iT邦幫忙

1

Exchange Server 一直被不明來源 Try

想請問各位先進大大

這問題困擾我一陣子了

問題如下

=========================================================================

接收連接器 Default Server-abc 的輸入驗證失敗,錯誤為 LogonDenied。驗證機制是 Login。嘗試驗證 Microsoft Exchange 的用戶端來源 IP 位址是 [89.248.171.132]。

=========================================================================
System

  • Provider

[ Name] MSExchangeTransport

  • EventID 1035

[ Qualifiers] 32772

Level 3

Task 1

Keywords 0x80000000000000

  • TimeCreated

[ SystemTime] 2016-11-30T01:39:18.000000000Z

EventRecordID 121385

Channel Application

==========================================================================

很明顯 這些都是假 IP 來自 中美洲、非洲、中國、加拿大的一堆 每天都發生

目前使用的是 Fortinet Fortigate 80C

UTM 都有開啟,就算使用本機防火牆把IP阻絕也會有阻絕上限

而且在 Log 中找不到也看不到用什麼 帳號來 Try

想請問各位先進大大是否有遇過這樣的問題,謝謝。

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
1
aeolus0829
iT邦研究生 4 級 ‧ 2016-11-30 12:59:51
最佳解答

我的作法是 exchange 不直接對外

用 linux 架一台 mail gateway 在 exchange 之前

既然是 linux 那可用的手段就很多了

最簡單的方式是 fail2ban

只要驗證錯誤超過3次,那個IP就會自動被加入拒絕連線清單
(預設10分鐘解禁,可以自己調)

0
做工仔人!
iT邦大師 1 級 ‧ 2016-11-30 10:24:37

將安全做好:該開的PORT 開,不該開的就鎖.
通知USER:不可設"白癡密碼"或是在SERVER上將密碼複雜度提高.

至於被測試連線的問題: 只能不理它.(因為不可能會處理完-可以被處理完那就不是駭客了.)

加油 !!
/images/emoticon/emoticon08.gif

0
mytiny
iT邦超人 1 級 ‧ 2016-11-30 11:35:21

關於版大所述狀況,貴司FG-80C至少可協助以下作用

  1. 關於外網來探測的IP,可用GeoIP來作封鎖,限制來源地區
  2. UTM如果採用IPS,可限制封鎖來源IP若干時間
  3. 將Exchange與User不要放在同一網段,採不同FG-80C接口

請說明所謂"本機防火牆把IP阻絕也會有阻絕上限"是何情況?
建議請版大的設備提供廠商給予技術支援服務

感謝回答
至於將Exchange與User不要放在同一網段,我想這應該影響不大
主要是 Server 一直被 Try

駭客很聰明,他的 IP Try 完一次後就換了 封鎖來源沒用

請說明所謂"本機防火牆把IP阻絕也會有阻絕上限"是何情況?

Server 本身 Windows Server 防火牆輸入規則
新增一個 deny 功能可自行增加 IP 進入封鎖,
該 IP 無法進行任何動作 連 Ping 都 Ping 不到
但我試過阻絕的 IP 數有上限無法無限制增加。

WilliamHuang
iT邦研究生 1 級 ‧ 2016-11-30 15:23:51
【**此則訊息已被站方移除**】

我要發表回答

立即登入回答