Спам вирусы (как обнаружить на НАТ сервере)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

RaptoR
Сообщения: 15
ОС: Gentoo 2007.0

Спам вирусы

Сообщение RaptoR »

Всем привет!

Есть серверы с НАТ, за ними пользователи.
Переодически пользователи хватают себе спамвирусы, в итоге внешний ИП попадает в спамлисты, а так же вышестоящий провайдер блокирует 25 порт.
Собственно есть ли средство по обнаружению таких вирусов, достаточно чтобы приходило на мыло сообщение о подозрение на зараженность такого то хоста, а в идеале запускать произвольный скрипт

Возможно есть такие возможности в различных IDS, но хочется простое решение
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: Спам вирусы

Сообщение HRonik »

какой сервер то?
А по-идее поставь прокси сервер с антивирусом, а не через НАТ...
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Спам вирусы

Сообщение serzh-z »

RaptoR писал(а):
22.02.2008 13:47
Переодически пользователи хватают себе спамвирусы, в итоге внешний ИП попадает в спамлисты, а так же вышестоящий провайдер блокирует 25 порт.
Когда-то у нас было подобное - после чего админ просто закрыл на офисном шлюзе все лишние порты и обязал всех использовать только офисный SMTP-сервер. Проблема с тем, что нас блокируют была решена.
Спасибо сказали:
RaptoR
Сообщения: 15
ОС: Gentoo 2007.0

Re: Спам вирусы

Сообщение RaptoR »

Это все хорошо когда всего лишь офисная сеть :)
У меня нет доступа к компам клиентов, хотя уже склоняюсь к мысли закрыть 25 порт и открывать только до СМТП серверов клиентов...

HRonik писал(а):
22.02.2008 13:53
какой сервер то?


несколько под slackware и часть под gentoo
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Спам вирусы

Сообщение serzh-z »

RaptoR писал(а):
22.02.2008 14:17
У меня нет доступа к компам клиентов
Он и не нужен. Закрыть на файрволе 25-й порт и установить на нём почтовый сервер... Жестоко, но действенно.
Спасибо сказали:
RaptoR
Сообщения: 15
ОС: Gentoo 2007.0

Re: Спам вирусы

Сообщение RaptoR »

serzh-z писал(а):
22.02.2008 14:39
RaptoR писал(а):
22.02.2008 14:17
У меня нет доступа к компам клиентов
Он и не нужен. Закрыть на файрволе 25-й порт и установить на нём почтовый сервер... Жестоко, но действенно.


Да есть у меня свой почтовый сервер
Есть "продвинутые" клиенты хотят использовать только свои СМТП сервера, причем неся какие то отговорки про безопасноть и т.д. и т.п. (и чего им тогда по SSL не ходится...)

Собственно решений проблемы много различных, в данном топике интересует именно какой то простенький анализатор соединений по 25 порту, который бы запускал скрипт если с одного IP адреса допустим в течении несокльких секунд были попытки соеденится с несокльками хостами по 25 порту.
Вообще проблема ИМХО распростроненная, думал что есть какие либо наработки.
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Спам вирусы

Сообщение serzh-z »

RaptoR писал(а):
22.02.2008 14:53
который бы запускал скрипт если с одного IP адреса допустим в течении несокльких секунд были попытки соеденится с несокльками хостами по 25 порту
knock может немного помочь.
Спасибо сказали:
RaptoR
Сообщения: 15
ОС: Gentoo 2007.0

Re: Спам вирусы

Сообщение RaptoR »

serzh-z писал(а):
22.02.2008 15:06
RaptoR писал(а):
22.02.2008 14:53
который бы запускал скрипт если с одного IP адреса допустим в течении несокльких секунд были попытки соеденится с несокльками хостами по 25 порту
knock может немного помочь.


knock на сколько я понял позволяет стуком в определенный порт, запустить скрипт, чаще используется для открытия на некоторое время доступ на установку соединения к ssh

Сосбственно не знаю как может помочь, ибо мне нужно следить за транзитными пакетами...

Думается есть готовое решение в том же snorte, буду смотреть :)
Так же будет время попробую написать свою программку, ибо задача довольно простая, но опыта программирования под linux мало
Спасибо сказали:
Аватара пользователя
targeti
Сообщения: 45
ОС: Gentoo

Re: Спам вирусы

Сообщение targeti »

RaptoR писал(а):
22.02.2008 14:53
Собственно решений проблемы много различных, в данном топике интересует именно какой то простенький анализатор соединений по 25 порту, который бы запускал скрипт если с одного IP адреса допустим в течении несокльких секунд были попытки соеденится с несокльками хостами по 25 порту.

Может подойдет что-то в таком роде:

Код: Выделить всё

/sbin/iptables -A FORWARD -p tcp -s xxx.xxx.xxx.xxx -m tcp --destination-port 25 -m state --state NEW -m limit --limit 1/minute --limit-burst 3 -j ACCEPT
/sbin/iptables -A FORWARD -p tcp -s xxx.xxx.xxx.xxx -m tcp --destination-port 25 -j DROP
Спасибо сказали: