Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #5746 > unrolled thread

SPF-Probleme nach email forwarding

Started byMartin Τrautmann <t-usenet@gmx.net>
First post2017-08-27 12:58 +0000
Last post2017-09-17 10:39 +0200
Articles 4 on this page of 44 — 11 participants

Back to article view | Back to de.comm.software.mailserver


Contents

  SPF-Probleme nach email forwarding Martin Τrautmann <t-usenet@gmx.net> - 2017-08-27 12:58 +0000
    Re: SPF-Probleme nach email forwarding Sven Hartge <sh-178@svenhartge.de> - 2017-08-27 15:43 +0200
      Re: SPF-Probleme nach email forwarding Martin Τrautmann <t-usenet@gmx.net> - 2017-08-27 13:57 +0000
        Re: SPF-Probleme nach email forwarding "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2017-08-27 16:15 +0200
        Re: SPF-Probleme nach email forwarding Thomas Hochstein <thh@inter.net> - 2017-08-28 01:28 +0200
    Re: SPF-Probleme nach email forwarding Nomen Nescio <nobody@dizum.com> - 2017-08-28 01:53 +0200
      Re: SPF-Probleme nach email forwarding Sven Hartge <sh-178@svenhartge.de> - 2017-08-28 10:24 +0200
        Re: SPF-Probleme nach email forwarding Diedrich Ehlerding <diedrich.ehlerding@t-online.de> - 2017-08-28 17:43 +0200
          Re: SPF-Probleme nach email forwarding "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2017-08-30 22:58 +0200
            Re: SPF-Probleme nach email forwarding Diedrich Ehlerding <diedrich.ehlerding@t-online.de> - 2017-08-31 07:32 +0200
              Re: SPF-Probleme nach email forwarding Martin Τrautmann <t-usenet@gmx.net> - 2017-08-31 15:47 +0000
                Re: SPF-Probleme nach email forwarding Diedrich Ehlerding <diedrich.ehlerding@t-online.de> - 2017-08-31 18:22 +0200
                  Re: SPF-Probleme nach email forwarding Martin Τrautmann <t-usenet@gmx.net> - 2017-08-31 17:27 +0000
                    Re: SPF-Probleme nach email forwarding Diedrich Ehlerding <diedrich.ehlerding@t-online.de> - 2017-08-31 20:06 +0200
                      Re: SPF-Probleme nach email forwarding Martin Τrautmann <t-usenet@gmx.net> - 2017-08-31 18:23 +0000
                        Re: SPF-Probleme nach email forwarding Diedrich Ehlerding <diedrich.ehlerding@t-online.de> - 2017-08-31 22:06 +0200
                        Re: SPF-Probleme nach email forwarding Paul Muster <exp-311217@news.muster.net> - 2017-09-04 21:03 +0200
                          Re: SPF-Probleme nach email forwarding Martin Τrautmann <t-usenet@gmx.net> - 2017-09-04 19:31 +0000
                            Re: SPF-Probleme nach email forwarding Paul Muster <exp-311217@news.muster.net> - 2017-09-04 22:04 +0200
                              Re: SPF-Probleme nach email forwarding "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2017-09-04 22:53 +0200
                                Re: SPF-Probleme nach email forwarding Paul Muster <exp-311217@news.muster.net> - 2017-09-18 22:53 +0200
                Re: SPF-Probleme nach email forwarding Klaus Maria Pfeiffer <klaus.m.pfeiffer@kmp.or.at> - 2017-08-31 19:45 +0200
      Re: SPF-Probleme nach email forwarding Arno Welzel <usenet@arnowelzel.de> - 2017-08-28 13:45 +0200
        Re: SPF-Probleme nach email forwarding Matthias Andree <matthias.andree@gmx.de> - 2017-09-04 20:18 +0200
          Re: SPF-Probleme nach email forwarding Arno Welzel <usenet@arnowelzel.de> - 2017-09-17 14:51 +0200
    Re: SPF-Probleme nach email forwarding Thomas Hochstein <thh@inter.net> - 2017-08-28 01:28 +0200
      Re: SPF-Probleme nach email forwarding "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2017-08-30 23:04 +0200
        Re: SPF-Probleme nach email forwarding Thomas Hochstein <thh@inter.net> - 2017-09-03 00:30 +0200
          Re: SPF-Probleme nach email forwarding "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2017-09-10 13:58 +0200
            Re: SPF-Probleme nach email forwarding Thomas Hochstein <thh@inter.net> - 2017-09-10 23:39 +0200
              Re: SPF-Probleme nach email forwarding "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2017-09-17 11:43 +0200
                Re: SPF-Probleme nach email forwarding Thomas Hochstein <thh@inter.net> - 2017-09-17 13:32 +0200
                  Re: SPF-Probleme nach email forwarding "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2017-09-17 14:57 +0200
                    Re: SPF-Probleme nach email forwarding dseppi@a1.net (David Seppi) - 2017-09-17 15:22 +0000
                      Re: SPF-Probleme nach email forwarding "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2017-09-19 22:40 +0200
                        Re: SPF-Probleme nach email forwarding dseppi@a1.net (David Seppi) - 2017-09-19 22:01 +0000
                    Re: SPF-Probleme nach email forwarding Thomas Hochstein <thh@inter.net> - 2017-09-17 16:56 +0200
      Re: SPF-Probleme nach email forwarding Matthias Andree <matthias.andree@gmx.de> - 2017-09-04 20:15 +0200
        Re: SPF-Probleme nach email forwarding Thomas Hochstein <thh@inter.net> - 2017-09-10 22:54 +0200
          Re: SPF-Probleme nach email forwarding Martin Τrautmann <t-usenet@gmx.net> - 2017-09-11 05:57 +0000
            Re: SPF-Probleme nach email forwarding Thomas Hochstein <thh@inter.net> - 2017-09-16 19:56 +0200
          Re: SPF-Probleme nach email forwarding Matthias Andree <matthias.andree@gmx.de> - 2017-09-13 17:57 +0200
            Re: SPF-Probleme nach email forwarding Thomas Hochstein <thh@inter.net> - 2017-09-16 18:27 +0200
      Re: SPF-Probleme nach email forwarding Thomas Hochstein <thh@inter.net> - 2017-09-17 10:39 +0200

Page 3 of 3 — ← Prev page 1 2 [3]


#5780

FromThomas Hochstein <thh@inter.net>
Date2017-09-16 19:56 +0200
Message-ID<dcsm.1709161956.604@meneldor.ancalagon.de>
In reply to#5776
Martin ?rautmann schrieb:

> On Sun, 10 Sep 2017 22:54:03 +0200, Thomas Hochstein wrote:
>> DMARC prüft die Domain im (Header) From: auf entsprechende
>> DNS-Records. Wenn vorhanden, muss entweder eine valide DKIM-Signatur
>> für diese Domain vorhanden sein oder ein valider SPF-Check für diese
>> Domain - soweit ich den RFC verstehe. Da der SPF-Check - wie Du ja
>> richtig schreibst - auf den Envelope-From erfolgt, muss dessen Domain
>> mit der im From: identisch sein, damit die Überprüfung ein "pass"
>> ergibt. Wenn also die Mail keine (valide) DKIM-Signatur enthält, es
>> aber einen DMARC-Eintrag (und einen SPF-Eintrag) für die Domain im
>> From: gibt, dann kann die Mail nur durchkommen, wenn die Domain im
>> From: auch im Envelope-From steht und der SPF-Check positiv ausgeht.
>
> Warum das?

Weil man der - nicht ganz falschen - Ansicht ist, dass der im Header
angegebene (und damit für den Benutzer üblicherweise sichtbare)
Absender (hinsichtlich der Mailadresse) valide sein sollte.

> Es ist eine einschränkende Sichtweise, das vom Envelope-From
> zu erwarten.

Das verstehe ich jetzt nicht so ganz.

> Wer prüfen will, der könnte ja z.B. auch die Received-Einträge auf
> Plausibilität prüfen, ob das From dazu passt.

Das kann kaum jemand, und das tut auch der, der es kann, regelmäßig
nicht.

> Dass ein Envelope-From angepasst werden SOLLTE, steht das in den RFCs?

In RFC 7489 steht das alles, soweit es DMARC betrifft, ja.

| Request for Comments: 7489
[...]
| Domain-based Message Authentication, Reporting, and Conformance (DMARC)

-thh
-- 
Informationen rund um E-Mail und Mailserver:
<https://th-h.de/net/mail/>

[toc] | [prev] | [next] | [standalone]


#5777

FromMatthias Andree <matthias.andree@gmx.de>
Date2017-09-13 17:57 +0200
Message-ID<f1t2s0FenikU1@mid.dfncis.de>
In reply to#5775
Am 10.09.2017 um 22:54 schrieb Thomas Hochstein:
> Matthias Andree schrieb:
> 
>> Am 28.08.2017 um 01:28 schrieb Thomas Hochstein:
>>> Das hat allerdings längst noch nicht jeder, der Mailweiterleitungen
>>> anbietet, und auch noch nicht jeder Betreiber von Mailinglisten
>>> mitbekommen (oder es mitbekommen, aber noch nicht umsetzen können).
>>
>> Was haben Mailinglisten damit zu tun?  Die setzen eh ihren eigenen
>> Envelope-Sender, bei mir mit VERP, schalten bei mir auch per SPF-Record
>> die Empfängerprüfungen Neutral, weil SPF/SRS einfach nur Grütze ist, und
>> wenn jemand damit ein Thema hat, sollte er den Unterschied zwischen
>> Envelope und Header verstehen oder sich andere Aufgaben suchen.
> 
> DMARC prüft die Domain im (Header) From: auf entsprechende
> DNS-Records. Wenn vorhanden, muss entweder eine valide DKIM-Signatur
> für diese Domain vorhanden sein oder ein valider SPF-Check für diese
> Domain - soweit ich den RFC verstehe. Da der SPF-Check - wie Du ja
> richtig schreibst - auf den Envelope-From erfolgt, muss dessen Domain
> mit der im From: identisch sein, damit die Überprüfung ein "pass"
> ergibt. Wenn also die Mail keine (valide) DKIM-Signatur enthält, es
> aber einen DMARC-Eintrag (und einen SPF-Eintrag) für die Domain im
> From: gibt, dann kann die Mail nur durchkommen, wenn die Domain im
> From: auch im Envelope-From steht und der SPF-Check positiv ausgeht.
> 
> -thh
> 

Ich seh das im Lichte all dieser unter dem Vorwand der Spamvermeidung
oder Authentifizierung getriebenen Mailzustellungsverhinderungen relativ
pragmatisch: wer aus einem OOTB konfigurierten Mailman keine Listenmail
empfangen kann, der darf sich gerne eine andere Büchse/Domain zum
Mailempfang hernehmen, oder kann ohne Liste leben - und wessen
Urlaubssekretär 35 Jahre nach RFC 821 an From: statt an Envelope
benachrichtigt, fliegt ohne jede Mühe, und ohne jedes Zucken und ohne
jede Erklärung aus der Liste mit einem Bann auf die komplette Domain.

Mein Modell ist:  Ich bin Betreiber einer Mailingliste, ich sponsere bei
manchen den Betrieb = vServer und leiste dafür die Konfiguration, die
Teilnehmer tanzen nach meiner Pfeife, oder dürfen gehen.  Es gibt keine
Anwesenheitspflicht, und kein moralisches Recht zu Undankbarkeit.

Ich spendiere sicher nicht Stunde um Stunde, um zu verstehen, durch
welche Ringe der Betreiber des 147. Mailservers mich springen lassen will.

Vielleicht meditiere ich mal über https://wiki.list.org/DEV/DMARC weil's
zentral angeboten wird, aber Insellösung gibt's nur gegen €€€€, und da
erwarte ich nicht, dass mir die jemand anbietet für meine
FrOSS-begleitenden Listen.

[toc] | [prev] | [next] | [standalone]


#5778

FromThomas Hochstein <thh@inter.net>
Date2017-09-16 18:27 +0200
Message-ID<dcsm.1709161827.600@meneldor.ancalagon.de>
In reply to#5777
Matthias Andree schrieb:

> Ich seh das im Lichte all dieser unter dem Vorwand der Spamvermeidung
> oder Authentifizierung getriebenen Mailzustellungsverhinderungen relativ
> pragmatisch: wer aus einem OOTB konfigurierten Mailman keine Listenmail
> empfangen kann, der darf sich gerne eine andere Büchse/Domain zum
> Mailempfang hernehmen, oder kann ohne Liste leben -

Das ist, seitdem die großen Anbieter zunehmend DMARC implementieren,
nur noch ein begrenzt sinnvoller Ansatz. Es macht ja wenig Spaß,
Mailinglisten zu betreiben, die zunehmend weniger Teilnehmer
abonnieren können.

Und dmarc_moderation_action auf "Munge From" zu setzen ist m.E. kein
übermäßiger Aufwand.

Grüße,
-thh
-- 
Informationen rund um E-Mail und Mailserver:
<https://th-h.de/net/mail/>

[toc] | [prev] | [next] | [standalone]


#5782

FromThomas Hochstein <thh@inter.net>
Date2017-09-17 10:39 +0200
Message-ID<dcsm.1709171039.620@meneldor.ancalagon.de>
In reply to#5754
Ich schrieb am 28.08.2017:

> Das Problem kann man sinnvoll nur beim Weiterleiter lösen: mit SPF.

Das muss natürlich "SRS" heißen.

Eine Anleitung dazu hatte ich BTW letztes Jahr hier gepostet:
<dcsm.1605281529.539@landroval.ancalagon.de>
= <http://al.howardknight.net/msgid.cgi?ID=150563753200>

-thh

[toc] | [prev] | [standalone]


Page 3 of 3 — ← Prev page 1 2 [3]

Back to top | Article view | de.comm.software.mailserver


csiph-web