11
форма отправки на мейл oIo_DeN_oIo Вебмастеру 23 27-02-2008 18:51
Проверка кода на ПХП для отправки почты... ran71me3rr0r Вебмастеру 5 30-06-2004 18:52




 
Переход