Kerio Mailserver laat 'third part relay' toe ?!

Pagina: 1
Acties:

  • Ook
  • Registratie: September 2000
  • Laatst online: 14-07 16:25

Ook

Yes I can!

Topicstarter
OK, lange post, maar dan is het in 1 keer duidelijk (hoop ik). Vast bedankt voor het lezen :P

Ik draai (naar alle tevredenheid) al een tijdje Kerio Mailserver 5.6.5 (op m'n W2k pro servertje) maar nu stuitte ik gister op iets minder leuks.. Via de abuse.net "relay check" site kwam ik erachter dat mijn server waarschijnlijk "third-party relay" toestaat. Als ik een 'anonymous scan' loslaat is er niks aan de hand maar als ik me registreer met m'n email adres en een third party relay check doe dan pakt m'n server het bericht blijkbaar gewoon aan..!! Nou snap ik dus echt niet hoe dat kan... Ik heb de instellingen in Kerio vrij tight staan (dacht ik) maar blijkbaar komt er toch iets langs.

Wat is third-party relay :?
Dat is dus email die van afzender A via de mailserver van domein B naar ontvanger C gaat. Dit lijkt te kloppen want het betreffende mailtje was afkomstig van relaytest@abuse.net en was gericht aan een ander domein (user-3501@nf.abuse.net). Dat laatste mailadres is dan weer een tijdelijk alias wat ze aan jouw eigen mailadres hangen en als je dat alias-mailtje dan idd binnen krijgt dan leent jouw server zich dus voor third party relay (en ik kreeg het mailtje gericht aan user-3501@nf.abuse.net dus idd in m'n bakje...zucht..)
A third-party mail relay occurs when a mail server processes a mail message where neither the sender nor the recipient is a local user. This is illustrated in the figure to the right. In this example, both the sender and the recipient are outside local domain. The mail server is an entirely unrelated third party to this transaction. The message really has no business passing through this server.

Afbeeldingslocatie: http://www.mail-abuse.org/tsi/graphics/relay-what-fig1.gif
Mijn vraag is dus eigenlijk vrij simpel; hoe kom ik hier vanaf voordat ik op Blacklists verschijn en/of als SpamServer ga dienen..?!?

Hieronder een overzicht van de betreffende settings in Kerio:

Afbeeldingslocatie: http://dump.ookonline.com/Kerio_SMTP_relay_options.png
Onder "Safe Addresses" heb ik alleen m'n eigen (LAN) IP toegevoegd zodat ik zelf ongehinderd kan mailen vanaf mijn workstation.

Dit zag ik op de Relay-check site bij het betreffende mailtje:
code:
1
2
3
4
5
6
7
8
9
10
11
Relay test 6
>>> RSET
<<< 250 2.0.0 Reset state
>>> MAIL FROM:<spamtest@ook's-domain.nl>
<<< 250 2.1.0 Sender <spamtest@ook's-domain.nl> ok
>>> RCPT TO:<user-3501%nf.abuse.net@ook's-domain.nl>
<<< 250 2.1.5 Recipient <user-3501%nf.abuse.net@ook's-domain.nl> ok (alias)
>>> DATA
<<< 354 Enter mail, end with CRLF.CRLF
>>> (message body)
<<< 250 2.0.0 3f67da4d-000000b1 Message accepted for delivery


Dit is de header van het betreffende mailtje, die ik dus gewoon in m'n bakje ontving (en wat niet zou moeten):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
Return-Path: <spamtest@ook's-domain.nl>
X-Envelope-To: user-3501%nf.abuse.net@ook's-domain.nl
X-Spam-Status: No, hits=1.0 required=5.0
    tests=NO_REAL_NAME
X-Spam-Level: *
Received: from www.abuse.net ([208.31.42.77])
    by ook's-mailserver-ip.demon.nl
    for user-3501%nf.abuse.net@ook's-domain.nl;
    Wed, 17 Sep 2003 05:51:41 +0200
To: user-3501@nf.abuse.net
From: relaytest@abuse.net
Subject: Test for susceptibility of ook's-domain.nl to third-party mail relay
Date: Wed, 17 Sep 2003 03:52:14 GMT
Message-Id: <rlytest-1063770734-3348@abuse.net>
Sender: ook@helpt.nl (mijn eigen emailadres; red.)
X-Sender-IP: 212.238.221.*
X-Envelope: <spamtest@ook's-domain.nl> -> <user-3501%nf.abuse.net@ook's-domain.nl>

Het lijkt er (volgens mij) op dat ze 'simuleren' dat het om een lokaal adres gaat door dit als recipient te gebruiken: user-3501%nf.abuse.net@ook's-domain.nl. Aangezien ik een catchall alias heb wordt die dus gewoon geaccepteerd. In de praktijk valt vervolgens mijn eigen domein eraf en wordt het stuk voor het @pestaartje ineens het adres van de ontvanger (=het slachtoffer van de spam).
Wellicht ten overvloede; als ik het dus zelf probeer vanaf een 'onrechtmatige PC' dan wordt dus alles gereject en ook zie ik dagelijks (falende) pogingen in m'n logs (en ook de anonieme relaytests gingen prima)

PS: De link naar de Relay check werkt nu even niet maar als er andere Kerio Mailserver bezitters zijn die even een Registered Check willen doen; graag! (ook meteen handig voor jezelf ;)) Je kan een IP maar ~ 1 x p dag checken en je wordt niet aan een blacklist toegevoegd als je een idd open third party relay blijkt te zijn!

[ Voor 16% gewijzigd door Ook op 20-09-2003 07:47 ]

Wees consequent, maar niet altijd


  • Bart B
  • Registratie: Juli 2000
  • Laatst online: 06-04 17:55
Ik zou zeggen, 1 voor 1 de opties afvinken, tot je eigen netwerk alleen overhoudt. Dan weer aanvinken. tot ie voor open relay speelt.

[ Voor 10% gewijzigd door Bart B op 19-09-2003 09:39 ]


  • Rataplan
  • Registratie: Oktober 2001
  • Niet online

Rataplan

per aspera ad astra

Ik heb deze zelfde test een tijdje terug ook gedaan - met Kerio's WinRoute met de ingebouwde mailserver - en had hetzelfde resultaat, test 6 werd een failure. Gegeven dat ook ik dat proggel had verboden om mail van niet-geauthenticeerde users aan te pakken, bestaat mijn oplossing uit het stoeien met Debian :)

Ik weet dus niet hoe Kerio hier mee omgaat, maar ik ben (klik) wel weer een bookmark rijker; ik wil het ook weten!

Prachtige topicstart, overigens.
Alleen die layout, heh :P


Journalism is printing what someone else does not want printed; everything else is public relations.


  • Ook
  • Registratie: September 2000
  • Laatst online: 14-07 16:25

Ook

Yes I can!

Topicstarter
hihi.. idd jammer van die layout ja; zag ook niet zo snel de mogelijkheid om het nog verder in te korten :)

Ik ga idd wel even wat opties uitschakelen zodra die abuse.net check weer online is. Toch kan ik me niet echt voorstellen dat het door 1 van die opties komt dat dit gebeurt. Er staat duidelijk waar een sender aan moet voldoen om de SMTP te mogen gebruiken en die site-check voldoet aan geen enkele van de aangegeven voorwaarde. Ik heb ook nog eens geprobeerd vanaf een PC op me werk om zeker te zijn dat het niet door dat LAN IP kwam maar dat gaf hetzelfde resultaat.

Nu dus maar ff afwachten tot die relay check weer up is. Ik ben een beetje bang om andere checks te doen, voor je het weet sta je op zo'n blacklist en daar kom je niet zo 1 2 3 vanaf (weet ik uit ervaring; m'n ex-Chello IP zat in een range die in z'n geheel geblocked :/)
edit:
Kan een modje misschien even een 'Y' aan de titel toevoegen? Moet dus partY zijn; beter voor 'later' (search oid)

[ Voor 13% gewijzigd door Ook op 19-09-2003 10:04 ]

Wees consequent, maar niet altijd


  • blackd
  • Registratie: Februari 2001
  • Niet online
>>> RCPT TO:<user-3501%nf.abuse.net@ook's-domain.nl>
Deze zou niet toegestaan mogen worden. Waarom niet? Omdat er een % het email adres zit.

Wat zijn de opties in jouw mailserver omtrend de karakters in een email adres?
Voor bijvoorbeeld Qmail zijn hier patches voor die middels een regex kijken of er een @ of een & of een ! in het usergedeelte van het mailadres zit.

Als je nog een relay-tester zoekt:
code:
1
telnet relay-test.mail-abuse.org
al doet deze bij mij geen test met % erin.

Is er overigens een mogelijkheid om de catchall mailbox even uit te schakelen, en te testen zonder deze box?

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • Patser
  • Registratie: Maart 2000
  • Laatst online: 05-08 23:11

Patser

this.Close();

En welke IP's staan er in "Users from IP address group: Safe adresses" ?
(spelfout trouwens in "adresses")

edit:

Ok, gelezen..
[quote]
Onder "Safe Addresses" heb ik alleen m'n eigen (LAN) IP toegevoegd zodat ik zelf ongehinderd kan mailen vanaf mijn workstation.
[/quote]

[ Voor 50% gewijzigd door Patser op 19-09-2003 12:26 ]


  • bakkerl
  • Registratie: Augustus 2001
  • Laatst online: 03-07 18:45

bakkerl

Let there be light.

blackd schreef op 19 September 2003 @ 12:11:
[...]

Deze zou niet toegestaan mogen worden. Waarom niet? Omdat er een % het email adres zit.
En toch bestaan er email adressen met een % erin. Vaak worden deze gebruik om routering van mail te bepalen binnen een domain, als deze niet meerdere mailadrresen kan afhandelen.

Voorbeeld:
a@b.com --> catch all adres van a@b.com
x%a@b.com --> naar persoon X
y%a@b.com --> naar persoon Y

Niet alle mail servers ondersteunen dit. Vaak zie je dit bij kleine thuis mail servers die meerdere pop boxen aanmaken voor interne users, maar op internet maar 1 gezamelijk email adres hebben.

  • blackd
  • Registratie: Februari 2001
  • Niet online
bakkerl schreef op 19 September 2003 @ 12:34:
Niet alle mail servers ondersteunen dit.
En dat is het hem nou juist, daardoor kan het misbruikt worden om te spammen afaik.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • Kwai_gon_jinn
  • Registratie: Januari 2001
  • Niet online

Kwai_gon_jinn

[-geen icon-]

Nog een leuke relay site neer planten voila:
http://www.lucidlogic.com/relay2.php

Confucius said: "In ancient time, learning was for self. Nowadays learning is for others."


  • Patser
  • Registratie: Maart 2000
  • Laatst online: 05-08 23:11

Patser

this.Close();

Je laat een stuk log zien:
[quote]
250 2.1.5 Recipient <user-3501%nf.abuse.net@ook's-domain.nl> ok (alias)
[quote]

Heb je een alias die alle onbekende adressen opvangt zodat "verkeerde" mail naar een postbak gaat om verzameld te worden?

  • Ook
  • Registratie: September 2000
  • Laatst online: 14-07 16:25

Ook

Yes I can!

Topicstarter
Ik heb idd een catch all adres wat gewoon in m'n eigen postbak komt (ik ben toch praktisch de enige die via dit domein mailt). Ik zal em eens uitschakelen en kijken of dat nog verschil aanmaakt (ik denk dat ie em dan zal afketsen als "unknown user").
Verder zie ik niets staan over verboden karakters in emailadressen..helaas.

Nu is het dus ff afwachten tot die relay site weer werkt; ik denk dat ie vrij zuidelijk in de USA staat, nu dus onder die storm in de schuilkelder (zonder stroom?) :)

PS: Die telnet telnet relay-test.mail-abuse.org doet ook een third party relay check hor!!
code:
1
2
3
4
5
6
7
8
:Relay test: #Test 8
>>> mail from: <spamtest@ook's-domain.nl>
<<< 250 2.1.0 Sender <spamtest@ook's-domain.nl> ok
>>> rcpt to: <nobody%mail-abuse.org@ook's-domain.nl>
<<< 250 2.1.5 Recipient <nobody%mail-abuse.org@ook's-domain.nl> ok (alias)
>>> QUIT
<<< 221 2.0.0 SMTP closing connection
System appeared to accept 1 relay attempts
En helaas geeft die ook al aan dat de message gewoon wordt aangepakt :(

Edit:
Idd!! Als ik die catch all alias weghaal dan blocked ie wel alles keurig (met user-unknown)!! Daar zit het hem dus idd in. Hij krijgt toegang op basis van die catch-all en als ie eenmaal binnen is veranderd het % teken in een @, gaat de mail ergens anders heen en ben je de lul :)

[ Voor 19% gewijzigd door Ook op 19-09-2003 14:45 ]

Wees consequent, maar niet altijd


  • Rataplan
  • Registratie: Oktober 2001
  • Niet online

Rataplan

per aspera ad astra

Good call! Catch-all verwijderen laat alle 17 tests (anonymous mode, deze keer) probleemloos blokken.

Hier is de oplossing helaas onbruikbaar :'( ik gebruik te veel verschillende adressen, en die ga ik *niet* allemaal in WinRoute kloppen :)

*debian rebooten doet*


Journalism is printing what someone else does not want printed; everything else is public relations.


  • Ook
  • Registratie: September 2000
  • Laatst online: 14-07 16:25

Ook

Yes I can!

Topicstarter
Wel jammer om die catchall te laten vervallen ja, toch wel een erg handige feature!
Abuse.net is ook weer online en met die catchall uitgeschakeld kom ik daar ook gewoon door alle tests heen. Nu moet ik dus nog op zoek naar een manier om dat % teken uit te schakelen voor inkomende emails.. :/
Morgen maar ff spelen met de berichtregels oid, ik blij dat ik weet hoe het komt iig :)

Wees consequent, maar niet altijd

Pagina: 1