• Bewerte uns auf OMR Reviews: Klick

  • Achtet bitte in den Beiträgen darauf, dass ihr keine Informationen teilt, die der DSGVO unterliegen können. Verpixelt bitte die entsprechenden Stellen in Screenshots, postet hier auf keinen Fall Messagatracks ohne Rücksprache und auch in den Log Files können persönliche oder sensible Daten enthalten sein.

    Macht uns auch bitte per PN darauf aufmerksam wenn ihr etwas seht. Schreibt mich (@sören) einfach direkt an. 

Mailempfang - Anpassung eingehend für "interne Besonderheit"

mabu

Well-known member
Registriert
19 Dezember 2019
Beiträge
332
Reaktionspunkte
21
Hallo.

Aufgrund einer Änderung innerhalb des Rechenzentrums, in dem wir in einer Multimandanten-Domäne arbeiten (Citrix, Exchange, ... und auch unser NSP), werden Mails von einem anderen Kunden in diesem RZ zu uns auf einmal über den NSP verschickt. Und der SPF-Check findet das natürlich nicht so gut (interne IP im SPF-Record wäre ja auch nicht zugelassen).

Bis zur Änderung liefen diese Mails gar nicht über den NSP (nicht, dass ich das toll finde). Die betreffenden Exchange-Server hatten RZ-intern wohl direkte Verbindungen. Wie auch immer. Ließ sich früher laut RZ auch nicht ändern.

Seit wenigen Wochen ist es nun so, dass Mails von uns dahin weiterhin im NSP nicht zu sehen sind. Die von dort zu uns werden nun aber an unseren NSP übermittelt - aber nicht über einen externen Weg sondern intern. Und somit liefert nun eine interne IP-Adresse die Mails für diese Domäne bei uns ein. SPF-Check schlägt fehl.

Wollte es erstmal damit "lösen", dass ich die Domäne als Partner angelegt habe (da NSP ja keine Mails von uns dahin sieht, gab es den Partner bisher nicht). Festes Vertrauen von 40 vergeben. Jedoch wird das Vertrauen nicht angewendet, da die Mails ja nicht authentifiziert sind (SPF-Fehler).

RZ schreibt mir heute "könnt Ihr die SPF-Prüfung für die Domäne nicht deaktivieren?" Hmmm.

Im Bereich "E-Mail-Routing" helfen mir die Sendekonnektoren hierfür doch nicht weiter, oder? Falls ja, bräuchte ich da mal ein paar Tipps.

Kann ich ansonsten irgendwie den SPF-Check für eine Domäne aushebeln?

Wie würdet Ihr mit diesem Blödsinn umgehen?

Würde mir notfalls eine separate Regel helfen?

Bin gerade völlig ratlos. Vielleicht sehe ich die einfache Lösung auch nur nicht.

Danke vorab für Eure Vorschläge.
 
Moin Martin,
ich fürchte, dass hier nur eine eigene Regel helfen wird. Mach am besten eine Kopie der "Standard Inbound"-Regel, mach eine Eingrenzung auf die Absender-Domain in Kombination mit der einliefernden IP-Adresse (damit das nicht aus dem Internet heraus ausgenutzt werden kann) und deaktiviere dann im Repuationsfilter die SPF-Prüfung.
Gruß Stefan
 
Dann versuche ich es damit mal. Die Feinheiten des Reputationsfilters hatte ich schon wieder völlig vergessen.
 
Wie würdet Ihr mit diesem Blödsinn umgehen?
Ich finde den "Blödsinn" als Plattform Architekt die einzig richte Design Entscheidung. Weil das bisherige Verhalten hebelt eigentlich die verschiedenen Sicherheitsvorkehrungen mehr oder weniger aus. Was vermutlich durch einen Vorfall zu der Änderung geführt haben.

Leider haben da die RZ deutlich Nachholungsbedarf. Zumal die meisten zur kritischen Infrastruktur gehören und damit endlich mal aufgeräumt wird. Wundert mich, dass da offensichtlich noch nicht viel passiert ist.

Der skizzierte Weg von Stefan wird auf jeden Fall funktionieren.
 
Der Weg hat auf jeden Fall funktioniert.

Das RZ hat in unserem Bereich halt etliche Kunden. Und da ist es oft so, dass aus "Sicherheitsgründen" Mails für Kunden in diesem RZ einfach direkt innerhalb des RZs bleiben. Gibt dann auch noch ein anderes größeres RZ in diesem Umfeld - und da gibt es dann abgesicherte Leitungen "außerhalb des Internets" zwischen diesen beiden RZs und somit gibt es auf einmal auch ein Routing von Mails zwischen diesen RZs. Alles völlig vorbei am Standardmailrouting.

und dann kommen wir mit "wir werden dann mal einen NoSpamProxy von uns selbst betrieben in die DMZ im RZ stellen". Das schon seit über 5 Jahren. Aber es kommen immer irgendwelche Highlights dazu, weil es eine Sonderlocke hier und eine andere da gibt. Und dann gibt es ja auch noch aktuelle Änderungen - bei denen wir als kleinerer Kunden natürlich nicht bedacht werden. Und später fällt es uns dann doch mal auf.

Von den Ausnahmeregeln im NSP mal ganz abgesehen, um Mails von einigen Firmen zu erhalten (u.a. nicht verifizierbare Signaturen - also Signaturprüfung für diese Domäne aus - ist ja ein großes Unternehmen in Deutschland und die Mails müssen angenommen werden).

Herrlich 😵‍💫
 
Die Antwort ist eigentlich ganz einfach: Das RZ muss flächendeckend NSP einsetzen. Fall erledigt. :cool:
 
Zurück
Oben