SPF-Spoofing wird nicht abgefangen  [GELÖST]

Allgemeine Diskussionen rund um KeyHelp.
Post Reply
xeppel
Posts: 268
Joined: Fri 6. Jan 2023, 22:13

SPF-Spoofing wird nicht abgefangen

Post by xeppel »

Hi,

Mir ist aufgefallen dass ich Spoofing Mails von angeblich meiner eigenen Domain an meine eigene Domain erhalte. Wenn ich das bei https://emkei.cz nachstelle kann ich das reproduzieren. Ich kann auch von einer ganz anderen Domain an meine eigene verschicken, geht bei Rspamd durch. SPF fail wird zwar erkannt aber nur ein Punkt abgezogen. Im spf record meiner Domain habe ich "-all" hinterlegt.

Jetzt die Frage, ist das bei euch auch ? Was sollte ich einstellen dass sowas zuverlässig geblockt wird ? Rspamd müsste doch erkennen dass der envelope falsch ist. Einfach den spf fail wert höher setzen ? Wobei meine Domain auch auf der Whitelist ist und das daher dann gar nichts bringen wird...
User avatar
Florian
Keyweb AG
Posts: 1931
Joined: Wed 20. Jan 2016, 02:28

Re: SPF-Spoofing wird nicht abgefangen

Post by Florian »

Hallo,

hast du denn die Einstellung "Zurückweisen von E-Mails, die SPF-Prüfungen nicht bestehen" aktiviert ?
Mit freundlichen Grüßen / Best regards
Florian Cheno

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
xeppel
Posts: 268
Joined: Fri 6. Jan 2023, 22:13

Re: SPF-Spoofing wird nicht abgefangen

Post by xeppel »

Ja ist bereits gesetzt.
User avatar
Florian
Keyweb AG
Posts: 1931
Joined: Wed 20. Jan 2016, 02:28

Re: SPF-Spoofing wird nicht abgefangen

Post by Florian »

Hallo,

ich hab das mal von Deiner genannten Seite probiert.

SPF Schutz greift problemlos:

Code: Select all

milter-reject: END-OF-MESSAGE from emkei.cz[114.29.236.247]: 5.7.1 SPF validation failed: Your email was rejected because you are not authorized to send messages on behalf of this domain. Please contact the administrator of the domain or your email provider for further assistance.

test.png
test.png (11.82 KiB) Viewed 179 times
Mit freundlichen Grüßen / Best regards
Florian Cheno

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
xeppel
Posts: 268
Joined: Fri 6. Jan 2023, 22:13

Re: SPF-Spoofing wird nicht abgefangen

Post by xeppel »

Also bei mir kommt die Mail wie gesagt normal an...
User avatar
Alexander
Keyweb AG
Posts: 4884
Joined: Wed 20. Jan 2016, 02:23

Re: SPF-Spoofing wird nicht abgefangen

Post by Alexander »

Dann bitte einmal den Screenshot der Rspamd History posten, bei der besagte Email durch Rspamd bewertet wurde (mit ausgeklappten Bewertungskriterien).

Zusätzlich noch den Inhalt der Datei: /etc/rspamd/local.d/force_actions.conf
Mit freundlichen Grüßen / Best regards
Alexander Mahr

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
xeppel
Posts: 268
Joined: Fri 6. Jan 2023, 22:13

Re: SPF-Spoofing wird nicht abgefangen

Post by xeppel »

hier.

Code: Select all

# Created by KeyHelp.
#
# DO NOT CHANGE ANYTHING IN THIS FILE,
# CHANGES WILL BE LOST ON NEXT UPDATE!

rules {

    VIRUS {
        action = "rewrite subject";
        expression = "CLAM_VIRUS";
        subject = "***VIRUS*** %s";
        # No need to honor "add header", as headers are always added due to milter_headers.conf
        honor_action = ["reject", "soft reject"];

    }
    VIRUS_FAIL {
        action = "rewrite subject";
        expression = "CLAM_VIRUS_FAIL";
        subject = "***UNCHECKED*** %s";
        # No need to honor "add header", as headers are always added due to milter_headers.conf
        honor_action = ["reject", "soft reject"];
    }

    REJECT_SPF_FAIL {
        action = "reject";
        expression = "R_SPF_FAIL";
        message = "SPF validation failed: Your email was rejected because you are not authorized to send messages on behalf of this domain. Please contact the administrator of the domain or your email provider for further assistance.";
    }

}
Attachments
rspamd.png
Tobi7889
Posts: 130
Joined: Tue 3. Oct 2023, 22:38
Location: Hannover

Re: SPF-Spoofing wird nicht abgefangen

Post by Tobi7889 »

Da steht doch der Grund, der Sender ist auf deiner Whitelist ...
Liebe Grüße
Tobias
xeppel
Posts: 268
Joined: Fri 6. Jan 2023, 22:13

Re: SPF-Spoofing wird nicht abgefangen

Post by xeppel »

Ja das ist ja das ding, das bedeutet ja wenn jemand auf der Whitelist steht kann die Domain ruhig gespooft werden, spf fail greift da dann nicht, aber das ist doch dumm...
User avatar
Jolinar
Community Moderator
Posts: 4334
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: SPF-Spoofing wird nicht abgefangen

Post by Jolinar »

Rein aus Neugier:
Warum packst du deine eigene Domain auf die Whitelist?
Da kommen doch normalerweise nur vertrauenswürdige externe Domains (und maximal noch eigene Subdomains für Mailgateway o.ä.) drauf...
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
xeppel
Posts: 268
Joined: Fri 6. Jan 2023, 22:13

Re: SPF-Spoofing wird nicht abgefangen

Post by xeppel »

Weil ich u. A. Automatisiert per SMTP Mails mit logs Und Links schicken lasse und die wegen gefährlichen Links schon mal als Spam markiert wurden.

Aber was ändert es wenn ich eine vertrauenswürdige Domain hinzufüge. Dann kann ja trotzdem jeder Spoofing mit dieser Domain betreiben und mir Mails schicken die dann einfach durchgehen.
User avatar
Alexander
Keyweb AG
Posts: 4884
Joined: Wed 20. Jan 2016, 02:23

Re: SPF-Spoofing wird nicht abgefangen

Post by Alexander »

Der Grund sind die derzeitigen Einstellungen unter /etc/rspamd/local.d/multimap.conf

Dort steht bei whitelist:

Code: Select all

    prefilter = true;
    action = "accept"; 
Damit wird force_actions nicht mehr ausgeführt. Wenn man diese auskommentiert und Rspamd neustartet sollte das von dir gewünschte Verhalten eintreten.

Das Ganze ist aber nicht Update-sicher und die Datei wird wieder überschrieben, sofern man entsprechende Änderungen über die UI triggert.
Hier könnte man sich z.B. mit dem override.d Verzeichnis behelfen.

Ggf. könnte man einen Vote machen, ob man generell das derzeitige Verhalten (immer ACCEPT von Whitelist-Adressen) oder bei Whitelist-Adressen wird nur ein Punktewert abgezogen und force_actions könnte noch greifen, wünscht. Tendiere eher zu letzterem mit hohem negativen Whitelist-Punktewert. [EDIT] Hab mich schon für letzteres entschieden :P
Mit freundlichen Grüßen / Best regards
Alexander Mahr

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
xeppel
Posts: 268
Joined: Fri 6. Jan 2023, 22:13

Re: SPF-Spoofing wird nicht abgefangen

Post by xeppel »

Wenn mein letzter Post kein Denkfehler war macht letzteres wirklich Sinn. So, dass spoofing trotz whitelist zumindest als Spam behandelt wird.
User avatar
Alexander
Keyweb AG
Posts: 4884
Joined: Wed 20. Jan 2016, 02:23

Re: SPF-Spoofing wird nicht abgefangen  [GELÖST]

Post by Alexander »

Hab die Änderung entsprechend umgesetzt, so der SPF Reject noch greifen kann.

Eine SPF-White-Liste kommt mit dem nächsten Update auch, damit hat man so auch noch mehr Spielraum, sollte es im Einzelfall benötigt werden.
Mit freundlichen Grüßen / Best regards
Alexander Mahr

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
Post Reply