(wat is) Postfix?
Ik heb begrepen dat Postfix een mailserver is. Volgens mij gebruik je dit dan vooral om vanaf je mailcliënt op je PC te connecten met de server. Klopt dat? Maar wat ik me afvraag is of dit ook gebruikt wordt bij webmail (bijv. Roundcube). Of heeft postfix daar niks mee te maken?
Gewijzigd op 15/05/2016 16:26:20 door Ozzie PHP
Het is niet vreemd dat je meldingen krijgt over SMTP servers, het is waar het meest naar gezocht wordt: open relays. Die worden dan door de spammers misbruikt. Ik weet niet wat het nut is van strenger afstellen. Er wordt meestal niet meer dan 1 request gedaan, waarna heel simpel de reactie is "oke, die is dicht".
Maar als ik je dus goed begrijp ... stel ik log via webmail (bijv. Roundcube) in op de server, dan is deze jail dus van toepassing? Want dan kan ik namelijk niet té streng zijn.
Niet zozeer bij het inloggen, maar bij het versturen van mail. Maar omdat die requests van localhost komen zit er waarschijnlijk geen authenticatie tussen. Dat zou in ieder geval niet logisch zijn. Roundcube authenticatie zelf loopt via je IMAP server, bijvoorbeeld Courier of Dovecot. Als het ieder half uur is is het ook niet zinnig om er naar te kijken. Het zijn ook geen inbraakpogingen, als je goed kijkt zie je dat er geen poging tot inloggen wordt gedaan.
Dus kan ik postfix gerust wat strakker afstellen dan lijkt me? Aangezien het dus niet gaat om het handmatig invoeren waarbij de kans op een vergissing groter is?
>> Het zijn ook geen inbraakpogingen, als je goed kijkt zie je dat er geen poging tot inloggen wordt gedaan.
Dit snap ik niet. In mijn log staat toch echt:
failed mail authenticatication attempt for user 'internet@xxxxxxx' (password len=9)
warning: unknown[xx.xxx.xxx.xx]: SASL LOGIN authentication failed: authentication failure
Dat lijkt me toch echt een inbraakpoging (om in te loggen op de mail bedoel ik dan).
Het is een stukje vrijheid die je hebt natuurlijk. Als je die optie niet gebruikt/hebt kan je heb gewoon blokkeren he.
Ikzelf gebruik roundcube heel vaak, dus dat er ergens eens een poging word gedaan om in te loggen kan, maar die word ook gewoon geband. Alleen zou ik hem niet te strak afstellen als je zelf eens een tikfoutje maakt dan loop je het risico er zelf niet meer bij te kunnen. ;)
Gewijzigd op 15/05/2016 17:01:02 door Bart V B
Heel bijzonder, dat is niet het soort bots dat je normaal voorbij ziet komen. Aan de andere kant, op de meeste servers die ik inricht heb ik ook geen SASL op poort 25, ik ontvang er alleen mail op, als je mail wilt versturen moet dat via submission (587) die wel SASL heeft. Uiteraard werkt lokaal mailen via 25 dan nog wel. Maar zoals gezegd: heel bijzonder, want het is praktisch niet te gokken wat een geldige user zou kunnen zijn, afgezien van de gebruikelijke info@, service@ etc. Áls het al zo is dat je e-mailadressen als gebruikersnaam gebruikt, dat hoeft niet eens.
Dat moet ik inderdaad voorkomen ;-) Hoewel ik dan zou kunnen inloggen op het panel en de ban ongedaan zou kunnen maken :-)
Maar dat stomme IP-adres stopt er dus telkens de nodige tijd tussen, waardoor hij niet wordt 'opgepikt' door Fail2Ban ... grrrr
>> Heel bijzonder ...
Nou, noem het maar gewoon irritant. Nou zit er ineens een uur tussen de laatste poging. De bot die er achter hangt is dus bewust zó ingesteld dat ie niet wordt opgemerkt. Aardig irritant!
Ach, als er zoveel tijd tussen zit zou ik me er gewoon niet druk om maken. Er is iets als teveel nadruk leggen op dit soort idiote details, ga je bezig houden met belangrijke zaken ;-)
Gewijzigd op 15/05/2016 17:23:07 door Ben van Velzen
>> tsja, de logs roteren toch wel weg
Roteert de 'secure' log eigenlijk ook automatisch, of moet je dat ergens instellen?
De standaard logs (dus ook de secure logs) roteren vanzelf wel. Custom logs kun je ook nog instellen, als je dat wilt roteren moet je dat ook nog even instellen. Zie logrotate.conf.
Ah oké ... maar daar zie ik die 'secure' log niet bij staan. Waar kan ik dat dan instellen?
Hij hoeft er op zich ook niet te staan, je kan in /var/log heel mooi zien of rotatie plaatsvindt. Ik heb de standaard logs ook niet in logrotate.conf, maar ze roteren wel degelijk.
Als een log geroteerd wordt gaat ie dan naar een apart mapje? Ik zie nu namelijk nog niks wat geroteerd is.
Code (php)
1
2
3
4
5
6
7
8
9
10
11
2
3
4
5
6
7
8
9
10
11
# rotate log files weekly
weekly
# keep 4 weeks worth of backlogs
rotate 4
# create new (empty) log files after rotating old ones
create
# use date as a suffix of the rotated file
dateext
weekly
# keep 4 weeks worth of backlogs
rotate 4
# create new (empty) log files after rotating old ones
create
# use date as a suffix of the rotated file
dateext
De logrotate configuratie voor messages, secure, maillog etc bevindt zich hier in /etc/logrotate.d/syslog
Gewijzigd op 15/05/2016 18:17:43 door Ben van Velzen
>> De logrotate configuratie voor messages, secure, maillog etc bevindt zich hier in /etc/logrotate.d/syslog
Ah oké, ik zie het inderdaad. Bij mij staat er dit in:
Quote:
missingok
sharedscripts
postrotate
/bin/kill -HUP `cat /var/run/syslogd.pid 2> /dev/null` 2> /dev/null || true
endscript
sharedscripts
postrotate
/bin/kill -HUP `cat /var/run/syslogd.pid 2> /dev/null` 2> /dev/null || true
endscript
Weet jij wat dat wil zeggen?
En zijn die settings (weekly, rotate 4 enz.) ook van toepassing op de logs messages, secure, maillog enz. ?
Wel nice trouwens dat dit al is geregeld. Ik had eigenlijk gedacht dat ik iets moest installeren om die rotatie voor elkaar te krijgen.
Die postrotate herstart syslogd (stuurt een SIGHUP naar het pid dat te vinden is in /var/run/syslogd.pid), en negeert het slagen/falen ervan (|| true). De settings zijn globaal, maar zijn per onderdeel te veranderen.
Zijn die instellingen om weekly te rotaten trouwens oke? Is het bijv. niet handiger om op 'size' te rotaten (als dat kan), of maakt dat niet zoveel uit eigenlijk?
Je kan op size rotaten, op tijd, of een combinatie ervan. De standaard yum logrotate roteert jaarlijks of als ik het me goed herinner als het log 30kb bereikt.