有人在踹 SMTP 但是沒看到IP ? - Linux

Table of Contents

最近 /var/log/messages 裏面一直出現
Jan 12 08:43:30 mail saslauthd[17204]: do_auth :
auth failure: [user=xxxxx] [service=smtp] [realm=] [mech=pam]
[reason=PAM auth error]

這種錯誤訊息,看樣子應該是有人在踹SMTP ,但是驗證不過這樣
不過在messages裏面沒有帶IP,所以我想寫入hosts.deny也沒辦法
請問還有哪些log 可以作為判斷IP的參考??

--
會當凌絕頂,一覽眾山小。 —— 杜甫

--

All Comments

Oliver avatarOliver2012-01-16
postfix自己的log? (亂猜的, 我沒用過
Valerie avatarValerie2012-01-17
感謝樓上給靈感!去看maillog找auth failed的紀錄
Odelette avatarOdelette2012-01-20
再比對時間 就真的找到兇手了 XD
Lucy avatarLucy2012-01-21
用 fail2ban 來擋吧,一個一個寫 hosts.deny 會寫到哭
John avatarJohn2012-01-23
/var/log/secure 會不會也有呀