philbo69
Goto Top

Relayeinschränkung Exchange 2003

Hallo zusammen,

einer unserer Kunden versendet momentan 2000 Spammails die Stunde über ihren Exchangeserver. Es wird nicht über dem Kunden seine Domain verschickt sondern über andere.

Habe mal in den Relayeinschränkungen die Einstellungen auf die Domänenbeschränkung gesehen. Wenn ich da jetzt die Domäne des Kunden einstellen würde, was passiert dann mit den Mails die blockiert werden? Diese werden ja trotzdem erzeugt.

Landen die dann in der SMTP Connector Warteschlange oder werden die gelöscht?

Vielen Dank im Voraus.

PS: Ich weiß ich muss die Rechner noch überprüfen wo die Spammails herkommen.

Content-Key: 274406

Url: https://administrator.de/contentid/274406

Printed on: April 16, 2024 at 10:04 o'clock

Member: emeriks
emeriks Jun 12, 2015 at 09:12:56 (UTC)
Goto Top
Habe mal in den Relayeinschränkungen die Einstellungen auf die Domänenbeschränkung gesehen. Wenn ich da jetzt die
Domäne des Kunden einstellen würde, was passiert dann mit den Mails die blockiert werden? Diese werden ja trotzdem
erzeugt.

Landen die dann in der SMTP Connector Warteschlange oder werden die gelöscht?
Der Server sollte dann die Annahme der Mails komplett verweigern.

E.
Member: Philbo69
Philbo69 Jun 12, 2015 at 09:22:05 (UTC)
Goto Top
Aber wo sind die dann? Irgendein Client erzeugt diese Mails ja. Werden die dann nach der verweigerung gelöscht oder landen die irgendwo im Cache oder Temp Ordner?
Member: SlainteMhath
SlainteMhath Jun 12, 2015 at 09:35:23 (UTC)
Goto Top
Moin,

einer unserer Kunden ...
*seufz*

wenn die Mail tats. von einem internen Client per SMTP oder womöglich gleich per MAPI am Exchange abgeliefert werden, hast du keine Chance das Relaying zu verhindern, da der Client ja eigentlich berechtigt ist Mails an extern zu versenden!

PS: Ich weiß ich muss die Rechner noch überprüfen wo die Spammails herkommen.
Sofort vom Netz trennen, format c: und neu installieren - sonst wirst du den/die Bot(s) nicht los.
Bei der Gelegenheit dann gleich mal das AV- und/oder UTM-Konzept überdenken.

lg,
Slainte
Member: keine-ahnung
keine-ahnung Jun 12, 2015 at 09:43:06 (UTC)
Goto Top
*seufz*
Dito!
Sofort vom Netz trennen, format c:
Gute Idee ....
und neu installieren
... das wäre verzichtbar, weil:
Exchange 2003

LG, Thomas
Member: SlainteMhath
SlainteMhath Jun 12, 2015 at 09:46:08 (UTC)
Goto Top
Exchange 2003
psscht face-smile
Member: emeriks
emeriks Jun 12, 2015 at 09:48:46 (UTC)
Goto Top
Um herauszubekommen, wer das sendet, reicht es, den Exch vom Internet zu trennen. Dann laufen alle Mails in der Warteschlange auf und man kann sich dorrt die Absenderadresse ansehen. Wenn das eine der internen Adressen ist, dann geht das höchstwahrscheinlich über Outlook, MAPI. Wenn das irgendeine zufälig generierte ist, dann kommen die Mails höchstwahrscheinlich über SMTP rein.

Wenn der SMTP das Relay der die Mails verweigert, dann landen dies auch in keiner Warteschlange. Die Annahme wird komplett verweigert.

E.
Member: GuentherH
GuentherH Jun 12, 2015 at 09:50:11 (UTC)
Goto Top
Habe mal in den Relayeinschränkungen die Einstellungen auf die Domänenbeschränkung gesehen

Warum muss der Exchange überhaupt als Relay arbeiten?

Sperre einfach am Exchange das Relaying. Die Clients versenden ja sowieso über MAPI, benötigen also SMTP nicht.
Sperre ausgehend Port 25 für das gesamte Netz bis auf den Exchange.

Wenn dann noch immer SPAM versendet wird, dann ist bereits der Exchange selbst befallen, ansonst sollte sich der/die befallenen Clients einfach finden lassen.

LG Günther
Member: emeriks
emeriks Jun 12, 2015 at 09:52:10 (UTC)
Goto Top
Warum muss der Exchange überhaupt als Relay arbeiten?
Bei uns im Haus z.B. für Scan-To-Mail.
Member: GuentherH
GuentherH Jun 12, 2015 at 10:31:19 (UTC)
Goto Top
Bei uns im Haus z.B. für Scan-To-Mail.

Das ist schon klar. Dann wird aber auch im zuständigen Connector eingetragen, dass nur dieses Geräte darüber versenden darf. Zusätzlich kann in den meisten Fällen der Connector so konfiguriert werden, dass ein Versand nach extern nicht möglich ist.

LG Günther
Member: emeriks
emeriks Jun 12, 2015 at 10:32:11 (UTC)
Goto Top
richtig
Member: falscher-sperrstatus
falscher-sperrstatus Jun 12, 2015 at 11:01:43 (UTC)
Goto Top
Zitat von @emeriks:

> Warum muss der Exchange überhaupt als Relay arbeiten?
Bei uns im Haus z.B. für Scan-To-Mail.

Oder für div. andere Dienste. Aber dann auch nur dediziert für diese. Hier ist das Problem der Einsatz des falschen Dienstleisters. Sonst wäre der Ex 2003 bereits weg vom Fenster.
Member: Philbo69
Philbo69 Jun 12, 2015 at 11:15:19 (UTC)
Goto Top
Die Absenderadressen sind aber von extern. Die Absenderadressen haben nicht mit der eigentlichen domain zu tun.
Member: SlainteMhath
SlainteMhath Jun 12, 2015 at 11:45:57 (UTC)
Goto Top
Die Absenderadressen sind aber von extern. Die Absenderadressen haben nicht mit der eigentlichen domain zu tun.
Das ist auch fürs relaying am Exchange vollkommen wurst. Entscheidend ist a) wohin (domain) die Mail geht und b) woher (IP) die Mail kommt.

Pausiere die Ausgehende SMTP Queue am Exchange, wenn da dann Mails SPAMs auflaufen kannst du dir ansehen von welchem Client(s) die kommen entsprechend handeln. Falls keine SPAM Mails in der Qeue erscheinen hat der Exchange mit dem Mailversand nichts zu tun und du musst am Router/der Firewall ansetzen.
Member: Philbo69
Philbo69 Jun 15, 2015 at 14:05:42 (UTC)
Goto Top
Problem ist behoben.

Ich habe die Domänenbeschränkung auf die Domäne des Kunden eingestellt. Und es kamen keine Spammails mehr.

Haben dann mal mit Wireshark geschaut wo alles her kam. Es hat sich herausgestellt, das es ein Server aus Nigeria war der sich direkt mit dem SMTP-Connector verbunden hat.