Benutzer-Werkzeuge

Webseiten-Werkzeuge


tachtler:postfix_centos_7_-_spf_anbinden_spf-milter

Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen angezeigt.

Link zu dieser Vergleichsansicht

Beide Seiten der vorigen RevisionVorhergehende Überarbeitung
Nächste Überarbeitung
Vorhergehende Überarbeitung
Letzte ÜberarbeitungBeide Seiten der Revision
tachtler:postfix_centos_7_-_spf_anbinden_spf-milter [2015/10/19 14:32] – [Postfix CentOS 7 - SPF anbinden (spf-milter)] klaustachtler:postfix_centos_7_-_spf_anbinden_spf-milter [2024/02/08 10:01] – [Postfix CentOS 7 - SPF anbinden (spf-milter)] klaus
Zeile 1: Zeile 1:
 ====== Postfix CentOS 7 - SPF anbinden (spf-milter) ====== ====== Postfix CentOS 7 - SPF anbinden (spf-milter) ======
  
-Mit Hilfe von [[http://www.openspf.org/|SPF]] kann definiert werden, welche Mailserver für welche Domains e-Mails verschicken darf, oder  eben nicht darf. Dies soll das Fälschen von Absender-Angaben erschwert werden. Dabei wird via [[http://www.openspf.org/|SPF]] festgelegt, welcher **MTA** (Mail Transport Agent) z.B. [[http://www.postfix.org|Postfix]] **ausgehend** für den Versandt von e-Mails einer Domain zugelassen ist. +Mit Hilfe von [[http://www.open-spf.org/|SPF]] kann definiert werden, welche Mailserver für welche Domains e-Mails verschicken darf, oder  eben nicht darf. Dies soll das Fälschen von Absender-Angaben erschwert werden. Dabei wird via [[http://www.open-spf.org//|SPF]] festgelegt, welcher **MTA** (Mail Transport Agent) z.B. [[http://www.postfix.org|Postfix]] **ausgehend** für den Versandt von e-Mails einer Domain zugelassen ist. 
  
-Mit [[http://www.openspf.org/|SPF]] soll hauptsächlich das fälschen von e-Mail Absender Adressen verhindert werden. +Mit [http://www.open-spf.org/|SPF]] soll hauptsächlich das fälschen von e-Mail Absender Adressen verhindert werden. 
  
 Probleme tauchen mit unter bei Mailumleitungen, Mailinglisten und/oder Webformularen bzw. elektronischen Grusskarten auf. Auch wird bei sehr konservativen SPF-Definition die Möglichkeit verhindert, e-Mails mit der eigenen Absender e-Mail-Adresse über einen dritten Server zu versenden. Es wäre also nur möglich e-Mails über den Mail-Server zu versenden, auf dem auch das Postfach liegt! Probleme tauchen mit unter bei Mailumleitungen, Mailinglisten und/oder Webformularen bzw. elektronischen Grusskarten auf. Auch wird bei sehr konservativen SPF-Definition die Möglichkeit verhindert, e-Mails mit der eigenen Absender e-Mail-Adresse über einen dritten Server zu versenden. Es wäre also nur möglich e-Mails über den Mail-Server zu versenden, auf dem auch das Postfach liegt!
  
-Technisch gesehen wird bei [[http://www.openspf.org/|SPF]] ein **TXT-Record** im DNS in der Zonendatei der betreffenden Domain eingetragen. Hier wird definiert, welche SMTP-Server berechtigt sind, Nachrichten für diese Domain zu verschicken. Mailserver können dann bei der Annahme einer e-Mail abfragen, ob der sendende Mailserver überhaupt berechtigt ist, diese Nachricht zuzustellen. +Technisch gesehen wird bei [[http://www.open-spf.org/|SPF]] ein **TXT-Record** im DNS in der Zonendatei der betreffenden Domain eingetragen. Hier wird definiert, welche SMTP-Server berechtigt sind, Nachrichten für diese Domain zu verschicken. Mailserver können dann bei der Annahme einer e-Mail abfragen, ob der sendende Mailserver überhaupt berechtigt ist, diese Nachricht zuzustellen. 
  
 ^ Beschreibung  ^ Externer Link                                                                   ^ ^ Beschreibung  ^ Externer Link                                                                   ^
-| Homepage      | [[http://www.openspf.org/]]                                                     | +| Homepage      | [[http://www.open-spf.org/]]                                                     | 
-| Dokumentation | [[http://www.openspf.org/SPF_Record_Syntax]]                                    | +| Dokumentation | [[http://www.open-spf.org/SPF_Record_Syntax]]                                    | 
-| FAQ           | [[http://www.openspf.org/FAQ]]                                                  |+| FAQ           | [[http://www.open-spf.org/FAQ]]                                                  |
    
 Ab hier werden zur Ausführung nachfolgender Befehle **''root''**-Rechte benötigt. Um der Benutzer ''root'' zu werden, melden Sie sich bitte als ''root''-Benutzer am System an, oder wechseln mit nachfolgendem Befehl zum Benutzer ''root'': Ab hier werden zur Ausführung nachfolgender Befehle **''root''**-Rechte benötigt. Um der Benutzer ''root'' zu werden, melden Sie sich bitte als ''root''-Benutzer am System an, oder wechseln mit nachfolgendem Befehl zum Benutzer ''root'':
Zeile 193: Zeile 193:
 ==== /etc/mail/smfs/smf-spf.conf ==== ==== /etc/mail/smfs/smf-spf.conf ====
  
-Standardmäßig wird nach der Installation von [[http://www.openspf.org/|SPF]]  - **''spf-milter''** in nachfolgendem Verzeichnis mit nachfolgendem Namen die Konfigurationsdatei für den [[http://www.openspf.org/|SPF]]  - **''spf-milter''** hinterlegt: +Standardmäßig wird nach der Installation von [[http://www.openspf.org/|SPF]] - **''spf-milter''** in nachfolgendem Verzeichnis mit nachfolgendem Namen die Konfigurationsdatei für den [[http://www.openspf.org/|SPF]] - **''spf-milter''** hinterlegt: 
-  * **''etc/mail/smfs/smf-spf.conf''**+  * **''/etc/mail/smfs/smf-spf.conf''**
  
-Nachfolgende Änderungen sind an der Konfigurationsdatei ''etc/mail/smfs/smf-spf.conf'' durchzuführen:+Nachfolgende Änderungen sind an der Konfigurationsdatei ''/etc/mail/smfs/smf-spf.conf'' durchzuführen:
  
 (**Komplette Konfigurationsdatei**) (**Komplette Konfigurationsdatei**)
Zeile 342: Zeile 342:
 </code> </code>
  
-Eine Überprüfung, ob beim Neustart des Server der ''spamassassin''-Dienst/Deamon wirklich mit gestartet wird, kann mit nachfolgendem Befehl erfolgen und sollte eine Anzeige, wie ebenfalls nachfolgend dargestellt ausgeben:+Eine Überprüfung, ob beim Neustart des Server der ''smf-spf''-Dienst/Deamon wirklich mit gestartet wird, kann mit nachfolgendem Befehl erfolgen und sollte eine Anzeige, wie ebenfalls nachfolgend dargestellt ausgeben:
 <code> <code>
 # systemctl list-unit-files --type=service | grep -e smf-spf # systemctl list-unit-files --type=service | grep -e smf-spf
Zeile 492: Zeile 492:
 Hint: Some lines were ellipsized, use -l to show in full. Hint: Some lines were ellipsized, use -l to show in full.
 </code> </code>
 +
 +===== Test =====
 +
 +Nachfolgend soll ein Test darin bestehen, dass eine e-Mail von einem externen Server an [[http://www.postfix.com|Postfix]] gesendet wird, und dieser dann den SPF-Record des absendenden e-Mail-Servers prüft.
 +
 +Wichtig sind zwei **Einträge**, in
 +  * den **Header-Zeilen** der **eingehenden e-Mail**
 +  * die **LOG-Einträge** im Server, auf dem [[http://www.openspf.org/|SPF]] - **''spf-milter''** läuft:
 +
 +==== Überprüfung: Header-Zeilen ====
 +
 +Nachfolgender Eintrag sollte in den **Header-Zeilen** einer **eingehenden e-Mail** zu finden sein, um das Ergebnis der [[http://www.openspf.org/|SPF]] - **''spf-milter''** Überprüfung zu zeigen:
 +<code>
 +Authentication-Results: mx1.tachtler.net; spf=pass smtp.mailfrom=<michael@nausch.org> smtp.helo=mx01.nausch.org
 +</code>
 +* //Das Ergbenis kann hier ''pass'', ''fail'' und ''none'' sein.//
 +
 +==== Überprüfung: /var/log/maillog ====
 +
 +Nachfolgender Eintrag sollte in den **LOG-Einträgen** des Servers auf dem der [[http://www.openspf.org/|SPF]] - **''spf-milter''** läuft bei einer **eingehenden e-Mail** zu finden sein, um das Ergebnis der [[http://www.openspf.org/|SPF]] - **''spf-milter''** Überprüfung zu dokumentieren:
 +<code>
 +Oct 19 06:56:56 server70 smf-spf[2157]: SPF pass: ip=217.91.103.190, fqdn=mx01.nausch.org, helo=mx01.nausch.org, from=<michael@nausch.org>
 +</code>
 +* //Das Ergbenis kann hier ''pass'', ''fail'' und ''none'' sein.//
 +
 +===== Test Werkzeuge =====
 +
 +Nachfolgende externe Links führen zu verschiedenen Test Werkzeugen:
 +  * **[[http://www.openspf.org/|SPF]]** - [[https://dmarcian.com/spf-survey/|dmarcian - SPF Surveyor]]
 +  * **[[http://www.opendkim.org/|OpenDKIM]]** - [[http://protodave.com/tools/dkim-key-checker/|protodave - DKIM Key Checker]]
 +  * **[[http://www.trusteddomain.org/opendmarc/|OpenDMARC]]** - [[https://dmarcian.com/dmarc-inspector/|dmarcian -  DMARC Inspector]]
 +
tachtler/postfix_centos_7_-_spf_anbinden_spf-milter.txt · Zuletzt geändert: 2024/02/08 10:03 von klaus