Hallo zusammen,
kann ich mittels eines Traces an unserem Lancom Router feststellen, welcher Cient Spam versendet?
Grüße
SpamBot absender erkennen (Cutwail)
Moderator: Lancom-Systems Moderatoren
-
- Beiträge: 68
- Registriert: 06 Jul 2010, 13:37
-
- Beiträge: 3225
- Registriert: 12 Jan 2010, 14:10
Re: SpamBot absender erkennen (Cutwail)
trace # ip-r @ "Port: 25,"
Re: SpamBot absender erkennen (Cutwail)
Hi Dr.Einstein,
das ist aber keine gute Idee, weil dadurch die Performance massiv einbricht...
@mongostyles
Sinnvoller ist, einen eigenen Mailserver zu nutzen und nur diesen auch nach draussen zu lassen, d.h. Port 25 für alle sperren (incl. Mail-benachrichtigung - natürlich über den eigenen Mail-Server) und nur für den eigenen Mail-Server erlauben. Dann bekommst du automatisch eine Mail, sobald ein Spambot loslegt...
Gruß
Backslash
das ist aber keine gute Idee, weil dadurch die Performance massiv einbricht...
@mongostyles
Sinnvoller ist, einen eigenen Mailserver zu nutzen und nur diesen auch nach draussen zu lassen, d.h. Port 25 für alle sperren (incl. Mail-benachrichtigung - natürlich über den eigenen Mail-Server) und nur für den eigenen Mail-Server erlauben. Dann bekommst du automatisch eine Mail, sobald ein Spambot loslegt...
Gruß
Backslash
-
- Beiträge: 68
- Registriert: 06 Jul 2010, 13:37
Re: SpamBot absender erkennen (Cutwail)
ich steh aufm Schlauch scheine es nicht richtig konfiguriert zu haben! Denn die IP war wieder auf der Blocklist gelandet.
Wie muss die Firewall Regel aussehen das alles was über Port 25 rausgeht geblockt wird und nur ein bestimmte interne IP senden darf?
Mit trace + Firewall @ +TCP #"port:25" kann ichmir ja dann die Firewallausgabe anzeigen lassen oder?
Vorab Danke, dass ihr mich unterstützt
Wie muss die Firewall Regel aussehen das alles was über Port 25 rausgeht geblockt wird und nur ein bestimmte interne IP senden darf?
Mit trace + Firewall @ +TCP #"port:25" kann ichmir ja dann die Firewallausgabe anzeigen lassen oder?
Vorab Danke, dass ihr mich unterstützt

Re: SpamBot absender erkennen (Cutwail)
Hi mongostyles,
Dazu mußt du noch unter Firewall/QoS -> Allgemein noch deine E-Mail-Adresse und unter Meldungen -> SMTP-Konto deinen internen Mailserver eintragen.
Damit solltest du bei jeder Spam-Mail, die von einem Bot geschickt wird, selbst eine Mail vom LANCOM bekommen (nicht bei jeder, sonern einmal pro Minute...) - es sei denn dein Mailserver selbst ist befallen, oder deine Mitarbeiter Spammen wirklich - das müßtest du aber an den Logs deines Mailservers nachprüfen können.
reicht aus, wozu haben die Regeln schließlich Namen...
Aber eigentlich kannst du auf die von der Firewall gesendeten Mails warten, dann mußt du nicht dauerhaft vor dem Gerät sitzen...
Gruß
Backslash
ggf. mußt du noch den SMTPS-Port (465 und 587 - siehe http://de.wikipedia.org/wiki/SMTPS) mitfiltern. Damit sähen die Regeln dann ungefähr so aus:ich steh aufm Schlauch scheine es nicht richtig konfiguriert zu haben! Denn die IP war wieder auf der Blocklist gelandet.
Wie muss die Firewall Regel aussehen das alles was über Port 25 rausgeht geblockt wird und nur ein bestimmte interne IP senden darf?
Code: Alles auswählen
Name: ALLOW-SMTP-MAILSERVER
Aktion: übertragen
Quelle: IP deines internen Mailservers
Ziel: alle Stationen
Dienste: TCP, Zielport 25, 465, 587
Name: DENY-SMTP
Aktion: zurückweisen, E-Mail-Nachricht senden
Quelle: alle Stationen
Ziel: alle Stationen
Dienste: TCP, Zielport 25, 465, 587
Damit solltest du bei jeder Spam-Mail, die von einem Bot geschickt wird, selbst eine Mail vom LANCOM bekommen (nicht bei jeder, sonern einmal pro Minute...) - es sei denn dein Mailserver selbst ist befallen, oder deine Mitarbeiter Spammen wirklich - das müßtest du aber an den Logs deines Mailservers nachprüfen können.
trace + Firewall @ DENY-SMTPMit trace + Firewall @ +TCP #"port:25" kann ichmir ja dann die Firewallausgabe anzeigen lassen oder?
reicht aus, wozu haben die Regeln schließlich Namen...
Aber eigentlich kannst du auf die von der Firewall gesendeten Mails warten, dann mußt du nicht dauerhaft vor dem Gerät sitzen...
Gruß
Backslash
-
- Beiträge: 68
- Registriert: 06 Jul 2010, 13:37
Re: SpamBot absender erkennen (Cutwail)
danke backslash!!!
mein Problem das mit deiner Regel auftritt ist, dass der komplette SMTP Traffic geblockt wird!
Ich habe nun folgende Regel erstellt:
Leider ist es mir noch nicht gelungen eine E-Mail abzusetzen, weder mittels des lokalen Mail-Servers noch über einen externen.
Sind in den Regeln die Tag's egal? Oder muss ich meine passenden Routing-Tags setzen? (2x WAN Verbindung einmal für Mail usw. und eine für VPN)
Und muss ich bei den Filter Objekten noch Trigger setzen "für default Router" ?
Vielen Dank!
mein Problem das mit deiner Regel auftritt ist, dass der komplette SMTP Traffic geblockt wird!
Ich habe nun folgende Regel erstellt:
Code: Alles auswählen
Name: ALLOW-SMTP-MAILSERVER
Aktion: übertragen
Quelle: IP meines internen Mailservers
Ziel: alle Stationen
Quell Dienste: beliebig
Ziel Dienste: TCP Port: 25,465,587
Name: DENY-SMTP
Aktion: zurückweisen, E-Mail-Nachricht senden
Quelle: LOCAL-NET
Ziel: alle Stationen
Quell Dienste: beliebig
Ziel Dienste: TCP, Zielport 25, 465, 587
Sind in den Regeln die Tag's egal? Oder muss ich meine passenden Routing-Tags setzen? (2x WAN Verbindung einmal für Mail usw. und eine für VPN)
Und muss ich bei den Filter Objekten noch Trigger setzen "für default Router" ?
Vielen Dank!