besondere E-Mail-Sicherheitsstandards

Mirlo

Lt. Junior Grade
Registriert
Feb. 2025
Beiträge
444
Hallo,
eine Internet-Platform verlangt besondere E-Mail-Sicherheitsstandards. Es ist aber nirgends ersichtlich was für welche.
Aus Sicherheitsgründen können wir nur E-Mails von Adressen verarbeiten, die bestimmte E-Mail-Sicherheitsstandards erfüllen.
- Verwenden Sie eine E-Mail-Adresse eines Anbieters mit aktuellen Sicherheitsfunktionen.
Was könnte damit gemeint sein? SPF und DKIM ist bereits eingerichtet.
 
Den Anbieter der Plattform fragen, mit welchen Leuten und Sicherheitssystemen er schreiben will?
 
Ich würde da mal tiefstapeln. Die meinen sicher SMTP ausschließlich über TLS/STARTTLS (nicht unverschlüsselt). :D
 
  • Gefällt mir
Reaktionen: Der_Dicke82 und stefan92x
  • Gefällt mir
Reaktionen: aluis
Und du solltest zusätzlich auch mitteilen, wer dein E-Mail Provider / Hoster ist.
 
  • Gefällt mir
Reaktionen: h2f und aluis
Amazon schickt diese Nachricht, wenn man seinen eigenen Mailserver (z.B. bei NetCup) nicht abgesichert hat und darueber an Amazon schreibt. Das geht in Richtung DMARC usw.
 
  • Gefällt mir
Reaktionen: Mirlo
BlubbsDE schrieb:
Den Anbieter der Plattform fragen, mit welchen Leuten und Sicherheitssystemen er schreiben will?
Und wenn er nicht antwortet war es nicht sicher genug?
 
  • Gefällt mir
Reaktionen: Mirlo
Beachtet meine "Gefällt mir" hier.
Ich probiere mal DMARC einzurichten. Bis gleich.
 
SPF, DMARC & DKIM sind Standard.
Kann aber auch sein, dass die von dir ein S/MIME Individual haben wollen.
Also ein gültiges S/MIME Zertifikat mit Personen Identifizierung durchn Aussteller.
 
Das hatte ich bei Amazon auch genau so. DMARC war die Lösung.
 
  • Gefällt mir
Reaktionen: Mirlo
Habe jetzt DMARc eingerichtet und es scheint zu funktionieren. Zumindest kam bisher keine Beanstandung.

Frage: Ich nutzte Email auch mit Subdomains (hallo @ email.example.com). Muss da für die Subdomains ein extra TXT-Record angelegt werden, oder genügt ein einfacher _dmarc?

Name: _dmarc
Typ: TXT
Wert: v=DMARC1; p=none; sp=none;

"sp" ist für Subdomains.
 
  • Gefällt mir
Reaktionen: taucher65
Das reicht. Ich würde allerdings von "none" auf "quarantine" gehen.

Wie oben geschrieben, du kannst das Ganze auf mxtoolbox prüfen lassen.
 
Frightener schrieb:
Wie oben geschrieben, du kannst das Ganze auf mxtoolbox prüfen lassen.
Ich glaub das geht auch auf der command line mit nslookup. Hab das mal vor einigen Jahren gemacht.
Ergänzung ()

Code:
nslookup -type=TXT -nosearch -recurse _dmarc.example.com
Server:  xxx.xxx
Address:  ffff::1111

Nicht autorisierende Antwort:
_dmarc.example.com      text =

        "v=DMARC1;p=reject;sp=reject;adkim=s;aspf=s"
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: taucher65
Es geht um das Prüfen aller Einstellungen. Deine letzte Frage hätte die Seite zumindest auch beantworten können ;)
 
  • Gefällt mir
Reaktionen: taucher65, Der Lord und Mirlo
Blutomen schrieb:
Kann aber auch sein, dass die von dir ein S/MIME Individual haben wollen.
Das wäre mir von keiner Plattform bekannt.
Das ist eigentlich immer SPF, DKIM, DMARC und Transportwegverschlüsselung per SSL/TLS (SMTPS).

Mirlo schrieb:
Frage: Ich nutzte Email auch mit Subdomains (hallo @ email.example.com). Muss da für die Subdomains ein extra TXT-Record angelegt werden, oder genügt ein einfacher _dmarc?
Wenn ich mich richtig erinnere ist default, dass für Subdomains dasselbe gilt wie für die primäre Domain.
 
  • Gefällt mir
Reaktionen: Mirlo
Rickmer schrieb:
Das wäre mir von keiner Plattform bekannt.
Die Meldung sieht nicht so aus, als hätte die nen Mailserver zurück geantwortet.
Eher das der Absender das war.

Da kenne ich sowas auch .. da wollte man einen Vertrag per E-Mail nur annehmen, wenn die E-Mail-Adresse per S/MIME Personenverifiziert ist.
 
Blutomen schrieb:
Die Meldung sieht nicht so aus, als hätte die nen Mailserver zurück geantwortet.
Och doch.
Z.B. Amazon erzeugt da richtig gute Mail.
Die erwarten ja nicht das der Mailadmin sich per Konsole die Unzulänglichkeit ansieht und schicken halt schöne HTML formatierte Konstrukte. Womit sie nicht allein sind. 😎

Blutomen schrieb:
per E-Mail nur annehmen, wenn die E-Mail-Adresse per S/MIME Personenverifiziert ist.

Kann nur eine deutsche „Firma / Bank“ gewesen sein. Die Deutsche Bank war mal so krude in Zeiten vor DE Mail (was glücklicherweise auch tot ist mittlerweile) und wollte gegenseitig per S/Mime in Vertragsangelegenheiten. Ging fast immer schief weil deren Cert meist abgelaufen oder ungültig war. DKB hat das auch so ähnlich mal probiert. Und den Ganzen Krams wohl in ein Kundenportal verlegt so ganz ohne Mail.
 
  • Gefällt mir
Reaktionen: Rickmer und Blutomen
Zurück
Oben