Avatar billede steffeno Nybegynder
21. februar 2002 - 08:58 Der er 34 kommentarer

Flooding af mailserver..

Jeg kører et website med mailserver(w2k/exch2k)og har problemer med at den pludseligt er blevet meget belastet. Der er lange svartider, og nogen gange er den til at få fat i, andre gange er der slet ikke forbindelse, det svinger op og ned inden for ca. 60 sek. Jeg har haft sat nogen monitorer på de forskellige processer, og "SMTP connection refused" topper med over 500. Jeg mener det må være nogen der prøver at floode vores server, eller lignende, da vi har en del der ikke kan li at det er en bil-fanside.
Den er patchet op med alt fra M$, exchangen er sat til ikke at relaye, der er McAfee antivirus der checker det hele...

Nå, men hvad faen kan jeg gøre??  håber på hjælp..

ps: i kan selv prøve at check den på : www.pugs.dk
Avatar billede isl19960 Nybegynder
21. februar 2002 - 09:06 #1
Er det konstant fra den samme ip ?

Ellers kan du prøve at stoppe ip-adressen i SMTP virtual server...
Avatar billede jr40 Nybegynder
21. februar 2002 - 09:06 #2
hmm er det sådan af i kan se alle de mails som kommer ind.?
Altså i bliver jo nok bombet med mails.

Men kan i se hvor de mails kommer fra.? Altså hvadfor en ip osv.?
Avatar billede isl19960 Nybegynder
21. februar 2002 - 09:07 #3
hehe - jeg kom først... ;o)
Avatar billede jr40 Nybegynder
21. februar 2002 - 09:09 #4
hehe lol, isl19960, men dit spørgsmål var ikke på siden da jeg skrev. :)

steffeno>>>Hvis du kan få fat i den ip som hele tiden flooder dit system, så skriv den her, og jeg kan måske spore ham, hvis det altså er en fast ip adresse.
Avatar billede steffeno Nybegynder
21. februar 2002 - 09:14 #5
Der er jo ingen af de mails der bliver accepteret, forbindelsen bliver jo netop afvist.. Jeg kan ikke se nogen IP eller noget i loggen... ok her heller ikke granske den helt vildt endnu, for jeg håbede man kunne nøjes med et flue ben *GG*
Avatar billede isl19960 Nybegynder
21. februar 2002 - 09:15 #6
Hvis du finder hans ip - så kunne du måske lukke for vedkommende allerede i routeren... så bliver din ex2k slet ikke berørt...
Avatar billede steffeno Nybegynder
21. februar 2002 - 09:18 #7
Well, i vil sikkert sige Firewall, men der er en fin firewall i routeren, og der er tilsyneladende intet der kommer ind..  der er 0 sessions på smtp'en, men 500-550 forsøg, hele tiden... 
Hvor finder jeg et eller andet værktøj jeg kan bruge til at teste/scanne med udefra, for at finde huller ??
btw: jeg har haft prøvet at stoppe alle exch. services & antivirus, men det hjlæper sgu heller ikke...
Avatar billede jr40 Nybegynder
21. februar 2002 - 09:19 #8
hmm
Avatar billede steffeno Nybegynder
21. februar 2002 - 09:22 #9
ja, det har jeg også sagt i to dage nu...*SS*
Kan det være noget helt andet der er galt ??
Jeg syntes bare det er mystisk med alle de afviste smtp forsøg...
Det er kommet lige pludseligt, og der er kun 4 brugere på exchangen....
Avatar billede isl19960 Nybegynder
21. februar 2002 - 09:25 #10
https://grc.com/x/ne.dll?bh0bkyd2

Kan teste dine porte... og vise hvad der er åbent og hvad der er lukket...
Avatar billede jr40 Nybegynder
21. februar 2002 - 09:25 #11
oki, ja det lyder sku mærkeligt.
Avatar billede steffeno Nybegynder
21. februar 2002 - 09:26 #12
ok, jeg checker det lige... takker...
Avatar billede isl19960 Nybegynder
21. februar 2002 - 09:37 #13
Jeg er ved at kommunikere med din ex2k via telnet... det er godt nok langsomt... det har du ret i... :)
Avatar billede steffeno Nybegynder
21. februar 2002 - 09:42 #14
uhhh... *GG*
Avatar billede jr40 Nybegynder
21. februar 2002 - 09:43 #15
hehe
Avatar billede steffeno Nybegynder
21. februar 2002 - 09:44 #16
kan du finde et hul ??
Jeg bliver nok nødt til at finde en firewall alligevel...*øv*
Avatar billede isl19960 Nybegynder
21. februar 2002 - 09:45 #17
Det opgiver jeg... det har jeg ikke tålmodighed til... :)
Avatar billede isl19960 Nybegynder
21. februar 2002 - 09:46 #18
Nej - det er ikke et hul... det er helt iorden... det er den vej som andre mail-server bruger til at sende til din mail-server...

Skriv evt. selv...  telnet pugs.dk 25

25 angiver port-nummeret...
Avatar billede jr40 Nybegynder
21. februar 2002 - 09:46 #19
hehe oki. :)
firewall er klart det bedste, men kan godt være lidt dyrt for noget godt.
Avatar billede isl19960 Nybegynder
21. februar 2002 - 09:47 #20
Firewall er under alle omstændigheder ikke nogen dum idé. Det tror jeg også godt at du vil indrømme... ;o)
Avatar billede steffeno Nybegynder
21. februar 2002 - 09:49 #21
ok *GG* men den har altså en 2048k linie helt alene, så det er ikke det der er problemet.. og den er ikke belastet på cpu eller diske... der er ca. 350 hits på webserveren om dagen....
Avatar billede jr40 Nybegynder
21. februar 2002 - 09:50 #22
oki nice.
Avatar billede isl19960 Nybegynder
21. februar 2002 - 09:50 #23
Du kan faktisk sende mail manuelt via telnet... lækkert email klient :)

Skriv "HELO FQDN" f.eks "HELO exchange.server.com"
Skriv "mail from: Mail@adresse.dk"
Skriv "rcpt to: Mail@modtager.dk"
Skriv "data"
Skriv "subject: emne" og tryk enter 2 gange
Skriv din meddelse og afslut med at skrive "." og Enter
Afslut med "Quit"
Avatar billede steffeno Nybegynder
21. februar 2002 - 09:51 #24
I know, jeg syntes bare det er lidt besværligt at sætte op, men i har jo ret..  Jeg har lært at tage backup, så kan jeg vel også lære at bruge en firewall *GG*
Avatar billede isl19960 Nybegynder
21. februar 2002 - 09:51 #25
Har din linie ikke en router du kan "pille" lidt i ?
Avatar billede steffeno Nybegynder
21. februar 2002 - 09:53 #26
hmmm.... det burde den da ikke kunne... den kan da ikke relaye (håber jeg!)
Avatar billede steffeno Nybegynder
21. februar 2002 - 09:54 #27
Nej, det er en router fra sektornet(uni-c), så der er dømt nix-pille. Der er intet vi selv kan gøre, men de plejer også at have ret godt styr på det..
Avatar billede isl19960 Nybegynder
21. februar 2002 - 09:59 #28
Mon ikke de vil lukke for en ip for dig - hvis det ellers er den samme ip der spammer...
Avatar billede steffeno Nybegynder
21. februar 2002 - 10:01 #29
Har i andre gode ideer til hvad der måske kunne belaste den så meget at den bliver så sløv som her...?? Jeg har som sagt prøvet at stoppe services til exchange og antivirus... hvad med DNS'en kan den være gået amok ?? eller noget helt andet ??
Avatar billede jr40 Nybegynder
21. februar 2002 - 10:02 #30
hmmm maybe
Avatar billede steffeno Nybegynder
21. februar 2002 - 10:04 #31
jo jo, de er skam vilde når der er problemer, så bestiller vi bare udskrifter.. Vi har tidligere haft problemer med nogen hackere der brugte en server som hop, og så gik de helt grassat *GG* Det var lige før FBI kom og stod og kiggede på ledningerne..
Avatar billede jr40 Nybegynder
21. februar 2002 - 10:05 #32
oki. :))
Hehe lol
Avatar billede steffeno Nybegynder
21. februar 2002 - 10:09 #33
Nå, jeg hælder en firewall på dyret og ser hvad der sker. Om ikke andet så fucker jeg sgu den exchange, den er ikke så vigtig.
Men tak for hjælpen.... :)
Avatar billede isl19960 Nybegynder
21. februar 2002 - 10:11 #34
hehe - FBI *LOL*

Selv tak - og held og lykke med det... :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester