• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

Zimbra: Protegiendo Zimbra Collaboration 8.7.x con zmauditswatch

4 October, 2017 - Escrito en: zimbra

Saludos amigos, hoy os traigo una versión actualizada del famoso post de Oscar Mas:

  • Zimbra: Protegiendo Zimbra Collaboration con zmauditswatch

Ya que con la versión de Zimbra Collaboration 8.7 en adelante el script no funciona por defecto, es por ello que hoy os traigo cómo activarlo en Zimbra Collaboration 8.7.x, vamos allá.

¿Qué es zmauditswatch?

Bueno, si estáis algo despistados y es la primera vez que escucháis sobre este script de Zimbra aquí una descripción completa: Zmauditswatch es un servicio de ZCS que notifica al administrador (a través de cualquier dirección de correo electrónico predefinida) de un posible ataque de fuerza bruta para cualquier cuenta alojada por Zimbra, examinando la información de fallo de autenticación. Los umbrales pueden configurarse por cuenta, IP y cuenta e IP.  Una herramienta indispensable vaya.

¿Cómo configurar zmauditswatch?

Es muy sencillo, tenemos varios valores que tenemos que configurar a nuestro gusto, os cuento un poco cada uno:

  • (zimbra_swatch_ipacct_threshold) – Comprobación de hash de IP / cuenta que advierte en 10 fallos de autenticación de un combo IP / cuenta dentro de una ventana de 60 segundos.
  • (zimbra_swatch_acct_threshold) – Comprobación de cuenta que avisa en 15 fallos de autenticación desde cualquier IP dentro de una ventana de 60 segundos. Intenta detectar un ataque basado en una cuenta comprometida distribuido en una sola cuenta.
  • (zimbra_swatch_ip_threshold) – IP que advierte en 20 fallos de autenticación a cualquier cuenta dentro de una ventana de 60 segundos. Intenta detectar un único ataque basado en host en varias cuentas.
  • (zimbra_swatch_total_threshold) – Comprobación total de fallos de autenticación que advierte en 1000 fallas de autenticación desde cualquier IP a cualquier cuenta en 60 segundos. El valor recomendado en esto es de 1% de cuentas activas para el buzón.
  • (zimbra_swatch_notice_user) – La dirección de correo electrónico que queremos que se usen cuando todas las condiciones ocurren.

Bien ahora que ya conocemos cada valor, vamos a configurarlos, como usuario zimbra lanzamos lo siguiente:

zmlocalconfig -e [email protected]
zmlocalconfig -e zimbra_swatch_ipacct_threshold=10
zmlocalconfig -e zimbra_swatch_acct_threshold=15
zmlocalconfig -e zimbra_swatch_ip_threshold=20
zmlocalconfig -e zimbra_swatch_total_threshold=60
zmlocalconfig -e zimbra_swatch_threshold_seconds=3600

E intentaremos arrancar el servicio, que nos fallará:

zmauditswatchctl start
Starting auditswatch...failed

Si miramos el log de zmauditswatch, veremos lo siguiente:

tail -f /opt/zimbra/log/zmauditswatch.out 
/opt/zimbra/bin/zmauditswatchctl: line 107: /opt/zimbra/libexec/auditswatch: No such file or directory

Un error bastante claro, vamos a la siguiente sección para solucionarlo.-

Solucionando el problema de zmauditswatch en Zimbra Collaboration 8.7

Los pasos son muy sencillos, vamos con ellos, como usuario root lanzaremos los siguientes comandos, desde el directorio /tmp por ejemplo:

wget http://bugzilla-attach.zimbra.com/attachment.cgi?id=66723
mv attachment.cgi\?id\=66723 auditswatch
mv auditswatch  /opt/zimbra/libexec/auditswatch
chown root:root /opt/zimbra/libexec/auditswatch
chmod 0755 /opt/zimbra/libexec/auditswatch

Ahora ya como usuairo zimbra lanzaremos:

zmauditswatchctl start
zmauditswatchctl start...done

Si por cualquier motivo no recibieramos alertas a nuestra cuenta predeterminada que configuramos antes, y en los logs vemos lo siguiente:

