Nu nog DA :-)


En CSF is leuk maar soms krijg je er grijze haren van..
Zie momenteel op een WHM Server continu attacks van een ip 10.244.x.y op FTP
Ip komt van CHina dus ik steek CN mee in de CC_DENY ports, herstart csf , ip blijft binnenkomen met failed ftp logins.. bon dan maar 10.244.0.0/12 in de deny ips.. herstart csf en LFD maar dat Ip blijft er gewoon doorkomen...
:@
Xenius.be | Our solutions, our products, your success !
Mwah heb liever zo weinig mogelijk default opties mee geïnstalleerd door DirectAdmin.
@bibawa
Je zou even moeten kijken of de types wel door iptables worden gebruikt (iptables -L).
CSF en LFD werkt hier altijd zonder problemen. Maar het is gewoon een makkelijke schil om Iptables heen.
Sent from my HTC One using webhostingtalk mobile app
Een 10.0.0.0 adres zou niet op je externe interface binnen moeten komen. Vaak is er een $HOME_NET waar 10.0.0.0 onder valt wat niet geblokkeerd wordt.
Als je intern geen 10.0.0.0 gebruikt zou je met het commando: iptables -I INPUT -s 10.0.0.0/8 -j DROP
hier altijd vanaf moeten zijn.

Ik denk dat @bibawa eerder 110.244.0.0/12 bedoeld, want dat is effectief een range van een chinees telecom bedrijf.
Dennis de Houx - All In One ~ Official ISPsystem partner
Lees hier de webhostingtalk.nl forum regels en voorwaarden!

Klopt ;-)
Xenius.be | Our solutions, our products, your success !

Wij zijn inmiddels een globale lijst aan het opstellen. Een x aantal invalide logins (op mail danwel ftp) betekent geen toegang meer op onze shared hosting servers voor 24 uur, via de firewall. En dat dan binnen het uur syncen naar de andere servers.
SSH staat al volledig afgeschermd dus nemen we hier niet in mee.
TotallyHosted Webhosting - https://www.totallyhosted.nl

Tools die handig zjn voor ISPs vind je natuurlijk bij Tools 4 ISP.
Daar zit mogelijk wel wat in ja. Maar een cronjob wijzigen van hourly naar */5 is natuurlijk ook een kleine aanpassing.
Ik hou het nu sinds 24 uur bij op 1 server, en zit al op 222 unieke IP's op alleen qmail en proftpd ... Ik ben erg benieuwd of dat heel veel meer wordt als we meer servers gaan toevoegen, of dat het gewoon 1 serie rotte appels (appels met IP's vergelijken?!?) is.
TotallyHosted Webhosting - https://www.totallyhosted.nl
Nog even een ACL geknutseld die bijhoudt hoeveel e-mails per dag vanuit het buitenland zijn verzonden.
Het limiet kan je totaal en per user instellen.
Let wel dat je de lists al hebt die hierboven ergens staan:
/etc/virtual/smtp_whitelist
/etc/virtual/whitelist_domains_ac
/etc/exim_count.sh :
Code:#!/bin/bash # Maximale Limiet voor buitenlandse verzendende MAIL. Setmaxlimit="25" # Indien leeg yes terug geven anders wordt de mail niet verzonden if [ -z "$1" ] then echo -n yes exit 0 fi if [ -z "$2" ] then echo -n yes exit 0 fi mailusr=$1 # MAIL LIMIET OPHALEN if [ -f /etc/exim_count_limit/$mailusr ]; then maxlimit=`cat /etc/exim_count_limit/$mailusr` else maxlimit=$Setmaxlimit fi # 0 = onbeperkt mails versturen if [ "$maxlimit" = "0" ]; then echo -n yes exit 0 fi # Counter if [ -f /etc/exim_count/$mailusr ]; then countje=`wc -c < /etc/exim_count/$mailusr` if [ "$countje" -ge "$maxlimit" ]; then echo -n yes else COUNTER="0" while [ $COUNTER -lt $2 ]; do echo -n "1" >> /etc/exim_count/$mailusr let COUNTER=COUNTER+1 done echo -n no fi else COUNTER="0" while [ $COUNTER -lt $2 ]; do echo -n "1" >> /etc/exim_count/$mailusr let COUNTER=COUNTER+1 done echo -n no fi exit 0
mkdir /etc/exim_count
mkdir /etc/exim_count_limit/
chown mailoot /etc/exim_count
chown mailoot /etc/exim_count_limit
chown mailoot /etc/exim_count.sh
Exim.conf:
Na check_recipient:
Code:# Buitenland Counter (het zou iets van de PVV kunnen zijn) drop hosts = !+smtp_whitelist : !127.0.0.1 sender_domains = !+whitelist_domains_ac message = Too many messages sent from outside NL or BE, possibly outgoing spam log_message = Counter outside NL/BE HIT condition = ${run{/etc/exim_count.sh $sender_host_address $rcpt_count}}
- Exim restarten
Cronjob:
0 0 * * * root rm -rf /etc/exim_count/*
In de map /etc/exim_count_limit/ kan je per domeinnaam een max. limiet aangeven (0 is onbeperkt)
Voorbeeld 50 uitgaande mails vanaf het buitenland: echo 50 > /etc/exim_count_limit/domeinnnaam.nl
Goed puntIk kon vanmorgen de link al niet leggen met 10.244 en een range uit China. Maar dan nog moet je er vanaf zijn als je 10.0.0.0/8 vervangt door 10.244.0.0/12. Het gaat me vooral om de iptables -I optie, in veel tutorials zie je dat iptables -A gebruikt wordt. Dan kan prima werken maar als er al een regel is wat er voor zorgt dat het adres wordt toegelaten, dan kan het anders uitpakken dan verwacht.
De herkomst van de bruteforces van de afgelopen 30 uur, zie bijlage![]()
TotallyHosted Webhosting - https://www.totallyhosted.nl
Hoe doe je dat? Want dat zag ik er niet zo snel bij staan. Mag evt. ook per pm als men het publiekelijk wat onveilig vindt om dat te vermelden.- HELO/EHLO naam geblokkeerd van een bekend botnet.
Hier ook al zeker vier weken in toenemende mate op alle servers van die bruteforces, het zijn er vele honderden per dag.
Volgens mij hebben de bruteforces toch wel te maken met dat virus wat die wachtwoorden jat van windows pc's.
Toevallig hadden we eergisteren op een server een spam flood, die ik vrij snel kon killen en het wachtwoord van betreffende email adres wijzigen en exim queue leeg kiepen voor dat email adres.
Gelijk gekeken wat er ging gebeuren en nog geen 5 minuten later kwamen er de nodige bruteforces specifiek op dat email adres waarvan zojuist het wachtwoord gewijzigd was. Zelfde op een Cpanel server van een kennis. Daar ook 1 account misbruikt, gelijk dicht gezet, wachtwoord gewijzigd, weer geactiveerd en ook daar meteen de nodige bruteforces op.
Zie: http://www.webhostingtalk.nl/beveili...ml#post1281851
Vandaag toevallig 1 gehackt account verder al 1 á 2 weken niks![]()
Laatst gewijzigd door dennis0162; 13/03/14 om 21:00.