Рейтинг:0

Мой SMTP-сервер передает терабайты данных за день

флаг vn

У нас возникла проблема с одним из наших SMTP-серверов. Проблема возникает уже 3 недели и заключается в передаче терабайт данных за день. Любая идея, почему это происходит, или предложение выкопать и решить эту проблему.

Спасибо Халил

djdomi avatar
флаг za
Отвечает ли это на ваш вопрос? [Что делать со скомпрометированным сервером?](https://serverfault.com/questions/218005/how-do-i-deal-with-a-compromised-server)
djdomi avatar
флаг za
кроме того, проверьте журналы или `iptraf`, «террабайты» трафика означают, по крайней мере, несколько мегабайт в секунду, подсчитайте 3 ТБ за 30 дней примерно до 1,21 МБ / с.
Khalil avatar
флаг vn
@djdomi rx | TX байт 467 КиБ | 26,80 МБ макс 287 кбит/с | 16,80 Мбит/с средняя 267,04 кбит/с | 15,68 Мбит/с мин 211 кбит/с | 11,90 Мбит/с пакеты 7246 | 19088 макс. 556 пс | 1451 пс средняя 517 пс | 1363 п/с мин. 407 пс | 1036 пс/с
djdomi avatar
флаг za
Обновите вопрос и отформатируйте его, покажите нам ЖУРНАЛЫ, используйте iptraf, netstat -tup, ntop, tcpdump, dstat --net --top-io-adv --есть МНОГО инструментов для мониторинга
Рейтинг:2
флаг cn
Bob

Наиболее вероятная причина — скомпрометирован сервер.

В самом простом случае: сервер настроен неправильно и его можно использовать как открытое реле, позволяя любому использовать ваш почтовый сервер для рассылки спама.

Вы можете диагностировать это (и другие проблемы), проверив файлы журнала на сервере.

Потенциально с самим почтовым сервером все в порядке, поскольку такое злоупотребление также может иметь место, когда сервер настроен правильно, но учетные данные действительного пользователя становятся неправомерными, или источником злоупотребления является доверенная система/отправитель в другом месте вашей сети, и вы только начал замечать последствия этой компрометации на почтовом сервере. Еще раз: проверьте файлы журналов.


В более серьезных случаях ваш сервер полностью скомпрометирован. Тогда у вас может даже больше не быть файлов журналов, а когда они есть, они могут не показывать явных злоупотреблений и им нельзя доверять...
Затем прочитайте: Что делать со взломанным сервером?

Khalil avatar
флаг vn
Привет, Боб, спасибо за ответ, у меня есть все проверки безопасности, система не является открытой ретрансляцией, система журналов работает отлично. единственная проблема, которую я имею, это необычный исходящий трафик.
флаг us
Не может быть проверок безопасности для всего. Наиболее вероятная причина — скомпрометированный сервер, а наиболее надежный способ его очистки — восстановление из заведомо исправных резервных копий.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.