限制只有部分USER能從外部連線? - Linux

Joseph avatar
By Joseph
at 2013-10-15T16:25

Table of Contents

※ 引述《chang0206 (Eric Chang)》之銘言:
: 因為在大陸有幾台MAIL SERVER,每天都有成千上萬筆的 POP3 auth failed紀錄
: 本來是為了員工出差還能收發信件的關係,所以才開放外部連線
: (不考慮WEBMAIL,因為那邊的大頭不會用)
: 但是也的確發生過幾次被猜到密碼,然後就被拿來當跳板的情況
: 今天又發生IP被列入CBL的窘境,結果要發給客戶、廠商的信件一堆被退信
: 不曉得有沒有辦法在postfix或者iptables上設定一些什麼條件
: 只開放部分員工的帳號可以從INTERNET連進來收發信?
: USER可能到各地出差,所以沒有固定的IP範圍,
: 不過會用到這種服務的可能只有不到十個人。

在你現有機制下
我個人是建議
1.增加一支程式,每隔幾分鐘掃瞄一次pop3.log(需另設定newsyslog)
同一外部ip密碼錯10次,或者嘗試兩個帳號,或者帳號不存在,
用firewall擋掉。
對外說明:密碼錯10次會被擋一天

2.寫個程式,比對帳號與密碼相同者,寄信請他們改密碼

3.要有改密碼的介面,卡密碼長度和複雜度(如2個以上不同英文字母,2個以上不同數字)

4.寫個程式,同一帳號一天從外部ip寄出超過20封信,立刻帳號停用待專案處理

以上是我現在在用的機制,都是外掛的,不影響現有服務。
建議,至少 1, 4 一定要馬上做。整天被放入黑名單很麻煩

--
Tags: Linux

All Comments

位址 0xOO3 0xOB

Regina avatar
By Regina
at 2013-10-15T14:37
大家好, 工作需求:用Slitaz1.0 (Kernel 2.6.24.2) 抓到 RS232 擴充板(8 Port)。 我的擴充版是走ISA介面, 網路搜尋的結果是說先用 pnpdump 檢測電腦的ISA設備, 我的檢測結果為:http://ideone.com/7KYpez 它檢測的位址都是0x ...

架設SERVER無法遠端登入

Joseph avatar
By Joseph
at 2013-10-14T19:45
剛接觸LINUX,現在自己在家裡用筆電架設一個SERVER 用的是中華光世代網路,筆電有線接到小烏龜上 然後linux用adsl-setup設定中華電信給的固定IP 家裡其他電腦則是用無線上網, 現在問題是 1) linux主機ping家裡其他主機,沒有回應;但是ping外面的IP是可以的 也就是可以上 ...

限制只有部分USER能從外部連線?

Edward Lewis avatar
By Edward Lewis
at 2013-10-14T15:59
※ 引述《chang0206 (Eric Chang)》之銘言: : 標題: [問題] 限制只有部分USER能從外部連線? : 時間: Wed Oct 9 14:06:20 2013 : : 因為在大陸有幾台MAIL SERVER,每天都有成千上萬筆的 POP3 auth failed紀錄 : 本來是為了員 ...

HackingThursday 固定聚會 (2013-10-17)

Sierra Rose avatar
By Sierra Rose
at 2013-10-14T12:09
通告網址: [http://www.hackingthursday.org/][1] * * * * 時間: 每週四晚上 19:30 至 22:00 ( 熱食供應至 20:00 ) * 地點: 伯朗咖啡 ( 建國店 ) * 地址: 台北市大安區建國南路一段 166 號 3 樓 * 鄰 ...

增加"最近存取文件"數量 (MINT)

Brianna avatar
By Brianna
at 2013-10-13T23:29
Linux Mint 13 (12.04) 「最近存取文件」數量只有十個,開啟新影片/文件/壓縮檔等就會洗掉舊的 http://i.imgur.com/50Qc8lk.jpg 但十個根本不夠用,不知道是否有辦法修改增加數量呢? -- 「在各種無知中,最差勁的是『政治無知』。他聽而不聞、視而不見 ...