Auteur Topic: Veiligheid mailserver upgraden  (gelezen 1366 keer)

Offline Erwin1

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 64
  • -Ontvangen: 129
  • Berichten: 1.660
Veiligheid mailserver upgraden
« Gepost op: 03 augustus 2017, 20:08:54 »
Hallo allen,

Ik heb op m'n Synology NAS een mailserver draaien, welke ik gebruik voor het versturen en ontvangen van mijn privé e-mail. Alles werkt prima, echter vorige week ben ik door deze post (https://www.synology-forum.nl/the-lounge/internet-testsite/) een kijkje gaan nemen op de website www.internet.nl; en heb daar mijn e-maildomein even door de tester gehaald. De resultaten waren niet echt heel goed te noemen, een score van 36%.

De volgende punten kwamen naar voren:
  • Niet bereikbaar via modern internetadres, of verbetering mogelijk (IPv6)
  • Niet alle domeinnamen ondertekend (DNSSEC)
  • Geen of onvoldoende beveiligde verbinding mogelijk (STARTTLS)
  • Echtheidswaarmerken tegen e-mailphishing (DMARC, DKIM en SPF) -deze heb ik inmiddels gerepareerd dmv het instellen van een DSKIM-


Nu is mijn vraag kan ik de andere punten ook aanpakken/verbeteren, en zo ja op welke manier?
DS718+ | 2x WD RED 3 TB SHR
DS214 maar met pensioen

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2703
  • Berichten: 16.728
Re: Veiligheid mailserver upgraden
« Reactie #1 Gepost op: 03 augustus 2017, 20:53:40 »
Ik haal 55%
  • Niet bereikbaar via modern internetadres, of verbetering mogelijk (IPv6)
  • Niet alle domeinnamen ondertekend (DNSSEC)
  • Beveiligde verbinding mogelijk (STARTTLS)
  • Echtheidswaarmerken tegen e-mailphishing (DMARC, DKIM en SPF)

1) IPv6 is niet direct een security issue. Daar kun je oo weinig anders aan doen dan een andere internet provider nemen.

2) DNSSEC kun je zelf ook niet instellen. Je kunt dit alleen veranderen door je hostnaam bij een andere domeinhoster onder te brengen. In mijn geval zit ik bij hostnet die wel DNSSEC gebruikt. Volgens de test is mijn domeinnaam dus wel DNSSEC beveiligd. Echter, ik gebruik mijn Synology ddns naam in het MX record om zeker te zijn dat mijn mail bij veranderend IP aankomt. De Synology.me  domeinnaam is nog niet beschermd.
Mijn Ip is nog maar 1x onverwacht gewisseld in de laatste 5 jaar. Zo gezien is het risico klein als ik een fixed IP zou gebruiken.

3) STARTTLS is bij mij wel okay. Ik zou echter zo niet weten wat ik daar ingesteld zou kunnen hebben, dat het anders maakt dan jij hebt. Ik heb wel 2 beveiligde smtp poorten 465 en 587 open staan. (Edit: ook als ik die twee poorten dicht zet, wordt bij mij STARTTLS gebruikt.)

4) Dat is het meeste instelwerk, wat je compleet in eigen hand hebt.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2703
  • Berichten: 16.728
Re: Veiligheid mailserver upgraden
« Reactie #2 Gepost op: 03 augustus 2017, 20:57:24 »
Voor de volledigheid mijn mail-log tijdens de verbinding met de testsite.

2017-08-03 20:37:07+02:00 postfix/smtpd[7231]: connect from internetnl.nlnetlabs.nl[185.49.141.28]
2017-08-03 20:37:07+02:00 postfix/smtpd[7231]: lost connection after CONNECT from internetnl.nlnetlabs.nl[185.49.141.28]
2017-08-03 20:37:07+02:00 postfix/smtpd[7231]: disconnect from internetnl.nlnetlabs.nl[185.49.141.28] commands=0/0

2017-08-03 20:37:12+02:00 postfix/smtpd[7231]: connect from internetnl.nlnetlabs.nl[185.49.141.28]
2017-08-03 20:37:12+02:00 postfix/smtpd[7231]: Anonymous TLS connection established from internetnl.nlnetlabs.nl[185.49.141.28]: TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)
2017-08-03 20:37:12+02:00 postfix/smtpd[7231]: lost connection after STARTTLS from internetnl.nlnetlabs.nl[185.49.141.28]
2017-08-03 20:37:12+02:00 postfix/smtpd[7231]: disconnect from internetnl.nlnetlabs.nl[185.49.141.28] ehlo=1 starttls=1 commands=2

2017-08-03 20:37:12+02:00 postfix/smtpd[7231]: connect from internetnl.nlnetlabs.nl[185.49.141.28]
2017-08-03T20:37:12+02:00 postfix/smtpd[7231]: Anonymous TLS connection established from internetnl.nlnetlabs.nl[185.49.141.28]: TLSv1.2 with cipher ECDHE-RSA-AES256-GCM-SHA384 (256/256 bits)
2017-08-03T20:37:12+02:00 postfix/smtpd[7231]: lost connection after STARTTLS from internetnl.nlnetlabs.nl[185.49.141.28]
2017-08-03T20:37:12+02:00 postfix/smtpd[7231]: disconnect from internetnl.nlnetlabs.nl[185.49.141.28] ehlo=1 starttls=1 commands=2
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac


 

DS-106e en veiligheid.

Gestart door touwerslBoard NAS hardware vragen

Reacties: 1
Gelezen: 2954
Laatste bericht 06 september 2006, 11:01:03
door Eastmaster
veiligheid Cloudstation

Gestart door pghscholtesBoard Cloud Station & Drive

Reacties: 6
Gelezen: 4379
Laatste bericht 19 april 2013, 20:16:50
door Briolet
Veiligheid packages

Gestart door jjnjBoard 3rd party Packages

Reacties: 4
Gelezen: 2817
Laatste bericht 24 september 2015, 15:38:55
door jjnj
Veiligheid DS209+ II & WRT54GL

Gestart door gurbyBoard Synology DSM algemeen

Reacties: 3
Gelezen: 2377
Laatste bericht 26 augustus 2009, 23:57:44
door bushwankaz
VEILIGHEID

Gestart door erik6Board Synology DSM algemeen

Reacties: 22
Gelezen: 8044
Laatste bericht 25 april 2015, 21:14:14
door Auriga