OK, lange post, maar dan is het in 1 keer duidelijk (hoop ik). Vast bedankt voor het lezen 
Ik draai (naar alle tevredenheid) al een tijdje Kerio Mailserver 5.6.5 (op m'n W2k pro servertje) maar nu stuitte ik gister op iets minder leuks.. Via de abuse.net "relay check" site kwam ik erachter dat mijn server waarschijnlijk "third-party relay" toestaat. Als ik een 'anonymous scan' loslaat is er niks aan de hand maar als ik me registreer met m'n email adres en een third party relay check doe dan pakt m'n server het bericht blijkbaar gewoon aan..!! Nou snap ik dus echt niet hoe dat kan... Ik heb de instellingen in Kerio vrij tight staan (dacht ik) maar blijkbaar komt er toch iets langs.
Wat is third-party relay
Dat is dus email die van afzender A via de mailserver van domein B naar ontvanger C gaat. Dit lijkt te kloppen want het betreffende mailtje was afkomstig van relaytest@abuse.net en was gericht aan een ander domein (user-3501@nf.abuse.net). Dat laatste mailadres is dan weer een tijdelijk alias wat ze aan jouw eigen mailadres hangen en als je dat alias-mailtje dan idd binnen krijgt dan leent jouw server zich dus voor third party relay (en ik kreeg het mailtje gericht aan user-3501@nf.abuse.net dus idd in m'n bakje...zucht..)
Hieronder een overzicht van de betreffende settings in Kerio:

Onder "Safe Addresses" heb ik alleen m'n eigen (LAN) IP toegevoegd zodat ik zelf ongehinderd kan mailen vanaf mijn workstation.
Dit zag ik op de Relay-check site bij het betreffende mailtje:
Dit is de header van het betreffende mailtje, die ik dus gewoon in m'n bakje ontving (en wat niet zou moeten):
Het lijkt er (volgens mij) op dat ze 'simuleren' dat het om een lokaal adres gaat door dit als recipient te gebruiken: user-3501%nf.abuse.net@ook's-domain.nl. Aangezien ik een catchall alias heb wordt die dus gewoon geaccepteerd. In de praktijk valt vervolgens mijn eigen domein eraf en wordt het stuk voor het @pestaartje ineens het adres van de ontvanger (=het slachtoffer van de spam).
Wellicht ten overvloede; als ik het dus zelf probeer vanaf een 'onrechtmatige PC' dan wordt dus alles gereject en ook zie ik dagelijks (falende) pogingen in m'n logs (en ook de anonieme relaytests gingen prima)
PS: De link naar de Relay check werkt nu even niet maar als er andere Kerio Mailserver bezitters zijn die even een Registered Check willen doen; graag! (ook meteen handig voor jezelf
) Je kan een IP maar ~ 1 x p dag checken en je wordt niet aan een blacklist toegevoegd als je een idd open third party relay blijkt te zijn!
Ik draai (naar alle tevredenheid) al een tijdje Kerio Mailserver 5.6.5 (op m'n W2k pro servertje) maar nu stuitte ik gister op iets minder leuks.. Via de abuse.net "relay check" site kwam ik erachter dat mijn server waarschijnlijk "third-party relay" toestaat. Als ik een 'anonymous scan' loslaat is er niks aan de hand maar als ik me registreer met m'n email adres en een third party relay check doe dan pakt m'n server het bericht blijkbaar gewoon aan..!! Nou snap ik dus echt niet hoe dat kan... Ik heb de instellingen in Kerio vrij tight staan (dacht ik) maar blijkbaar komt er toch iets langs.
Wat is third-party relay
Dat is dus email die van afzender A via de mailserver van domein B naar ontvanger C gaat. Dit lijkt te kloppen want het betreffende mailtje was afkomstig van relaytest@abuse.net en was gericht aan een ander domein (user-3501@nf.abuse.net). Dat laatste mailadres is dan weer een tijdelijk alias wat ze aan jouw eigen mailadres hangen en als je dat alias-mailtje dan idd binnen krijgt dan leent jouw server zich dus voor third party relay (en ik kreeg het mailtje gericht aan user-3501@nf.abuse.net dus idd in m'n bakje...zucht..)
Mijn vraag is dus eigenlijk vrij simpel; hoe kom ik hier vanaf voordat ik op Blacklists verschijn en/of als SpamServer ga dienen..?!?A third-party mail relay occurs when a mail server processes a mail message where neither the sender nor the recipient is a local user. This is illustrated in the figure to the right. In this example, both the sender and the recipient are outside local domain. The mail server is an entirely unrelated third party to this transaction. The message really has no business passing through this server.
Hieronder een overzicht van de betreffende settings in Kerio:

Onder "Safe Addresses" heb ik alleen m'n eigen (LAN) IP toegevoegd zodat ik zelf ongehinderd kan mailen vanaf mijn workstation.
Dit zag ik op de Relay-check site bij het betreffende mailtje:
code:
1
2
3
4
5
6
7
8
9
10
11
| Relay test 6 >>> RSET <<< 250 2.0.0 Reset state >>> MAIL FROM:<spamtest@ook's-domain.nl> <<< 250 2.1.0 Sender <spamtest@ook's-domain.nl> ok >>> RCPT TO:<user-3501%nf.abuse.net@ook's-domain.nl> <<< 250 2.1.5 Recipient <user-3501%nf.abuse.net@ook's-domain.nl> ok (alias) >>> DATA <<< 354 Enter mail, end with CRLF.CRLF >>> (message body) <<< 250 2.0.0 3f67da4d-000000b1 Message accepted for delivery |
Dit is de header van het betreffende mailtje, die ik dus gewoon in m'n bakje ontving (en wat niet zou moeten):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
| Return-Path: <spamtest@ook's-domain.nl>
X-Envelope-To: user-3501%nf.abuse.net@ook's-domain.nl
X-Spam-Status: No, hits=1.0 required=5.0
tests=NO_REAL_NAME
X-Spam-Level: *
Received: from www.abuse.net ([208.31.42.77])
by ook's-mailserver-ip.demon.nl
for user-3501%nf.abuse.net@ook's-domain.nl;
Wed, 17 Sep 2003 05:51:41 +0200
To: user-3501@nf.abuse.net
From: relaytest@abuse.net
Subject: Test for susceptibility of ook's-domain.nl to third-party mail relay
Date: Wed, 17 Sep 2003 03:52:14 GMT
Message-Id: <rlytest-1063770734-3348@abuse.net>
Sender: ook@helpt.nl (mijn eigen emailadres; red.)
X-Sender-IP: 212.238.221.*
X-Envelope: <spamtest@ook's-domain.nl> -> <user-3501%nf.abuse.net@ook's-domain.nl> |
Het lijkt er (volgens mij) op dat ze 'simuleren' dat het om een lokaal adres gaat door dit als recipient te gebruiken: user-3501%nf.abuse.net@ook's-domain.nl. Aangezien ik een catchall alias heb wordt die dus gewoon geaccepteerd. In de praktijk valt vervolgens mijn eigen domein eraf en wordt het stuk voor het @pestaartje ineens het adres van de ontvanger (=het slachtoffer van de spam).
Wellicht ten overvloede; als ik het dus zelf probeer vanaf een 'onrechtmatige PC' dan wordt dus alles gereject en ook zie ik dagelijks (falende) pogingen in m'n logs (en ook de anonieme relaytests gingen prima)
PS: De link naar de Relay check werkt nu even niet maar als er andere Kerio Mailserver bezitters zijn die even een Registered Check willen doen; graag! (ook meteen handig voor jezelf
[ Voor 16% gewijzigd door Ook op 20-09-2003 07:47 ]
Wees consequent, maar niet altijd
