Sender Policy Framework, wie ganze Domain und Subdomains ausschließen

Bob.Dig

Captain
Registriert
Dez. 2006
BeitrÀge
3.912
  1. Kann man mit SPF eine Domain und alle erdenklichen Subdominas😅 Subdomains ausschließen?
  2. Auch habe ich z.B. eine Domain, von der ich nur eine Subdomain fĂŒr E-Mail benutze. Auch hier stellt sich mir die Frage, ist es möglich, die Domain und alle Subdomains, bis auf die eine, tatsĂ€chlich fĂŒr E-Mail genutze Subdomain, mit SPF auszuschließen?
Wie wĂŒrden die ansprechenden DNS-EintrĂ€ge aussehen?

Zur Klarstellung, ich nutze SPF etc. erfolgreich fĂŒr die (Sub-)Domains, die tatsĂ€chlich E-Mails senden. Mir geht es hier nur um die (Sub-)Domains, die keine E-Mails senden dĂŒrfen. Das Ganze findet im privaten Rahmen statt.
 
Zuletzt bearbeitet:
Hast du fĂŒr deine eigentliche Domain im SPF Record *.domain.tld gesetzt oder nur domain.tld? Wenn ersteres dann gilt der SPF auch fĂŒr alle möglichen Subdomains, ansonsten afaik explizit nur fĂŒr domain.tld.
Du kannst das ja einfach testen, wenn du einen SPF Record fĂŒr subdomain.domain.tld abfragst und bekommst keine Antwort dann gibt es keinen SPF fĂŒr diese Subdomain.

Wenn du also explizit SPF Records fĂŒr Subdomains haben willst, musst du diese einrichten.
So lese ich das auch hier: http://www.open-spf.org/FAQ/The_demon_question/
 
  • GefĂ€llt mir
Reaktionen: TheCadillacMan und Bob.Dig
@snaxilian Ich entnehme fĂŒr mich aus deinem Link vor allem, wenn eh kein A- oder MX-Record besteht, dann ist hier auch nichts weiter im Rahmen des Sender Policy Frameworks zu veranlassen. Es wĂŒrde nur Sinn machen, alle bestehenden Sub-Domains, A- und MX-Records zu exkludieren.
FĂŒr Subdomains scheint SPF auserdem nicht zustĂ€ndig zu sein, es erfordert immer einen separaten Eintrag.

Also es lĂ€uft nicht so, wie ich dachte, sondern irgendwie anders. 😉

Was das von dir beschriebene Selbsttesten betrifft, das geht mir zu weit in meinem Hobbyanspruch aka ich hab keine Ahnung.
 
Ein Wildcard-DNS-Eintrag gilt fĂŒr alle Subdomains sofern kein spezifischer Eintrag existiert. Die Root-Domain braucht einen eigenen Eintrag.
Folgendes sollte also funktionieren: Du könntest als Wildcard und auf der Hauptdomain einen SPF-Record mit Deny-All anlegen und auf der Subdomain die du fĂŒr Mail verwendest einen entsprechenden positiven SPF.
 
TheCadillacMan schrieb:
Ein Wildcard-DNS-Eintrag gilt fĂŒr alle Subdomains sofern kein spezifischer Eintrag existiert.
Quelle? Ich lese auch, dass es wildcard mx server gibt. Alles neu fĂŒr mich bzw. da besteht wohl auch Verwechselungsgefahr?
 
TheCadillacMan schrieb:
Das sind ganz normale DNS-Regeln, die nicht schwer zu finden sind: Wildcard DNS record
Ok, aber *.aaa.com wĂŒrde nicht greifen bei email von @ccc.bbb.aaa.com.


Da ich keine Ahnung von den tatsÀchlichen AblÀufen habe, die Frage aus dem Startpost nochmal anders gestellt:

Sollte ich als privater Besitzer einer eigenen Domain zum Wohle aller (bzw. meiner Domain) prÀventiv exkludierende SPF Records setzen oder ist das Schwachfug.
 
Zum Wohle aller solltest du ggf. nicht selbststÀndig öffentlich erreichbare Mailserver betreiben ;)
Aber ich erlebe immer wieder diverse Unternehmen die nicht fÀhig sind, SPF korrekt zu setzen oder nicht verstehen was SPF macht und was nicht.

Wenn du immer irgendwelche Quellen willst: Die einzig relevante Quelle dĂŒrfte rfc7208 sein wo SPF im Detail beschrieben ist.
Bob.Dig schrieb:
Ok, aber *.aaa.com wĂŒrde nicht greifen bei email von @ccc.bbb.aaa.com.
Toll, du kannst klugscheißen :) Zum GlĂŒck steht im verlinkten Artikel zu DNS Wildcards auch wie man dies lösen kann.^^

Bob.Dig schrieb:
prÀventiv exkludierende SPF Records setzen oder ist das Schwachfug.
Hilft nicht denn das wĂ€re eine Sisyphusarbeit. Definiere die Mailserver die fĂŒr deine Domains senden dĂŒrfen und verbiete alle anderen. So oder so schĂŒtzt SPF niemand anderes sondern es schĂŒtzt nur davor, dass ich Mails in deinem Namen versende und auch dann nur wenn der empfangende Mailserver SPF abfragt und auswertet.
Ansonsten hilft es auch, sich mal DMARC und DKIM anzusehen.

Mailserver sicher zu betreiben macht nur begrenzt Spaß und wenn du schon aus ZeitgrĂŒnden Probleme damit hast ein bisschen SPF Records einfach auszuprobieren und zu testen, dann solltest du davon absehen, öffentlich erreichbare Mailserver selbst zu betreiben. Gerade das Thema Spam ist sehr schwammig und zeitfressend und manche Provider drehen da echt frei.
Die Telekomiker beispielsweise blocken immer mal wieder Mails von Servern wenn es auf der Webseite zu der Domain kein Impressum vorliegt selbst wenn die Domain exklusiv fĂŒr Mail verwendet wird um nur ein Beispiel zu nennen.
 
snaxilian schrieb:
Toll, du kannst klugscheißen :) Zum GlĂŒck steht im verlinkten Artikel zu DNS Wildcards auch wie man dies lösen kann.^^
Nope, was Du machst ist klugscheißen. Ich habe nur aufgezeigt, dass es so halt auch nicht geht.

snaxilian schrieb:
Hilft nicht denn das wĂ€re eine Sisyphusarbeit. Definiere die Mailserver die fĂŒr deine Domains senden dĂŒrfen und verbiete alle anderen.
Ist jetzt nicht wirklich eine Antwort, denn ersteres ist ja eh schon definiert und zweiteres war ja die eigentliche Fragestellung.

snaxilian schrieb:
Ansonsten hilft es auch, sich mal DMARC und DKIM anzusehen.
LĂ€uft und war nicht das Thema.

snaxilian schrieb:
Die Telekomiker beispielsweise blocken immer mal wieder Mails von Servern wenn es auf der Webseite zu der Domain kein Impressum vorliegt selbst wenn die Domain exklusiv fĂŒr Mail verwendet wird um nur ein Beispiel zu nennen.
Mal geht es und mal nicht mit denen, die können mich aber gerne haben.

snaxilian schrieb:
Zum Wohle aller solltest du ggf. nicht selbststÀndig öffentlich erreichbare Mailserver betreiben ;)
Danke fĂŒr das GesprĂ€ch. ;)
 
ZurĂŒck
Oben