Нужна помощь

Решение проблем связанных с электронной почтой при использовании Brainy
pomoyka
Сообщения: 151
Зарегистрирован: Вт фев 08, 2022 6:40 am

Нужна помощь

Сообщение pomoyka » Вс фев 11, 2024 2:00 pm

Весь лог за*ран, 20mb.

Есть идеи как это прекратить?

Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to 163jy56xdg5ef34@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <163jy56xdg5ef34@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to zyhmqs1ih8o2olr@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <zyhmqs1ih8o2olr@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to ilp6gmujspox@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <ilp6gmujspox@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to jlambert@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <jlambert@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to javery@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <javery@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to info10@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <info10@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to jl87tlobcxjbc@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <jl87tlobcxjbc@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to hmd@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <hmd@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to hammer@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <hammer@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to pntvv4aramck@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <pntvv4aramck@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to gmm@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <gmm@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to rys073z5nakod7xe@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <rys073z5nakod7xe@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to gata@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <gata@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to ztnif8dfqessonad@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <ztnif8dfqessonad@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to 0bzq7crhqufeye3i@rolley.ru.
2024-02-11 11:54:05 H=([113.59.119.97]) [113.59.119.97] I=[192.168.1.135]:25 F=<xa3no2yeipm6r6@statserv.altai.su> rejected RCPT <0bzq7crhqufeye3i@rolley.ru>: "Homo homini lupus est"
2024-02-11 11:54:05 Delay 0s for [113.59.119.97] with HELO=[113.59.119.97]. Mail from xa3no2yeipm6r6@statserv.altai.su to cnrgt7kbqyor1k@rolley.ru.

Аватара пользователя
alenka
Сообщения: 2012
Зарегистрирован: Ср сен 27, 2017 11:10 am

Re: Нужна помощь

Сообщение alenka » Пн фев 12, 2024 8:28 am

Ищут уязвимость.
Вы можете включить fail2ban

pomoyka
Сообщения: 151
Зарегистрирован: Вт фев 08, 2022 6:40 am

Re: Нужна помощь

Сообщение pomoyka » Пн фев 12, 2024 10:10 am

Fail2ban включен, но он не блокирует это дело.

Пробовал такой вариант

в /etc/fail2ban/jail.d/exim.conf добавил
port = exim,smtp,465,25,587,submission

в /etc/fail2ban/filter.d/exim.conf добавил
failregex = SMTP syntax error in \".+\" H=\[<HOST>\] NULL character\(s\) present \(shown as \'\?\'\)*$
SMTP protocol error in \"[^"]*\" H=\([^)]*\) \[<HOST>\] \w+ authentication mechanism not supported
SMTP protocol synchronization error \([^)]*\): rejected (?:connection from|"\S+") %(host_info)s(?:next )?input=".*"\s*$
%(host_info)srejected RCPT [^@]+@\S+: (?:relay not permitted|Sender verify failed|Unknown user|Unrouteable address)\s*$

толку ноль.

Можете поделиться конфигом?

pomoyka
Сообщения: 151
Зарегистрирован: Вт фев 08, 2022 6:40 am

Re: Нужна помощь

Сообщение pomoyka » Пн фев 12, 2024 1:38 pm

По какому пути хранятся правила iptables в Almalinux 9.3?
/etc/sysconfig/iptables?
можно ли массово добавлять ip в блокировку через блокнот?

pomoyka
Сообщения: 151
Зарегистрирован: Вт фев 08, 2022 6:40 am

Re: Нужна помощь

Сообщение pomoyka » Вт фев 13, 2024 6:43 pm

В общем я не знаю в чем конкретно дело,но iptables работать оказывалась на 3 разных машинах по управлением brainycp.
т.е iptables работает какое-то время, потом видимо просто встает.
Что самое интересное создается впечатление что все ок - Адреса в блокировку ручками(именно ручками добавляются) НО блокировка по этим адресам не происходит.Лог fail2ban видит атаки через раз или вообще не видит.Думал может ресурса не хватает, а нет(оперативки немеррено, 10,12,18 ядер cpu)
Поведение крайне странное.
Перезагрузил сервера, и о чудо 63 ip адреса сразу встало в reject.
Не первый раз наблюдаю такую картину и на alma 9 и 9,3 и centos.

