Salah satu server email semi-sibuk (sendmail) kami memiliki banyak koneksi inbound selama beberapa hari terakhir dari host yang mengeluarkan perintah sampah.
Dalam dua hari terakhir:
- koneksi smtp masuk dengan perintah tidak valid dari 39.000 IP unik
- IP berasal dari berbagai rentang di seluruh dunia, bukan hanya beberapa jaringan yang dapat saya blokir
- server email melayani pengguna di seluruh amerika utara, jadi saya tidak bisa hanya memblokir koneksi dari IP yang tidak dikenal
- contoh perintah buruk: http://pastebin.com/4QUsaTXT
Saya tidak yakin apa yang seseorang coba capai dengan serangan ini, selain mengganggu saya.
ada ide tentang apa ini, atau bagaimana cara mengatasinya secara efektif?
Jawaban:
Berikut adalah setidaknya satu opsi untuk menjebak koneksi ini setelah mereka mulai meludahkan kesalahan. Klien yang valid dan berperilaku baik tidak boleh jatuh ke dalam tarpit ini.
Anda juga dapat menggunakan fitur GreetPause, yang akan menolak klien ini karena mereka tidak menghargai jeda. Anda dapat membaca lebih lanjut tentang ini di sini: http://www.deer-run.com/~hal/sysadmin/greet_pause.html
sumber
Saya akan menginstal fail2ban dan memblokir perintah pertama yang tidak valid.
sumber