开启了 SMTP/POP3S 后时不时被攻击,大家是如何应对的呢? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
john2023
V2EX    信息安全

开启了 SMTP/POP3S 后时不时被攻击,大家是如何应对的呢?

  •  
  •   john2023 230 天前 2032 次点击
    这是一个创建于 230 天前的主题,其中的信息可能已经有所发展或是发生改变。
    https://imgur.com/a/cYhXMsY
    有这些被攻击的情况:
    信息泄露:访问临时文件
    Hyland Perceptive Content Server 拒绝服务漏洞
    操作系统命令注入 - 位于 HTTP 请求参数中
    Hikvision 产品 CVE-2021-36260 命令注入漏洞
    WEB 漏洞扫描器 - Nmap Script
    Web 服务器扫描攻击 - HTTP 400
    Apache Log4j2 远程代码执行漏洞

    没开 465/993 端口之前没这个问题
    11 条回复    2025-02-25 11:02:10 +08:00
    busier
        1
    busier  
       230 天前 via Android
    你又没设 ip 白名单,扫描器探测这种事情就不用大惊小怪了
    yinmin
        2
    yinmin  
       230 天前 via iPhone   1
    smtps 和 pop3s 防黑客盲扫是有办法的:禁止无 sni 访问即可。 我是前置用 nginx https stream ,指定 sni 域名转向 mail server 的 smtps 和 pop3s 端口,然后禁止无 sni 访问。

    黑客盲扫一般是只知道 ip 不知道域名的,会直接给 nginx 挡住了。所有基于 tls 的协议都可以使用这种方式。

    详细的配置方式可以问 gpt 。
    john2023
        3
    john2023  
    OP
       230 天前
    @yinmin https://imgur.com/a/VrzubmF 看样子是知道域名的。没修改前,我直接 openssl s_client -connect IP:PORT 是被拦截的,操作见图片。 提供 servername 后就可以通过。
    john2023
        4
    john2023  
    OP
       230 天前
    @busier 这有大的风险吗 smtp 这类服务设置 ip 白名单后邮箱功能就受影响了吧?
    yinmin
        5
    yinmin  
       230 天前
    https://imgur.com/a/cYhXMsY 这个报警不是攻击 465 和 993 端口的吧?

    大概率与开 465/993 端口无关,只是时间巧合而已。

    如果黑客通过特定域名攻击,有可能是同行竞争对手的攻击,而不是黑客通过 ip 地址段的盲扫。
    john2023
        6
    john2023  
    OP
       230 天前
    @yinmin 是邮箱服务端口。目的地址和目的端口指向我的邮箱服务。个人用的邮箱服务,不过服务器除了邮箱服务还有别的。
    julyclyde
        7
    julyclyde  
       229 天前
    你这几个漏洞看起来好像都是 web 方面不是邮件发面的?
    lisxour
        8
    lisxour  
       229 天前
    用人家的邮箱服务
    cnt2ex
        9
    cnt2ex  
       229 天前
    试试 fail2ban ,然后找 AI 生成能匹配这些扫描请求的正则表达式,或者看看网上有没有现成的匹配规则
    john2023
        10
    john2023  
    OP
       228 天前
    @julyclyde 那可能是 hacker 在撞库,在批量匹配漏洞。

    @lisxour 是个思路,但还是想保留自己的邮箱服务,哈哈

    @cnt2ex 谢谢提供思路,我开了 fail2ban ,不过只有 anti-cc 、scan 功能。防火墙有两道,这是第一道防火墙报的威胁,不过都被拦截了。
    lisxour
        11
    lisxour  
       228 天前
    @john2023 #10 从实际使用的效果来说,用国内邮箱服务才是最优解,防攻击、防伪造、防垃圾,最最最重要的是自己搭的服务发邮件很容易进垃圾箱,这是硬伤。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2673 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 30ms UTC 13:50 PVG 21:50 LAX 06:50 JFK 09:50
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86