Аватара пользователя
sbury
Сообщения: 1362
Зарегистрирован: Вт фев 06, 2018 7:51 am

Re: Нужна помощь

Сообщение sbury » Пт фев 16, 2024 1:14 pm

скорее всего вы используете CSF. Он тоже использует iptables и это похоже приводит к конфликту с вашими правилами, которые вы пытаетесь определить ему непосредственно.

вы можете отключить csf с командной строки или включить проверьте так же состояние сервиса firewalld

Код: Выделить всё

systemctl status firewalld
он должен быть выключен

pomoyka
Сообщения: 151
Зарегистрирован: Вт фев 08, 2022 6:40 am

Re: Нужна помощь

Сообщение pomoyka » Сб фев 17, 2024 5:48 pm

Да, скорее всего, но такая ситуация и на пустой панели, после установки.

pomoyka
Сообщения: 151
Зарегистрирован: Вт фев 08, 2022 6:40 am

Re: Нужна помощь

Сообщение pomoyka » Сб фев 17, 2024 5:49 pm

ответ одного из серверов
systemctl status firewalld
○ firewalld.service
Loaded: masked (Reason: Unit firewalld.service is masked.)
Active: inactive (dead)
[root@blackrussian ~]# csf -e
bash: csf: command not found
есть идеи?

Аватара пользователя
sbury
Сообщения: 1362
Зарегистрирован: Вт фев 06, 2018 7:51 am

Re: Нужна помощь

Сообщение sbury » Вс фев 18, 2024 1:05 am

Покажите вывод данной команды на таком сервере

Код: Выделить всё

iptables -L -n
Вы можете использовать таблицу mangle, которая отсекает все входящие пакеты на уровне сетевого интерфейса, как пример

Код: Выделить всё

iptables -t mangle --append PREROUTING -s 10.0.0.1 -j DROP
Покажите так же выводы этих команд

Код: Выделить всё

cat /etc/os-release
df -BM
uname -r

pomoyka
Сообщения: 151
Зарегистрирован: Вт фев 08, 2022 6:40 am

Re: Нужна помощь

Сообщение pomoyka » Чт фев 22, 2024 9:28 pm

1 сервер
systemctl status firewalld
○ firewalld.service
Loaded: masked (Reason: Unit firewalld.service is masked.)
Active: inactive (dead)
[root@]# iptables -L -n
bash: iptables: command not found
[root@]# cat /etc/os-release df -BM uname -r
cat: invalid option -- 'B'
Try 'cat --help' for more information.

cat /etc/os-release (без ключей)

[root@]# cat /etc/os-release
NAME="AlmaLinux"
VERSION="9.3 (Shamrock Pampas Cat)"
ID="almalinux"
ID_LIKE="rhel centos fedora"
VERSION_ID="9.3"
PLATFORM_ID="platform:el9"
PRETTY_NAME="AlmaLinux 9.3 (Shamrock Pampas Cat)"
ANSI_COLOR="0;34"
LOGO="fedora-logo-icon"
CPE_NAME="cpe:/o:almalinux:almalinux:9::baseos"
HOME_URL="https://almalinux.org/"
DOCUMENTATION_URL="https://wiki.almalinux.org/"
BUG_REPORT_URL="https://bugs.almalinux.org/"

ALMALINUX_MANTISBT_PROJECT="AlmaLinux-9"
ALMALINUX_MANTISBT_PROJECT_VERSION="9.3"
REDHAT_SUPPORT_PRODUCT="AlmaLinux"
REDHAT_SUPPORT_PRODUCT_VERSION="9.3"

Ответить