Pertama, izinkan saya menyatakan bahwa server email berfungsi dengan baik dan pengguna dapat terhubung dan mengirim email.
Pada dasarnya ada skrip web lokal yang terhubung ke server email mencoba mengirim email setiap beberapa menit. Kata sandi salah. Masalahnya adalah kita tidak tahu skrip apa yang terhubung sehingga kami mencari cara untuk mendapatkan nama pengguna yang sedang dicoba.
UGFzc3dvcmQ6 - menerjemahkan ke Kata Sandi: jadi tidak banyak membantu. Baris log lengkap ada di bawah ini.
Dec 11 20:15:37 HOST postfix/smtpd[642]: warning: HOST[x.x.x.x]: SASL LOGIN authentication failed: UGFzc3dvcmQ6
Server menjalankan Debian / Postfix / Dovecot.
Jawaban:
Kami dapat melacak nama pengguna dengan menggunakan Dovecot itu sendiri.
Di
/etc/dovecot/conf.d/10-logging.conf
config kami mengaktifkan autent logging verbose menggunakanIni memasukkan informasi
sumber
/var/log/dovecot-info.log
?Saya dapat mencegah hal ini dengan mengatur SSL dan memerlukan upaya autentikasi hanya dengan SSL
Ini tidak menyajikan
AUTH
opsi untuk klien jarak jauh setelahEHLO
dan spammer / peretas menyerah karena membuat koneksi SSL terlalu banyak waktu. Mereka mengerjakan permainan angka. Sekarang malah menutup ketika mereka mencobaAUTH
dan saya mendapatkan ini di log saya:sumber
Jika Anda memiliki fail2ban terinstal, Anda dapat mengaktifkan sasl (atau kadang-kadang disebut postfix-sasl) di jail.local Anda (atau jail.d) dan itu akan membuat gangguan hilang.
sumber