Questo va avanti da circa 1-2 giorni ormai:
heinzi @ guybrush: ~ $ less /var/log/mail.log | grep '^ 27 nov. * postfix / submission. * warning' [...] 27 nov 03:36:16 guybrush postfix / submission / smtpd [7523]: warning: hostname bd676a3d.virtua.com.br non risolve indirizzo 189.103.106.61 27 nov 03:36:22 guybrush postfix / submission / smtpd [7523]: avviso: sconosciuto [189.103.106.61]: autenticazione SASL PLAIN non riuscita: 27 nov 03:36:28 guybrush postfix / submission / smtpd [7523 ]: warning: unknown [189.103.106.61]: autenticazione SASL LOGIN fallita: VXNlcm5hbWU6Nov 27 04:08:58 guybrush postfix / submission / smtpd [8714]: warning: hostname b3d2f64f.virtua.com.br non risolve l'indirizzo 179.210. 246.79Nov 27 04:09:03 guybrush postfix / submission / smtpd [8714]: warning: unknown [179.210.246.79]: autenticazione SASL PLAIN fallita: Nov 27 04:09:09 guybrush postfix / submission / smtpd [8714]: warning : sconosciuto [179.210.246.79]: autenticazione LOGIN SASL non riuscita: VXNlcm5hbWU6Nov 27 05:20:11 guybrush postfix / submission / smtpd [10175]: avviso: hostname b3d0600e.virtua.com.br non risolve all'indirizzo 179.208.96.14Nov 2705:20:16 guybrush postfix / submission / smtpd [10175]: warning: unknown [179.208.96.14]: autenticazione SASL PLAIN non riuscita: 27 nov 05:20:22 guybrush postfix / submission / smtpd [10175]: warning: unknown [ 179.208.96.14]: autenticazione SASL LOGIN non riuscita: VXNlcm5hbWU6Nov 27 06:42:43 guybrush postfix / submission / smtpd [12927]: avviso: hostname b18d3903.virtua.com.br non risolve all'indirizzo 177.141.57.3Nov 27 06:42 : 48 guybrush postfix / submission / smtpd [12927]: warning: unknown [177.141.57.3]: autenticazione SASL PLAIN fallita: 27 nov 06:42:54 guybrush postfix / submission / smtpd [12927]: warning: unknown [177.141.57.3 ]: Autenticazione SASL LOGIN non riuscita: VXNlcm5hbWU6Nov 27 08:01:08 guybrush postfix / submission / smtpd [14161]: avviso: hostname b3db68ad.virtua.com.br non risolve all'indirizzo 179.219.104.173
27 nov 08:01:13 guybrush postfix / submission / smtpd [14161]: warning: unknown [179.219.104.173]: autenticazione SASL PLAIN fallita: nov 27 08:01:19 guybrush postfix / submission / smtpd [14161]: warning: sconosciuto [179.219.104.173]: autenticazione LOGIN SASL non riuscita: VXNlcm5hbWU6
C'è un singolo tentativo di accesso non riuscito ogni 1-2 ore, sempre dallo stesso dominio, ma ogni volta da un IP diverso indirizzo. Pertanto, non attiverà fail2ban ei messaggi di logcheck iniziano a infastidirmi. :-)
Le mie domande:
-
Qual è lo scopo di questo tipo di "attacco"? La velocità è troppo lenta per eseguire una forzatura bruta efficiente e dubito davvero che qualcuno miri specificamente al mio minuscolo server personale.
-
C'è qualcosa che posso fare contro di esso tranne il divieto dell'intera gamma di IP di quel provider? Potrei semplicemente smetterla di preoccuparmi e aggiungere quei messaggi al mio logcheck ignore config (poiché le mie password sono forti), ma questo potrebbe farmi perdere attacchi più seri.