Re: [問題] always_bcc會有備不到的信嗎?

看板Linux作者 (JCC )時間11年前 (2014/09/10 10:24), 編輯推噓3(3011)
留言14則, 4人參與, 最新討論串2/2 (看更多)
我去看了一下LOG 發現port53/udp活動瀕繁 一堆不同的ip連到這個port 一秒10次到好幾十次之間 請問這樣子有可能是怎麼樣的狀況呢? ※ 引述《JCC (JCC )》之銘言: : 今天中華電信打來說有外國投訴我這邊亂發垃圾信 : 他有跟我講一個ip 我沒仔細聽 反正我就認定是我的linux mail server出問題了 : 然後一看mail server那條線 果然從八月底開始有個1mb左右的流量固定往外送 : 這台上次webmail被猜出密碼後被盜發過一次 我先把webmail整個目錄搬走 : 後來看了webmail的log也沒啥東西 : 用mailq看有些東西卡住 清掉後就好了 也沒啥東西一直出現 : 後來設定了always_bcc把所有信都copy起來一份 : 結果一小時頂多幾十封 都是正常值 沒有爆送東西出去 : 有沒有可能被拿去當發垃圾信但我這邊無法把他copy一份?? : 上次才幾十k的流亮我就被rbl列黑名單了 : 這次查了rbl還沒有被列 : 但linux這台還是有在送東西出去 把他停機後流量就沒有 所以確定是他送的 : 這台除了當mail server之外就只有當web server放個網頁 : 網頁流量應該很小的 : 我的防火牆是fortigate 80c 我有用synology的syslog收他的log : 這幾天是爆大量沒錯 但實在不知該怎麼分析那log啊 : 請問還有可能是啥原因呢? 有沒可能那個通知的電話跟本是詐騙 : 因為他講話聽起來怪怪的 很詐騙的聲音 但他只問我email 我就跟他講想說也不會怎樣 : 他說會再寄資料給我我也沒收到 我去問企客經理我這到底有沒亂送信也還沒有回應 : 但我有個流量一直出去 到底該怎麼去看這個是什麼東西呢? : 我這個LINUX就當MAIL跟WEB SERVER DNS 請問我該開哪些PORT給他就好? -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 60.251.161.18 ※ 文章網址: http://www.ptt.cc/bbs/Linux/M.1410315880.A.1F1.html

09/10 10:32, , 1F
如果有開DNS Service,有流量是正常的啊
09/10 10:32, 1F

09/10 12:59, , 2F
這台本身是DNS SERVER 但是流量一向都很小 是這兩週突然飆高
09/10 12:59, 2F

09/10 13:00, , 3F
大約上傳的量有幾百K到1MB DNS一般不會這麼高吧
09/10 13:00, 3F

09/10 14:23, , 4F
用pflogsumm分析一下maillog…
09/10 14:23, 4F

09/10 14:24, , 5F
然後DNS看看recursion是不是全開了…
09/10 14:24, 5F

09/10 14:32, , 6F
後來聯絡上中華電信 原來不是這台LINUX出問題 是一般USSER上
09/10 14:32, 6F

09/10 14:32, , 7F
網的IP 不過這台LINUX到底為啥有那樣流量還是搞不清楚 現在得
09/10 14:32, 7F

09/10 14:33, , 8F
另外想辦法去抓是哪一台電腦了\Y
09/10 14:33, 8F

09/16 11:41, , 9F
其實dns被查也有可能是發信出去被對方反查,也有可能是歹人
09/16 11:41, 9F

09/16 11:41, , 10F
在try你的機器。沒有log有可能是被駭之後發信完清掉log,或
09/16 11:41, 10F

09/16 11:42, , 11F
是你用的mail server的log不夠完整…既然確認有不明流量,
09/16 11:42, 11F

09/16 11:43, , 12F
應該還是要處理. 被駭或是被盜mail帳號的可能性都有,要查
09/16 11:43, 12F

09/16 11:47, , 13F
PORT的話mail 25 110 143有支援加密要另開web 80 dns 53
09/16 11:47, 13F

09/16 11:47, , 14F
哦 是user的pc的話那就是被駭入裝東西,被當zombie發信了
09/16 11:47, 14F
文章代碼(AID): #1K3xPe7n (Linux)
文章代碼(AID): #1K3xPe7n (Linux)