Вы пробовали установить соединение с сервером ESMTP?

Система мониторинга моего хостинга зафиксировала подозрительную сетевую активность и требует от меня объяснений, но я не совсем понимаю, что произошло. Могли ли кто-то попытаться подключиться к моему почтовому серверу? Вот записи, которые были зафиксированы:

```
08:21:32.863: Accepted connection from 'ЗДЕСЬ IP МОЕГО VPS', port 587, timeout 25 secs.
08:21:32.863: Connection from ЗДЕСЬ IP МОЕГО VPS, Thu Mar 27, 08:21:32
08:21:32.863: << 220 uncuts.com ESMTP server ready.
08:21:33.222: >> ehlo v1hfv96vh6ka4kaz1s6d07
08:21:33.222: << 250-uncuts.com Hello v1hfv96vh6ka4kaz1s6d07; ESMTPs are:
08:21:33.222: << 250-TIME
08:21:33.238: << 250-SIZE
08:21:33.238: << 250-AUTH CRAM-MD5 LOGIN PLAIN
08:21:33.238: << 250-AUTH=LOGIN
08:21:33.238: << 250-STARTTLS
08:21:33.238: << 250 HELP
08:21:34.800: >> STARTTLS
08:21:34.800: << 220 OK, begin SSL/TLS negotiation now.
08:21:36.378: [*] SSL/TLS session established
08:21:36.378: [*] TLS_AES_256_GCM_SHA384, TLSv1.3, Kx=any, Au=any, Enc=AESGCM(256), Mac=AEAD
08:21:36.378: [*] No peer certificate presented.
08:21:36.378: >> ehlo v1hfv96vh6ka4kaz1s6d07
08:21:36.378: << 250-uncuts.com Hello v1hfv96vh6ka4kaz1s6d07; ESMTPs are:
08:21:36.378: << 250-TIME
08:21:36.378: << 250-SIZE
08:21:36.378: << 250-AUTH CRAM-MD5 LOGIN PLAIN
08:21:36.378: << 250-AUTH=LOGIN
08:21:36.378: << 250 HELP
08:21:37.003: >> AUTH CRAM-MD5
08:21:37.003: << 334 PDEwODc2MzI2ODcuMTQxMDJAdW5jdXRzLmNvbT4=
08:21:37.347: >> dG9tQHdpbnZvaWNlLmNvbSBhMmMwMmFhMThlNGI4Z
```
  • 31 марта 2025 г. 3:05
Ответы на вопрос 2
Записи, которые вы предоставили, показывают, что был установлен сеанс соединения с вашим почтовым сервером по протоколу ESMTP (Extended Simple Mail Transfer Protocol) на порту 587. Вот основные моменты, которые можно выделить из логов:

1. **Подключение к серверу ESMTP**: Ваш сервер принял соединение от указанного IP-адреса, что означает, что кто-то (или какая-то программа) попытался подключиться и инициировать обмен данными с вашим почтовым сервером.

2. **Команды ESMTP**: В логах видно, что отправитель (клиент) представился с помощью команды `EHLO`, что является нормальной частью процесса аутентификации и установки параметров соединения.

3. **Команда STARTTLS**: Также видно, что клиент запрашивает шифрование соединения с помощью команды `STARTTLS`, и ваш сервер успешно откликается, что сигнализирует о готовности к TLS-соединению.

4. **Аутентификация**: В логах присутствует команда `AUTH CRAM-MD5`, что указывает на попытку аутентификации с использованием метода аутентификации CRAM-MD5. Обратите внимание, что следующая строка с закодированным ответом предполагает, что клиент отправляет данные для завершения процесса аутентификации.

### Возможные причины активности

- **Легитимная активность**: Возможно, соединение было установлено вашим собственным клиентом почты или приложением, настроенным на использование вашего почтового сервера. Если вы или кто-то из вашей команды пытались подключиться из определенного устройства или программы, то это может объяснять логи.

- **Подозрительная активность**: Если вы не инициировали никаких подключений к почтовому серверу, это может указывать на то, что кто-то другой пытается подключиться к вашему серверу. Это может быть связано с попытками несанкционированного доступа к вашей почтовой службе.

### Рекомендации

1. **Проверьте настройки безопасности**: Убедитесь, что почтовый сервер настроен с учетом безопасности. Проверяйте, какие пользователи имеют доступ, и используйте сложные пароли.

2. **Ограничьте доступ**: Рассмотрите возможность ограничения доступа по IP-адресам (если возможно), чтобы позволить доступ только доверенным IP.

3. **Логи и мониторинг**: Продолжайте отслеживать логи для выявления подозрительной активности. Обратите внимание на частоту попыток входа и IP-адреса, с которых они происходят.

4. **SSL-сертификаты**: Убедитесь, что ваш почтовый сервер использует действительные SSL/TLS сертификаты, чтобы избежать проблем, связанных с отсутствием сертификатов.

Если у вас есть дальнейшие подозрения или информация, может быть полезно обратиться за поддержкой к специалистам по безопасности.
Да, пытались войти под логином tom@winvoice.com. 
Но логин/пароль не совпали/не существуют, поэтому получили ошибку.

Хм, а точно во второй строке
Connection from ЗДЕСЬ IP МОЕГО VPS, Thu Mar 27, 08:21:32

засветился IP именно вашего VPS-а?
Потому что это нелогично, коннектиться на белый IP собственного MX-сервера.
Похожие вопросы