Anzeige:
Ergebnis 1 bis 2 von 2

Thema: sendmail und fail2ban

  1. #1
    ruestiger Rentner Avatar von pibi
    Registriert seit
    Jul 2002
    Ort
    Winterthur (CH)
    Beiträge
    2.699

    sendmail und fail2ban

    Hallo zusammen

    System: Mail-Server openSuSI 12.3 mit sendmail 8.14

    Im /var/log/mail erscheinen laufend Eintraege wie dieser:
    Code:
    2013-05-17T08:25:52.805138+02:00 server3 sendmail[18037]: r4H6PaM6018037: [14.37.9.28]: possible SMTP attack: command=AUTH, count=7
    Bis heute habe ich die IP-Adressen manuell in meine Firewall eingepflegt, aber das kann ja kein Zustand sein. Dafuer gibt es ja "fail2ban".

    Also schnell File "filter.d/sendmail-auth.conf" installiert und hinzugefuegt:
    Code:
    [Definition]
    
    # Option: failregex
    # Notes.: regex to match the password failures messages in the logfile.
    # Values: TEXT
    #
    failregex = server3(?:\[\d+\])?: .*: .* \[<HOST>\].*: possible SMTP attack: command=AUTH, count=\d+$
    
    # Option:  ignoreregex
    # Notes.:  regex to ignore. If this regex matches, the line is ignored.
    # Values:  TEXT
    #
    ignoreregex =
    und auch jail.local:
    Code:
    [sendmail-auth]
    
    enabled = true
    port = smtp, ssmtp
    filter = sendmail-auth
    logpath = /var/log/mail.log
    bantime = 600
    action = %(action_mwl)s
    maxretry = 2
    Beim Start kommt leider folgender Fehler:
    Code:
    server3:/etc/fail2ban # fail2ban-client start
    WARNING 'action' not defined in 'php-url-fopen'. Using default value
    WARNING 'action' not defined in 'lighttpd-fastcgi'. Using default value
    WARNING 'action' not defined in 'lighttpd-auth'. Using default value
    WARNING 'action' not defined in 'sendmail-auth'. Using default value
    ERROR  Error in action definition 
    ERROR  Errors in jail 'sendmail-auth'. Skipping...
    server3:/etc/fail2ban #
    Bitte um einen kleinen Stups in die richtige Richtung. fail2ban ist vollkommen neu fuer mich. Ich vermute, dass mit der "action" was faul ist, denn ohne mein zusaetzliches "jail.local" startet fail2ban durch ....

    Danke und Gruss Pit.

  2. #2
    ruestiger Rentner Avatar von pibi
    Registriert seit
    Jul 2002
    Ort
    Winterthur (CH)
    Beiträge
    2.699
    OK, dann formulieren wir das eben etwas anders;-)

    Ein richtig konfigurierter Mailserver kann auch mit solchen Attacken umgehen. Sie fressen einfach CPU-Zeit und muellen das Log zu. Wie geht Ihr damit um? Ignorieren oder auch mit fail2ban reagieren? Wenn ja: Mit welcher Konfiguration (am Liebsten mit einem Beispiel)?

    Gruss Pit.

Ähnliche Themen

  1. sendmail wird von spammer missbraucht! need help!
    Von knarz im Forum Linux als Server
    Antworten: 26
    Letzter Beitrag: 29.12.04, 18:44
  2. kann mir jemand weiterhelfen
    Von sklasse im Forum Linux als Server
    Antworten: 3
    Letzter Beitrag: 05.03.03, 10:49
  3. Antworten: 9
    Letzter Beitrag: 05.03.03, 06:08
  4. Virtual Hosting mit Sendmail
    Von brainyartist im Forum Hier Suchen und Finden, Links, Tutorials
    Antworten: 0
    Letzter Beitrag: 06.02.03, 16:06
  5. Mailserver-Anleitung (sendmail mit SMTP AUTH, fetchmail, vacation, procmail)
    Von termito im Forum Hier Suchen und Finden, Links, Tutorials
    Antworten: 0
    Letzter Beitrag: 17.05.02, 19:12

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •