DKIM aligned obwohl Server nicht im DNS hinterlegt

Allgemeine Diskussionen rund um KeyHelp.
Post Reply
joka
Posts: 14
Joined: Sat 6. Jan 2024, 19:41

DKIM aligned obwohl Server nicht im DNS hinterlegt

Post by joka »

Hallo

Ich habe diese Rückmeldung über DMARC-Reporting erhalten:
- The SPF record of seelauscher.de did not designate mi4-p00-ob.smtp.rzone.de (85.215.255.3) as a permitted sender.
- The email did not satisfy SPF alignment requirements: must pass SPF inspection and RFC5321.MailFrom must match seelauscher.de or any subdomain.
Das hat auch seine Richtigkeit, denn ich kenne diesen Server nicht: mi4-p00-ob.smtp.rzone.de

Gleichzeitig wird jedoch DKIM über diesen Server als aligned zurückgemeldet:
- The email satisfied DKIM alignment requirements: at least one DKIM signature must match a DKIM key at seelauscher.de or any subdomain.
- The email was signed with a DKIM signature that matched the DKIM record published at default._domainkey.seelauscher.de. (DMARC aligned, strict).

Wieso kann da ein DKIM aligned zustande kommen?
Was kann ich grundsätzlich dagegen tun, wenn im DMARC-Monitoring Server auftauchen, die hier nicht stehen dürften?

Viele Grüße
Johannes
User avatar
Florian
Keyweb AG
Posts: 1261
Joined: Wed 20. Jan 2016, 02:28

Re: DKIM aligned obwohl Server nicht im DNS hinterlegt

Post by Florian »

Hallo,

das können wir von extern nicht beurteilen, da wir ja nicht wissen, was da genau geprüft wurde und von wo nach wo diese Mail überhaupt ging.

Grundlegend kann nur der Server die Mail mit dem default._domainkey.seelauscher.de DKIM signieren, der den entsprechenden privaten Key hat.
Mit freundlichen Grüßen / Best regards
Florian Cheno

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
User avatar
Jolinar
Community Moderator
Posts: 3612
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: DKIM aligned obwohl Server nicht im DNS hinterlegt

Post by Jolinar »

joka wrote: Tue 27. Feb 2024, 15:43 Wieso kann da ein DKIM aligned zustande kommen?
Weil der DKIM RR für deine Domain erstmal korrekt ist.

joka wrote: Tue 27. Feb 2024, 15:43 Was kann ich grundsätzlich dagegen tun, wenn im DMARC-Monitoring Server auftauchen, die hier nicht stehen dürften?
Du verwendest offenbar externe Mailserver, wenn man von deinem MX RR und SPF RR ausgeht:

Code: Select all

;QUESTION
seelauscher.de. IN MX
;ANSWER
seelauscher.de. 21600 IN MX 10 mx01.secure-mailgate.com.
seelauscher.de. 21600 IN MX 10 mx02.secure-mailgate.com.
;AUTHORITY
;ADDITIONAL

Code: Select all

;QUESTION
seelauscher.de. IN TXT
;ANSWER
seelauscher.de. 21600 IN TXT "v=spf1 mx a:node01.secure-mailgate.com a:node02.secure-mailgate.com a:node03.secure-mailgate.com a:node04.secure-mailgate.com a:shared06.keymachine.de +ip4:62.141.56.118 +ip4:84.19.184.28 ~all"
seelauscher.de. 21600 IN TXT "_globalsign-domain-verification=CUwoon9J1kiohPZH-Fb26KTvwX9j8eU05ecQNBhh51"
;AUTHORITY
;ADDITIONAL
Möglicherweise ist bei den ganzen von dir authorisierten Mailservern irgendwo ein Konfigurationsproblem.
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
User avatar
Florian
Keyweb AG
Posts: 1261
Joined: Wed 20. Jan 2016, 02:28

Re: DKIM aligned obwohl Server nicht im DNS hinterlegt

Post by Florian »

Hallo,

da steht aber "The email was signed with a DKIM signature"

Das hat nichts mit dem korrekten Record zu tun. Das Signieren macht ja der Mailserver und dazu benötigt er den entsprechenden Schlüssel.
Mit freundlichen Grüßen / Best regards
Florian Cheno

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
select name from me;
Posts: 579
Joined: Tue 9. Feb 2016, 16:44

Re: DKIM aligned obwohl Server nicht im DNS hinterlegt

Post by select name from me; »

joka wrote: Tue 27. Feb 2024, 15:43 Hallo

Ich habe diese Rückmeldung über DMARC-Reporting erhalten:
- The SPF record of seelauscher.de did not designate mi4-p00-ob.smtp.rzone.de (85.215.255.3) as a permitted sender.
- The email did not satisfy SPF alignment requirements: must pass SPF inspection and RFC5321.MailFrom must match seelauscher.de or any subdomain.
Das hat auch seine Richtigkeit, denn ich kenne diesen Server nicht: mi4-p00-ob.smtp.rzone.de

Gleichzeitig wird jedoch DKIM über diesen Server als aligned zurückgemeldet:
- The email satisfied DKIM alignment requirements: at least one DKIM signature must match a DKIM key at seelauscher.de or any subdomain.
- The email was signed with a DKIM signature that matched the DKIM record published at default._domainkey.seelauscher.de. (DMARC aligned, strict).

Wieso kann da ein DKIM aligned zustande kommen?
Was kann ich grundsätzlich dagegen tun, wenn im DMARC-Monitoring Server auftauchen, die hier nicht stehen dürften?

Viele Grüße
Johannes
Ohne Einblick ist das schwierig zu beurteilen. Spontan würde ich vermuten, Du hast eine E-Mail (Newsletter?) versendet, dessen Empfänger bei Strato eine Weiterleitung eingerichtet hat. Kann das sein?

Das Alignment und RFC5321.MailFrom sind komische Sachen. :lol:

Bei https://www.learndmarc.com/ kann man sich den gesamten Vorgang gut erklären lassen.

Auf dieser Seite wird gut erklärt, warum der From-Header nicht RFC5321.MailFrom ist und warum man sich auch immer den Return-Path anschauen muss:
https://dmarc.org/2016/07/how-many-from ... are-there/
Viele Grüße, Christian
Post Reply