• Bewerte uns auf OMR Reviews: Klick

  • NSP Forum als App inkl. Push Nachrichten (iOS): Klick

  • Wichtige Information für alle, die noch nicht auf v14.0.5.39 sind:

    Cyren Antimalware kann nicht mehr verwendet werden. Unsere Lizenz ist endgültig deaktiviert, so dass der Dienst nicht mehr nutzbar ist.
    Bitte stellt sicher, dass ihr schnellstmöglich auf die aktuelle Version aktualisiert. Bis es so weit ist, empfehlen wir die Cyren Antimalware Aktion zu deaktivieren und mindestens den lokalen Virenscanner zu aktivieren. Sollte kein anderer Scanner als Cyren aktiv sein, kommt es unweigerlich zur Abweisung von E-Mails.

    Zusätzlich raten wir dazu, die Cyren Filter zu deaktivieren, hier ist der Einfluss zwar geringer, solange alle anderen Filter korrekt durchlaufen, aber im Problemfall kommt es ebenfalls zur Abweisung.

     

    Unser Blogbeitrag wird in Kürze ebenfalls aktualisiert.

    Beste Grüße
    Euer NoSpamProxy Team

  • Achtet bitte in den Beiträgen darauf, dass ihr keine Informationen teilt, die der DSGVO unterliegen können. Verpixelt bitte die entsprechenden Stellen in Screenshots, postet hier auf keinen Fall Messagatracks ohne Rücksprache und auch in den Log Files können persönliche oder sensible Daten enthalten sein.

    Macht uns auch bitte per PN darauf aufmerksam wenn ihr etwas seht. Schreibt mich (@sören) einfach direkt an. 

Eingehende Mail wird mit "digitale Signatur der E-Mail ist ungültig" abgelehnt

mabu

Well-known member
Hallo.

Wir haben eine Beschwerde von einem Kunden, der uns von seiner @protonmail.com-Adresse keine verschlüsselten Mails schicken kann. Die Mails werden immer vom NSP abgewiesen.

Der öffentliche Schlüssel des PGP-Zertifikates liegt im NSP vor (wurde wohl in der Vergangenheit oder bei diesen Mailversuchen eingelesen). Gültig seit 2017 und "läuft niemals ab".

Nun fällt mir unter "Aktivitäten" dieser Eintrag auf - "Nachricht wurde wahrscheinlich während der Übermittlung verändert" - hmm
1698391002003.png

Interpretiere ich so, dass die Nachricht signiert wurde. Beim Empfang und zeigt Überprüfung dann an, dass Hash-Wert nicht mehr übereinstimmt und der NSP geht von einer Veränderung nach dem Versand aus.

Unter "Zustellung" ist die Fehlermeldung ja "digitale Signatur der E-Mail ungültig".
1698391188576.png

Hat hier jemand Hinweise dazu für mich? Müssen uns beim Kunden melden und bin da aktuell nicht so sicher, ob "liegt an Ihrer digitalen Signatur - Gesprächsende" wirklich die sinnvolle Aussage wäre :unsure:

Danke vorab für Antworten.
 
Hallo Martin,

das wird kniffelig, aber du kannst ein paar Sachen machen um sicherzustellen, das der NSP erst einmal keine Schuld hat.
  • Prüf in der eingehenden Regel einmal die PGP Signatur Option, wie scharf ist diese konfiguriert?
  • Ist der PGP Schlüssel auch noch im Quarantäne Bereich im NSP? Falls ja: lösch ihn einmal und importiere ihn neu.
  • Ich gehe erstmal davon aus, dass vor dem NSP keines eurer Systeme die E-Mail anfässt, falls doch: kannst du das testweise umgehen?
  • Über das Troubelshooting könntest du die E-Mail von vor der Verarbeitung weg Dumpen. Damit kannst du also schauen was z.B. Thunderbird zur Signatur sagt. Die E-Mail ist dann nämlich noch so wie wir sie auf Netzwerkeebene empfangen.
    • Falls eine E-Mail nicht sensibel ist und du sie mit uns teilen kannst, können wir uns das dann ggf. auch näher anschauen.
Sollten diese Punkte kein anderes Verhalten zeigen, dann liegt es nicht am NSP ^^

Gruß
Jan
 
Hallo Jan.
Prüf in der eingehenden Regel einmal die PGP Signatur Option, wie scharf ist diese konfiguriert?
1698427642592.png
Unter "Entschlüsselungsrichtlinien" ist nichts aktiviert.

Ist der PGP Schlüssel auch noch im Quarantäne Bereich im NSP? Falls ja: lösch ihn einmal und importiere ihn neu.
Da ist er nicht drin. Muss früher schon mal gekommen sein.

Ich gehe erstmal davon aus, dass vor dem NSP keines eurer Systeme die E-Mail anfässt, falls doch: kannst du das testweise umgehen?
NSP-Gateway ist extern erstes System, was direkt Mails in Empfang nimmt. Da ist meiner Ansicht nach im RZ nichts mehr davor. Vermutlich doch eine Firewall, die aber die Ports entsprechend durchlässt. Bei Mails von z.B. Exchange Online zu uns kommt direkt nach Microsoft-Servern ja auch unser Securemail-FQDN.

Das mit dem Dump ist mir eigentlich zu aufwendig. Muss mir die Tage mal überlegen, was wir der Versicherten da nun mitteilen.

Danke Dir für die Infos.
 
Habe vielleicht doch eine Idee, warum die Mail mit diesem Grund ("wurde evtl. verändert") abgelehnt worden ist. Weiß aber nicht, ob der NSP dann so reagieren würde.

Der öffentliche PGP-Key für die Mailadresse, der im NSP liegt, ist gültig seit dem 08.11.2017 und er läuft nicht ab. Ich weiß nicht, seit wann wir diesen Schlüssel im NSP schon liegen haben.

Was ist denn, wenn der Absender aus welchem Grund auch immer einen neuen PGP-Schlüssel erzeugt hat und diesen nun für die Signatur der Mail nutzt? Der NSP kann hier ja nur mit dem vorhandenen PGP-Schlüssel gegenprüfen und das würde in dem Fall nicht mehr passen.

Denkbar?

Über https://mail-api.proton.me/pks/lookup?op=get&search=username@proton.me kann man PGP-Keys für Protonmail-Adressen abrufen. Und es ist der gleiche Key wie im NSP - Fingerabdruck stimmt überein.

Ich habe nun einfach mal den PGP-Key der Person im NSP entfernt. Dann sollte Ihre Mail ja vielleicht ankommen, weil laut Regel ja keine Prüfung erfolgt, wenn kein PGP-Key im NSP vorliegt.
 
Zuletzt bearbeitet:
Zurück
Oben