/opt/zimbra/data/tmp/.swatch_script.2721: cannot open pipe to : Broken pipe

Significa que no tenemos configurado propiamente el sendmail en Zimbra, lo mejor a partir de Zimbra Collaboraiton 8.7 es hacer lo siguiente:

/usr/sbin/alternatives --install /usr/sbin/sendmail mta /opt/zimbra/common/sbin/sendmail 25 \
--slave /usr/bin/mailq mta-mailq /opt/zimbra/common/sbin/mailq \
--slave /usr/bin/newaliases mta-newaliases /opt/zimbra/common/sbin/newaliases \
--slave /usr/share/man/man1/mailq.1.gz mta-mailqman /opt/zimbra/common/share/man/man1/mailq.1 \
--slave /usr/share/man/man1/newaliases.1.gz mta-newaliasesman /opt/zimbra/common/share/man/man1/newaliases.1 \
--slave /usr/share/man/man8/sendmail.8.gz mta-sendmailman /opt/zimbra/common/share/man/man1/sendmail.1 \
--slave /usr/share/man/man5/aliases.5.gz mta-aliasesman /opt/zimbra/common/share/man/man5/aliases.5 \
--initscript zimbra

Activar Zmauditswatch en el auto-arranque

Si usas Ubuntu 16.04 o CentOS con systemd

Descargar el fichero llamado zmauditswatch.service y ponerlo en la siguiente ruta /etc/systemd/system/zmauditswatch.service, es importante que borremos el fichero, si lo tuviéramos, cualquier cosa en /etc/init.d/zmauditswatch el fichero tiene la siguiente información:

# systemd integration for Zimbra Zmauditswatch, cat this into /etc/systemd/system/zmauditswatch.service
# And remove the /etc/init.d/zmauditswatch in the case you have it
[Unit]
Description=Zimbra Collaboration Suite Zmauditswatch
After=syslog.target network.target

[Service]
Type=simple
User=zimbra
Group=zimbra
ExecStart=/opt/zimbra/bin/zmauditswatchctl start
ExecStop=/opt/zimbra/bin/zmauditswatchctl stop
ExecReload=/opt/zimbra/bin/zmauditswatchctl restart

TimeoutSec=500

[Install]
WantedBy=multi-user.target

Con lo que podríais seguir estos pasos rápidos:

cd /etc/systemd/system/
wget https://zimbra.io/zmauditswatch.service
sudo systemctl enable zmauditswatch

Ya podrías tranquilamente manejar el servicio de la siguiente manera:

systemctl start zmauditswatch
systemctl stop zmauditswatch
systemctl status zmauditswatch

Si usas Ubuntu 14.04 o CentOS 6

Para activar el script en el inicio del sistema operativo, habrá que hacer los siguientes pasos:

CentOS/RHEL

wget https://wiki.zimbra.com/images/d/d9/Zmauditswatch.tar 
tar xvf Zmauditswatch.tar
cp zmauditswatch /etc/init.d/zmauditswatch
chmod 755 /etc/init.d/zmauditswatch
chkconfig zmauditswatch on

Ubuntu

wget https://wiki.zimbra.com/images/d/d9/Zmauditswatch.tar 
tar xvf Zmauditswatch.tar
cp zmauditswatch /etc/init.d/zmauditswatch
chmod 755 /etc/init.d/zmauditswatch
sudo update-rc.d zmauditswatch defaults
sudo update-rc.d zmauditswatch enable

Comprobando Zmauditswatch

Vamos a realizar una serie de pruebas:

Si intentamos entrar en una cuenta con un usuario y una contraseña errónea por 10 veces:

Zmauditswatch-001.png

Este será el resultado para el usuaio atacante, que no podrá volver a intentar logearse durante los próximos 15 minutos:

Zmauditswatch-006.png

El script de Zmauditswatchctl nos enviará una notificación a la cuenta seleccionada por defecto:

Zmauditswatch-002.png

Si abirmos el correo, veremos un reporte similar a este:

Zmauditswatch-003.png

SMTP

Lo bueno de este script, es que también loguea los intentos por SMTP de usuarios, con lo que podremos saber quién está intentando autenticarse por SMTP a nuestro servidor, y evitar así algún ataque de fuerza bruta que nos ponga en una lista negra.

La notificación es similar a la anterior:

Zmauditswatch-004.png

Y si abrimos podremos ver más información:

Zmauditswatch-005.png

Me gustan los Logs

¡A mí también! Por eso si queremos ver todo lo que sucede por el Log, lo mejor es hacer un tail a /opt/zimbra/log/zmauditswatch.out

zimbra@lab:~/bin$ tail -20 /opt/zimbra/log/zmauditswatch.out
*** auditswatch version 3.2.3 (pid:24029) started at Wed Oct  1 11:51:31 CEST 2014

IP:Acct failure threshold exceeded: X.X.X.X [email protected]
IP:Acct failure threshold exceeded: X.X.X.X [email protected]
Account failure threshold exceeded: X.X.X.X [email protected]
IP failure threshold exceeded: X.X.X.X exceeded threshold on failure for [email protected]

Esto es todo amigos, espero que os se de utilidad.

Filed Under: zimbra Tagged With: zimbra anti ataque, zimbra brute force, zimbra proteccion, zimbra proteger, zimbra proteger smtp, zmauditswatch

Reader Interactions

Comments

  1. hgeorge123 says

    5 October, 2017 at 3:09

    Homa jorge muy buen articulo, tengo una duda es normal que cuando el ataque viene por la web se vea la ip del propio servidor zimbra porque configure todo como lo indicas y por pop e imap funciona bien veo la ip publica del atacante pero cuando es web veo la ip del servidor zimbra

    Reply
    • Jorge de la Cruz says

      5 October, 2017 at 9:43

      Hola, si es normal, es una mejora que han preguntado varias veces, recuerdo que si cambiamos algo en la configuración de nginx salia la IP, dejame mirar. Un saludo

      Reply
      • Ce says

        14 January, 2018 at 16:19

        Buenas tardes.
        Me ocurre lo mismo que al usuario hgeorge123: veo la IP local del propio servidor Zimbra.
        Por favor, ¿puedes darnos algún detalle acerca de la configuración de ngix como indicabas?

        Gracias y saludos.

        Reply
  2. Jorge Gomes says

    10 October, 2017 at 21:31

    Hi Jorge, thanks again for all the great work with Zimbra.
    Everytime I start the service I get these emails and log lines.

    IP 10.10.0.9 its the Zimbra LAN IP

    # emails sent
    2017-10-10 12:30:41,037 WARN [qtp1068934215-1891:https:https://webmail.domain.tld/home/[email protected]/CalSalaReunioes%5D [ip=10.10.0.9;port=51116;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [eduardo.cruz], invalid password;
    2017-10-10 13:01:29,537 WARN [qtp1068934215-2070:https:https://webmail.domain.tld/home/[email protected]/CalSalaReunioes%5D [ip=10.10.0.9;port=52003;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [susana.silva], invalid password;
    2017-10-10 13:01:42,843 WARN [qtp1068934215-2068:https:https://webmail.domain.tld/home/[email protected]/CalEventos%5D [ip=10.10.0.9;port=52010;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [luis.ribeiro], invalid password;
    2017-10-10 14:01:49,298 WARN [qtp1068934215-2395:https:https://webmail.domain.tld/home/[email protected]/CalEventos%5D [ip=10.10.0.9;port=53419;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [luis.ribeiro], invalid password;
    2017-10-10 14:15:11,660 WARN [qtp1068934215-2488:https:https://webmail.domain.tld/home/[email protected]/CalEventos%5D [ip=10.10.0.9;port=53654;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [susana.silva], invalid password;
    2017-10-10 15:34:11,449 WARN [qtp1068934215-2970:https:https://webmail.domain.tld/home/[email protected]/CalEventos%5D [ip=10.10.0.9;port=55580;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [eduardo.cruz], invalid password;

    #log file
    *** auditswatch version 3.2.3 (pid:27069) started at Tue Oct 10 21:21:26 WEST 2017

    IP failure threshold exceeded: 10.10.0.9 exceeded threshold on failure for [email protected]
    IP:Acct failure threshold exceeded: 10.10.0.9 [email protected]
    IP:Acct failure threshold exceeded: 10.10.0.9 [email protected]
    Account failure threshold exceeded: 10.10.0.9 [email protected]
    Account failure threshold exceeded: 10.10.0.9 [email protected]
    IP:Acct failure threshold exceeded: 10.10.0.9 [email protected]
    Excessive authentication failures detected.
    Account failure threshold exceeded: 10.10.0.9 [email protected]
    Account failure threshold exceeded: 10.10.0.140 [email protected]
    IP:Acct failure threshold exceeded: 10.10.0.140 [email protected]

    Reply
  3. Francesco says

    24 October, 2017 at 10:17

    Hi Jorge,
    thanks for this article.
    Why i cant receive notification email on my personal mailbox?

    i’ve set zimbra_swatch_notice_user with my email address but no email were sent to this address.
    Where can i see log in order to see what is wrong?

