【问题标题】:Fail2ban regex for eximexim 的 Fail2ban 正则表达式
【发布时间】:2014-09-18 17:26:05
【问题描述】:

我曾尝试为我的 exim 邮件服务器编写 fail2ban 的正则表达式,但我似乎找不到任何匹配项。即使在被拒绝的日志文件上。

这是我的 exim_mainlog 中的一行:

2014-09-18 16:34:30 dovecot_login authenticator failed for xx-xx-78-xx.dedicated.abac.net (User) [xx.xx.78.xx]:64298: 535 Incorrect authentication data (set_id=sexy)
2014-09-18 16:50:17 dovecot_login authenticator failed for (User) [xx.xx.xx.231]:9859: 535 Incorrect authentication data (set_id=evans)
2014-09-18 16:52:30 dovecot_login authenticator failed for (User) [xx.xx.16.128]:60350: 535 Incorrect authentication data (set_id=orange)
2014-09-18 17:10:19 dovecot_login authenticator failed for XXXX.onlinehome-server.com (User) [xx.xx.96.171]:52799: 535 Incorrect authentication data (set_id=matrix)

我的 exim_rejectlog 中有相同的条目。

这是我在 exim_mainlog 和 exim_reject 日志上尝试过的过滤器

failregex = \[<HOST>\]: 535 Incorrect authentication data

但我没有得到任何命中,即使是拒绝日志中的命中

Lines: 257 lines, 0 ignored, 0 matched, 257 missed

我不太擅长正则表达式,如果能帮助我阻止这些垃圾邮件发送者,我将不胜感激

【问题讨论】:

    标签: regex exim fail2ban


    【解决方案1】:

    您的服务器配置为还记录传入端口,而不仅仅是 IP 地址。更改您的正则表达式以容纳额外的字符:

    failregex = \[<HOST>\]:\d+: 535 Incorrect authentication data
    

    带有 exim 解析的官方发布版本(如果存在,它现在会处理端口)。 https://github.com/fail2ban/fail2ban/blob/master/config/filter.d/exim.conf

    【讨论】:

    • 谢谢。是一个快速的答复,它现在工作正常。关于改进我的正则表达式的任何提示?一些文档或维基?
    • 使用fail2ban git repo和默认附带的exim.conf将信息添加到答案中。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多