User Tag List

Resultados 1 al 5 de 5

Tema: Me están hackeando mi red, que me recomiendas?

  1. #1

    Fecha de ingreso
    May 2005
    Mensajes
    114
    Mencionado
    0 Post(s)
    Tagged
    0 Tema(s)
    Agradecer Thanks Given 
    11
    Agradecer Thanks Received 
    17
    Thanked in
    Agradecido 8 veces en [ARG:2 UNDEFINED] posts

    Unhappy Me están hackeando mi red, que me recomiendas?

    Hola de nuevo!

    Me siento un poco decepcionado, intento aprender un poco de temas de configuración de redes y servidores de correos y parece que nunca encontraré nadie que me lo resuelva, pero además en cuanto pregunto sólo recibo ataques, no estoy muy activo en el foro pero intento volver cuando tengo algo de tiempo y creo que hay bastante confianza para que me considereis de la comunidad, una pena que nunca hayamos coincido personalmente con ninguno, nunca me planteé abrirme cuenta en el foro del otrolado, pero si que mantengo otro usuario en stratos...

    Ayer me registré en dos foros de "hackers" para plantear mi duda, en vez de utilizar mi dirección de correo clásica que ya no soporta más spam, tengo una nueva dirección de correo que me estoy gestionando, es decir hago el hosting de esta dirección de email desde mi propio servidor en casa:

    Planteé la misma duda en estos dos foros, y ha habido un poco de actividad, NO ACCEDAIS A LOS LINKS SI NO QUEREIS:

    - https://underc0de.org/foro/dudas-gen...entre-servido/
    - https://foro.elhacker.net/redes/conf...t513746.0.html

    Lo gracioso es que unas horas después de crear estos posts he tenido dos ataques fallidos en mi red que intentan usar mi servidor como generador de SPAM, por suerte lo tengo bastante bien configurado cómo para bloquearlo, pero hacía mucho tiempo que no me pasaba, de momento han sido estos ataques:

    IP: 116.209.143.18, ataque de diccionario, al decimo intento fallido, mi servidor lo ha puesto en la blacklist
    IP: 45.134.23.241, identificado como "spammer@tiscali.it", un solo intento y ha parado

    Además creo que mi router se ha reiniciado durante la noche, pero en principio no he visto nada en los logs que me hiciera sospechar que la cosa ha ido a peor...

    Me preocupa que los ataques vienen derivados de que alguien ha filtrado mi nombre de dominio y no tengo constancia de que me hubiera sucedido antes... Supongo que no tengo mucho margen de actuación...

    Supongo que así es cómo funciona este mundillo de las redes y hay que apoquinar con lo que hay,

    Si no quereis acceder a esas páginas, esta era la duda que no consigo resolver...


    En los últimos años he intentado poner en marcha de manera casera mis propios servicios de hosting para mi portafolios personal lo que me ha llevado al gran problema de decidir a poner en marcha un servidor de correos desde casa, exclusivamente de uso personal y también por las razones de privacidad correspondientes a las alternativas de los servidores de correo de un hosting, y al fin y al cabo por aprender algo nuevo, por supuesto que acepto cualquier crítica y opinión de hacerlo por mi cuenta, ser considerado un spammer, etc, pero en ningún caso pienso dejar de hacerlo, si tengo que valorar QUÉ estoy pagando a un hosting para comprarle ese servicio...

    Intentando acortar un poco, tengo un subdominio a través de freedns enlazado al router principal de casa y dispongo de otro pequeño router linux que he dejado en la zona desmilitarizada de mi red y con la mejor información que he podido entender del manual de iptables (http://es.tldp.org/Manuales-LuCAS/do...firewall-html/), me ha permitido hacer una configuración de red para el servidor de correo que tengo corriendo en casa que me permite recibir correos y poder consultarlo desde mis dispositivos. También me funciona el envío de correos entre usuarios locales, pero ya he llegado al "hueso" de intentar enviar un correo externo... Creo entender las implicaciones de seguridad que supone y no creo que nunca vaya a ser productivo, más que por el interés educativo de saber su funcionamiento...
    Aunque leí tutoriales sobre hacer Mail Relay sobre los servidores de Google/Hotmail al haberse vuelto de pago, en un principio perdí el interés y pensé que lo dejaría estar, sin embargo, cuando descubrí a John Gilmore, presidente de la EFF, y que tenía su servidor SMTP (new.toad.com) con acceso abierto a internet, me volvió a interesar el tema e intento darle la última vuelta de tuerca, reconozco totalmente mi ignorancia...

    El problema es el siguiente, mi configuración de iptables enruta los paquetes POP3 /Sy SMTP/S a mi servidor de manera correcta, sin embargo, me confundo al configurar el servidor para utilizar el servidor SMTP del "Sapo", es decir si configuro iptables para que redireccione los páquetes de los puertos 25 y 110 a mi servidor de correo, si el servidor de correo pretende conectarse al "smart host" de toad.com, mis reglas de iptables las rebota a mi própio servidor. No vería correcto abrir puertos alternativos si esos son los estandars, pero no veo claro cómo acotar mejor las reglas para que la red haga lo que necesito, es decir:
    en el caso normal (despues lo aplicaría en los puertos SSL)

    - Paquetes que llegan al puerto 110, reenviar al servidor local , OK
    - Paquetes que llegan al puerto 25, reenviar al servidor local, OK
    - Devolver los paquetes a sus direcciones de origen, OK
    - Detectar que la conexión de salida del puerto 25 de mi servidor al servidor de new.toad.com, iptables no lo rebote hacía mi servidor... ME FALLA

    Espero que se entienda mi duda y llega un momento que me desespera perder tanto tiempo en intentar resolver el problema, pero ha dado la casualidad de cruzarme con un estudiante de redes esta mañana que me ha aconsejado que confie en estos foros, opcionalmente, no me importaría hablar con alguna empresa si realmente ofreciera algún servicio para resolver mi problema

    Gracias por adelantado.

    Por lo menos lo dejo dicho...

  2. #2

    Fecha de ingreso
    Mar 2007
    Ubicación
    Barna
    Mensajes
    10,346
    Mencionado
    93 Post(s)
    Tagged
    0 Tema(s)
    Agradecer Thanks Given 
    371
    Agradecer Thanks Received 
    1,785
    Thanked in
    Agradecido 944 veces en [ARG:2 UNDEFINED] posts
    Puedo decir con gran alegría que hace mucho que no toco iptables, porque es un dolor de cabeza bastante importante. Aún así, en tu caso parece "sencillo": añadir una regla a iptables específica para que " Detectar que la conexión de salida del puerto 25 de mi servidor al servidor de new.toad.com" se enrute a internet. Esta regla debería tener más prioridad (es decir, estar antes) que la regla "Paquetes que llegan al puerto 25, reenviar al servidor local". Siento no poderte ayudar más, de verdad que hace demasiado que no lo toco.

    En cuando a esto:

    unas horas después de crear estos posts he tenido dos ataques fallidos en mi red
    Lo raro es que no hayan esperado unas horas. Lo normal es que un dispositivo que esté directamente en Internet (sin un NAT) reciba ataques inmediatamente. No tiene que ver con que hayas publicado la dirección en foros. Es automático: un dispositivo directamente en Internet va a recibir ataques.
    "Todo es absolutamente falso, salvo alguna cosa"

  3. El siguiente usuario agradece a juanvvc este mensaje:

    kidchaos2k5 (29/01/2022)

  4. #3

    Fecha de ingreso
    May 2005
    Mensajes
    114
    Mencionado
    0 Post(s)
    Tagged
    0 Tema(s)
    Agradecer Thanks Given 
    11
    Agradecer Thanks Received 
    17
    Thanked in
    Agradecido 8 veces en [ARG:2 UNDEFINED] posts
    Muchísimas gracías juanvc!!

    No había pensado en lo de la prioridad de la regla, ya lo probaré. Cada prueba son dos o tres días tirando mi red abajo y reiniciandolo...Ya te digo que no soy ningún técnico en el tema y no sé nada de routers, pero este que utilizo en particular lo encontré de saldo hace años pero me hizo gracia poder trastearlo comó si fuera un pequeño servidor linux y quiero acabar de sacarle partido.

    En cuanto a los ataques,... Creo entender que si que tengo NAT configurado y solo expongo los puertos que me interesan. Desde el momento que empecé a exponer mi red a internet hace cuatro años, tuve varios ataques al SMTP que resolví con blacklist, al ssh
    bloqueandolos con fail2ban y acceso exclusivo con clave pública, y certificado HTTPS con certbot...y llevaba los últimos tres meses con bastante tranquilidad al menos que haya supervisado...

    De verdad que me echo a llorar, no encuentro a nadie con quien poder comentar el problema o que me dé largas y desconozca absoultamente el tema.. Eres la primera persona que me hace la sugerencia que creo bastante adecuada. GRACIAS!!
    Saludos!

  5. #4

    Fecha de ingreso
    Mar 2007
    Ubicación
    Barna
    Mensajes
    10,346
    Mencionado
    93 Post(s)
    Tagged
    0 Tema(s)
    Agradecer Thanks Given 
    371
    Agradecer Thanks Received 
    1,785
    Thanked in
    Agradecido 944 veces en [ARG:2 UNDEFINED] posts
    Perdona que no me supe explicar lo de los ataques. Aunque haya NAT, si hay puertos expuestos, recibirás ataques enseguida. Los malos están constantemente escaneando internet. Si compruebas los logs de tus aplicaciones expuestas (web, email...) verás que es totalmente normal que te intenten atacar cada día. No está relacionado con que hayas publicado el servidor en foros: a los malos les sale más a cuenta escanear rangos de IPs que leer elhacker.net

    Lo que has hecho para protegerte es totalmente necesario y adecuado. Recuerda actualizar a menudo lo que tengas expuesto.
    "Todo es absolutamente falso, salvo alguna cosa"

  6. #5

    Fecha de ingreso
    Feb 2004
    Ubicación
    Madrid
    Mensajes
    8,514
    Mencionado
    30 Post(s)
    Tagged
    0 Tema(s)
    Agradecer Thanks Given 
    191
    Agradecer Thanks Received 
    299
    Thanked in
    Agradecido 177 veces en [ARG:2 UNDEFINED] posts
    Cita Iniciado por kidchaos2k5 Ver mensaje
    De verdad que me echo a llorar, no encuentro a nadie con quien poder comentar el problema o que me dé largas y desconozca absoultamente el tema.. Eres la primera persona que me hace la sugerencia que creo bastante adecuada. GRACIAS!!
    Saludos!
    Además de tener en cuenta los (seguramente muy buenos) consejos de juanvvc, si te las apañas con el inglés y no lo has hecho ya, puedes probar suerte en stackoverflow o algún otro de los subdominios de stackexchange, donde las preguntas no repetidas y planteadas según las normas suelen ser bien recibidas.

Permisos de publicación

  • No puedes crear nuevos temas
  • No puedes responder temas
  • No puedes subir archivos adjuntos
  • No puedes editar tus mensajes
  •