Auteur Topic: Mailserver voor de gek houden  (gelezen 2849 keer)

Offline babyme

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 1
  • Berichten: 46
Mailserver voor de gek houden
« Gepost op: 02 juli 2016, 23:25:46 »
Hi iedereen!

Ik blijf maar posten (sorry daarvoor). Maar ik heb weer een soort van bug ontdekt, waar ik nogal van schrik eerlijk gezegd. Je kunt Mailserver gemakkelijk voor de gek houden. Als je subdomeinen hebt, maar ook als je geen subdomeinen hebt ingesteld in MailServer, dan gebeurt het volgende wat niet heel erg goed is.

Stel, ik wil in outlook een mailaccount instellen die ik op de nas heb lopen. Je vult alles netjes in, met gebruikersnaam 'test', mailadres 'test@test.nl' en het wachtwoord wat bij dat account hoort, en het werkt. Nu komt het. Stel, je hebt meerdere gebruikers op de nas die ook kunnen mailen en kunnen ontvangen, dan kun je dus ook test2@test.nl gebruiken met als gebruikersnaam 'test' en het wachtwoord wat daarbij hoort. Je veranderd alleen het mailadres in outlook. Dit werkt ook! In principe kun je dus een soort van relayen. Andersom werkt dit dus ook. Als iemand kwaad wil doen, en dus spam wilt verzenden via jouw mailadres, dan hoeft diegene alleen maar het mailadres te wijzigen, zijn of haar gebruikersnaam en wachtwoord in te vullen en vervolgens kan diegene via jouw mailadres spam verzenden of erger met diegene zijn eigen account. Je hoeft dus nog niet eens het wachtwoord te hacken, maar je hoeft alleen het mailadres te wijzigen in de setup van outlook ofzo. Je kunt dus zeer gemakkelijk de mailserver voor de gek houden...  :(

Heeft iemand hier een oplossing voor? Dit is namelijk een zeer vervelend lek, wat grote gevolgen kan hebben als er meerdere mensen op de nas zitten die kwaad willen doen. Synology gaat denk ik 2 mailtjes krijgen van mij, haha.

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2669
  • Berichten: 16.553
Re: Mailserver voor de gek houden
« Reactie #1 Gepost op: 03 juli 2016, 00:48:03 »
Dat soort dingen kan ook bij Ziggo. Je hebt daar één hoofdaccount, maar ook andere gebruikers kunnen onder dat hoofdaccount mail versturen. (Andersom heb ik nooit geprobeerd).

In MailServer kun je dit blokkeren:



Maar ik vind dat beperkend omdat ik dan zelf ook niet meer als info@mijndomein.nl kan verzenden. Of ik moet een apart account oor een gebruiker 'info' aanmaken.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline babyme

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 1
  • Berichten: 46
Re: Mailserver voor de gek houden
« Reactie #2 Gepost op: 07 juli 2016, 21:00:11 »
Hoi Briolet,

Bedankt voor je reactie! Sorry voor mijn late reactie. Ik heet nu babyme op het forum, haha.  :)

Eigenlijk vind ik het geen fijn gevoel dat je de Mailserver voor de gek kunt houden. Zeker als je meerdere domeinen hebt, is dit een hele grote bug (vind ik) en erg gevaarlijk. Maar is het echt zo dat Ziggo klanten elkaars mailadres kunnen gebruiken met hun eigen gebruikersnaam en wachtwoord? Dat wist ik namelijk niet.  :o

Synology zou eigenlijk de Mailserver package zo moeten maken, dat je handmatig een mailadres, gebruikersnaam en wachtwoord moet aanmaken voor elke gebruiker in de mailserver package zelf, en dat de mailserver niet de referenties overneemt van DSM. Daarnaast zou het ook wel erg fijn zijn als er een functie komt waarmee je kunt beheren vanaf welk emailadres welke gebruiker kan mailen, en niet met elk mailadres/domein, maar met diegene zijn eigen mailadres/domein. Ik weet ook niet of MailPlus Server die functies heeft, anders vind ik dat het overwegen wel waard.

Offline Ds211

  • Bedankjes
  • -Gegeven: 27
  • -Ontvangen: 28
  • Berichten: 231
Re: Mailserver voor de gek houden
« Reactie #3 Gepost op: 07 juli 2016, 21:18:40 »
daarom heb je ook een spf record in je dns om spoofing tegen te gaan  ;)

meer info hier
  • Mijn Synology: DS211+
  • HDD's: 2 X WD30EFRX
DS916+ 8GB
DS1517+ 16GB

interpunctie niet mijn sterkste kant.

Offline babyme

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 1
  • Berichten: 46
Re: Mailserver voor de gek houden
« Reactie #4 Gepost op: 07 juli 2016, 23:13:56 »
Ds211, jij ook bedankt voor je reactie.  :)
Maar hoe moet ik dat dan instellen? Ik heb SPF ingesteld, maar ik heb alleen geen flauw benul hoe ik dat met subdomeinen moet instellen. In MijnHostnet heb ik spf records aangemaakt voor 1 domein. De andere domeinen liggen bij strato. Sorry dat ik je dit vraag, maar ben nog niet zó ver dat ik dat allemaal snap haha.  ;D

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2669
  • Berichten: 16.553
Re: Mailserver voor de gek houden
« Reactie #5 Gepost op: 08 juli 2016, 00:32:05 »
Maar is het echt zo dat Ziggo klanten elkaars mailadres kunnen gebruiken met hun eigen gebruikersnaam en wachtwoord?

