V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
john2023
V2EX  ›  信息安全

开启了 SMTP/POP3S 后时不时被攻击,大家是如何应对的呢?

  •  
  •   john2023 · 21 小时 38 分钟前 · 526 次点击
    https://imgur.com/a/cYhXMsY
    有这些被攻击的情况:
    信息泄露:访问临时文件
    Hyland Perceptive Content Server 拒绝服务漏洞
    操作系统命令注入 - 位于 HTTP 请求参数中
    Hikvision 产品 CVE-2021-36260 命令注入漏洞
    WEB 漏洞扫描器 - Nmap Script
    Web 服务器扫描攻击 - HTTP 400
    Apache Log4j2 远程代码执行漏洞

    没开 465/993 端口之前没这个问题
    6 条回复    2025-02-23 21:30:56 +08:00
    busier
        1
    busier  
       20 小时 57 分钟前 via Android
    你又没设 ip 白名单,扫描器探测这种事情就不用大惊小怪了
    yinmin
        2
    yinmin  
       18 小时 51 分钟前 via iPhone
    smtps 和 pop3s 防黑客盲扫是有办法的:禁止无 sni 访问即可。 我是前置用 nginx https stream ,指定 sni 域名转向 mail server 的 smtps 和 pop3s 端口,然后禁止无 sni 访问。

    黑客盲扫一般是只知道 ip 不知道域名的,会直接给 nginx 挡住了。所有基于 tls 的协议都可以使用这种方式。

    详细的配置方式可以问 gpt 。
    john2023
        3
    john2023  
    OP
       15 小时 2 分钟前
    @yinmin https://imgur.com/a/VrzubmF 看样子是知道域名的。没修改前,我直接 openssl s_client -connect IP:PORT 是被拦截的,操作见图片。 提供 servername 后就可以通过。
    john2023
        4
    john2023  
    OP
       15 小时 1 分钟前
    @busier 这有大的风险吗 smtp 这类服务设置 ip 白名单后邮箱功能就受影响了吧?
    yinmin
        5
    yinmin  
       14 小时 13 分钟前
    https://imgur.com/a/cYhXMsY 这个报警不是攻击 465 和 993 端口的吧?

    大概率与开 465/993 端口无关,只是时间巧合而已。

    如果黑客通过特定域名攻击,有可能是同行竞争对手的攻击,而不是黑客通过 ip 地址段的盲扫。
    john2023
        6
    john2023  
    OP
       14 小时 2 分钟前
    @yinmin 是邮箱服务端口。目的地址和目的端口指向我的邮箱服务。个人用的邮箱服务,不过服务器除了邮箱服务还有别的。
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   5728 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 18ms · UTC 03:33 · PVG 11:33 · LAX 19:33 · JFK 22:33
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.