Na každý účet se připojili z jiné IP a připojení bylo tohoto typu:
Mar 10 17:26:15 server postfix/smtpd[21007]: Anonymous TLS connection established from unknown[143.255.144.109]: TLSv1 with cipher DHE-RSA-AES256-SHA (256/256 bits)
Mě by hlavně zajímalo,
jak je možné, že když to máme zabezpečené přes SSL/TLS, tak že se někdo dostal k našim heslům.
Navíc je zajímavé, že když jsem změnil z plain na login auth metodu, tak se útočník dokázal přihlásit a naši uživatelé se tam nemohli dostat.
Ale tady není nic o Dovecotu, tady je Postfix/smtpd: Máš nastavené v Postfixu, že uživatelé se musí pro SMTP připojovat Loginem? (SASL), nebo ne? Pokud máš blbě restrikce, pak jsi v podstatě OnenRelay a TLS tomu nezabrání.
smtpd_recipient_restrictions = permit_mynetworks,
[b]permit_sasl_authenticated,[/b]
reject_non_fqdn_hostname,
[u] [b]reject_unauth_destination,[/b][/u]
permit
A nebo jak psáno níže, někdo ti propašoval na server nějaký script (přes Apache ...) a ten spouští.
Postfix obvykle localhostu důvěřuje a nevyžaduje ověření heslem.