Sterker: Bij de opzet van e-mail is er nooit een protocol ingebouwd die afzenders controleert. Je kunt dus elke afzender gebruiken, bij bijna elke provider. Ik kan ook gewoon mail sturen als "briolet@nl.abnamro.com". Dat dit kan is gewoon een fout in de hele opzet van e-mail. De bedenkers leefden in een sprookjeswereld waarin iedereen eerlijk is.

Er zijn nu wel reparaties toegevoegd. b.v. het boven genoemde spf, maar dat werkt niet als je een andere gebruiker bij je eigen provider spoofed.  :P
Bovendien zijn er nog veel providers die weinig met spf doen. b.v. Ziggo gebruikt het hooguit in de berekening van de spamscore. Echt blokkeren bij een foutief spf doen Ziggo en veel andere isp's niet.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Ds211

  • Bedankjes
  • -Gegeven: 27
  • -Ontvangen: 28
  • Berichten: 231
Re: Mailserver voor de gek houden
« Reactie #6 Gepost op: 08 juli 2016, 07:10:04 »
En daarom heb ik alles in eigen beheer

@babyme
Gewoon dezelfde SP record gebruiken bij strato
Weet alleen niet of je spf record ook echt goed is want ook daar kan je ook het eea in finetunen
  • Mijn Synology: DS211+
  • HDD's: 2 X WD30EFRX
DS916+ 8GB
DS1517+ 16GB

interpunctie niet mijn sterkste kant.

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2669
  • Berichten: 16.553
Re: Mailserver voor de gek houden
« Reactie #7 Gepost op: 08 juli 2016, 09:29:07 »
@babyme : Voor elk subdomein dat je voor mail gebruikt moet je een eigen spf record aanmaken. Je kunt zelfs spf records aanmaken voor de subdomeinen die niet voor mail gebruikt worden en dan expliciet in het spf record aangeven dat dit domein geen mail mag versturen.

Je kunt b.v. via een wildcard aangeven dat geen enkel subdomein mail mag versturen. Hostnet laat echter niet toe dat je een TXT en een CNAME record aanmaakt voor hetzelfde (Sub)-domein. Bij sommige andere dns servers, zoals die van Synology, kan dat wel.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline babyme

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 1
  • Berichten: 46
Re: Mailserver voor de gek houden
« Reactie #8 Gepost op: 08 juli 2016, 12:38:44 »
Wow! Dit wist ik helemaal niet dat je elk e-mailadres kunt spoofen! Je kan dus ook spoofen als je een Microsoft Mailserver hebt?  :o ;D

Ik dacht eerlijk gezegd, dat dit gewoon een bug in de Synology MailServer was, maar schijnbaar kan dit bij elke provider/mailserver. Gek eigenlijk dat dit nooit veranderd is.

Dit is mijn SPF record wat ik bij hostnet heb ingevoerd:
v=spf1 a:[mijndomein] ~all

Moet hier iets anders ingevoerd worden? Bij Strato staat het spf-record precies identiek, alleen dan met een andere domeinnaam.

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2669
  • Berichten: 16.553
Re: Mailserver voor de gek houden
« Reactie #9 Gepost op: 08 juli 2016, 19:31:33 »
Of dat spf goed is, kan hier niemand beoordelen. Dat ligt helemaal aan je setup. Als je spf gebruikt moet je in elk geval ook opletten dat je de goede uitgaande smtp server bij je e-mail adres gebruikt. Dus niet al je mail-adressen via dezelfde server. Is dat goed, dan kun je de spf ook stringenter instellen met een '-all' i.p.v. '~all'.

Maar over de spf syntax staan elders veel betere manuals.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac


 

Geheugen gebruik Mailserver Plus

Gestart door André PE1PQXBoard Mailplus server en client

Reacties: 17
Gelezen: 5109
Laatste bericht 27 december 2018, 20:33:29
door André PE1PQX
2 Synology's met mailserver op 1 fixed IP?

Gestart door Tim__Board Mail Server

Reacties: 2
Gelezen: 1523
Laatste bericht 07 oktober 2016, 09:29:04
door Tim__
installeren mailserver

Gestart door brassieBoard Mail Station

Reacties: 2
Gelezen: 2241
Laatste bericht 01 september 2011, 00:14:55
door cyrus1977
mail hangt in MailServer

Gestart door bvooijenBoard Zarafa

Reacties: 5
Gelezen: 3900
Laatste bericht 12 januari 2015, 10:24:03
door Richard67
Mailserver met UPC en Outlook

Gestart door RobbieTBoard Mail Station

Reacties: 3
Gelezen: 3656
Laatste bericht 11 september 2013, 21:39:13
door RobbieT