[SPF record] Delivery failures door spammers voorkomen

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 09-06 10:47

shotputty

I'll be back

Topicstarter
Op mijn emailadres ontvang ik wekelijks enkele honderden delivery failures. Als ik die mails bekijk blijkt dat iemand of een geinfecteerde pc van iemand mails heeft verzonden met mijn emailadres als reply-to. Verder staat wel gewoon het ipadres van de bron ertussen.
Om dit te stoppen heb ik een SPF record aangemaakt met FAIL ALL >:) indien ze niet van mijn server afkomen. Ik dacht het daarmee te kunnen oplossen maar helaas. Nu krijg ik vrolijk nog steeds delivery failures, maar dan met de melding dat de spammer niet allowed was, bijvoorbeeld zoiets:
"host filter.by.keenondots.com[91.218.150.84] said: 550 194.134.4.239 is not allowed to send mail from..."

Wat is de beste methode om van al die delivery failures af te komen?

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


Acties:
  • 0 Henk 'm!

  • ShadowAS1
  • Registratie: September 2010
  • Laatst online: 25-06 21:20

ShadowAS1

IT Security Nerd

Je SPF record doet z'n werk in ieder geval. Als ik de error zo lees.
Denk niet dat dat zo makkelijk te doen is. Nieuw email-adres?

PA-ACE / RHCE / SCE // Any post or advice is provided as is, and comes with no warranty at all.


Acties:
  • 0 Henk 'm!

  • markvt
  • Registratie: Maart 2001
  • Laatst online: 07-07 16:56

markvt

Peppi Cola

heb je ~all of -all staan in je SPF record?

van-tilburg.info -=- meka (sega emulator) - Proud MEDION fanclub member - KOPPIG VOLHOUDEN !


Acties:
  • 0 Henk 'm!

  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 09-06 10:47

shotputty

I'll be back

Topicstarter
Ik heb "-all" (= streepje) staan, hardfail. Volgens http://mxtoolbox.com/spf.aspx is alles goed ingevuld. Hij werkt ook prima gezien de 'not allowed' meldingen die ik nu voorbij zie komen maar dit lijkt dus niks uit te maken voor mail spoofing. Als iemand mijn adres als reply-to invul krijg ik alsnog al die delivery failures, de enige verandering is dat het nu een failure op basis van spf is ipv op basis van spam. Bestaat daar een oplossing voor of is het gewoon eindeloos deleten?

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


Acties:
  • 0 Henk 'm!

Anoniem: 57963

Hier kan je niet veel aan doen behalve deze berichten eruit filteren. Met een beetje geluk worden dit soort berichten wel steeds minder omdat de meeste mailservers berichten met een hardfail gewoon droppen zonder feedback.

Acties:
  • 0 Henk 'm!

  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 09-06 10:47

shotputty

I'll be back

Topicstarter
Oké bedankt, ik blijf ondertussen geduldig deleten.. O-)

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


Acties:
  • 0 Henk 'm!

  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 09-06 10:47

shotputty

I'll be back

Topicstarter
Vandaag kreeg ik helaas weer een berg delivery failures. Iedere keer bekijk ik de headers indien deze mee teruggestuurd worden door een van de hosts.

Echter nu staat er: X-Originating-IP: [***.**.118.47] <------- mijn server ip!
Received-SPF: pass

Dit is voor het eerst dat ik wèl mijn eigen server ip voorbij zie komen. Ik heb hier al met mijn host over gehad, die heeft mijn server uitgebreid bekeken maar kon geen lek vinden. Ik heb getest op open relay, lijkt niet zo te zijn.

Is er een manier waarop ik kan onderzoeken of het mogelijk is om via mijn server spam te versturen?

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


Acties:
  • 0 Henk 'm!

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 09:36
shotputty schreef op vrijdag 12 december 2014 @ 22:16:
Vandaag kreeg ik helaas weer een berg delivery failures. Iedere keer bekijk ik de headers indien deze mee teruggestuurd worden door een van de hosts.

Echter nu staat er: X-Originating-IP: [***.**.118.47] <------- mijn server ip!
Received-SPF: pass

Dit is voor het eerst dat ik wèl mijn eigen server ip voorbij zie komen. Ik heb hier al met mijn host over gehad, die heeft mijn server uitgebreid bekeken maar kon geen lek vinden. Ik heb getest op open relay, lijkt niet zo te zijn.

Is er een manier waarop ik kan onderzoeken of het mogelijk is om via mijn server spam te versturen?
In je maillogs ook niets te vinden?

Mijn eerste idee is nl een authenticated user. Dan werkt alles netjes namelijk, ook al is je bak zelf dichtgespijkerd enzo. Als jij (of een andere user) op een besmette pc of whatever ingelogd heeft, of over een wifi verbinding die onbeveiligd was of whatever heeft men al snel username/password om authenticated SMTP te gebruiken.

Preventief zou ik alle mailaccounts resetten van wachtwoord, tenzij je in de logs duidelijk kan zien vanaf welke user men geauthenticeerd is.

Wbt de delivery-failed meldingen: Je kan kijken of je mailserver iets van backscatter protection heeft.
Van Mdaemon weet ik dit iig:
link

Samengevat: Elke verzonden mail krijgt een uniek ID mee in de headers. Komt deze gebounced terug, prima. Mails via derden verzonden hebben dit ID niet, dus move naar /dev/null.

Maar dat werkt niet als men je bak authenticated misbruikt door een gespoofd account....

Acties:
  • 0 Henk 'm!

  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 09-06 10:47

shotputty

I&#039;ll be back

Topicstarter
Bedankt voor je ideeën, ik denk dat je gelijk hebt en dat het wachtwoord misschien gekraakt is, die heb ik dan ook vandaag gewijzigd voor die user.
Er stond inderdaad een berg spam in de mail queue (Directadmin) dus mijn server was in dit geval ook echt de verzender.
Misschien is het ook een idee dat ik de mailserver uitzet? Ik gebruik namelijk alleen extern een smtp provider om mail te sturen. Deze spam wordt via mail.mijndomein verzonden.

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


Acties:
  • 0 Henk 'm!

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 09:36
shotputty schreef op zaterdag 13 december 2014 @ 15:02:
Bedankt voor je ideeën, ik denk dat je gelijk hebt en dat het wachtwoord misschien gekraakt is, die heb ik dan ook vandaag gewijzigd voor die user.
Er stond inderdaad een berg spam in de mail queue (Directadmin) dus mijn server was in dit geval ook echt de verzender.
Misschien is het ook een idee dat ik de mailserver uitzet? Ik gebruik namelijk alleen extern een smtp provider om mail te sturen. Deze spam wordt via mail.mijndomein verzonden.
Kan... maar dan moet je je SPF records wel goedzetten, dus de smtp van je provider toevoegen aan je SPF records.

Kun je op je huidige mailserver niet per user authenticated relay in- of uitschakelen? Icm limieten (dus bv max xx mails per dag)?

Dan kun je namelijk overal dezelfde smtp server gebruiken met authenticatie. SMTP van je ISP is leuk als je thuis bent, maar niet elders en/of over bv 3G. Tenzij je eigen ISP authenticatie voor een smtp sessie toestaat.
Pagina: 1