Score:0

เซิร์ฟเวอร์ SMTP ของฉันถ่ายโอนข้อมูลหลายเทราไบต์ในหนึ่งวัน

ธง vn

เรากำลังมีปัญหากับหนึ่งในเซิร์ฟเวอร์ SMTP ของเรา ปัญหาเกิดขึ้นตั้งแต่ 3 สัปดาห์และกำลังถ่ายโอนข้อมูลเทราไบต์ในหนึ่งวัน ความคิดใด ๆ ว่าทำไมสิ่งนี้จึงเกิดขึ้นหรือคำแนะนำในการขุดและแก้ไขปัญหานี้

ขอบคุณ คาลิล

djdomi avatar
za flag
สิ่งนี้ตอบคำถามของคุณหรือไม่ [ฉันจะจัดการกับเซิร์ฟเวอร์ที่ถูกบุกรุกได้อย่างไร](https://serverfault.com/questions/218005/how-do-i-deal-with-a-compromised-server)
djdomi avatar
za flag
ยิ่งกว่านั้น ตรวจสอบบันทึกหรือ `iptraf` "เทราไบต์" ของทราฟฟิกหมายถึงอย่างน้อยบางเมกะไบต์ต่อวินาที คำนวณ 3 TB เนื่องจาก 30 วันมีค่าประมาณ 1,21mb/s
Khalil avatar
vn flag
@djdomi rx | เท็กซัส ไบต์ 467 KiB | 26.80 มิ.ย สูงสุด 287 กิโลบิต/วินาที | 16.80 เมกะบิต/วินาที เฉลี่ย 267.04 กิโลบิต/วินาที | 15.68 เมกะบิต/วินาที ต่ำสุด 211 กิโลบิต/วินาที | 11.90 เมกะบิต/วินาที แพ็กเก็ต 7246 | 19088 สูงสุด 556 p/s | 1451 พี/วินาที เฉลี่ย 517 p/s | 1363 พี/วินาที นาที 407 p/s | 1036 พี/วินาที
djdomi avatar
za flag
อัปเดตคำถามและจัดรูปแบบ แสดง LOGS ใช้ iptraf, netstat -tup, ntop, tcpdump, dstat --net --top-io-adv -- มีเครื่องมือมากมายให้ตรวจสอบ
Score:2
ธง cn
Bob

สาเหตุที่เป็นไปได้มากที่สุดคือเซิร์ฟเวอร์ถูกบุกรุก

ในกรณีที่ง่ายที่สุด: เซิร์ฟเวอร์ไม่ได้รับการกำหนดค่าอย่างถูกต้องและสามารถใช้เป็น เปิดรีเลย์ทำให้ทุกคนสามารถใช้เซิร์ฟเวอร์จดหมายของคุณเพื่อส่งสแปม

คุณสามารถวินิจฉัย (และปัญหาอื่นๆ) ได้โดยตรวจสอบไฟล์บันทึกบนเซิร์ฟเวอร์

อาจเป็นไปได้ว่าเซิร์ฟเวอร์อีเมลนั้นไม่มีปัญหา เนื่องจากการละเมิดดังกล่าวอาจเกิดขึ้นได้เมื่อเซิร์ฟเวอร์ได้รับการกำหนดค่าอย่างถูกต้อง แต่ข้อมูลประจำตัวของผู้ใช้ที่ถูกต้องกำลังถูกละเมิด หรือแหล่งที่มาของการละเมิดคือระบบ/ผู้ส่งที่เชื่อถือได้ที่อื่นในเครือข่ายของคุณ และคุณได้ เพิ่งเริ่มสังเกตเห็นผลกระทบของการประนีประนอมกับเมลเซิร์ฟเวอร์ อีกครั้ง: ตรวจสอบไฟล์บันทึกของคุณ


ในกรณีที่ร้ายแรงกว่านั้นเซิร์ฟเวอร์ของคุณถูกบุกรุกโดยสมบูรณ์ จากนั้นคุณอาจไม่มีแม้แต่ไฟล์บันทึกอีกต่อไป หรือเมื่อคุณมี ไฟล์เหล่านั้นอาจไม่แสดงการละเมิดอย่างชัดเจนและไม่สามารถเชื่อถือได้...
จากนั้นอ่าน: ฉันจะจัดการกับเซิร์ฟเวอร์ที่ถูกบุกรุกได้อย่างไร?

Khalil avatar
vn flag
เฮ้ บ๊อบ ขอบคุณสำหรับการตอบกลับ ฉันมีการตรวจสอบความปลอดภัยทั้งหมดแล้ว ระบบไม่ได้เปิดรีเลย์ ระบบบันทึกทำงานได้อย่างสมบูรณ์ ปัญหาเดียวที่ฉันมีคือการจราจรขาออกที่ผิดปกติ
us flag
ไม่สามารถตรวจสอบความปลอดภัยได้ทุกอย่าง สาเหตุที่เป็นไปได้มากที่สุดคือเซิร์ฟเวอร์ถูกบุกรุก และวิธีที่น่าเชื่อถือที่สุดในการล้างข้อมูลคือการกู้คืนจากข้อมูลสำรองที่ทราบว่าใช้งานได้ดี

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา