Взломали?.. непонятные очереди у postfix :( [SOLVED]

Здравсвтуйте.

Сервер стоит в ЦОД. На сервере запускаю 'mailq', получаю результат:

# mailq
~~~~~~~~~
F39B8749B3C     6996 Wed Jan  5 11:31:31  apache@МОЙ-ДОМЕН
(host gateway-f2.isp.att.net[207.115.11.16] refused to talk to me: 550-МОЙИПАДРЕС

F236B749B89     7590 Wed Jan  5 11:38:47  apache@МОЙ-ДОМЕН
(delivery temporarily suspended: connect to mail2.services.netscape.ca[216.152.192.97]:25: Connection refused)
                                         "armyinvader000@aol.com;flexpac@bellsouth.net;t1clav@aol.com;lhuntley@charter.net;sexyblonde105@aol.com;traceldel1@aol.com;kdanice@mac.com;mw.trezise@verizon.net;blazinfire@rocketmail.com;nolanbgood@juno.com;bcandpoohbear2@aol.com;cyjcool624@163.com;spittingimage113@aol.com;lovedov13@aol.com;mmcgrath@iinet.net.au;leonard.perry4@btinternet.com;firewoodtogo@aol.com;kmcarey"@netscape.ca

-- 838 Kbytes in 109 Requests.

хотя утром я чистил очередь..

На сервере настроен fail2ban на postfix, vsftpd, sshd, asterisk.
Очередь растет...

У меня вопрос, т.к. в приципе никогда не сталкивался с этим (может и сталкивался, просто не понимал этого)..
Вышеописанное показывает, что через сервер идет рассылка писем?...
Какие меры можно предусмотреть, чтобы оловить откуда идет эта рассылка?..

Почтовый сервер postfix,.. ставил по мануалу с ГентуВики,.. было давновато .. Особо не разбираюсь в почтовых серверах т.к. ставил лишь однажды.. :( поэтому и прошу здесь помощи..

На сервере раз в 3-4 месяца делаю обновление системы и пакетов (последние два месяца делал каждый месяц)..

Спасибо..

-----

в логах mail.log

Jan  5 15:10:24 mail postfix/cleanup[29343]: 5E9CF749592: message-id=<8DEFEAF03D7C9A0CCAD44A58D99D780D@media.megamag.by>?
Jan  5 15:10:24 mail postfix/qmgr[16478]: 5E9CF749592: from=<apache@mail.megamag.by>, size=6824, nrcpt=2 (queue active)
Jan  5 15:10:24 mail postfix/smtp[29350]: B52847494F0: to=<dougoutdoug@comcast.net;pfabart@arcencielrh.com;groenier@comcast.net;nancy.j@sbcglobal.net;amyschoenholz@live.com;nassima@tiscali.it;alberts7@aol.com;vestaa@verizon.net;h14mus@comcast.net;woodworks75@sbcglobal.net;jcurtis@ns.sympatico.ca;dtchleather@aol.com;shollandspt@aol.com;fprado@att.net;detrolions20@cox.net;ambition831@aol.com;daleewilson@aol.com;islam.seleem@ntlworld.com>, relay=aspmx.l.google.com[74.125.77.27]:25, delay=1, delays=0.09/0.01/0.65/0.26, dsn=5.1.1, status=bounced (host aspmx.l.google.com[74.125.77.27] said: 550-5.1.1 The email account that you tried to reach does not exist. Please try 550-5.1.1 double-checking the recipient's email address for typos or 550-5.1.1 unnecessary spaces. Learn more at                              550 5.1.1 http://mail.google.com/support/bin/answer.py?answer=6596 a20si1377976eei.101 (in reply to RCPT TO command))
Jan  5 15:10:24 mail postfix/pickup[26661]: C07FB749693: uid=81 from=<apache>
Jan  5 15:10:24 mail postfix/cleanup[29343]: C07FB749693: message-id=<8DEFEAF03D7C9A0CCAD44A58D99D780D@media.megamag.by>?
