WikiDer > Absenderrichtlinien-Framework
Absenderrichtlinien-Framework (abgekürzt SPF) ist ein Protokoll, das darauf abzielt Spam verringern. Man hofft E-Mail-Spoofing und Spam durch Bestimmen, ob der Absender einer E-Mail-Nachricht autorisiert ist, im Namen des angegebenen Absenders der Nachricht zu senden. Das Verfahren ist festgelegt in RFC 7208.
Operation
SPF erfordert die Verwendung eines TXT-Eintrags im DNSServer, der angibt, welche Server Nachrichten im Namen von a . senden dürfen Domainname:
v=spf1 mx include:my.domain.nl ip4:1.2.3.4 -all
Das obige Beispiel ist die einfachste verfügbare Implementierung von SPF. Es enthält verschiedene Informationen:
v=spf1Version des Senderrichtlinien-Frameworks = SPF1,mxAlle Mailserver dürfen senden (diese sind im DNS im MX-Record enthalten)include:meine.domain.nlAkzeptieren Sie alles im SPF-Eintrag der Domainmeine.domain.nlakzeptiertip4:1.2.3.4Von der IPv4-Adresse 1.2.3.4 gesendete E-Mails müssen akzeptiert werden-alleDies zeigt an, dass alle anderen E-Mails nicht legitim sind.
Ein empfangender Mailserver sieht sich die Domäne des MAIL FROM- oder Return-Path-Headers an und ruft seinen SPF-Eintrag ab. Wenn ein SPF-Eintrag vorhanden ist und die IP-Adresse des sendenden Mailservers mit keiner der IP-Adressen im SPF-Eintrag übereinstimmt, kann die E-Mail abgelehnt werden. Beachten Sie, dass dies der Header MAIL FROM oder Return-Path ist und nicht der Header DISPLAY FROM oder From, der normalerweise in einem Mail-Client angezeigt wird. SPF schützt somit in erster Linie die Kommunikation zwischen Mailservern und nicht vor Fälschung des für den Benutzer sichtbaren Absenders in einer E-Mail-Nachricht.[1] Dafür ist es möglich DKIM verwendet werden.
In der Vergangenheit gab es auf DNS-Servern einen bestimmten SPF-Eintrag. Dies wurde jedoch nie eingeführt, obwohl die IANA einen Code dafür vergeben.
Einschränkungen von SPF
Obwohl SPF theoretisch relativ gut funktioniert, weist das Protokoll eine Reihe von Fehlern auf, was bedeutet, dass SPF allein nicht ausreicht, um E-Mail-Spoofing und Spam zu bekämpfen: Viele große Organisationen und Dienste nutzen immer noch nicht den vollständigen Schutz von SPF . Dies ermöglicht unter anderem, dass Kunden, Mitarbeiter und andere unschuldige Empfänger trotzdem PhishingE-Mails im Namen dieser Unternehmen empfangen. Das Fehlen eines solchen SPF-Rekords hat sogar die niederländische Regierung in ein negatives Licht gerückt.[2] dennoch sind (niederländische) Verbraucher und Arbeitnehmer auch im Jahr 2020 nicht ausreichend vor Spoofing und Phishing geschützt.[3]
Außerdem müssen die Aufzeichnungen genau richtig sein, um Schutz zu bieten; bei falschen oder unvollständigen Datensätzen lehnen viele Mailserver die E-Mails automatisch ab. Bei einem Tippfehler, einer falschen Reihenfolge oder dem Fehlen von z.B. einschließen, kann der empfangende Mailserver den Eintrag entsprechend der RFC 7208 ignorieren. Auf der anderen Seite kann ein Rekord auch wertlos sein, weil Qualifier nicht genug gesetzt sind. Zum Beispiel, wenn der Datensatz -alle enthält, kann der empfangende Mailserver so eingestellt sein, dass er andere E-Mails nicht durchlässt. Wenn jedoch der Rekord ?alle enthält, lässt der Mailserver auch alle anderen E-Mails durch. Dadurch wird sichergestellt, dass der Empfänger weiterhin bösartige E-Mails erhalten kann, auch wenn der Mailserver diese möglicherweise als potenziell schädlich markiert.
Eine weitere Einschränkung von SPF besteht darin, dass das Protokoll nur die sogenannten Briefumschlag schützt und nicht den Inhalt der E-Mail. Dadurch kann auf dem Umschlag ein anderer Absender angegeben werden als auf dem Inhalt der E-Mail. Dafür ist DKIM Konfiguration.[4] Hinzu kommt das Problem, dass nicht jeder empfangende Mailserver eine aktive Richtlinie zu SPF und DKIM hat, wodurch auch E-Mails ohne diese Einträge durchgelassen werden. Um diese letzte Lücke zu schließen, im Jahr 2012 DMARC ins Leben gerufen. Damit gibt der Absender an, was mit E-Mails im Namen seiner Domain passieren soll, wenn diese nicht den Anforderungen entsprechen.[5]
Externer Link
- OpenSPF-Website mit verschiedenen Mailserver-Implementierungen
- Artikel zur E-Mail-Authentifizierung (einschließlich SPF)
Siehe auch
Quellen, Anmerkungen und/oder Verweise
|