监控网络中的垃圾邮件发送者/恶意网页脚本

监控网络中的垃圾邮件发送者/恶意网页脚本

我将留出一些 IP 空间,以便有人可以将其用作 co-lo 空间和专用托管。该网络将拥有自己的思科路由器和几个由我管理的 L2 管理交换机,因此端口镜像和嗅探不是问题。

我正在寻找除 Snort 之外的某种方法来监控出站垃圾邮件发送者和坏人活动,例如恶意或被黑客入侵的 php 脚本以及我不想接触的非法内容。我对不同网络上的一些问题有解决方案,但我需要在这个网络上非常积极主动。我不可能审核每台服务器上的软件,尽管我们会经常探测网络。此外,这些主机可能会发送一些电子邮件。

有谁能推荐针对此类问题的开源解决方案吗?

我可能最终会为该网络提供自己的带有垃圾邮件检测和防病毒功能的 smtp 服务器,然后禁止该网络上除我们的服务器之外的任何服务器进行出站 smtp。

答案1

我对你最好的建议是设置某种 IDS(例如呼噜),可能与 Netflow 导出器和 Cruncher 工具结合使用,例如流程工具和/或杰科福。这将使您能够分析网络上的活动并检测“异常”或“可疑”事件。

这里的关键是确定从长远来看,您的环境的“正常”和“异常”情况,这样您收到的任何警报都将有意义。如果您的监控系统不断发出错误警报,您最终会对它们变得麻木,从而错过真正的问题。

相关内容