• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

Zimbra: Protegiendo Zimbra Collaboration con zmauditswatch

15 December, 2014 - Escrito en: zimbra

zimbra-auditswatch-bannerSoy Oscar Mas y hoy os voy a explicar una funcionalidad, que muchos de nuestros clientes nos solicitan. Cuando nuestro sistema de Zimbra, bloquea una cuenta de correo a consecuencia de equivocarse consecutivamente de password, ya sea por un ataque o por descuido.

Nuestro sistema bloquea la cuenta y no nos informa de lo sucedido hasta que nos llama el usuario final. Lo que vamos a ver, es el comando “zmauditswatch”, el cual nos informará por email, cuando se bloquea una cuenta de correo. Cabe destacar que esta funcionalidad no viene habilitada por defecto en nuestros sistema de Zimbra.

Lo primero que haremos, es indicarle al sistema una dirección de correo electrónico, en la cual se enviaran los mensajes, que nos indicaran que una de nuestras cuentas de correo ha sido bloqueada y posteriormente, arrancaremos el demonio.

[syntax type=”php”]

[zimbra@zimbra ~]$ zmlocalconfig -e [email protected]

[zimbra@zimbra ~]$ zmauditswatchctl start

[zimbra@zimbra ~]$ zmauditswatchctl status

[/syntax]

zimbra-auditswatch-001

Para verificar que ha arrancado sin problemas, podremos ver el log en el fichero: /opt/zimbra/log/zmauditswatch.out

zimbra-auditswatch-002

Valores por defecto que vienen por defecto son los siguientes:

[syntax type=”php”]

zimbra_swatch_ipacct_threshold=10

zimbra_swatch_acct_threshold=10

zimbra_swatch_ip_threshold=20

zimbra_swatch_total_threshold=100

[/syntax]

Los cuales, los podemos modificar a nuestro antojo

[syntax type=”php”]

[zimbra@zimbra ~]$ zmlocalconfig -e zimbra_swatch_ipacct_threshold=10

[zimbra@zimbra ~]$ zmlocalconfig -e zimbra_swatch_acct_threshold=15

[zimbra@zimbra ~]$ zmlocalconfig -e zimbra_swatch_ip_threshold=20

[zimbra@zimbra ~]$ zmlocalconfig -e zimbra_swatch_total_threshold=60

[/syntax]

A consecuencia, de que este demonio no arranca por defecto con nuestro sistema, nos descargaremos el script de inicio. El cual lo ubicaremos en nuestro runlevel, para cuando rebotemos el equipo, el demonio arranque de manera automática.

[syntax type=”php”]

[root@zimbra ~]# cd /usr/local/src/

[root@zimbra src]# wget https://wiki.zimbra.com/images/d/d9/Zmauditswatch.tar

[root@zimbra src]# tar xvf Zmauditswatch.tar

[root@zimbra src]# cp zmauditswatch.txt /etc/rc.d/init.d/zmauditswatch

[root@zimbra src]# chmod 755 /etc/rc.d/init.d/zmauditswatch

[root@zimbra src]# systemctl enable zmauditswatch

[/syntax]

Los mensajes que nos envía el sistema indicandono que se ha bloqueado una cuenta, están ya predefinidos y los podemos cambiar a nuestro antojo, siempre y cuando conservemos las variables:

[syntax type=”php”][root@zimbra ~]# cat /opt/zimbra/conf/auditswatchrc.in[/syntax]

zimbra-auditswatch-003

Para verificar el funcionamiento, simplemente hemos de superar el umbral de fallos, indicado anteriormente:

zimbra-auditswatch-004

Una vez pasado el umbral, el sistema nos enviará un mail. Os dejo una captura del mensaje que recibiremos, cuando nuestro sistema bloquee una cuenta de correo:

zimbra-auditswatch-005Wiki Oficial de Zimbra – https://wiki.zimbra.com/wiki/Zmauditswatch

Filed Under: zimbra Tagged With: zimbra zmauditswatch, zmauditswatch seguridad

Reader Interactions

Comments

  1. Alejandro Diaz says

    15 December, 2014 at 23:32

    Excelente, siempre se aprenden cosas nuevas sobre Zimbra. Gracias.

    Reply
  2. Victor says

    17 December, 2014 at 8:59

    Perfecto! Justo lo que necesitaba! Sois unos cracks!

    Reply
  3. Adrian Gibanel bTactic says

    17 December, 2014 at 20:35

    Mejoras para el wiki:

    1) ¿Cómo se aplica en un servidor multi server? ¿Sólo en el logger? ¿En todos los servers?
    2) ¿Cómo pones ips como excepciones ?
    3) ¿Puede ser que al wiki le falte el detalle de comentar que el script bloquea cuentas? No sé, me tendré que mirar el código fuente pero yo diría que este programa no bloquea si no que simplemente avisa. Es decir que el artículo dónde dice : “Los mensajes que nos envía el sistema indicándonos que se ha bloqueado una cuenta” debería ser: “Los mensajes que nos envía el sistema indicándonos que una cuenta no ha podido hacer login correctamente”. ¿Podéis confirmarme la sospecha?

    ¡Muchísimas gracias! Desconocía este detalle. Es nuevo de las 8.0.X, ¿No?

    Reply
    • Jorge de la Cruz says

      17 December, 2014 at 21:07

      Saludos Adrian,
      zmauditswatch lleva desde 6.0.x mas o menos. Al final envia la alarma y me parece recordar que bloquea tambien.

      Para el resto de preguntas, tengo que ojear un poco mas.

      Un saludo

      Reply
  4. Adrian Gibanel bTactic says

    22 April, 2015 at 10:54

    La otra duda que tengo es que, de serie, en los servidores de Zimbra ya conocemos que hay una opción para bloquear a los 10 intentos fallidos de login en menos de hora que dura más o menos una hora.

    Me pregunto si es esta opción la que activa o desactiva con unos parametros por defecto zmauditswatch o si realmente estamos hablando de otro programa/script que se ejecuta por debajo.

    Gracias.

    Reply
    • jose says

      24 August, 2015 at 22:40

      Amigo para hacer eso, utiliza fail2ban

      Reply
  5. raulmd says

    8 July, 2015 at 10:46

    el script va genial, en un entorno multiserver se instala en el servidor que gestione el frontend java de zimbra, suele ser el mailbox server.
    Es una muy buena medida defensiva pero sólo previene de ataques por smtp, en caso de intentos de login en el portal web de zimbra, la combinación ip – usuario hace que bloquee al usuario legítimo. Hay alguna manera de cambiarlo a X-Origin-IP ? es decir la ip del usuario que conecta a webmail?

    Reply
  6. Miguel Lagos says

    20 April, 2016 at 17:02

    ¿Cómo se configura en Centos 7 el arranque automático?
    En La Wiki aparece solamente para Centos 6

    Reply
  7. Julio Ortiz says

    17 August, 2016 at 21:42

    Buenas tardes. Excelente post.
    Tengo un inconveniente al correr el servicio me sale este error en el zmauditswatch.out: /opt/zimbra/bin/zmauditswatchctl: line 107: /opt/zimbra/libexec/auditswatch: No
    such file or directory

    Al buscar ese archivo, efectivamente no existe en mi instalación de zimbra. Utilizo la versión 8.7 Open Source sobre CentOS 7
    Por favor si alguien podría ayudarme.

    Reply
    • Alexander Rosado says

      8 September, 2016 at 20:05

      Hola buenas tardes.

      Me sucede lo mismo que a Julio. Estoy en el proceso de migracion de 8.6 a 8.7, en el 8.6 funciona sin problema, al realizar las pruebas en el zimbra 8.7 en el log aparece que no encuentra el archivo o directorio. Me di cuenta que si cambia la ubicacion de los servicios en la instalacion del zimbra 8.7, esperemos en breve nos puedas ayudar con una guia actualizada de que hacer despues de instalar Zimbra 8.7, ya que siguiendo el otro tuto no aplica del todo.

      Saludos y excelente pagina.

      Reply
      • Jorge de la Cruz says

        8 September, 2016 at 20:07

        Saludos Alexander, por ahora es un bug conocido en 8.7, por lo que no hay solución de momento en 8.7.

        Un saludo

        Reply
        • Miguel says

          25 April, 2017 at 16:17

          https://bugzilla.zimbra.com/show_bug.cgi?id=106053

          Reply
  8. Juan says

    28 April, 2017 at 19:25

    donde puedo ver los ip bloqueados que hace este scrip?
    como puedo sacar de la lista de bloqueo?

    Reply
    • Juan Carlos says

      28 April, 2017 at 23:59

      Saludos Juan.
      De las pruebas y trabajos que realizado con zimbra he podido verificar que el zmauditswatchctl no bloquea la dirección IP, este script solo te notifica cuando una cuenta se ha bloqueado por inicios de sesión fallidos. La funcionalidad que bloquea la dirección IP es DoS Filter que desde zimbra 8.5 y 8.6 viene activida por defecto y que en la configuración por defecto despues de 10 intentos fallidos de inicio de sesión bloquea la dirección IP y se muestra el mesnaje “Se ha producido un servicio de error en la red”. Para sacar la ip de la lista de bloqueo lo que he probado es reiniciar el servicio mailbox (zmmailboxdctl restart) y de ser necesario he puesto la dirección IP en listas blancas empleando el comando zmprov mcf +zimbraHttpThrottleSafeIPs direccion_IP.

      Reply
  9. Fredy Ruiz says

    29 August, 2017 at 17:39

    Buenos días,

    Yo tengo registros de este tipo:

    Aug 29 11:32:26 mail saslauthd[110256]: zmpost: url=’https://mail.dominio.local:7073/service/admin/soap/’ returned buffer->data=’soap:Senderauthentication failed for [[email protected]]account.AUTH_FAILEDqtp649734728-234101:1504024346766:0c49af81d3fb0904′, hti->error=”
    Aug 29 11:32:26 mail saslauthd[110256]: auth_zimbra: [email protected] auth failed: authentication failed for [[email protected]]
    Aug 29 11:32:26 mail saslauthd[110256]: do_auth : auth failure: [[email protected]] [service=smtp] [realm=dominio.com] [mech=zimbra] [reason=Unknown]

    En el cual no aparece la IP desde donde “tratan” de acceder a una cuenta, que podría hacer para poder visualizar la IP de origen?

    El log que reviso es : /var/log/zimbra.log

    Nota: Dicho log sí muestra la IP origen, pero cuando ya han establecido sesión.

    Reply
  10. David says

    25 March, 2019 at 15:49

    Hola, es posible aplicar esto en un zimbra v8.0.3?

    Reply
  11. Jonathan Coba says

    13 June, 2019 at 0:25

    En este link dan la solución a este problema del auditwatch, saludos.

    Reply
  12. Jose acuña says

    9 August, 2021 at 5:42

    Hola estimado. Me podrás aclarar lo siguiente.
    Cuando un usuario se loguea y falla en N cantidad de intentos. Todo el rango de IP se bloquea por ende saca a las demás personas q están logueadas.

    Que sucedera?.
    Saludos.

    Reply

Trackbacks

  1. Zimbra: Protegiendo Zimbra Collaboration 8.7.x con zmauditswatch - El Blog de Jorge de la Cruz says:
    1 December, 2017 at 20:53

    […] Zimbra: Protegiendo Zimbra Collaboration con zmauditswatch […]

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

December 2014
M T W T F S S
1234567
891011121314
15161718192021
22232425262728
293031  
« Nov   Jan »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz