Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.comm.software.mailserver > #6881 > unrolled thread
| Started by | Sebastian Suchanek <sebastian.suchanek@gmx.de> |
|---|---|
| First post | 2023-10-21 21:20 +0200 |
| Last post | 2023-10-23 14:58 +0200 |
| Articles | 6 — 5 participants |
Back to article view | Back to de.comm.software.mailserver
DKIM bei mehreren Domains Sebastian Suchanek <sebastian.suchanek@gmx.de> - 2023-10-21 21:20 +0200
Re: DKIM bei mehreren Domains Marco Moock <mm+usenet-es@dorfdsl.de> - 2023-10-21 21:41 +0200
Re: DKIM bei mehreren Domains Andreas Metzler <ametzler@bebt.de> - 2023-10-22 07:49 +0200
Re: DKIM bei mehreren Domains Sebastian Suchanek <sebastian.suchanek@gmx.de> - 2023-10-22 10:00 +0200
Re: DKIM bei mehreren Domains Thomas Noll <-_tn_-@web.de> - 2023-10-22 09:20 +0000
Re: DKIM bei mehreren Domains Arno Welzel <usenet@arnowelzel.de> - 2023-10-23 14:58 +0200
| From | Sebastian Suchanek <sebastian.suchanek@gmx.de> |
|---|---|
| Date | 2023-10-21 21:20 +0200 |
| Subject | DKIM bei mehreren Domains |
| Message-ID | <uh1fbl.ojo.1@msgid.suchanek.de> |
Hallo NG, nachdem ich die Stöckchen, die einem Google hinhält, wenn man noch Mails an deren Kunden schicken will, lange ignoriert habe, wird's nun leider doch Zeit, sich 'mal mit SPF und DKIM auseinander zu setzen. SPF ist schon eingerichtet, aber bei DKIM habe ich noch ein Verständnisproblem. Mein Mailserver ist für eine ganze Reihe von Domains (domain1.tld, domain2.tld, domain3.tld usw.) "zuständig". Da die Domains teilweise gar nichts miteinander zu tun haben, habe ich mir noch eine "neutrale" Domain (mta-domain.tld) eingerichtet. Diese mta-domain.tld ist bei domain1.tld etc. jeweils als MX im DNS eingetragen und die IPv4-Adresse des Servers löst rückwärts nach mta-domain.tld auf. Wo und wie muss ich nun DKIM einrichten? Für jede Domain separat (ggf. trotzdem mit demselben Key-Paar...) oder nur für mta- domain.tld? TIA, Sebastian
[toc] | [next] | [standalone]
| From | Marco Moock <mm+usenet-es@dorfdsl.de> |
|---|---|
| Date | 2023-10-21 21:41 +0200 |
| Message-ID | <uh19gs$1u6s3$1@dont-email.me> |
| In reply to | #6881 |
Am 21.10.2023 um 21:20:52 Uhr schrieb Sebastian Suchanek: > Wo und wie muss ich nun DKIM einrichten? Für jede Domain separat > (ggf. trotzdem mit demselben Key-Paar...) oder nur für mta- > domain.tld? Für jede Domain muss der Key im DNS eingetragen werden. Dann musst du bei der Signierung sicherstellen, dass der passende Key genutzt wird.
[toc] | [prev] | [next] | [standalone]
| From | Andreas Metzler <ametzler@bebt.de> |
|---|---|
| Date | 2023-10-22 07:49 +0200 |
| Message-ID | <aope0k-jkj.ln1@argenau.bebt.de> |
| In reply to | #6882 |
Marco Moock <mm+usenet-es@dorfdsl.de> wrote: > Am 21.10.2023 um 21:20:52 Uhr schrieb Sebastian Suchanek: >> Wo und wie muss ich nun DKIM einrichten? Für jede Domain separat >> (ggf. trotzdem mit demselben Key-Paar...) oder nur für mta- >> domain.tld? > Für jede Domain muss der Key im DNS eingetragen werden. > Dann musst du bei der Signierung sicherstellen, dass der passende Key > genutzt wird. Sicher? Sebastian wird ja mit d=mta-domain.tld signieren und verifizierende Empfänger werden auch dort im DNS den DKIM Eintrag suchen. lg Andreas -- `What a good friend you are to him, Dr. Maturin. His other friends are so grateful to you.' `I sew his ears on from time to time, sure'
[toc] | [prev] | [next] | [standalone]
| From | Sebastian Suchanek <sebastian.suchanek@gmx.de> |
|---|---|
| Date | 2023-10-22 10:00 +0200 |
| Message-ID | <uh2rso.c4c.1@msgid.suchanek.de> |
| In reply to | #6883 |
Thus spoke Andreas Metzler: > Marco Moock <mm+usenet-es@dorfdsl.de> wrote: >> Am 21.10.2023 um 21:20:52 Uhr schrieb Sebastian Suchanek: > >>> Wo und wie muss ich nun DKIM einrichten? Für jede Domain >>> separat (ggf. trotzdem mit demselben Key-Paar...) oder >>> nur für mta- domain.tld? > >> Für jede Domain muss der Key im DNS eingetragen werden. >> Dann musst du bei der Signierung sicherstellen, dass der >> passende Key genutzt wird. > > Sicher? Sebastian wird ja mit d=mta-domain.tld signieren > [...] Das ist aktuell eben genau die Frage, die ich mir stelle: Was ist in meiner Konstellation richtig oder zumindest "best practice"? Mails von domain1.tld mit domain1.tld oder mit mta-domain.tld signieren? Exim (der MTA, den ich einsetze) scheint man ja durchaus auch beibringen zu können, domainabhängig mit verschiedenen Keys zu jonglieren.[1] Tschüs, Sebastian _____ [1] https://wiki.sharewiz.net/doku.php?id=exim4:selective_and_multiple_domain_dkim_with_exim
[toc] | [prev] | [next] | [standalone]
| From | Thomas Noll <-_tn_-@web.de> |
|---|---|
| Date | 2023-10-22 09:20 +0000 |
| Message-ID | <uh2pgb$21qng$1@gwaiyur.mb-net.net> |
| In reply to | #6884 |
Am Sun, 22 Oct 2023 10:00:55 +0200 schrieb Sebastian Suchanek: > Thus spoke Andreas Metzler: > >> Marco Moock <mm+usenet-es@dorfdsl.de> wrote: >>> Am 21.10.2023 um 21:20:52 Uhr schrieb Sebastian Suchanek: >> >>>> Wo und wie muss ich nun DKIM einrichten? Für jede Domain separat >>>> (ggf. trotzdem mit demselben Key-Paar...) oder nur für mta- >>>> domain.tld? >> >>> Für jede Domain muss der Key im DNS eingetragen werden. Dann musst du >>> bei der Signierung sicherstellen, dass der passende Key genutzt wird. >> >> Sicher? Sebastian wird ja mit d=mta-domain.tld signieren [...] > > Das ist aktuell eben genau die Frage, die ich mir stelle: Was ist in > meiner Konstellation richtig oder zumindest "best practice"? Mails von > domain1.tld mit domain1.tld oder mit mta-domain.tld signieren? Ersteres wird spätestens dann notwendig, wenn du auch DMARC verwenden willst/musst.
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2023-10-23 14:58 +0200 |
| Message-ID | <kpn8v0Fd7u4U5@mid.individual.net> |
| In reply to | #6883 |
Andreas Metzler, 2023-10-22 07:49: > Marco Moock <mm+usenet-es@dorfdsl.de> wrote: >> Am 21.10.2023 um 21:20:52 Uhr schrieb Sebastian Suchanek: > >>> Wo und wie muss ich nun DKIM einrichten? Für jede Domain separat >>> (ggf. trotzdem mit demselben Key-Paar...) oder nur für mta- >>> domain.tld? > >> Für jede Domain muss der Key im DNS eingetragen werden. >> Dann musst du bei der Signierung sicherstellen, dass der passende Key >> genutzt wird. > > Sicher? Sebastian wird ja mit d=mta-domain.tld signieren und > verifizierende Empfänger werden auch dort im DNS den DKIM Eintrag > suchen. Die E-Mails, die ich mit DKIM-Signatur bekomme, sind aber alle mit der Domain als Quelle für den Key signiert, die auch im From-Header der E-Mail angegeben sind. Man darf bei "d=" aber auch eine beliebige andere Domain angeben und kann sich so den Aufwand sparen, für jede E-Mail-Absenderdomain eine Anpassung vornehmen zu müssen. Andererseits wird dadurch der eigentliche Zweck eines Nachweises des "Original"-Absenders erschwert, da ein Angreifer dann einfach seine eigene Domain verwenden und gefälschte E-Mail-Header mit seinem eigenen Key signieren kann. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [standalone]
Back to top | Article view | de.comm.software.mailserver
csiph-web