邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: 谁可以写个补丁,增加KMS Webmail的登陆审计功能 [打印本页]

作者: justkiding    时间: 2008-6-16 05:03
标题: 谁可以写个补丁,增加KMS Webmail的登陆审计功能
增加webmail登陆审计功能的作用在这里提到过了。
http://www.5dmail.net/bbs/thread-176294-1-1.html
1、账号登陆成功异常,比如AAA的账号5分钟前在北京登陆成功,现在突然在广州登陆成功,这个时候这个账号的邮件肯定被人窃取了。
2、账号登陆失败异常,比如AAA的账号在5分钟之内登陆失败500次,那么我们就认为这个时候有人在暴力破解这个账号的密码。

我不是很熟悉PHP,有没人可以帮忙写一下,应该不难的,在登陆那加个记录操作就是了。
作者: tdk    时间: 2008-6-16 10:03
1.单纯从分析日志角度并不会很困难,而且也不一定就要用php
2.个人认为若找不到kerio提供的开发接口,那么读取及时日志可能会遇到困难
        ----如可能会遇到文件正在被使用,无法打开等。
   虽然从我现在测试结果来看,由于流量小,日志写入不繁忙,而且kerio不写入日志时候并没有锁定日志文件。
   可以尝试读取日志。日志在\Kerio\MailServer\store\logs目录下。
3. 对于ip地址的归属地区来看,至少需要维护一个ip库。
4. 对于5分钟500次这样的问题,可以功过高级安全选项中的帐户锁定来增加其困难度。可以锁定15-30分钟等。
5.kerio还有一部分对于攻击安全防范的手段,但是我现在并不太清楚是如何发挥作用的,只能从安全日志中看到一些对某些ip的攻击拦截内容。
作者: dennishan    时间: 2008-6-16 10:28
KWF+KMS,把80/443/110端口关了,用KWF的VPN访问,无人可破了。
作者: justkiding    时间: 2008-6-16 14:36
这个引入了vpn,感觉不是很适合我们公司,收个邮件还得拨VPN。。。老大们会不爽的
作者: tdk    时间: 2008-6-16 14:54
那就不用vpn, 关掉80或者用跳转的办法也是可以的




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/) Powered by Discuz! X3.2