smtp accounts met makkelijke wachtwoorden worden massaal misbruikt. Dit is al enkele weken aan de gang zo.
Likes: 0
smtp accounts met makkelijke wachtwoorden worden massaal misbruikt. Dit is al enkele weken aan de gang zo.
Hier ook veel last van , 1 of andere botnetwerk is bezig zo te zien
Sent from my iPhone using webhostingtalk mobile app
Sinds een paar weken is het erger geworden met gehackte mail accounts.
Er is een of ander botnet in omloop wat de accounts misbruikt.
Dit botnet gebruikt altijd dezelfde patronen.
Ze hebben bijvoorbeeld allemaal dezelfde helo naam.
Wij hebben in de ACL voor verzendende mail de helo naam geblokkeerd voor buitenlandse IP-adressen. Dat scheelt ontzetttend veel.
Het is niet de netste oplossing, maar is wel effectief. De beste oplossing is dat klanten veilige wachtwoorden gebruiken en op hun computer een goede virusscanner installeren.
Sent from my HTC One using webhostingtalk mobile app

Helaas houden ze zich daar niet meer aan, het enige is dat de helo naam nog geen FQDN is. Dat zal echter in de praktijk voor de meeste mail clients van toepassing zijn verwacht ik. Het enige dat enig effect lijkt te hebben is strakke limieten op aantal verzonden mails per domein en per login per periode (van bv een kwartier, uur en dag). Niet dat het hiermee opgelost wordt, je beperkt echter wel de schade.
Daarnaast ben ik nog aan het kijken naar andere oplossingen die makkelijk op grotere schaal toepasbaar zijn.
Tools die handig zjn voor ISPs vind je natuurlijk bij Tools 4 ISP.
Op RFC geldige FQDN blokkeren zou ik niet doen, dan kan vrijwel geen een klant meer verbinden
Sinds een week of twee hebben we de volgende ACL's voor Exim in gebruik:
- HELO/EHLO naam geblokkeerd van een bekend botnet.
- Limiet voor buitenlandse IP-adressen van max. 10 recipients (in 1 mailtje) ingesteld.
- RBL lists voor de uitgaande SMTP mail gebruiken (geen mail meer te verzenden vanuit IP's die geblacklist zijn). * Alleen RBL's die geen Dynamic IP ranges geblokt hebben.
Alle Nederlandse en Belgische IP-adressen zijn gewhitelist zodat deze geen last hebben van bovenstaande.
We kunnen ook per domeinnaam whitelisten voor buitenlandse klanten.
Ik ben nog bezig om een soort counter te maken voor alleen buitenlandse IP-adressen.
Als het aantal verzonden mailtjes vanuit het buitenland ineens heel hoog is voor een account wat niet op de whitelist staat dat hij de uitgaande mail dan niet door laat.
Maar dat is wat lastiger dan het maken van ACL's voor Exim.
Sinds bovenstaande ACL's is het misbruik van gehackte (SMTP) accounts heel erg afgenomen.
Als iemand anders nog goede ideeën heeft hoor ik het graag, dan kan ik het wellicht omtoveren tot een ACL.
Laatst gewijzigd door dennis0162; 09/03/14 om 18:47.