    Thanks

    Reply
  4. Jessy says

    31 October, 2017 at 19:24

    mano cuando estoy haciendo los pasos de
    cp zmauditswatch.txt /etc/init.d/zmauditswatch
    chmod 755 /etc/init.d/zmauditswatch
    sudo update-rc.d zmauditswatch defaults
    insserv: Service nscd has to be enabled to start service zmauditswatch
    insserv: exiting now!
    update-rc.d: error: insserv rejected the script header

    sabes q puede ser eso

    Reply
    • Jorge de la Cruz says

      31 October, 2017 at 19:47

      Saludos Jessy,
      Que version de Zimbra tienes? y OS?

      Reply
    • Jessy says

      31 October, 2017 at 19:52

      Solucione e l problema pero me sigue
      update-rc.d zmauditswatch enable
      update-rc.d: error: zmauditswatch Default-Start contains no runlevels, aborting.

      Reply
      • Jorge de la Cruz says

        31 October, 2017 at 20:06

        Saludos Jessy, que OS tienes?, que comando estas lanzando?

        Reply
  5. Jessy Vidal says

    1 November, 2017 at 0:03

    Ubuntu 16.04 zimbra 8.7.11
    El comando es para q autoarranq
    -update-rc.d zmauditswatch enable
    Y el error es este
    update-rc.d: error: zmauditswatch Default-Start contains no runlevels, aborting.
    Y no autoarranca al reinicar la pc

    Reply
  6. manuel oya says

    8 January, 2018 at 11:01

    hola Jorge , he intentado activar este aviso de los bloqueos de las cuentas ,y mi problema es
    al usar este comando
    /usr/sbin/alternatives –install /usr/sbin/sendmail mta /opt/zimbra/common/sbin/sendmail 25 \
    –slave /usr/bin/mailq mta-mailq /opt/zimbra/common/sbin/mailq \
    –slave /usr/bin/newaliases mta-newaliases /opt/zimbra/common/sbin/newaliases \
    –slave /usr/share/man/man1/mailq.1.gz mta-mailqman /opt/zimbra/common/share/man/man1/mailq.1 \
    –slave /usr/share/man/man1/newaliases.1.gz mta-newaliasesman /opt/zimbra/common/share/man/man1/newaliases.1 \
    –slave /usr/share/man/man8/sendmail.8.gz mta-sendmailman /opt/zimbra/common/share/man/man1/sendmail.1 \
    –slave /usr/share/man/man5/aliases.5.gz mta-aliasesman /opt/zimbra/common/share/man/man5/aliases.5 \
    –initscript zimbra

    me da el siguiente mensaje
    bash: /usr/sbin/alternatives: No existe el archivo o el directorio

    mi sistema es Ubuntu 14.04.5 y el zimbra 8.7.11
    ¿Cómo hago para habilitar el sendmail en zimbra?
    gracias

    Reply
    • Jorge de la Cruz says

      8 January, 2018 at 12:16

      Echa un vistazo aqui
      https://forums.zimbra.org/viewtopic.php?t=59965

      Un saludo

      Reply
      • manuel oya says

        9 January, 2018 at 8:38

        he corrido el comando para cambiar la posición del sendmail
        alternatives –remove mta /opt/zimbra/postfix/sbin/sendmail

        y me sale
        No se ha encontrado la orden «alternatives»,

        alguna idea?

        Reply
  7. Jorge Gomes says

    16 February, 2018 at 22:53

    Hi Jorge,
    Tried to install on Ubuntu 16.04 and Zimbra 8.8.6
    I get this after to try to start it:
    root@mail:~# cat /opt/zimbra/log/zmauditswatch.out
    Can’t locate Swatchdog/Actions.pm in @INC (you may need to install the Swatchdog::Actions module) (@INC contains: /opt/zimbra/zimbramon/lib /etc/perl /usr/local/lib/x86_64-linux-gnu/perl/5.22.1 /usr/local/share/perl/5.22.1 /usr/lib/x86_64-linux-gnu/perl5/5.22 /usr/share/perl5 /usr/lib/x86_64-linux-gnu/perl/5.22 /usr/share/perl/5.22 /usr/local/lib/site_perl /usr/lib/x86_64-linux-gnu/perl-base .) at /opt/zimbra/data/tmp/.swatch_script.1588 line 30.
    BEGIN failed–compilation aborted at /opt/zimbra/data/tmp/.swatch_script.1588 line 30.

    Although it does start when done using zimbra user after entering su – zimbra

    Any ideas?
    Regards.

    JG

    Reply
    • Jorge de la Cruz says

      16 February, 2018 at 23:21

      Hi Jorge,
      I haven’t tried yet on ZCS 8.8.x, let me play with it over the weekend.

      Best regards

      Reply
      • Jorge Gomes says

        17 February, 2018 at 0:20

        Hi Jorge, much appreciated your efforts.
        I just want to finish this new install, it has been a challenge.
        Regards and stay sharp.
        JG

        Reply
      • Jorge Gomes says

        10 March, 2018 at 9:37

        Hi Jorge, hope all is well.
        With the release of ZCS 8.8.7 is there any news related to the above?
        Best regards.
        JG

        Reply
        • Jorge de la Cruz says

          10 March, 2018 at 9:55

          Hi Jorge,
          I doubt 8.8.7 has anything related to this. Let me try to find an alternative solution. Cheers

          Reply
          • Jorge Gomes says

            12 March, 2018 at 7:45

            Hi Jorge, thanks for the reply.
            The issue comes from 8.8.6, and I still can’t make it work from the root account, or as systemd. I need to login as Zimbra and start the service manually in order to have it working, but as I said, this is from the Ubuntu 16.04 setup, I had no issues when on the 14.04 box.
            Again as I said if I try to start the service, as root, I get the messages above, on the log, as Zimbra its ok.
            Bottom line, if I reboot the server, I must remember to login as zimbra user and start it manually.
            Regards.

          • Jorge Gomes says

            12 March, 2018 at 7:57

            root@mail:~# service zmauditswatch status
            ● zmauditswatch.service – Zimbra Collaboration Suite Zmauditswatch
            Loaded: loaded (/etc/systemd/system/zmauditswatch.service; enabled; vendor preset: enabled)
            Active: inactive (dead) since Mon 2018-03-12 06:54:13 WET; 54min ago
            Process: 1610 ExecStop=/opt/zimbra/bin/zmauditswatchctl stop (code=exited, status=0/SUCCESS)
            Process: 1214 ExecStart=/opt/zimbra/bin/zmauditswatchctl start (code=exited, status=0/SUCCESS)
            Main PID: 1214 (code=exited, status=0/SUCCESS)

            Mar 12 06:54:08 mail systemd[1]: Started Zimbra Collaboration Suite Zmauditswatch.

            ## as zimbra
            root@mail:~# sudo -u zimbra /opt/zimbra/bin/zmauditswatchctl status
            zmauditswatch is running.

            # Starting ‘as a service’ by root #
            root@mail:~# service zmauditswatch start
            root@mail:~# cat /opt/zimbra/log/zmauditswatch.out
            Can’t locate Swatchdog/Actions.pm in @INC (you may need to install the Swatchdog::Actions module) (@INC contains: /opt/zimbra/zimbramon/lib /etc/perl /usr/local/lib/x86_64-linux-gnu/perl/5.22.1 /usr/local/share/perl/5.22.1 /usr/lib/x86_64-linux-gnu/perl5/5.22 /usr/share/perl5 /usr/lib/x86_64-linux-gnu/perl/5.22 /usr/share/perl/5.22 /usr/local/lib/site_perl /usr/lib/x86_64-linux-gnu/perl-base .) at /opt/zimbra/data/tmp/.swatch_script.1644 line 30.
            BEGIN failed–compilation aborted at /opt/zimbra/data/tmp/.swatch_script.1644 line 30.

