Auteur Topic: Mail verificatie (SPF, DKIM & DMARC)  (gelezen 31020 keer)

MaVeWeb

  • Gast
Re: Mail verificatie
« Reactie #15 Gepost op: 31 mei 2015, 12:18:44 »
Dus wordt DKIM, SPF etc alleen gebruikt wanneer je GEEN smtp mail relay toepast?

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 177
  • -Ontvangen: 2629
  • Berichten: 16.288
Re: Mail verificatie
« Reactie #16 Gepost op: 31 mei 2015, 13:30:20 »
Nee, in beide gevallen. Voor Ziggo moet ik alles via de relayserver laten lopen omdat ik niet vrij via poort 25 mag verzenden, dus mijn testen lopen via de mailserver relay-instelling. Maar als het daar werkt, werkt het zonder relay instelling in MailServer, zeker.

In mijn Apple Mail client heb ik 4 IMAP accounts. (GMail, Ziggo, eigen-domein op de nas en mijn externe mailprovider) Het GMail account gebruikt de gmail-smtp server, maar de andere 3 accounts op mijn mac's gebruiken de nas als smtp sever. Die op zijn beurt, stuurt alles via de relayinstelling door naar de Ziggo smtp server. Maar alleen de mail die mijn eigen hostnaam als afzender gebruikt, wordt door MailServer DKIM-ondertekend.

SPF verzenden is iets anders want het verzenden gaat zonder SPF. Dat is alleen een entry in het DNS record van mijn domeinnaam. Een SPF record in mijn domeinnaam had ik al voordat die optie in MailServer toegevoegd werd. Die optie in Mailserver is voor IN-komende mail. Van elk mailtje kijkt hij of het domein van de afzender een SPF entry bevat en handelt ernaar. Bij SPF voegt de verzender niets toe aan de mail, alleen de ontvanger.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 527
  • Berichten: 2.721
  • a.k.a. MMD
Re: Mail verificatie
« Reactie #17 Gepost op: 31 mei 2015, 13:45:53 »
Ik vraag me natuurlijk wel af waarom juist te ruime rechten (schrijfrechten voor groep & public) de boel blokkeerden. Moet ergens een beveiliging check geweest zijn die bij te veel rechten de boel op slot gooit.

Net zoals hier heeft dat vermoed ik met Apparmor te maken.
Dat is ook aanwezig in 5.1 en aangescherpt vanaf 5.2.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 177
  • -Ontvangen: 2629
  • Berichten: 16.288
Re: Mail verificatie
« Reactie #18 Gepost op: 05 juni 2015, 08:59:29 »
SPF zou volgens het protocol mail moeten bouncen bij een hard fail en in de spamfolder moeten zetten bij een soft fail. Dat laatste werkt nog niet want die mail wordt gewoon doorgelaten. Je ziet alleen een opmerking in de mail header maar die ziet een gebruiker normaal nooit:

Citaat
Received-Spf: softfail (msdp1.com: Sender is not authorized by default to use 'bounce-41mSkc-ulWl0fbiw3t7tCmjMCqIN34BA0qlEyKUZBRRc@msdp1.com' in 'mfrom' identity, however domain is not currently prepared for false failures (mechanism '~all' matched))

Je kunt wel instellen om soft fail te laten bouncen maar dat vind ik weer te grof want de afzender zal zijn reden hebben om geen hard fail in te stellen.

Probleem is dat mail die je forward altijd een fail geeft omdat de mail dan vanaf een andere server binnenkomt dan in het SPF record is ingesteld. Ik heb diverse instanties alleen mijn ziggo e-mail adres gegeven en een deel bounced nu. Vroeger ging die mail naar mijn dataweb mail account en zij bouncen die mail niet maar gooiden het altijd in de spambox. Nu de mail naar mijn eigen mailserver gestuurd wordt heb ik maar ingesteld dat er altijd een kopie op de Ziggo site blijft staan.

Voor mij een reden om een feature request naar Synology te sturen met het verzoek om een optie in te bouwen om bij falen van de SPF test, de mail in de spambox te zetten i.p.v. te bouncen. Dit ten behoeve van mensen die externe mailboxen naar de nas willen forwarden.
Verder heb ik verzocht om in de help file de waarschuwing op te nemen dat forwarded mail altijd een failure situatie zal genereren.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 177
  • -Ontvangen: 2629
  • Berichten: 16.288
Re: Mail verificatie
« Reactie #19 Gepost op: 13 juni 2015, 13:45:20 »
Vandaag liep ik tegen dit document uit maart 2015 aan: Domain-based Message Authentication, Reporting, and Conformance (DMARC).

Dit document beschrijft duidelijk de werking van DMARC en gaat ook in op SPF en DKIM omdat die met DMARC te maken hebben. Nuttig leesvoer als je zelf een DMARC record in je DNS zet.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Stephan296

  • Gast
Re: Mail verificatie
« Reactie #20 Gepost op: 13 juni 2015, 20:56:53 »
Klopt dan krijg je netjes elke dag een mail met gegevens. Heb ik ook een tijdje gehad.

Verstuurd vanaf mijn Nexus 5 met Tapatalk


Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 177
  • -Ontvangen: 2629
  • Berichten: 16.288
Re: Mail verificatie
« Reactie #21 Gepost op: 14 juni 2015, 12:18:49 »
Ik had wel steeds vreemde DMARC resultaten. Volgens de terugkerende rapporten kreeg ik steeds een dmarc=pass. Echter als ik de header in de mail analyser van google invulde kreeg ik steeds de melding: SPF=pass, DKIM=pass, DMARC=fail.

Die fail kwam doordat er 2 dmarc regels in de header stonden. 1 met DMARC=pass en 1 met DMARC=fail. De fail-regel luidde:

Authentication-Results: mijndomein.nl; dmarc=fail header.from= mijndomein.nl

Echter, toen ik een mailtje naar een account verstuurde die geen DMARC of DKIM checks deed, stond die regel er ook in. Het lijkt er op dat Mailserver zelf al een DMARC test doet bij het versuren en dat slaat nergens op. Dat zal door het gebruik van de relay server komen. Op die server authenticeer ik me met mijn ziggo e-mail adres.

Dus heb ik voor de aardigheid het DMARC record in mijn eigen DNS server op de nas verwijderd. (Het had daar toch geen nut). Als ik dan een mailtje stuur vind ik in mijn header

Authentication-Results: mijndomein.nl; dmarc=none header.from= mijndomein.nl
Dat bevestigd dat deze DMARC regel al in de uitgaande mail gezet wordt en door Mailserver gecreëerd wordt. Testen op dat moment lijkt me een bug.

Zonder eigen DNS server (met afwijkende DNS instellingen binnen mijn LAN) zou dit altijd een fail melding in de header geven. Gelukkig leidt dit niet tot een fail bij de ontvangers. Alleen de google mailheader analyser trekt hier een foute conclusie.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 177
  • -Ontvangen: 2629
  • Berichten: 16.288
Re: Mail verificatie
« Reactie #22 Gepost op: 14 juli 2015, 21:41:11 »
Sinds een paar dagen was mijn DKIM ongeldig geworden. De dagelijkse dmarc rapporten gaven steeds een dkim fail. En in de header van de ontvangen mail stond steeds "  dkim=neutral (bad version) header.i=@.
Na lang zoeken blijkt dat de DKIM entry in mijn DNS record veranderd was van "v=DKIM1" naar "v=dkim1". Ik heb geen idee hoe dat gebeurd is. Ik kan me niet voorstellen dat ik dat zelf veranderd heb. Ook al omdat ook het DMARC record ook lowercase geworden is. "v=DMARC1" blijkt echter niet case sensitive te zijn.
Ik meld dit zodat anderen die dit overkomt, direct weten waar ze moeten zoeken.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 177
  • -Ontvangen: 2629
  • Berichten: 16.288
Re: Mail verificatie
« Reactie #23 Gepost op: 29 april 2016, 10:44:39 »
Gisteren kwam er weer een update van Mail Server binnen:

Citaat
Version: 1.5-0482

(2016/04/28)
Enhanced the functionality of DKIM.
Improved the Daily Quota mechanism.
Fixed an issue where users might receive the notifications from themselves after enabling auto-reply.
Minor bug fixes.

Heeft iemand enig idee wat die uitbreiding van de functionaliteit inhoud? De menu's zijn in elk geval niet aangepast met andere opties.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 177
  • -Ontvangen: 2629
  • Berichten: 16.288
Re: Mail verificatie (SPF, DKIM & DMARC)
« Reactie #24 Gepost op: 07 maart 2020, 12:32:41 »
Ik kwam vandaag een pagina tegen van SIDN (waar alle nederlandse domeinnamen geregistreerd zijn) waar ze statistische gegevens bijhouden van het gebruik van de domeinnamen. Voor mail vind je dat hier.

Je ziet b.v. in het eerste plaatje dat er in de 2e helft 2018 plots een sterke toename van het DMARC gebruik gekomen is tot een kleine miljloen domeinnamen. En daarna geen significant verdere stijging. (De lichtblauwe lijn.)
ca 3 minjoen domeinnamen gebruiken een SPF record (Groene lijn) terwijl er in totaal een kleine 3.5 miljoen domeinnamen zijn met een MX record (De dus mail kunnen verwerken)
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac


 

Mail Server plots onbereikbaar vanaf 1 ip-adres

Gestart door Peter van HeunBoard Mail Server

Reacties: 12
Gelezen: 2368
Laatste bericht 05 juli 2017, 09:15:35
door Peter van Heun
KPN-mail

Gestart door erik538Board Mail Station

Reacties: 12
Gelezen: 6811
Laatste bericht 10 maart 2011, 12:00:42
door whoopi
e-mail op DS212+

Gestart door gobiuspictusBoard Mail Station

Reacties: 1
Gelezen: 1538
Laatste bericht 27 juli 2012, 16:43:42
door whoopi
E-mail werkt niet goed meer na migratie nieuwe discstation

Gestart door JHvRBoard Mail mods

Reacties: 2
Gelezen: 3161
Laatste bericht 11 december 2014, 10:48:17
door JHvR
Mail instellen

Gestart door jordi1206Board Mail Server

Reacties: 1
Gelezen: 3780
Laatste bericht 12 mei 2014, 22:19:36
door richard79