网络通信 频道

被当跳板了 至众邮件异常行为管

  【IT168 资讯】被当跳板了,怎么可能?我定时都用杀毒跟扫木马软件,怎么可以被当成跳板对外狂发垃圾邮件,这是装上众至的UTM后,工程师跟网管人员说出问题点时,网管人员最常反应的话,当众至的工程师呈现进一步的证据时,网管人员回头去查有问题的计算机时,才知道这样的问题已经发生许久,但是没人知道。

  上面的状况经常发生,因为一般企业装的防火墙、路由器甚至上网行为管理器,都不会主动侦测每一部计算机的网络行为,就算有记录,也是一堆IP跟Port 的通联记录,根本看不出问题点的。

  唯独使用众至 UTM 设备,类似的木马行为就不会被隐藏住,透过SMTP联机纪录,清楚地显示所有信件的来龙去脉,不论是被当跳板狂发垃圾信或是被别人用垃圾信狂寄,我们都能将它挡下。

被当跳板了 ShareTech邮件异常行为管控
▲适用场合

  中型企业、内部有邮件服务器或是文件服务器,特别是有固定 IP地址的网络。

  问题描述

  在传统的架构下,在网络入口架设一台防火墙或是路由器,如果内部有服务器对外服务,如WWW、MAIL,在防火墙上开一个对应,基本的运作就已经完成,对于管理者而言,掌控防火墙的进出,就完全掌握所有通讯的进出,但是问题往往没有想象中的简单。

  以图一为例,因为工作上的要求,内部有架设一台邮件服务器,处理内部对外的邮件,如红色图标,小华利用邮件服务器发送、接收邮件,因为工作的要求,大明也会利用外部的邮箱发送邮件,如紫色所示。

  在防火墙上把邮件服务的窗口对应到邮件服务器上,并且允许大明可以对外使用邮件服务。一般的情况下,防火墙会忠实地防护内部网络,不让外界的攻击进来内部。

被当跳板了 ShareTech邮件异常行为管控
▲ShareTech邮件异常行为管控

  图一:企业的网络架构

  但是,万一大明或小华中了狂发垃圾邮件的木马,防火墙是无法将它阻挡的,因为内部计算机发邮件的服务,本来就是被允许,况且防火墙也不知道发邮件的内容,就算这时加一个IDP(入侵防御侦测),也是无法侦测出来,因为邮件的内容并没有任何有危害内部网络的数据。

  在网络的反应,只是发现带宽一直被占用,所以管理者会认为带宽不足,通常会扩充带宽或是加上带宽管制的机制,但是并没有把问题处理掉。

被当跳板了 ShareTech邮件异常行为管控
▲ShareTech邮件异常行为管控

  解决方法

  解法在观念上很简单,如果防火墙或是路由器能够计算每一个IP地址或是发件人的发信频率,例如,192.168.1.100 或是 sales@abc.com这个账号对外每一秒钟发了2封信,因为除了邮件服务器外,用户并不没有能力这么频繁的发送邮件,如果人力无法做的那就是计算机做的。

  按照这个观念,就可以把有问题的计算机找出来,再藉由规则的设定,将它阻挡掉,不让她对外寄信,这只是治标,根本上,还是需要管理者帮忙将这个问题排除。

  ShareTech思维:

  如果无法计算寄信的频率,垃圾邮件依然会在内部肆虐。众至 UTM的信件防御机制,是业界少有的智能防御机制。

  既然是网络问题,就采用网络的技术解决,下列是一个真实的范例,用户还没换上众至的UTM设备前,一直认为带宽不够,内网遭受ARP病毒攻击,但是找不出原因,换上众至UTM后,这些问题逐一现形,在对症下药,问题迎刃而解。

  A. 侦测问题状况

  垃圾邮件发动攻击时的状态如图二所示,说明如下:

  1.11月23日 20:08:39,一秒钟之内,192.168.7.130对外寄了3封信,相当于一天内发送 259,200封/天,这是相当大的数量。

  2. 11月23日 20:08:39 ~ 20:08:40 发送的信件仍然不间断。

  3.邮件寄信的方向是对外。

  图二:对外狂发垃圾信

  综合上面的邮件纪录,可以肯定192.168.7.130是对外狂发信件。

  B. 防范机制

  启用寄信的防护机制后,众至 UTM 的设备会检查2件事情,每一个发件人对外的发信速度跟每一个IP地址对外发信的速度,因为垃圾信业者会自动伪装发件人的名称,让人无法察觉到,但是发件人的IP地址就无法在短时间自动切换。

  当寄信的速度超过警戒值后,管理者可以设定一段阻挡时间,例如3600秒,阻挡这个发件人、寄件IP地址或是2者的组合。

  从图三的防御纪录可以看到,众至的UTM 已经成功的将特定的发件人/IP地址阻挡掉。

  图三:挡掉对外狂发垃圾信

  C. 真的有问题吗 ?

  通常网管人员会有这样的疑问,我已经很努力查杀病毒、木马,也用了不同的杀毒软件交互扫描,都没发现问题,凭甚么说我的服务器或是计算机有问题。

  针对这样的质疑,众至UTM的另一个特殊功能,就可以帮上忙了,侦测内部计算机的操作系统,它也会把每一部计算机开放让其它计算机来联机的PORT列出来。

  图四:侦测作业系统

  如图四,把这部计算机对外联机列出来,可以发现,它是一台用Windows 2003 架设的Exchange 邮件服务器, 特别注意TCP 1027跟6001,它不是正常Exchange服务器该开放的通讯端口,更何况别人只要用HTTP协议就可以轻易地跟这一台邮件服务器通讯,随时更新垃圾邮件的发件人跟收件者名单了。

被当跳板了 ShareTech邮件异常行为管控
▲ShareTech邮件异常行为管控

  通常到此,管理者就已经知道,它的邮件服务器真的出问题了。

  结论

  垃圾邮件大家都讨厌,所以架设很多的邮件过滤设备,防止内部的用户收到,但是我们也往往在【不小心】中成为垃圾邮件发送者的帮凶,如何避免这个问题发生,众至UTM的邮件防御机制是最好的解决方式。

  邮件防御机制会时时地计算用户寄信的速度,是否超过警戒值,一但超过,就可以将特定发件人或是IP地址封锁,对于其它正常发送邮件的计算机或是IP,没有任何影响,再搭配操作系统侦测机制,把所有的原因找出来,一劳永逸。

0
相关文章