Jan  5 15:10:24 mail postfix/qmgr[16478]: C07FB749693: from=<apache@mail.megamag.by>, size=6825, nrcpt=2 (queue active)
Jan  5 15:10:24 mail postfix/smtp[29355]: 1EEFD74954C: to=<dougoutdoug@comcast.net;pfabart@arcencielrh.com;groenier@comcast.net;nancy.j@sbcglobal.net;amyschoenholz@live.com;nassima@tiscali.it;alberts7@aol.com;vestaa@verizon.net;h14mus@comcast.net;woodworks75@sbcglobal.net;jcurtis@ns.sympatico.ca;dtchleather@aol.com;shollandspt@aol.com;fprado@att.net;detrolions20@cox.net;ambition831@aol.com;daleewilson@aol.com;islam.seleem@ntlworld.com>, relay=aspmx.l.google.com[74.125.77.27]:25, delay=0.91, delays=0.09/0.01/0.57/0.24, dsn=5.1.1, status=bounced (host aspmx.l.google.com[74.125.77.27] said: 550-5.1.1 The email account that you tried to reach does not exist. Please try 550-5.1.1 double-checking the recipient's email address for typos or 550-5.1.1 unnecessary spaces. Learn more at                              550 5.1.1 http://mail.google.com/support/bin/answer.py?answer=6596 v45si1395273eeh.40 (in reply to RCPT TO command))
Jan  5 15:10:24 mail postfix/smtp[29346]: 8AFA97494BC: to=<dougoutdoug@comcast.net;pfabart@arcencielrh.com;groenier@comcast.net;nancy.j@sbcglobal.net;amyschoenholz@live.com;nassima@tiscali.it;alberts7@aol.com;vestaa@verizon.net;h14mus@comcast.net;woodworks75@sbcglobal.net;jcurtis@ns.sympatico.ca;dtchleather@aol.com;shollandspt@aol.com;fprado@att.net;detrolions20@cox.net;ambition831@aol.com;daleewilson@aol.com;islam.seleem@ntlworld.com>, relay=aspmx.l.google.com[74.125.77.27]:25, delay=1.5, delays=0.12/0.01/1.1/0.25, dsn=5.1.1, status=bounced (host aspmx.l.google.com[74.125.77.27] said: 550-5.1.1 The email account that you tried to reach does not exist. Please try 550-5.1.1 double-checking the recipient's email address for typos or 550-5.1.1 unnecessary spaces. Learn more at                              550 5.1.1 http://mail.google.com/support/bin/answer.py?answer=6596 w12si1399231eeh.28 (in reply to RCPT TO command))
Jan  5 15:10:25 mail postfix/pickup[26661]: 3D15B7496D3: uid=81 from=<apache>

После добавления в iptables

После добавления в iptables правил:

$iptables -A INPUT -s 0/0 -p tcp --dport 25 -j REJECT
$iptables -A INPUT -s МОЙ-ИП-1/32 -p tcp --dport 25 -j ACCEPT
$iptables -A INPUT -s МОЙ-ИП-2/32 -p tcp --dport 25 -j ACCEPT

не помогло

неверное решение beba

неверное решение

beba написал(а):
После добавления в iptables правил:

$iptables -A INPUT -s 0/0 -p tcp --dport 25 -j REJECT
$iptables -A INPUT -s МОЙ-ИП-1/32 -p tcp --dport 25 -j ACCEPT
$iptables -A INPUT -s МОЙ-ИП-2/32 -p tcp --dport 25 -j ACCEPT

не помогло

что-то добрый я сегодня ....

проанализировав логи,

проанализировав логи, получилось что рассылка шла от пользователя апач.. дальше нашел информацию о сайте, откуда шла рассылка.. когда сайт отключил (он был уже не нужен), то рассылка остановилась..
всем спасибо

Настройки просмотра комментариев

Выберите нужный метод показа комментариев и нажмите "Сохранить установки".