Brute Force SMTPauths vanuit China

Onderwerp: Brute Force SMTPauths vanuit China

  1. Brute Force SMTPauths vanuit China

    dreamhost_nl said:

    Brute Force SMTPauths vanuit China

    Beste concullega,

    We ontvangen de laatste paar dagen een steeds grote hoeveelheid SMTPauth Brute Force meldingen vanaf IP-adressen in China. Iemand anders hier ook last van? En zo ja, is het al zo ver gekomen dat je bent over gegaan een gehele IP-reeks te blokkeren?

    Ik hoor het graag.
    DreamHost.nl Web hosting - cPanel hosting om bij weg te dromen.
  2. Brute Force SMTPauths vanuit China

    magentohosting said:
    Wij hebben hier (nog) geen last van. Mochten wij hier wel last van krijgen, zullen wij zeker kijken of we geheel China kunnen blokkeren. Geen van onze klanten doet zaken in China of zit daar met regelmaat. Het is misschien wel een rigoureuze maatregel, maar scheelt wel een hoop; een grote hoeveelheid van de brute force pogingen komen toch uit China.

    Ik weet niet of er bij jullie klanten zitten die in China zaken doen, regelmatig in China zitten of dat er andere connecties naar China lopen.. Maar in CSF kan je eenvoudig China toevoegen aan de blocklist. Je hoeft enkel de Country Code aan de blocklist toe te voegen en de CSF / LFD te restarten.

    Edit: In de csf.conf staat dit bij "SECTION:Country Code Lists and Settings".
    Laatst gewijzigd door magentohosting; 12/03/12 om 20:54.
  3. Domenico's Avatar

    Domenico said:
    Yup, hier ook maar wel al veel langer. Weet niet of het nu zo handig is om hele landen te gaan blokkeren. Is dat nu juist niet iets wat wij China verwijten?
  4. Brute Force SMTPauths vanuit China

    ebhosting said:
    De warning in die section geeft aan dat het een optie is, die je niet zomaar aan moet zetten ivm performance. Iemand ervaring met die optie aan? @magentohosting?
    Block ook dagelijks de IP's in csf, maar (nog) geen ranges.
    Laatst gewijzigd door ebhosting; 12/03/12 om 21:30.
  5. systemdeveloper's Avatar

    systemdeveloper said:
    Simpel, hoe meer ip's je firewall moet blokken, hoe groter de impact op je verbindingen.
    Beste is om bruteforces te frustreren door ze snel te blokken en relatief snel vrij te geven om te zorgen dat je bloklijsten niet te groot worden.

    En sterk passwordgebruik afdwingen natuurlijk
  6. Brute Force SMTPauths vanuit China

    magentohosting said:
    Citaat Oorspronkelijk geplaatst door ebhosting Bekijk Berichten
    De warning in die section geeft aan dat het een optie is, die je niet zomaar aan moet zetten ivm performance. Iemand ervaring met die optie aan? @magentohosting?
    Block ook dagelijks de IP's in csf, maar (nog) geen ranges.
    Wij hebben het (nog) niet op onze servers ingesteld, mocht het met de tijd nodig zijn.. is het wellicht iets om te overwegen.
    Wel heb ik het op een persoonlijke VPS waar wat simpele sites en testdingetjes draaien. Hier heb ik wel China op de blocklist gezet. Merk er verder geen hinder van, al moet ik zeggen dat ik hem ook niet actief gebruik. Ik merk wel dat wanneer ik CSF / LFD restart, dat het aardig lang duurt (minuutje of 2). Maar hoevaak restart je een CSF / LFD...?
    Je zou natuurlijk kunnen eens 24 of 48 uur kunnen proberen en kijken of de load (te) hoog ligt.

    De optie van Systemdeveloper is ook een erg goede.
  7. Brute Force SMTPauths vanuit China

    magentohosting said:
    Citaat Oorspronkelijk geplaatst door Domenico Bekijk Berichten
    Yup, hier ook maar wel al veel langer. Weet niet of het nu zo handig is om hele landen te gaan blokkeren. Is dat nu juist niet iets wat wij China verwijten?
    Ik heb beetje een dubbel gevoel bij je opmerking. Enerzijds is het regelrechte censuur. Je bepaalt dat een compleet land je server(s) niet meer kunt benaderen. Anderzijds is het zo dat iemand toegang tot je server probeert te krijgen, via wel protocol dan ook. Het is natuurlijk afhankelijk van je klantenkring en de regio's waar zij hun inkomsten genereren. Wanneer je klanten (een deel van hun) inkomsten en/of bezoekers uit China krijgen, is het natuurlijke verre van verstandig om een compleet China te blokkeren. Maar wanneer je klanten geen enkele connectie met China hebben, tja, waarom niet denk ik dan? Het is wel zo dat een bijzonder groot deel van de brute force pogingen uit China afkomstig is.

    Eventueel kan je zulke dingen opnemen in de algemene voorwaarden en/of vermelden op de FAQ-pagina o.i.d.. Als er onverhoopt toch een klant is met een connectie in China, kan deze connectie zijn of haar IP-adressen doorgeven en kunnen deze in de csf.allow of csf.ignore geplaatst worden. Al weet ik niet zeker of dat i.c.m. Country Codes juist werkt.

    Maar zoals ik al zei: dubbel gevoel..
  8. Brute Force SMTPauths vanuit China

    magentohosting said:
    Aanvullend op mijn bericht van 22.07 (was net te laat met editten).

    Als het (maandelijkse) budget het toelaat, is het wellicht een mogelijk om een fysieke firewall voor je huidige infrastructuur te hangen.
    Dit hoeft niet een 'echte' firewall te zijn, maar zou prima een oude server (of een goedkope nieuwe) kunnen zijn waarop je een firewall applicatie op installeert.
    Hiermee verplaats je de eventuele hoge load van de web-, mail-, en eventuele andere servers. Voordeel hiervan is dat je gelijk meerdere servers ermee beschermt. Een flink nadeel is wel dat je netwerkinfrastructuur vrijwel volledige overhoop gehaald moet worden (vermoed ik) en ik denk niet dat iets is wat je graag even gaat doen, enkel om een land te blokkeren.

    Ik denk dat Systemdeveloper toch wel de beste oplossing heeft:
    Brute force snel blokkeren en na een XX-aantal minuten weer vrijgeven.
  9. Brute Force SMTPauths vanuit China

    dreamhost_nl said:
    Mogelijke oplossingen zijn bekend. Het openen van dit topic is meer een vraag of er ook meer Brute Forces worden ervaren de laatste paar dagen.

    Het blokkeren van een geheel land met miljoenen inwoners lijkt me nu niet zo'n goed idee. Mede omdat we ook cliënten hebben die zaken doen vanuit China of met China.

    Momenteel wordt gemonitored uit welke netwerken / v.a. welke IP-adressen de Brute Forces komen, waarna we wellicht kunnen overgaan tot een specifieke blokkade. Dit is echter nog niet het geval.

    De Brute Forces worden momenteel direct geblokkeerd per IP-adres. Wat opvalt is dat hierna een andere/opvolgende server via ogenschijnlijk dezelfde vebinding, maar via een ander IP-adres wordt uit geprobeerd. Zo wordt het wel een beetje dweilen met de kraan open...
    DreamHost.nl Web hosting - cPanel hosting om bij weg te dromen.
  10. Brute Force SMTPauths vanuit China

    menno192 said:
    Is het dan geen proxy en of Tor netwerk afkomstig geval? als ik zou bruteforcen zou ik zoiezo geen speurtocht naar mijn verblijfsplek achterlaten.

    of zie ik dat nu verkeerd?