mirzem
Goto Top

Rechner finden die SMTP Server benutzen (Exchange 2003 Server)

Hallo Zusammen,

ich habe eine hier eine Umgebung mit mehrern Exchange 2010 Server und 1 noch alten Exchange 2003 Server. Postfächer etc liegen alle auf den Exchange 2003 Servern.
Das Ziel soll es sein den alten Exchange 2003 Server abzubauen. Hier nun meine FRage, da die IT Landschaft hier vor meiner Zeit gewachsen ist muss ich herausfinden, wer den alten Exchange Servern noch als Relay nimmt. Wer also noch über sie sendet. Ich habe ein Loging am SMTP Server eingestellt sehe aber da nicht wirklich heraus welcher meiner Inhouse Systeme den Server noch zum versenden benutzt?
Ich habe im Loging des SMTP Server auf dem Exchange 2003 folgende Punkte zum Loging aktiviert
DAtum,Uhrzeit,Client IP Adresse,Benutzername,Servername,Server IP Adresse,MEthode,URI Abfrage,Protokolstatus .
Habt ihr noch Ideen wie ich ein lesbares und vor allem auswertbare Auskunft bekomme wer diesen Server nutzt?

Danke,
m.

Content-ID: 204431

Url: https://administrator.de/contentid/204431

Ausgedruckt am: 22.11.2024 um 18:11 Uhr

Lochkartenstanzer
Lochkartenstanzer 04.04.2013 um 18:17:16 Uhr
Goto Top
moin,

Ich würde einfach den eingehenden smtp-traffic per sniffer abhören. Da sollten sich dann genug daten ansammeln, um das beurteilen zu können.

Oder einfach abschalten und schauen wer schreit. face-smile

lks
ticuta1
ticuta1 04.04.2013 um 19:12:41 Uhr
Goto Top
hallo mirzem,
Falls Du für Dein 2010 die Richtige Konfiguration vorgenommen hast, würde ich einfach die Postfächer migrieren lassen und dann abschalten. Falls jemand von außerhalb dadurch beeinträchtigt wäre, wird er sich bei Dir schon melden.
LG, ticuta1
mirzem
mirzem 05.04.2013 um 16:57:48 Uhr
Goto Top
Hey ticuta, bei den Postfächern mache ich mir da keine Sorgen es geht er um so andere Kollegen die da noch so zufällig drüber senden. Die will ich da nicht gleich mit ner Abschaltung verägern...
Danke für die Antwort!
mirzem
mirzem 05.04.2013 um 16:58:53 Uhr
Goto Top
Hey Lochkartenstanzer,
das werde ich mal mit nem Sniffer probieren. Hast Du nen guten zu empfehlen?
Danke für Deine Antwort!
m.
ticuta1
ticuta1 05.04.2013 um 17:02:54 Uhr
Goto Top
Hello mirzem,

sind mehrere Administratoren für den Exchange 2003 zuständig? oder nur DU? Unter der Voraussetzung einer richtigen Konfiguration, kann ich mir schwer vorstellen dass jemand anderen über den Exchange 2003 E-Mails senden kann, soweit die Postfächer migriert sind.
Natürlich kannst Du noch eine Liste der über Exchange 2003 gesendeten E-Mails in der Steuerungkonsolle 2003 für eine bestimmte Periode herauslisten und falls jemand noch darüber sendet die notwendigen einpassugen vornehmen.
LG, ticuta1
Lochkartenstanzer
Lochkartenstanzer 05.04.2013 um 19:14:23 Uhr
Goto Top
Zitat von @mirzem:
Hey Lochkartenstanzer,
das werde ich mal mit nem Sniffer probieren. Hast Du nen guten zu empfehlen?
Danke für Deine Antwort!
m.

Wireshark. Standardtool in der Forensik.

lks
mirzem
mirzem 17.04.2013 um 13:49:08 Uhr
Goto Top
@ticuta1
Hey, ja es sind mehrer Administratoren und der von dem ich das übernommen habe ist gegangen. Daher wollte ich jetzt alle Möglichkeiten ausschließen, den Server runterzufahren ohne alle die darüber direkt den SMTP Server ansprechen zu warnen...

@Lochkartenstanzer: Danke für die Info!!!

LG Mirzem
ticuta1
ticuta1 18.04.2013 um 15:37:35 Uhr
Goto Top
Hast Du der Server beobachtet? wird er noch benutzt??
LG, ticuta1
mirzem
mirzem 18.04.2013 um 15:43:18 Uhr
Goto Top
Ich ibn noch dabei die Logs auszuwerten, leider ist das Copy und Pasten der EMail Adressen doch sehr zeitintensitv.
Scheinen mir vornehmlich Dienstkonten die da noch den SMTP ansprechen.
ticuta1
ticuta1 19.04.2013 um 21:14:58 Uhr
Goto Top
Hallo,
warum manuell?? einfach eine E-Mail Verkehrauswertung des Gesamtserver făr die letzte Woche durchführen.
LG,
ticuta1
mirzem
mirzem 21.04.2013 um 21:11:36 Uhr
Goto Top
Hallo, ticuta1, Du meinst doch aber manuel drüber sehen und diese nicht gerade sehr ubersichtlichen Logfiles durschauen oder? Kann man die irgendwie aufbereiten?
LogParser habe ich mir angesehen aber da kam auch nicht unbedingt ein superformat bei raus.

So long, Thank U
mirzem!
ticuta1
ticuta1 22.04.2013 um 17:05:44 Uhr
Goto Top
Hallo mirzem,

vor 3 jahren könnte ich das direkt mit bordmittel machen. da ich keine server zu verfügung habe kann ich dieses werkzeug vorschlagen http://www.manageengine.com/products/exchange-reports/exchange-mailbox- ...
lg,
ticuta1
ticuta1
ticuta1 22.04.2013 um 17:08:26 Uhr
Goto Top
oder damit http://exchangeserverpro.com/test-lab-email-traffic-generator-powershel ... mit den notwendigen anpassungen face-smile
LG,
ticuta1