Взломали?.. непонятные очереди у postfix :( [SOLVED]
Здравсвтуйте.
Сервер стоит в ЦОД. На сервере запускаю 'mailq', получаю результат:
# mailq ~~~~~~~~~ F39B8749B3C 6996 Wed Jan 5 11:31:31 apache@МОЙ-ДОМЕН (host gateway-f2.isp.att.net[207.115.11.16] refused to talk to me: 550-МОЙИПАДРЕС F236B749B89 7590 Wed Jan 5 11:38:47 apache@МОЙ-ДОМЕН (delivery temporarily suspended: connect to mail2.services.netscape.ca[216.152.192.97]:25: Connection refused) "armyinvader000@aol.com;flexpac@bellsouth.net;t1clav@aol.com;lhuntley@charter.net;sexyblonde105@aol.com;traceldel1@aol.com;kdanice@mac.com;mw.trezise@verizon.net;blazinfire@rocketmail.com;nolanbgood@juno.com;bcandpoohbear2@aol.com;cyjcool624@163.com;spittingimage113@aol.com;lovedov13@aol.com;mmcgrath@iinet.net.au;leonard.perry4@btinternet.com;firewoodtogo@aol.com;kmcarey"@netscape.ca -- 838 Kbytes in 109 Requests.
хотя утром я чистил очередь..
На сервере настроен fail2ban на postfix, vsftpd, sshd, asterisk.
Очередь растет...
У меня вопрос, т.к. в приципе никогда не сталкивался с этим (может и сталкивался, просто не понимал этого)..
Вышеописанное показывает, что через сервер идет рассылка писем?...
Какие меры можно предусмотреть, чтобы оловить откуда идет эта рассылка?..
Почтовый сервер postfix,.. ставил по мануалу с ГентуВики,.. было давновато .. Особо не разбираюсь в почтовых серверах т.к. ставил лишь однажды.. :( поэтому и прошу здесь помощи..
На сервере раз в 3-4 месяца делаю обновление системы и пакетов (последние два месяца делал каждый месяц)..
Спасибо..
-----
в логах mail.log
Jan 5 15:10:24 mail postfix/cleanup[29343]: 5E9CF749592: message-id=<8DEFEAF03D7C9A0CCAD44A58D99D780D@media.megamag.by>? Jan 5 15:10:24 mail postfix/qmgr[16478]: 5E9CF749592: from=<apache@mail.megamag.by>, size=6824, nrcpt=2 (queue active) Jan 5 15:10:24 mail postfix/smtp[29350]: B52847494F0: to=<dougoutdoug@comcast.net;pfabart@arcencielrh.com;groenier@comcast.net;nancy.j@sbcglobal.net;amyschoenholz@live.com;nassima@tiscali.it;alberts7@aol.com;vestaa@verizon.net;h14mus@comcast.net;woodworks75@sbcglobal.net;jcurtis@ns.sympatico.ca;dtchleather@aol.com;shollandspt@aol.com;fprado@att.net;detrolions20@cox.net;ambition831@aol.com;daleewilson@aol.com;islam.seleem@ntlworld.com>, relay=aspmx.l.google.com[74.125.77.27]:25, delay=1, delays=0.09/0.01/0.65/0.26, dsn=5.1.1, status=bounced (host aspmx.l.google.com[74.125.77.27] said: 550-5.1.1 The email account that you tried to reach does not exist. Please try 550-5.1.1 double-checking the recipient's email address for typos or 550-5.1.1 unnecessary spaces. Learn more at 550 5.1.1 http://mail.google.com/support/bin/answer.py?answer=6596 a20si1377976eei.101 (in reply to RCPT TO command)) Jan 5 15:10:24 mail postfix/pickup[26661]: C07FB749693: uid=81 from=<apache> Jan 5 15:10:24 mail postfix/cleanup[29343]: C07FB749693: message-id=<8DEFEAF03D7C9A0CCAD44A58D99D780D@media.megamag.by>? Jan 5 15:10:24 mail postfix/qmgr[16478]: C07FB749693: from=<apache@mail.megamag.by>, size=6825, nrcpt=2 (queue active) Jan 5 15:10:24 mail postfix/smtp[29355]: 1EEFD74954C: to=<dougoutdoug@comcast.net;pfabart@arcencielrh.com;groenier@comcast.net;nancy.j@sbcglobal.net;amyschoenholz@live.com;nassima@tiscali.it;alberts7@aol.com;vestaa@verizon.net;h14mus@comcast.net;woodworks75@sbcglobal.net;jcurtis@ns.sympatico.ca;dtchleather@aol.com;shollandspt@aol.com;fprado@att.net;detrolions20@cox.net;ambition831@aol.com;daleewilson@aol.com;islam.seleem@ntlworld.com>, relay=aspmx.l.google.com[74.125.77.27]:25, delay=0.91, delays=0.09/0.01/0.57/0.24, dsn=5.1.1, status=bounced (host aspmx.l.google.com[74.125.77.27] said: 550-5.1.1 The email account that you tried to reach does not exist. Please try 550-5.1.1 double-checking the recipient's email address for typos or 550-5.1.1 unnecessary spaces. Learn more at 550 5.1.1 http://mail.google.com/support/bin/answer.py?answer=6596 v45si1395273eeh.40 (in reply to RCPT TO command)) Jan 5 15:10:24 mail postfix/smtp[29346]: 8AFA97494BC: to=<dougoutdoug@comcast.net;pfabart@arcencielrh.com;groenier@comcast.net;nancy.j@sbcglobal.net;amyschoenholz@live.com;nassima@tiscali.it;alberts7@aol.com;vestaa@verizon.net;h14mus@comcast.net;woodworks75@sbcglobal.net;jcurtis@ns.sympatico.ca;dtchleather@aol.com;shollandspt@aol.com;fprado@att.net;detrolions20@cox.net;ambition831@aol.com;daleewilson@aol.com;islam.seleem@ntlworld.com>, relay=aspmx.l.google.com[74.125.77.27]:25, delay=1.5, delays=0.12/0.01/1.1/0.25, dsn=5.1.1, status=bounced (host aspmx.l.google.com[74.125.77.27] said: 550-5.1.1 The email account that you tried to reach does not exist. Please try 550-5.1.1 double-checking the recipient's email address for typos or 550-5.1.1 unnecessary spaces. Learn more at 550 5.1.1 http://mail.google.com/support/bin/answer.py?answer=6596 w12si1399231eeh.28 (in reply to RCPT TO command)) Jan 5 15:10:25 mail postfix/pickup[26661]: 3D15B7496D3: uid=81 from=<apache>
- Для комментирования войдите или зарегистрируйтесь
После добавления в iptables
После добавления в iptables правил:
$iptables -A INPUT -s 0/0 -p tcp --dport 25 -j REJECT
$iptables -A INPUT -s МОЙ-ИП-1/32 -p tcp --dport 25 -j ACCEPT
$iptables -A INPUT -s МОЙ-ИП-2/32 -p tcp --dport 25 -j ACCEPT
не помогло
неверное решение beba
неверное решение
что-то добрый я сегодня ....
проанализировав логи,
проанализировав логи, получилось что рассылка шла от пользователя апач.. дальше нашел информацию о сайте, откуда шла рассылка.. когда сайт отключил (он был уже не нужен), то рассылка остановилась..
всем спасибо