设为首页 收藏本站
查看: 1130|回复: 0

[经验分享] 如何对Exchange SMTP身份验证记录进行分析

[复制链接]

尚未签到

发表于 2018-7-8 15:14:48 | 显示全部楼层 |阅读模式
  在Exchange Server的使用过程中,我们经常需要分析是否有人***或是盗用帐号和是否被中继,特别是在发生SMTP队列存在大量待发不明邮件时,这种情况需要通过分析是系统中病毒,还是被人中继,而在你确认没有开始Exchange Server的中继,你就需要检查帐号是否被人盗用或是密码泄漏了.把SMTP验证过程记录下来可以帮助你,本文将说明如何启用应用程序日志来记录通过Exchange Server SMTP尝试验证过程(无论成功或是失败)及如何看懂这些日志:
  一.开启日志功能
  1.开启Exchange System Manager(EMS)
  2.选择“Administrative Groups”->“Frist Administrative Group”->“Servers”->“ServerName(Exchange的服务器名称)”,右键择择属性。
  3.单击“Diagnostics Logging”(诊断日志)选项卡
  4.单击选择左边“Services”栏的“MSExchangeTransport”
  5.单击选择右边“Categories”栏的“SMTP Protocol”(SMTP 协议)
  6.在最下面的“Logging Level”(日志级别)中选择“Maximum”(最高级)
  7.单击“确定”窗口,完成设定。如下图:
  (图一 Exchange 2003 Server的设定界面)

  (图二 Exchange 2000 Server的设定界面)

  二。如何看懂这些日志:
  当有用户正在针对连接SMTP发送邮件,前需要进行身份验证,这个记录将在应用程序日志中看到与以下内容类似的事件(你可以通过“管理工具”->“事件查看器”来查看):
  1.第一种日志情况
  Event Type:Information
  Event Source:MSExchangeTransport
  Event Category:SMTP Protocol

  Event>  Date: 10/15/2004
  Time:8:13:24 AM
  User:N/A
  Computer:SERVER
  Description:SMTP Authentication was performed successfully with client remote_computername.The authentication method was LOGIN and the username was company\username.
  在这个日志中,如果中继看起来是来自被***的帐户密码,请到 Active Directory“用户和计算机”中删除该帐户,或是禁用该帐户或者更改该帐户的密码。
  2.第二种日志情况:
  Event Type:Information
  Event Source:MSExchangeTransport
  Event Category:SMTP Protocol

  Event>  Date: 10/15/2004
  Time:8:27:52 AM
  User:N/A
  Computer:SERVER
  Description:SMTP Authentication was performed successfully with client remote_computername.The authentication method was LOGIN and the username was COMPANY\Guest.
  在这个日志中说明,远程用户使用的是来宾帐户。请使用 Active Directory“用户和计算机”来禁用来宾帐户,注意是禁用,不是只更改来宾帐户的密码哦。
(责任编辑:阳光互联)

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-535359-1-1.html 上篇帖子: AD Exchange升级实施方案 下篇帖子: Exchange 2013 管理小技巧一常见OAB 排错步骤之一
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表