Likes Likes:  0
Resultaten 1 tot 15 van de 15
Geen
  1. #1
    Poort 25 verkeer beperken? Hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter

    Poort 25 verkeer beperken? Hoe?

    Ik heb het ooit gehad, maar weet niet meer hoe ik het toen geflikt had, volgens mij een tijdslimiet optie op de helo/ehlo sessie.

    In het kort:
    Bij windows met Kerio Mailserver kun je een beveiligingsoptie aanzetten. Hierdoor kun je met telnet poort 25 niet meer bereiken, terwijl een mailserver wel gewoon via poort 25 van buitenaf met de Kerio mailserver kan connecten.

    Nu wilde ik hetzelfde onder Linux uiteraard maar dan voor Postfix, maar voor zover mij bekend is dat niet mogelijk. Wel moet het mogelijk zijn om het verkeer te beperken op tijdslimiet, dat als je bijv. inlogt middels telnet en niet binnen bijv. 2 seconden de ehlo/helo gedaan hebt (moet voor een mailserver een eitje zijn binnen die tijd) je automatisch weer telnet uitgekiept wordt.

    Mijn vragen nu:
    1.) Bestaat er inmiddels niet toch zo'n optie als Kerio ook heeft die dus mailverkeer van mailservers toelaat maar het telnetten naar poort 25 dicht laat (of dicht emuleert totdat hij ziet of zich wel een mailserver identificeert)?
    2.) Zonee, wat was ook alweer die optie dan om poort 25 voor inkomend verkeer te beschermen zoals hierboven omschreven met die tijdslimiet (of wellicht nog iets beters als iemand een goed idee heeft)?

  2. #2
    Poort 25 verkeer beperken? Hoe?
    moderator
    4.784 Berichten
    Ingeschreven
    04/11/05

    Locatie
    Gent

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    12 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: 0475284162

    Een server kan geen onderscheid maken tussen een connectie van en mailserver en een connectie via telnet. Je kan wel spelen met de timeouts, zodat enkel snelle connecties aanvaard worden, maar daar zie ik het nut niet van in. Wat je wel kan inschakelen, zijn de opties voor het strikt controleren van de headers. Mailservers zouden zich heden ten dage allemaal goed en correct moeten gedragen, en goed geconfigureerd moeten zijn. Als ze dat niet zijn, is het een probleem van de verzender dat de mail niet goed aankomt (dat is mijn persoonlijke mening)...

  3. #3
    Poort 25 verkeer beperken? Hoe?
    geregistreerd gebruiker
    3.705 Berichten
    Ingeschreven
    26/11/05

    Locatie
    Duivendrecht

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Gert Jan
    KvK nummer: 34272910

    Je kan wel degelijk zien wat voor applicatie aan de andere kant zit door naar de details van de tcp/ip stream te kijken, natuurlijk kan dit wel worden gespooft /voorkomen door de externe partij.

    iptables met netfilter lijkt wat je zoekt, hoewel het alleen os herkenning lijkt te doen.

  4. #4
    Poort 25 verkeer beperken? Hoe?
    Super-User
    177 Berichten
    Ingeschreven
    24/06/04

    Locatie
    Oegstgeest

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 28101988
    Ondernemingsnummer: nvt

    Waarom ben je bang voor een telnet verbinding, eigenlijk? Daar lijkt me niets enger aan als een snelle mailserver?

  5. #5
    Poort 25 verkeer beperken? Hoe?
    geregistreerd gebruiker
    210 Berichten
    Ingeschreven
    17/06/07

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 27279047
    Ondernemingsnummer: nvt

    Als het goed is kun je bepaalde protocollen verbieden of toestaan.
    Maar aangezien mailserver ook over telnet gaat ben ik er niet zo zekr van of dit werken gaat.

    @buurman hierboven,
    Telnet is uiterst kwetsbaar, alles gaat via plain text.

  6. #6
    Poort 25 verkeer beperken? Hoe?
    Zaankanter
    2.217 Berichten
    Ingeschreven
    26/05/04

    Locatie
    Zaanstad

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door 1ms Bekijk Berichten
    Als het goed is kun je bepaalde protocollen verbieden of toestaan.
    @buurman hierboven,
    Telnet is uiterst kwetsbaar, alles gaat via plain text.
    SMTP is ook gewoon plain text, verschilt wat dat betreft niet met Telnet.

  7. #7
    Poort 25 verkeer beperken? Hoe?
    Geregistreerd Gebruiker
    4.755 Berichten
    Ingeschreven
    23/04/05

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    353 Berichten zijn liked


    Naam: Toin Bloo
    Bedrijf: Dommel Hosting
    URL: www.dommelhosting.nl
    ISPConnect: Lid
    KvK nummer: 17177247

    Citaat Oorspronkelijk geplaatst door Blacky Bekijk Berichten
    Bij windows met Kerio Mailserver kun je een beveiligingsoptie aanzetten. Hierdoor kun je met telnet poort 25 niet meer bereiken, terwijl een mailserver wel gewoon via poort 25 van buitenaf met de Kerio mailserver kan connecten.
    Waar in de beheerconsole van Kerio stel je dat dan in? Ik kan het niet vinden. Ik kan alleen vinden dat je het voor een bepaalde IP range kunt open of dicht zetten maar dat is niet hetzelfde. En je kunt pop before smtp aanzetten, maar dat is ook niet hetzelfde.

  8. #8
    Poort 25 verkeer beperken? Hoe?
    moderator
    4.784 Berichten
    Ingeschreven
    04/11/05

    Locatie
    Gent

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    12 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: 0475284162

    Het zou wel sterk zijn als je een telnetverbinding kan onderscheiden van eender welke mta-verbinding. Het is gewoon hetzelfde, op dezelfde poort. Ook met OS fingerprinting en zo raak je niet verder, want je hebt MTA's voor alle mogelijke besturingssystemen.

    Het enige waarop je kan filteren is de snelheid waarmee alles binnenkomt (een mens tikt nu eenmaal trager dan een machine), maar dan zou je MTA's met barslechte verbindingen ook wel eens kunnen weren...

  9. #9
    Poort 25 verkeer beperken? Hoe?
    geregistreerd gebruiker
    3.705 Berichten
    Ingeschreven
    26/11/05

    Locatie
    Duivendrecht

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Gert Jan
    KvK nummer: 34272910

    Je hebt ook service fingerprinting.

  10. #10
    Poort 25 verkeer beperken? Hoe?
    moderator
    4.784 Berichten
    Ingeschreven
    04/11/05

    Locatie
    Gent

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    12 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: 0475284162

    ja, maar ik denk niet dat je elke telnet kan onderscheiden van elke mta.

  11. #11
    Poort 25 verkeer beperken? Hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Phoe een hoop reacties in een keer.

    @Wonko: Kun je de admin eens vragen wat er mis is met het forum? Dit is nu al de tweede keer dat ik me op een thread abonneer met instant email en als ik bij 't gebruikerspaneel ga kijken, staat dit topic er wederom niet bij.
    Draai zelf ook op 2 forums vBulletin en heb dit nog niet meegemaakt dus er lijkt me ergens iets mis.

    Dan de antwoorden:
    @Wonko: Als het op geen andere manier kan, dan zou ik het graag met die timeout instelling doen, maar ik ben vergeten wat die time-out instelling is.

    @The Unknown: Ik ben er niet bang voor, maar het is irritant. Regelmatig duiken weer die scriptkiddies op, die dan fijn via telnet poort 25 gaan connecten en handmatig mailtjes gaan inpleuren van root@localhost naar root@localhost of van bill.gates@microsoft.com naar het info adres of root@localhost adres. Van dat soort dingen wordt ik moe en met die timeout setting ben je er in 1x vanaf.

    @Wonko: MTA's met een bar-slechte verbinding weren zal me een zorg zijn, moeten ze dat ding maar een fatsoenlijke verbinding geven. Als ie binnen 2 of 3 seconden nog niet eens een helo kan geven, is het mijns inziens geen mailserver waard want in die tijd type ik handmatig al een halve helo of meer.
    Daarnaast probeert een beetje goed ingestelde mailserver het nog wel een keer opnieuw als het de eerste keer niet lukt.

    @T.Bloo: Geen idee, ik draai zelf geen Kerio, staat volgens mij bij de geavanceerde opties, misschien een van de anti-spam opties?
    Ik weet ook niet wat Kerio doet. Misschien is het wel geen herkenning, maar misschien laat hij wel verbindingen toe ook middels een timeout setting waarbij hij meteen wacht op een MTA aanmelding, als die er niet komt krijg je de melding dat telnet dicht zit.
    Zal nog eens proberen te vragen welke setting dat exact is, het rare is dat het werkt.

  12. #12
    Poort 25 verkeer beperken? Hoe?
    geregistreerd gebruiker
    267 Berichten
    Ingeschreven
    16/03/07

    Locatie
    Brugge

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt

    @The Unknown: Ik ben er niet bang voor, maar het is irritant. Regelmatig duiken weer die scriptkiddies op, die dan fijn via telnet poort 25 gaan connecten en handmatig mailtjes gaan inpleuren van root@localhost naar root@localhost of van bill.gates@microsoft.com naar het info adres of root@localhost adres. Van dat soort dingen wordt ik moe en met die timeout setting ben je er in 1x vanaf.
    Staat je server als open relay ofzo?

  13. #13
    Poort 25 verkeer beperken? Hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Nee natuurlijk niet, maar je kunt gewoon een mailserver emuleren.
    telnet domeinnaam 25
    helo .......
    mailfrom:
    enz. Geen zin om hier de procedure uit te leggen want scriptkiddies hebben ook google, die mogelijkheid was je toch wel bekend of niet?

  14. #14
    Poort 25 verkeer beperken? Hoe?
    geregistreerd gebruiker
    278 Berichten
    Ingeschreven
    24/03/06

    Locatie
    Westland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 27278354
    Ondernemingsnummer: nvt

    Met zo'n super korte timeout bereik je een paar dingen:

    - Je mailserver voldoet zeer waarschijnlijk niet meer aan de RFC's (en dus sta je binnen de kortste keren op de rfc-ignorant blacklist)
    - Scriptkiddies heb je er niet mee want die tiepen eerst het mailtje in notepad en plakken het dan alsnog in 1 keer, waardoor je timeout gelijk niets meer tegen houdt.
    - De kans om legitieme mail te blocked wordt een stuk hoger.

    Kortom, nutteloos en zelfs erg onverstandig.

    Wat je dan beter kan doen, is een correcte rDNS vereisen, SPF check gebruiken (ben je in 1 klap van de nep bill gates-en af, als je 't goed gedaan hebt, want microsoft.com heeft gewoon een SPF record). Daarnaast geen mail accepteren met afzender localhost, tenzij het ook daadwerkelijk van localhost komt.

    Helpt dat allemaal nog steeds niet, dan is er altijd nog de firewall, waarin je dan de IP-adressen van de kindertjes blokkeert (voor poort 25 verkeer tenminste). Ik neem teminste aan dat je in je mail logs gewoon kan vinden waar die nep mailtjes vandaan komen.

  15. #15
    Poort 25 verkeer beperken? Hoe?
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Super kort? Zoals ik al zei, op 2 of 3 seconden type ik zelfs handmatig bijna een volledige helo in, dat moet software toch beter kunnen, niet?
    Ik heb al jaren een server gehad met een timeout setting, misschien is het wel 5 seconden geweest, maar nog nooit in een blacklist gestaan.

    Misschien denken scriptkiddies niet aan notepad, heb in elk geval in die jaren met die timeout setting een stuk minder last gehad.

    Daarom dat ik er ook niet in geloof dat er meer legitiem verkeer geblocked word, zoals gezegd, jaren gedraait zo, en als er wat legitiems geblokkeerd zou worden dan had ik het wel in de logs gezien.
    Daarnaast heb ik die time-out instelling zelfs toendertijd nog ergens van het net geplukt in een howto over beveiliging van de mailserver, waar ook nog andere zaken in stonden zoals bijv. de rDNS etc.

    SPF record staat er al op, rDNS vereiste ook. Hij zit nogal strak dicht, kijk maar:
    Connections lost:
    Connection lost after command CONNECT : 117 Time(s)
    Connection lost after command DATA : 18 Time(s)
    Connection lost after command EHLO : 16 Time(s)
    Connection lost after command HELO : 151 Time(s)
    Connection lost after command MAIL : 3 Time(s)
    Connection lost after command RCPT : 175 Time(s)
    Connection lost after command RSET : 10 Time(s)

    Hostname verification errors:
    Name or service not known : 57 Time(s)

    En het meeste hiervan was allemaal "host not found" melding van de US, Japan, noem maar op.
    Zoiets bijv:
    NOQUEUE: reject: EHLO from email.observer.com[209.219.138.254]: 450 <2003server1.nyo.local>: Helo command rejected: Host not found; proto=SMTP helo=<2003server1.nyo.local>

    Ja de firewall is mogelijk, maar helpt niet bij dynamische ip adressen helaas... Veel spammers maken daar ook gebruik van.

    Toch komt er dagelijks nog spam binnen, ondanks spamassassin dus daar moet ik ook nog eens aan sleutelen.
    Buiten dat vindt ik die timeout gewoon leuk dus als hier niemand meer weet welke setting dat is dan zal ik nog maar wat verder gaan zoeken.

    In elk geval bedankt voor je bezorgdheid en de reply!

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics