Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #7420 > unrolled thread

[Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen?

Started byTim Landscheidt <tim@tim-landscheidt.de>
First post2026-08-29 21:39 +0000
Last post2026-09-04 07:23 +0000
Articles 12 — 6 participants

Back to article view | Back to de.comm.software.mailserver


Contents

  [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? Tim Landscheidt <tim@tim-landscheidt.de> - 2026-08-29 21:39 +0000
    Re: [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? Marco Moock <mm@dorfdsl.de> - 2026-08-30 07:29 +0200
      Re: [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? "Peter J. Holzer" <hjp-usenet4@hjp.at> - 2026-08-30 08:36 +0200
        Re: [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? Marco Moock <mm@dorfdsl.de> - 2026-08-30 09:22 +0200
          Re: [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? "Peter J. Holzer" <hjp-usenet4@hjp.at> - 2026-08-30 09:36 +0200
      Re: [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? Tim Landscheidt <tim@tim-landscheidt.de> - 2026-08-30 22:19 +0000
        Re: [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? Arno Welzel <usenet@arnowelzel.de> - 2026-08-31 08:38 +0200
        Re: [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? "Peter J. Holzer" <hjp-usenet4@hjp.at> - 2026-08-31 09:56 +0200
    Re: [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? Tim Landscheidt <tim@tim-landscheidt.de> - 2026-08-30 22:22 +0000
    Re: [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? Thomas Hochstein <thh@thh.name> - 2026-09-03 00:10 +0200
      Re: [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? Tim Landscheidt <tim@tim-landscheidt.de> - 2026-09-04 02:42 +0000
        Re: [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen? Christian Garbs <mitch@cgarbs.de> - 2026-09-04 07:23 +0000

#7420 — [Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen?

FromTim Landscheidt <tim@tim-landscheidt.de>
Date2026-08-29 21:39 +0000
Subject[Exim] mainlog auf potentielle SPF-Zurückweisungen prüfen?
Message-ID<87v78s8v3q.fsf@vagabond.tim-landscheidt.de>
Hi,

mein gegenwärtiger Exim-Server ist nicht mit SPF kompiliert.
Bevor ich demnächst™ auf einen Server mit SPF wechsle (und
dieses einschalte), will ich gerne ein Gefühl für die Aus-
wirkungen gewinnen.

In dem mainlog sollten die Daten (Envelope-Absender und ein-
liefernder Host) enthalten sein, um nachträglich zu prüfen,
ob die Mail zurückgewiesen worden wäre (modulo zwischenzeit-
licher Änderungen in den SPF-Einträgen der Absender, aber
die wird man für diese Fragestellung ignorieren können).

Bevor ich reguläre Ausdrücke für die diversen „H“-Varianten
bastle: Gibt es irgendwelche fertigen Scripte/-lets für das
Parsen des mainlogs und/oder das Verfüttern dieser Daten an
spfquery oder ähnlich?

TIA,
Tim

[toc] | [next] | [standalone]


#7421

FromMarco Moock <mm@dorfdsl.de>
Date2026-08-30 07:29 +0200
Message-ID<1170f4i$3qca5$1@dont-email.me>
In reply to#7420
Am 29.08.26 um 23:39 schrieb Tim Landscheidt:
> In dem mainlog sollten die Daten (Envelope-Absender und ein-
> liefernder Host) enthalten sein, um nachträglich zu prüfen,
> ob die Mail zurückgewiesen worden wäre (modulo zwischenzeit-
> licher Änderungen in den SPF-Einträgen der Absender, aber
> die wird man für diese Fragestellung ignorieren können).

Gibt es die Option, SPF einfach prüfen zu lassen und die 
Authentication-Results-Header auszuwerten?

Gleich vorweg: Wenn an Mailinglisten teilnimmst, wird es eine ganze 
Menge mit unpassendem SPF geben.

Ich rejecte daher nicht anhand dieses Kriteriums.

-- 
Gruß
Marco

Junk-Mail bitte an trashcan@stinkedores.dorfdsl.de

[toc] | [prev] | [next] | [standalone]


#7422

From"Peter J. Holzer" <hjp-usenet4@hjp.at>
Date2026-08-30 08:36 +0200
Message-ID<slrn1197jrj.3hh6j.hjp-usenet4@trintignant.hjp.at>
In reply to#7421
On 2026-08-30 07:29, Marco Moock <mm@dorfdsl.de> wrote:
> Am 29.08.26 um 23:39 schrieb Tim Landscheidt:
>> In dem mainlog sollten die Daten (Envelope-Absender und ein-
>> liefernder Host) enthalten sein, um nachträglich zu prüfen,
>> ob die Mail zurückgewiesen worden wäre (modulo zwischenzeit-
>> licher Änderungen in den SPF-Einträgen der Absender, aber
>> die wird man für diese Fragestellung ignorieren können).
>
> Gibt es die Option, SPF einfach prüfen zu lassen und die 
> Authentication-Results-Header auszuwerten?

Wenn ich
https://exim.org/exim-html-4.93/doc/html/spec_html/ch-dkim_spf_and_dmarc.html#SECSPF
richtig verstehe, setzt die SPF-Prüfung nur eine "ACL condition", die
man dann verwenden kann. Ich kenne Exim ACLs nicht (ich verwende
Postfix), aber ich würde mir vorstellen, dass es da als möglich Aktion
neben "Reject permanently" sicher auch "Reject temporarily" und
vermutlich auch "Log only" gibt.


> Gleich vorweg: Wenn an Mailinglisten teilnimmst, wird es eine ganze 
> Menge mit unpassendem SPF geben.

Nein, es wird *keine* mit unpassendem SPF geben. Jede Mailinglisten-
software setzt den Return-Path auf sich selbst. Seit über 30 Jahren.

DMARC ist eine andere Geschichte ...

        hjp

[toc] | [prev] | [next] | [standalone]


#7423

FromMarco Moock <mm@dorfdsl.de>
Date2026-08-30 09:22 +0200
Message-ID<1170ln7$1bum8$1@solani.org>
In reply to#7422
Am 30.08.26 um 08:36 schrieb Peter J. Holzer:
> Nein, es wird*keine* mit unpassendem SPF geben. Jede Mailinglisten-
> software setzt den Return-Path auf sich selbst. Seit über 30 Jahren.

Ich hatte da schon andere Fälle, das waren aber nicht die klassischen 
Mailman- oder Listserv-Systeme, sondern Mailinglisten auf Basis von 
einfachen Verteilerlisten.

Und diverse Forwarder ändern auch nicht den Envelope-Sender.

> DMARC ist eine andere Geschichte ...

DKIM auch, speziell dann, wenn die Mailingliste die Mail ändert (Footer 
im Text, anderer Betreff etc.).


-- 
Gruß
Marco

Spam bitte an abfalleimer2001@stinkedores.dorfdsl.de

[toc] | [prev] | [next] | [standalone]


#7424

From"Peter J. Holzer" <hjp-usenet4@hjp.at>
Date2026-08-30 09:36 +0200
Message-ID<slrn1197nbn.3i9vr.hjp-usenet4@trintignant.hjp.at>
In reply to#7423
On 2026-08-30 09:22, Marco Moock <mm@dorfdsl.de> wrote:
> Am 30.08.26 um 08:36 schrieb Peter J. Holzer:
>> Nein, es wird*keine* mit unpassendem SPF geben. Jede Mailinglisten-
>> software setzt den Return-Path auf sich selbst. Seit über 30 Jahren.
>
> Ich hatte da schon andere Fälle, das waren aber nicht die klassischen 
> Mailman- oder Listserv-Systeme, sondern Mailinglisten auf Basis von 
> einfachen Verteilerlisten.

Also z.B. einfach im .forward oder /etc/aliases eingetragen? Das sind
für mich keine Mailinglisten.

> Und diverse Forwarder ändern auch nicht den Envelope-Sender.

Selber Mechanismus. Da schreibt der MTA die Empfängerliste um. Sollte
man nur machen, wenn man 
1) weiß, was man tut, und 
2) die Empfänger kennt.

Für eine (halb-)öffentliche Mailinglist (und ich habe natürlich
angenommen, dass du solche meinst, wenn du "an Mailinglisten teilnimmst"
schreibst) ist sowas total ungeeignet[1] und das macht auch keiner.

        hjp


[1] Ja, ich kenne den owner-Hack in Sendmail und Postfix. Der löst
    dieses spezielle Problem, reicht aber meiner ganz unbescheidenen
    Meinung nach nicht für den Betrieb einer ordentlichen Mailingliste.

[toc] | [prev] | [next] | [standalone]


#7425

FromTim Landscheidt <tim@tim-landscheidt.de>
Date2026-08-30 22:19 +0000
Message-ID<87se3vw8sk.fsf@vagabond.tim-landscheidt.de>
In reply to#7421
Marco Moock <mm@dorfdsl.de> wrote:

>> In dem mainlog sollten die Daten (Envelope-Absender und ein-
>> liefernder Host) enthalten sein, um nachträglich zu prüfen,
>> ob die Mail zurückgewiesen worden wäre (modulo zwischenzeit-
>> licher Änderungen in den SPF-Einträgen der Absender, aber
>> die wird man für diese Fragestellung ignorieren können).

> Gibt es die Option, SPF einfach prüfen zu lassen und die
> Authentication-Results-Header auszuwerten?

Nein:

| mein gegenwärtiger Exim-Server ist nicht mit SPF kompiliert.
| […]

Tim

[toc] | [prev] | [next] | [standalone]


#7427

FromArno Welzel <usenet@arnowelzel.de>
Date2026-08-31 08:38 +0200
Message-ID<11737hh$m8vk$6@dont-email.me>
In reply to#7425
Tim Landscheidt, 2026-08-31 00:19:

> Marco Moock <mm@dorfdsl.de> wrote:
> 
>>> In dem mainlog sollten die Daten (Envelope-Absender und ein-
>>> liefernder Host) enthalten sein, um nachträglich zu prüfen,
>>> ob die Mail zurückgewiesen worden wäre (modulo zwischenzeit-
>>> licher Änderungen in den SPF-Einträgen der Absender, aber
>>> die wird man für diese Fragestellung ignorieren können).
> 
>> Gibt es die Option, SPF einfach prüfen zu lassen und die
>> Authentication-Results-Header auszuwerten?
> 
> Nein:
> 
> | mein gegenwärtiger Exim-Server ist nicht mit SPF kompiliert.
> | […]

Ja - *wenn* er damit kompiliert wurde, würde EXIM *dann* diese
Möglichkeit bieten?

-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [next] | [standalone]


#7428

From"Peter J. Holzer" <hjp-usenet4@hjp.at>
Date2026-08-31 09:56 +0200
Message-ID<slrn119acso.pp16.hjp-usenet4@trintignant.hjp.at>
In reply to#7425
On 2026-08-31 00:19, Tim Landscheidt <tim@tim-landscheidt.de> wrote:
> Marco Moock <mm@dorfdsl.de> wrote:
>> Gibt es die Option, SPF einfach prüfen zu lassen und die
>> Authentication-Results-Header auszuwerten?
>
> Nein:
>
>| mein gegenwärtiger Exim-Server ist nicht mit SPF kompiliert.
>| […]

Dein nächster Satz war dann 

| Bevor ich demnächst™ auf einen Server mit SPF wechsle [...]

Die meisten Antworten dürften sich also auf diesen neuen Server bezogen
haben und nicht auf den alten.

        hjp

[toc] | [prev] | [next] | [standalone]


#7426

FromTim Landscheidt <tim@tim-landscheidt.de>
Date2026-08-30 22:22 +0000
Message-ID<87o6ejw8o6.fsf@vagabond.tim-landscheidt.de>
In reply to#7420
Hi,

ich bin dann bei:

| #!/usr/bin/perl -w

| use strict;
| use warnings;

| use feature 'state';

| use Mail::SPF;

| my %r = ();

| sub spfcheck
| {
|     state $spf_server = Mail::SPF::Server->new();

|     my ($envelope_from, $ipaddr) = @_;

|     my $request = Mail::SPF::Request->new(
|         scope => 'mfrom',
|         identity => $envelope_from,
|         ip_address => $ipaddr
|         );

|     my $result = $spf_server->process($request);

|     return $result->code ne 'fail';
| }

| open (my $f, '-|', 'zgrep', '-h', '<=', glob('/var/log/exim4/mainlog*')) or die ($!);

| while (defined ($_ = <$f>)) {
|     if (/<= ([^ ]+) H=.*? \[([0-9]+\.[0-9]+\.[0-9]+\.[0-9]+)\]:[0-9]+ I=/) {
|         if (!($r {$1} {$2} //= spfcheck ($1, $2))) {
|             print;
|         }
|     }
| }

gelandet. (Wenn man in dem Resultat nach „T="[^"]*"“ suchen
lässt, finden die Augen die Betreffe einfacher.)

Tim

[toc] | [prev] | [next] | [standalone]


#7429

FromThomas Hochstein <thh@thh.name>
Date2026-09-03 00:10 +0200
Message-ID<dcsm.20260903001020.922@scatha.ancalagon.de>
In reply to#7420
Tim Landscheidt schrieb:

> mein gegenwärtiger Exim-Server ist nicht mit SPF kompiliert.
> Bevor ich demnächst™ auf einen Server mit SPF wechsle (und
> dieses einschalte), will ich gerne ein Gefühl für die Aus-
> wirkungen gewinnen.

Was spricht dagegen, einfach auf einen Server mit SPF zu wechseln und
die Ergebnisse dann erst einmal zu loggen, statt Mail deshalb
abzuweisen? Das geht mit Exim trivial und spart im Zweifel viel
Aufwand, alte Logfiles zu parsen.

-thh

[toc] | [prev] | [next] | [standalone]


#7430

FromTim Landscheidt <tim@tim-landscheidt.de>
Date2026-09-04 02:42 +0000
Message-ID<87cxutspo7.fsf@vagabond.tim-landscheidt.de>
In reply to#7429
Thomas Hochstein <thh@thh.name> wrote:

>> mein gegenwärtiger Exim-Server ist nicht mit SPF kompiliert.
>> Bevor ich demnächst™ auf einen Server mit SPF wechsle (und
>> dieses einschalte), will ich gerne ein Gefühl für die Aus-
>> wirkungen gewinnen.

> Was spricht dagegen, einfach auf einen Server mit SPF zu wechseln und
> die Ergebnisse dann erst einmal zu loggen, statt Mail deshalb
> abzuweisen? Das geht mit Exim trivial und spart im Zweifel viel
> Aufwand, alte Logfiles zu parsen.

1. Ich kann die Analyse jetzt für die letzten x Tage durch-
   führen, als mir eine Erinnerung für x Tage nach dem Ser-
   verwechsel einrichten zu müssen, dann zu analysieren und
   gegebenenfalls umzustellen.

2. Bei dem Debian-Paket würde eine solche Konfiguration er-
   fordern, die mitgelieferten Vorlagen zu ändern, statt nur
   CHECK_RCPT_SPF zu definieren. Das birgt dann wieder Feh-
   lermöglichkeiten und/oder Aufwand bei der Paketaktuali-
   sierung.

Tim

[toc] | [prev] | [next] | [standalone]


#7431

FromChristian Garbs <mitch@cgarbs.de>
Date2026-09-04 07:23 +0000
Message-ID<117drlo$ol79$1@yggdrasil.dn.cgarbs.de>
In reply to#7430
Mahlzeit!

Tim Landscheidt <tim@tim-landscheidt.de> wrote:

> 2. Bei dem Debian-Paket würde eine solche Konfiguration er-
>    fordern, die mitgelieferten Vorlagen zu ändern, statt nur
>    CHECK_RCPT_SPF zu definieren. Das birgt dann wieder Feh-
>    lermöglichkeiten und/oder Aufwand bei der Paketaktuali-
>    sierung.

Fehler-Möglichkeiten ja, aber praktisch geht das sehr gut.

Ich betreibe mehrere Systeme mit Exim unter Debian stable in der
Variante "Konfigurationsdateischnipsel".  Bei allen habe ich irgendwie
UUCP mit untergebracht (zusätzliche Router + Transports) und bei den
extern erreichbaren Servern habe ich auch in den bestehenden ACLs
editiert.

Ich habe mindestens 4 Debian-Releasewechsel hinter mir und das klappt
bisher sehr gut und ohne Probleme.  Bei einfachen Security-Updates
ohne neue Exim-Version reicht Augen zu und durch und bei einem
größeren Update muss man ganz vereinzelt was anpassen - das liegt aber
in der Natur der Sache.

An kompliziertesten war noch die Einführung von dem taint-Zeugs, da
musste nach Jahren mal wieder an die selbstgeschriebenen UUCP-
Konfigurationen ran.

Gruß
Christian
-- 
....Christian.Garbs....................................https://www.cgarbs.de
I am the boss of this house - and I have permission of my wife to say so.

[toc] | [prev] | [standalone]


Back to top | Article view | de.comm.software.mailserver


csiph-web