近期发现有大量针对邮件服务器的攻击日志,通过查看,几乎全部是 SMTP协议畸形漏洞(General) 攻击。
然后不停有同事抱怨无法收到外部邮件,通过和发件方沟通,发现是发信服务器的 IP 地址因为触发了 SMTP协议畸形漏洞(General) 规则(漏洞ID:11010215)导致被联动封锁,进入临时封锁名单。 通过排查和确认,解封了部分IP地址,剩下的因为无法判断,因此没有解封。但为了确保正常接收邮件,现在只能先到安全规则库里禁用这个规则。 这个规则的误判要怎么解决才比较合适,毕竟禁用规则只是临时举措,不能彻底解决问题。
|