Cuando veo mis registros de sendmail, el "error" más común que veo es el siguiente:
22 de noviembre 16:49:50 MyHostname sendmail [18832]: rAMMnj2u018832: [ la dirección IP redactada para ocultar al culpable ] no se emitió MAIL / EXPN / VRFY / ETRN durante la conexión a MTA
Esto no proviene de MUA mal configuradas dentro de mi pequeña red. Siempre proviene de fuera de mi red, desde donde solo los MTA deben comunicarse con mi sendmail. De manera abrumadora, la fuente más grande de estas direcciones IP es China, pero muchos otros países también lo son.
Supongo que esto debe ser parte de algún tipo de intento de piratería, pero no puedo entender de qué se trata. ¿Viene esto de hackers / scripts que se conectan al puerto 25? ¿Averiguar que mi sendmail no es una combinación de MTA / OS / versión con la que se pueden descifrar y desconectar sin hacer nada? (Si es así, ¿por qué se conectan repetidamente?) ¿O está sucediendo algo más? Si bien se ejecuta fail2ban y veo que se producen prohibiciones regulares, ¿hay algo más que hacer al respecto? Para el contexto, el sistema operativo es Fedora 19.
Nota: Lo que me confunde especialmente sobre esto es que normalmente veo mucho de esto en una fila desde la misma dirección IP. Casi nunca veo esto solo una vez desde una dirección IP dada. Incluso me han "atacado" de esta manera, antes, por varios servidores en la misma subred ... después de que cada uno es eliminado (a través de fail2ban), simplemente se mueven al siguiente servidor en la misma / 24 subred. Finalmente, cambié mi regla fail2ban de sendmail para prohibir una subred / 24 en lugar de una sola dirección IP, solo para reducir el ruido. Si esto fuera solo un "control para ver si pudiéramos explotar", entonces esperaría un solo golpe en la puerta, no esos intentos repetidos.
En realidad, estoy tentado de escuchar las 24 horas en el puerto 25; recibo el correo lo suficientemente pequeño como para que esto no me matara, solo para tratar de averiguar qué sucede en estas conexiones. Algunos días recibo docenas de estas conexiones desde la misma dirección IP.