            # Starting as zimbra #
            # First as sudo ##
            root@mail:~# sudo -u zimbra /opt/zimbra/bin/zmauditswatchctl start
            Starting auditswatch…done.
            root@mail:~# cat /opt/zimbra/log/zmauditswatch.out
            Can’t locate Swatchdog/Actions.pm: ./Swatchdog/Actions.pm: Permission denied at /opt/zimbra/data/tmp/.swatch_script.4615 line 30.
            BEGIN failed–compilation aborted at /opt/zimbra/data/tmp/.swatch_script.4615 line 30.
            !! Does not work too !! — Haven’t tried this before …

            ## AS I normal do ##
            root@mail:~# su – zimbra
            zimbra@mail:~$ zmauditswatchctl status
            zmauditswatch is not running.
            zimbra@mail:~$ zmauditswatchctl start
            Starting auditswatch…done.
            zimbra@mail:~$ logout
            root@mail:~# cat /opt/zimbra/log/zmauditswatch.out

            *** auditswatch version 3.2.3 (pid:5380) started at Mon Mar 12 07:54:37 WET 2018

            Hope the above helps to clarify my question.
            Regards and Stay Sharp & Well
            JG

  8. Emmanuel says

    16 November, 2018 at 15:41

    Buenos días Jorge, siempre necesito algo para Zimbra lo primero que veo es tu blog muy buena información .
    Hoy te quería consultar un tema que me esta pasando con ZCS 8.6 tengo ataques por fuerza bruta a una cuenta pero a diferencia de otras veces el ataque se efectúa de de diferentes ip de distintos lugares. Al parece el script se conecta a una vpn hace el intento se desconecta de la vpn y vuelve hacer lo mismo pero desde otra ubicación, por lo tanto, todas las pruebas que veo en el log son de ip diferente. Algo que hice fue filtar todas las ips y de mas de 1400 intentos solo 3 ip se repitieron y se usaron 200 veces por lo tanto tuve 1200 intentos de ip de distintos puntos del planeta y que no se repetían. Obviamente la cuenta se bloquea por intentos por lo que tengo que activarla a cada rato.
    Mi consulta es si me podrías indicar que puedo utilizar para evitar esto que te cuento.

    Gracias de antemano

    Saludos

    Reply
  9. Miguel Barrios says

    19 November, 2018 at 22:24

    Estimado Jorge, primeramente muchas gracias por el post y toda la información compartida!. Tengo el mismo inconveniente que Manuel Oya y no eh logrado avanzar a pesar del link que compartiste. Me aparece el mismo error “/usr/sbin/alternatives: No existe el archivo o el directorio” ¿alguna sugerencia? utilizo Ubuntu 14.04.5 y Zimbra 8.7.1, estare muy agradecido.

    Reply
  10. Miguel Barrios says

    19 November, 2018 at 22:29

    Estimado Jorge, tienes el dato de que se deberia cambiar en la configuración de nginx para que aparezca la ip publica?
    Desde ya muchas gracias!

    Reply
  11. John Beltran says

    28 November, 2018 at 21:56

    debido a que la ip origen que se captura por default es la del servidor, se debe ejecutar los sigueintes comandos para obtener la ip de origen

    zmlocalconfig | grep zimbra_http_originating_ip_header

    el resultado debe ser este

    zimbra_http_originating_ip_header = X-Forwarded-For

    luego ejecutamos el comando para indicar cual es nuestra ip de confianza para que no la almacene y pase la real

    zmprov mcf +zimbraMailTrustedIP i(p_pulica_servidor o ip_del_equipo que esta frente a internet)

    zmprov mcf +zimbraMailTrustedIP x.x.x.x

    Reply
  12. John Beltran says

    29 November, 2018 at 19:35

    hola Miguel, ejecuta el siguiente procedimiento.

    zmlocalconfig | grep zimbra_http_originating_ip_header

    el resultado debe ser este

    zimbra_http_originating_ip_header = X-Forwarded-For

    ahora agregas la ip de tu server o equipo delante del zimbra

    zmprov mcf +zimbraMailTrustedIP x.x.x.x (dodne x.x.x.x es ip_pulica_servidor o ip_del_equipo que esta frente a internet)

    Reply
  13. homero says

    4 December, 2018 at 16:20

    hola jorge, me estan haciendo fuerza bruta error=authentication failed for [cuenta@dominio], invalid password, hice un netstat y es por el puerto 143, implemente estoy sigue el ataque, y son todas ip diferentes de varios países, como podría detenerlos, gracias.

