Exchange 2007 被 SMTP中继攻击一例

也是苦,一早上7点电话打来:邮件无法收发。赶到现场一看,汗了…十几万的垃圾邮件堆在Queue里头。

太惨烈了赶紧删删删。。Que文件直接5G多了,图是稍晚的时候截的,所以数据只有2.2G和6W封了。

删除发往固定跃点域的所有邮件:(可参考这里:http://www.nowsun.net/?p=332)

Get-Message -Queue "MailServer\*" -ResultSize unlimited | where-object {$_.NextHopDomain -eq "yahoo.com.tw"} | remove-message -WithNDR $false –Confirm

去查看队列的邮件,主题全是乱码,发往巴西和雅虎台湾。难道又是某翔学校的毕业设计?

ironPort端口直接挤爆

伪造发件人,SMTP中继。唉,这是造的什么孽。

把接收连接器限制死吧,只允许邮件网关进来的邮件,其他的SMTP设备诸如传真机、扫描仪以及一些需要用到SMTP 25 发送服务的服务器就另外新建匿名接收连接器。

exchange2007   匿名中继SMTP设置参见

http://technet.microsoft.com/zh-cn/library/bb232021.aspx

加上了之后,暂时消停了。到了晚上8点的时候,又来了一大波…这下慌了神。

死活想不通,垃圾邮件网关(ironport)是怎么被绕过来的。

只有一种情况,就是exchange服务器的25号端口被直接开放给外网了,遂联系网络供应商一查。。。

果不其然……然后骂了他们一顿,他们又做了个破事儿:

把NAT出去的25端口全关了,这下好了。外网邮件一封进不来,

据说是去找安全厂商抓包定位来源去了…后续我就只能呵呵了,给2007打个SP3吧,趁机会……

教训:匿名SMTP一定不能放松,要写好开放给哪些可信任的主体或服务。有匿名接收器的情况下,25号端口千万不能直接开放给外网。

想想后果,队列一堆积,正常邮件和垃圾邮件一起夹杂,队列长达10000多无法批量去删,只能全部清空重新建立。那么正常邮件有一部分会被丢掉。万一有什么重要邮件,这个损失就相当大了。

附上过程中使用的命令:

检查que文件状态:

eseutil /mh "d:\exchange server\TransportRoles\data\Queue\Mail.que"

邮件追踪日志查询匹配某整个域的邮件(正则表达式,替换XXX和COM为自己的域名 如果是.com.cn 就写 com\.cn)

说白了就是查询所有发送人为 @xxx.com 域的邮件追踪记录

get-messagetrackinglog -Start "2014-7-30 0:31:00" -End "2014-7-30 0:41:00" -ResultSize unlimited | where-object {$_.Sender -match "\w+([-+.]\w+)*@XXX\.com"}

Exchange 2007 被 SMTP中继攻击一例

时间: 2024-10-13 23:28:29

Exchange 2007 被 SMTP中继攻击一例的相关文章

exchange 2007 申请、更换证书

Get-ExchangeCertificate | fl * 查看证书,比如都分配了哪些服务,证书的thumbprint等 cas更换证书 new-exchangecertificate -friendlyname 'Microsoft Exchange'-generaterequest -privatekeyexportable $true -subjectname "cn=证书名称" -domainname 分配的域名  -path c:\certreq.txt 到处申请文件,到证

给Exchange 2007分发通讯组发邮件失败

给Exchange 2007分发通讯组发邮件失败 在Exchange Server 2007中建立分发通讯组,该通讯组也有一个唯一名字,也就是通讯组名.可以通过向该通讯组名发送邮件,系统会自动将该发到通讯组的邮件分发给组内的人员.但是,当使用与Exchange 服务器域外的其它邮箱地址发送邮件,则可能出错.提示信息为: #< #5.7.1 smtp;550 5.7.1 RESOLVER.RST.AuthRequired; authentication required> #SMTP# 原因:外

通过SMTP中继服务器发送邮件的问题

昨天写了一篇 SMTP中继服务器部署的文章,有朋友问我本地多个应用使用了不同的邮件通知地址,但发邮件的时候只能使用SMTP中继服务器上配置的地址才能发送,如下图: 所有的业务应用都必须配置成上图中的地址才可以发送邮件通知. 针对以上问题,我们可以通过2种方法来解决: 第1种方法: 针对客户的业务应用及多功能设备使用的邮件通知地址在Office 365 exchange online上创建相应的:共享邮箱 ,如下图: 在共享邮箱中添加:发送方式的权限给SMTP中继服务器中的office 365帐户

使用Office 365账号配置SMTP中继服务器

如何将企业中的多功能设备(打印机.扫描仪等 )或应用程序设置为使用 Office 365 发送电子邮件,微软给出了3种方法: SMTP 客户端提交 直接发送 SMTP 中继 以上3种方式的介绍,大家可以参考techent链接:https://technet.microsoft.com/zh-cn/library/dn554323(v=exchg.150).aspx 下面我主要是针对第3种方法:SMTP中继的部署 应用场景 =====================================

exchange系列(七)exchange 2007迁移到2010

博主QQ:819594300 博客地址:http://zpf666.blog.51cto.com/ 有什么疑问的朋友可以联系博主,博主会帮你们解答,谢谢支持! 前言:Exchange从诞生到今天已经过去20年了,exchange2007应当算是最为经典.好用的版本,但是2010与2007的主要区别就是2010对I/O的需求大大降低了百分之50到70左右,2010还可以使用较为廉价的磁盘如STAT SCSI等.2010在优化方面做得比2007要好,但是在主要功能上面没有太大区别. 一.概述 1.2

exchange 2007 OWA报HTTP 500错误

早上exchange部分用户不能登录,后经过owa测试发现报http 500错误,查了下资料,以下是建议 1.CAS上Microsoft Exchange Forms-Based Authentication Service是不是在启动状态. 2.  打开IIS,检查OWA的认证,建议你disable 所有的认证方式. 3.检查OWA HTTP Redirect的设置. 4.检查CAS上OWA(默认站点)的认证方式. 如果以上这些配置都没问题,运行以下命令,新建OWA virtual direc

Exchange 混合部署&mdash;Exchange 2007到Exchange 2013迁移

这一篇演示Exchange 2007到Exchange 2013 的邮箱迁移以及收发测试 客户端:Windows 7&IE8&Outlook 2013 服务器:Exchange 2007&2013 好的,下面开始配置Outlook,此过程中,User1属于旧服务器,Ex07 点击下一步开始配置 点击是,继续 域内自动检测 确认用户后点击完成 如下图,已经成功连接Exchange 2007 我们来确认一下是否连接到了Exchange 2007,可以看一下版本为8,确认Exchange

Windows Server 2008 安装Exchange 2007 SP3

1.准备工作 Win_S801: 系统:Windows Server 2008 主机名:mail07.laohe912.com ip:192.168.153.203 其他:域控制器,DNS服务器 步骤1-4都有相关帮助,此处不做提示 安装exchange,必须安装IIS 进入"服务管理器",添加角色,选择安装如下功能组件 最后确认安装IIS 正式安装Exchange 根据各自需要选择安装 我选择前三项,管理工具必装,其他三项冲突,不可安装 根据实际情况选择 然后会验证服务器环境,根据提

Exchange 2007 传输服务自动关闭故障解决方案

故障描述:新建邮件无法发出(outlook客户端现象),新建邮件发送,自动退回草稿箱(WebMail故障现象). 故障原因:在系统服务中(Services),发现Exchange 传输服务自动关闭.(根据程序日志核查是由于:传输邮件数据库,验证失败,因时间戳不匹配.) 解决方案: 首先进入Exchange服务器操作系统,打开"事件查看器",点击应用日志记录,确定故障的原因: 在运行中键入"services.msc",进入系统服务,找到"MS Exchang