Всем привет!
Есть серверы с НАТ, за ними пользователи.
Переодически пользователи хватают себе спамвирусы, в итоге внешний ИП попадает в спамлисты, а так же вышестоящий провайдер блокирует 25 порт.
Собственно есть ли средство по обнаружению таких вирусов, достаточно чтобы приходило на мыло сообщение о подозрение на зараженность такого то хоста, а в идеале запускать произвольный скрипт
Возможно есть такие возможности в различных IDS, но хочется простое решение
Спам вирусы (как обнаружить на НАТ сервере)
Модераторы: SLEDopit, Модераторы разделов
-
HRonik
- Сообщения: 140
- ОС: Debian
Re: Спам вирусы
какой сервер то?
А по-идее поставь прокси сервер с антивирусом, а не через НАТ...
А по-идее поставь прокси сервер с антивирусом, а не через НАТ...
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
Re: Спам вирусы
Когда-то у нас было подобное - после чего админ просто закрыл на офисном шлюзе все лишние порты и обязал всех использовать только офисный SMTP-сервер. Проблема с тем, что нас блокируют была решена.
-
RaptoR
- Сообщения: 15
- ОС: Gentoo 2007.0
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
-
RaptoR
- Сообщения: 15
- ОС: Gentoo 2007.0
Re: Спам вирусы
Да есть у меня свой почтовый сервер
Есть "продвинутые" клиенты хотят использовать только свои СМТП сервера, причем неся какие то отговорки про безопасноть и т.д. и т.п. (и чего им тогда по SSL не ходится...)
Собственно решений проблемы много различных, в данном топике интересует именно какой то простенький анализатор соединений по 25 порту, который бы запускал скрипт если с одного IP адреса допустим в течении несокльких секунд были попытки соеденится с несокльками хостами по 25 порту.
Вообще проблема ИМХО распростроненная, думал что есть какие либо наработки.
-
serzh-z
- Бывший модератор
- Сообщения: 8259
- Статус: Маньяк
- ОС: Arch, Fedora, Ubuntu
-
RaptoR
- Сообщения: 15
- ОС: Gentoo 2007.0
Re: Спам вирусы
knock на сколько я понял позволяет стуком в определенный порт, запустить скрипт, чаще используется для открытия на некоторое время доступ на установку соединения к ssh
Сосбственно не знаю как может помочь, ибо мне нужно следить за транзитными пакетами...
Думается есть готовое решение в том же snorte, буду смотреть
Так же будет время попробую написать свою программку, ибо задача довольно простая, но опыта программирования под linux мало
-
targeti
- Сообщения: 45
- ОС: Gentoo
Re: Спам вирусы
RaptoR писал(а): ↑22.02.2008 14:53Собственно решений проблемы много различных, в данном топике интересует именно какой то простенький анализатор соединений по 25 порту, который бы запускал скрипт если с одного IP адреса допустим в течении несокльких секунд были попытки соеденится с несокльками хостами по 25 порту.
Может подойдет что-то в таком роде:
Код: Выделить всё
/sbin/iptables -A FORWARD -p tcp -s xxx.xxx.xxx.xxx -m tcp --destination-port 25 -m state --state NEW -m limit --limit 1/minute --limit-burst 3 -j ACCEPT
/sbin/iptables -A FORWARD -p tcp -s xxx.xxx.xxx.xxx -m tcp --destination-port 25 -j DROP