用户帐户被 Exchange 服务器锁定 - 将来如何防止?

DKN*_*LES 4 brute-force-attacks exchange-2010

今天早上我遇到了一个奇怪的例子,我希望有人能帮我弄清楚发生了什么。

一位用户抱怨今天早上被锁定。重置密码后,我们注意到该帐户几乎立即再次被锁定。我们查看了审计日志,发现请求来自我们的 Exchange 服务器——这是我以前从未真正见过的。

我们查看了 OWA 日志,发现其中没有与该用户名对应的条目。我们禁用了 OWA、ActiveSync、MAPI 等,该帐户继续被锁定。

在查看 Exchange 服务器上的事件查看器日志后,我们发现了这个条目。

入站身份验证失败,错误 LogonDenied for Receive connector Default EMAILSERVER。认证机制是登录。尝试向 Microsoft Exchange 进行身份验证的客户端的源 IP 地址是 [XX.XX.XX.XX]。

我们无处可去,我们黑洞化了来自该 IP 地址的流量,帐户锁定停止了。这是一个公共 IP 地址,它解析到一个我不希望收到太多邮件的国家/地区。

我的问题是:

  • 这个 IP 地址是如何尝试进行身份验证的?我在我的日志中看不到任何对他们尝试登录的向量有意义的内容。
  • 我如何才能防止将来发生这种情况?这是 Exchange 2010 SP3,不幸的是,此时边缘传输不是一个可行的选择:(

lon*_*eck 6

“接收连接器”是指 SMTP。查看您的传输连接器日志。

除非有充分的理由,否则不应让 Exchange 用户对外部 SMTP 连接器进行身份验证。这将阻止这个问题的发生。

你应该有:

  • 一个接收连接器专用于从 Internet 接收电子邮件,并且只打开 TLS(可能还有双向 TLS 身份验证)。

如果您还有其他需要 SMTP 的东西,那么您应该有更多的连接器:

  • 如果您的网络中有设备(如复印机/扫描仪)需要发送给您的用户,那么您应该有一个连接器。这应该启用 TLS 和身份验证,但仅限于特定的服务帐户。
  • 如果您的内部设备不支持 auth 或 TLS,则应使用 IP 限制配置另一个连接器。
  • 需要通过经过身份验证的 SMTP 发送的外部用户应该在不同的端口(通常是 587)上并且需要使用 TLS。