vanaalten schreef op vrijdag 19 januari 2024 @ 09:27:
[...]
Eigen mailserver, ruim 20 jaar ondertussen, op een minicomputer in de meterkast met Debian Linux, Postfix, dovecot, Spamassassin en ga zo maar door. Met inderdaad DKIM, SPF, DMARC en TLS (en DANE/MTA-STS zegt mij even niets... huiswerk voor mij om dat uit te zoeken);
Nice! Ik vind het echt heerlijk om een eigen mailserver te draaien.
DANE is een techniek waarbij je de fingerprint van het
SSL TLS certificaat in een (TLSA) DNS record 'embed'. Hoewel de ondersteuning van browsers nog erg teleurstellend is voor DANE, is dat met MTAs een ander verhaal.
Met MTA-STS serveer je op een webserver een bestandje die aangeeft welke mailservers namens je domein mogen mailen en dat in het vervolg de verbindjng via TLS moet gaan. Een soort HSTS (HTTP Strict Transport Security) maar dan voor mail.
De test op internet.nl kende ik nog niet en zit 'slechts' op 68% - denk vooral omdat ik IPv6 hier nog niet ingesteld heb, al lijkt er nog wel iets meer aan de hand te zijn.
Internet.nl kijkt naar meer dingen, onder andere DANE. Als je dat hebt scoor je dus al hoger. De missende IPv6 zou ik mij nog niet teveel zorgen om maken, maar als je het kunt fixen vooral doen. Zonder kun je niet hoger scoren dan 7x of 8x procent.
Nice! Ik gebruik zelf vaak ook mail-tester.com.
Voorheen zat ik bij Ziggo en moet uitgaande mail via hun mailserver - wat nogal vervelend is, want dan ben je ook afhankelijk van de spam-check op diezelfde server. Toch al een paar keer meegemaakt dat een legitieme uitgaande mail door Ziggo geblokt werd. Nu bij Freedom zodat ik weer rechtstreeks mail kan uitsturen - en binnenkort dan ook een 'reverse ptr' record laten instellen, dat zal wellicht ook helpen in de ontvangst van m'n mail.
Let wel, als je één IP hebt kan abuse van je webverkeer ook invloed hebben op je deliverability. In theorie, althans.
Maar hoe dan ook: goede logging aan mijn kant helpt niet bij het bepalen van wat er aan de ontvangstkant gebeurd. Gmail/Hotmail kunnen af en toe besluiten mijn mail te weigeren. Ook vorig jaar een mail naar een of ander duits energiebedrijf die niet aankwam (of daar in een spamfolder kwam) en dan heb je als verzender echt geen idee wat je kan doen om je mail wel te laten aankomen. Dat is wel het grote nadeel aan zelf je mail hosten.
Voor Office365 kun je je aanmelden voor SNDS. Die doet wel een check over de eigenaar van het IP adres, ligt eraan hoe je provider dat ingeregeld heeft. Pro-tip: doe dat pas nadat je de PTR hebt geregeld. Met SNDS kun je goed inzichtelijk krijgen of je issues hebt naar O365.
Verder is hiervoor een DMARC record met een forensic adres erg geschikt. Uitlezen van die reports kan via een SaaS tool als powerdmarc.com. Er is ook een open source tooltje voor beschikbaar - moet je de naam even schuldig blijven.
[
Voor 0% gewijzigd door
jurroen op 19-01-2024 14:47
. Reden: Quote tag gefixt ]