    Reply
  14. RAUL ODRIA says

    2 January, 2019 at 14:50

    Aplica BAN por País, generalmente este tipo de ataques vienen de direcciones y botnets en china, india, ukrania, turkia, etc. si estás seguro que tus usuarios no se van a conectar desde segmentos de estas localidades, puedes bloquear por país.
    Crea tu lista negra:

    firewall-cmd –permanent –new-ipset=blacklist –type=hash:net –option=family=inet –option=hashsize=4096 –option=maxelem=300000

    puedes modificar los 300000 por la cantidad de segmentos que creas que vas a bloquear.

    Descarga la lista de bloques IP asociados a los países:
    mkdir /opt/blacklist && cd /opt/blacklist
    wget http://www.ipdeny.com/ipblocks/data/countries/all-zones.tar.gz
    tar -vxzf all-zones.tar.gz

    Agrega a tu lista necgra:
    firewall-cmd –permanent –ipset=blacklist –add-entries-from-file=./cn.zone

    este ejemplo coloca todos los segmentos IP que han sido asignados a China, ya tu agregas los países que quieras bloquear.

    Reply
  15. jorgeduarteblog says

    31 January, 2019 at 12:54

    Excelente Jorge. Gracias por tu aporte!!

    Reply
  16. Renato Espoz L. says

    22 February, 2019 at 20:32

    Hola Jorge.
    Un placer escribirte de nuevo.

    He tratado de descargar el fichero de zmauditswatch.service y este indica que el archivo ya no existe.

    Podrías ayudarnos un poco??

    Muchas Gracias

    REL

    Reply
  17. Fco jesus Arroyo says

    6 October, 2019 at 20:49

    Felicidades por el Blog

    Reply
  18. Hansi says

    27 April, 2020 at 16:29

    Buenas Jorge, primera vez que te escribo.
    Me encanta tu forma de documentar y tu voluntad para compartirlo.
    Tengo una consulta con respecto a esta herramienta, me gustaría saber si hay alguna forma de marcar direcciones como seguras, para que no se puedan bloquear y también frente a un inconveniente de que se liste una dirección, si hay algún modo para quitarla de la lista.
    Muchas gracias.

    Reply
  19. Francisco says

    29 April, 2020 at 20:40

    buenas tardes

    Tengo un inconveniente tengo instalado zimbra 8.8.15 y no inicia el zmauditswatch me da un error

    /opt/zimbra/bin/zmauditswatchctl: line 107: /opt/zimbra/libexec/auditswatch: No such file or directory

    en la pagina estuve tratando de solventar pero no se descarga el attachment.cgi como puedo solventarlo

    wget http://bugzilla-attach.zimbra.com/attachment.cgi?id=66723

    wget http://bugzilla-attach.zimbra.com/attachment.cgi?id=66723
    –2020-04-29 14:39:04– http://bugzilla-attach.zimbra.com/attachment.cgi?id=66723
    Resolving bugzilla-attach.zimbra.com (bugzilla-attach.zimbra.com)… 3.217.161.135, 3.216.173.228
    Connecting to bugzilla-attach.zimbra.com (bugzilla-attach.zimbra.com)|3.217.161.135|:80… connected.
    HTTP request sent, awaiting response… 200 OK
    Length: 35695 (35K) [application/x-perl]
    attachment.cgi?id=66723: Permission denied

    Cannot write to ‘attachment.cgi?id=66723’ (Permission denied).

    mv attachment.cgi\?id\=66723 auditswatch
    mv auditswatch /opt/zimbra/libexec/auditswatch
    chown root:root /opt/zimbra/libexec/auditswatch
    chmod 0755 /opt/zimbra/libexec/auditswatch

    Gracias por la ayuda

    Reply
  20. Mike Rubio says

    9 July, 2020 at 4:47

    Francisco, ejecuta la descarga como usuario root

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

October 2017
M T W T F S S
 1
2345678
9101112131415
16171819202122
23242526272829
3031  
« Sep   Nov »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz