Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

E-Mails mit gefälschten FROM: Header

Sehr geehrte Kolleginnen und Kollegen,

 

mich beschäftigt folgendes Problem:
Der Mailserver sowie die DNS-Server sind funktionsfähig mit SPF, DKIM, DMARC und ADSP konfiguriert.

Eingehende Mails werden mit fast allen UTM-möglichen funktionen kontrolliert, ausgenommen "Do strict RDNS checks", greylisting und BATV.

"envelope-from" und "from:" wird scheinbar nicht von der UTM richtig oder gar nicht geprüft. Ich wäre davon ausgegangen, dass die UTM DKIM und DMARC Prüfungen durchführt, aber scheinbar greift das hier nicht.
Das führt zu einem herben Problem, da mit der Zeit die Mails für den normalen User nicht mehr zu prüfen ist und so von der Echtheit der Mail ausgeht.
Wie wird man dem hier Herr?

Nun ist das so, dass ich folgende E-Mail erhalte und die UTM teilweise sogar zustellt:

(domain-mailhost.tld ist der Platzhalter für unsere Domain)
(domain-postbox.tld ist der Platzhalter für unsere Domain)

 

Received: from ratedispatch.top ([106.75.77.128]:48121) by mail.domain-mailhost.tld with esmtps (TLSv1.2:DHE-RSA-AES256-GCM-SHA384:256) (Exim 4.82_1-5b7a7c0-XX) (envelope-from <quarantine_email_security@domain-postbox.tld>) id 1jT2Bc-00038g-08 for info@domain-postbox.tld; Mon, 27 Apr 2020 13:44:32 +0200
X-CTCH-RefID: str=0001.0A782F29.5EA6C53A.0084,ss=3,sh,re=0.000,recu=0.000,reip=0.000,cl=3,cld=1,fgs=0
From: domain-postbox.tld <quarantine_email_security@domain-postbox.tld>
To: info@domain-postbox.tld
Subject: Domain Email Quarantine domain-postbox.tld
Date: 27 Apr 2020 13:39:27 +0200
Message-ID: <20200427133926.DDAD97FBC4B6C75B@domain-postbox.tld>
MIME-Version: 1.0
Content-Type: multipart/related; boundary="----=_NextPart_000_0012_40E829CC.17462ACC"
INFO: ---
INFO: ---
INFO: ---
X-Spam-Result: Spam
------=_NextPart_000_0012_40E829CC.17462ACC
Content-Type: text/html;
 charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable

<HTML><HEAD>
[...]

Gruß, Patrick



This thread was automatically locked due to age.
  • Hallo Patrick,

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    As others above have confirmed, the UTM's SMTP Proxy does not check what appears in the From field in an email.  There have been many requests to modify what it does as this problem only appeared about 8 years ago.

    The following is my understanding based on experience.  First, the SMTP Proxy starts threads to check SPF, RBLs and RDNS.  Next the MAIL FROM command announces the sender.  Next, the RCPT TO commands announce the recipients.  The Proxy now examines the exceptions to see if the message qualifies for any Exceptions.  If the sender is not blacklisted and a valid recipient is present and SPF, RBL and RDNS checks are passed or a fail is in an Exception, the DATA command allows the headers and content of the email to be received, otherwise, the message is rejected.  Depending on your Exceptions, anti-spam and anti-virus settings, received mails are either delivered, quarantined or rejected.

    The From field is populated after the DATA command.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA