bloquea el cambio de direcciones IP en el puerto 25 SMTP

0

Actualmente se está ejecutando un script en mi servidor de Exchange que intenta acceder a los recursos en el puerto 25 SMTP. Esto está generando el evento 4776 dentro de los registros de eventos de Windows. ¿Cómo puedo detener esto? ¿Tendría que bloquear esto en el firewall o en el servidor de intercambio? ¿Bloqueo la entrada o la salida en el puerto 25 (no quiero que los usuarios pierdan su capacidad de correo electrónico)? ¿Qué pasa si bloqueo una dirección IP específica y sigue cambiando? ¿Cómo bloqueo exactamente estos intentos y evito que esto suceda en el futuro? A partir de ahora, la secuencia de comandos que se ejecuta en el puerto 25 puede contener algunos nombres de usuario válidos a medida que aparecen en los registros de eventos, lo que impide que algunos usuarios inicien sesión. Nota: los servicios de Blackberry también se ejecutan en el servidor de Exchange.

    
pregunta user6255 04.04.2012 - 22:20
fuente

1 respuesta

2

Intente bloquear la IP en el nivel del firewall, use DROP no RECHAZAR. Monitor, si lo hace de nuevo, agrega esa IP también.

Probablemente están buscando un relé abierto o una forma de usar su servidor de correo como un relevo de spam. No se asuste porque estas exploraciones son bastante comunes. Puede intentar buscar soluciones de IDS para bloquear automáticamente este comportamiento si le molesta demasiado.

Si es que no se trata de una interrupción en el intento de IP falsas, es probable que se trate de un DDoS y deberá ponerse en contacto con su ISP. (Si quieren ingresar a su sistema, usarán IP reales ya que quieren una respuesta)

    
respondido por el Lucas Kauffman 04.04.2012 - 22:25
fuente

Lea otras preguntas en las etiquetas