Portál AbcLinuxu, 5. května 2025 16:43
/var/log/maillog
bys mohl vidět, co kdo kam rozesílá. cat /var/log/maillog | grep "sasl_username"
atd )
May 2 06:33:09 mail postfix/qmgr[1813]: 8E62BC4F51D: from=<obchod at dvcomputer dot cz>, size=28275, nrcpt=15 (queue active) May 2 06:33:09 mail postfix/smtp[23130]: 4FC5EC47C9C: to=<alden_cabradilla40@yahoo.com>, relay=mta6.am0.yahoodns.net[98.136.96.75]:25
May 2 06:33:32 mail postfix/smtpd[23455]: connect from unknown[192.168.2.1]Z této IP adresy to leze. Asi máš Postfix nastavený tak, aby posílal poštu nejen autentizovaným uživatelům, ale i IP adresám z LAN? Zakázal bych posílat z IP adresy 192.168.2.1 a pak zjistit, co je na té stanici špatně (infikovaný web?)
/var/log/mail.log
a podívat se, kdo co kam odesílá. Hint: mrknout do delivery reportu, není tam přiložena kopie původní zprávy? Tam musí být vidět, přes jaký server ten spam prošel.
Received: from mankbsd (unknown [192.168.2.1]) (Authenticated sender: obchod (at) dvcomputer (dot) cz)Posláno to bylo z účtu obchod@... Pokud by došlo ke kompromitaci, hned bych změnil heslo tohoto účtu.
systemctl stop postfix;) Neznám ISPConfig, netuším, jak se tohle konfiguruje. Ale měl by sis ve chvilce nastudovat Postfix a zaměřit se na autentizaci uživatelů a parametr
mynetworks_styleatd. Bohužel nevím, co víc poradit. Chce to opravdu mít nějaké znalosti, když provozuješ poštovní server.
smtpd_recipient_restrictions = check_policy_service inet:127.0.0.1:10040následně při každém mailu se postfix připojí na uvedenou adresu a pošle informace o tom mailu. A ty mu odpovíš
action=DEFER
nebo OK nebo DUNNO podle toho, jestli mail povoluješ, a někde bokem si počítáš, kolik mailů jsi za poslední hodinu pro daný účet povolil, a když to přesáhne, tak ho zablokuješ a přivoláš admina.
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.