Blog

SPF - Nicht negativ

Kürzlich sind uns bei einem unserer Kunden einige ungewöhnliche SPF-Probleme aufgefallen. Wir können anhand von SPF nicht zuverlässig feststellen, ob eine E-Mail, die behauptet, von ihrer eigenen Domain zu stammen, tatsächlich echt ist oder nicht. Der Grund... Er hat Salesforce in seinen SPF-Records aufgeführt, und Salesforce verwendet ein Makro, das Probleme verursachen kann.

Problem ansehen

Wir verwenden die Domain example.com, einschließlich Salesforce, genau wie unser Kunde es getan hat. Hier ist ein Beispiel-SPF-Record für example.com.

v=spf1 ip4:206.168.70.196 include:_spf.salesforce.com include:spf.protection.outlook.com -all

Der oben angezeigte SPF-Record ist sehr gut und restriktiv aufgebaut. Er definiert eine einzelne IP-Adresse, von der Mails empfangen werden dürfen, und enthält zudem mehrere Organisationen, die diese Domain ebenfalls für verschiedene Dienste nutzt. Er endet mit -all, was bedeutet, dass keine Mails von example.com akzeptiert werden dürfen, es sei denn, die IP-Adresse des Absenders liegt in den im SPF-Record festgelegten Bereichen.

Wenn ein Server eine Nachricht von example.com empfängt, kann er den SPF-Eintrag nutzen, um zu prüfen, ob die IP-Adresse der Nachricht von einer autorisierten IP-Adresse stammt. Wir werden dies am Beispiel der IP-Adresse 35.80.210.20, die Salesforce gehört, aufschlüsseln, was zu einem PASS führen sollte, der bestätigt, dass der Absender der Nachricht echt ist.

Auswertung der SPF-Mechanismen

  • ip4:206.168.70.196

    Kein Treffer, Prüfung läuft weiter...


  • include:_spf.salesforce.com

    Dies ist eine include-Anweisung, die uns anweist, die von Salesforce veröffentlichten SPF-Daten einzubinden. Bei der Abfrage erhalten wir Folgendes:

    v=spf1 exists:%{i}._spf.mta.salesforce.com -all

    Dieser SPF-Mechanismus ist ein Makro, der Server, der die SPF-Prüfung durchführt, soll das ${i} durch die IP-Adresse des Absenders ersetzen. Nach der Substitution mit der IP-Adresse erhalten wir:

    35.80.210.20._spf.mta.salesforce.com

    We now have a host name of 35.80.210.20._spf.mta.salesforce.com and the server doing the SPF check needs to see if that host name resolves. Our SPF check checks if the host is valid, yes - it resolves so the SPF check is valid. Odds are good the message is genuine.

Ein Virus greift an

Jetzt können wir die gleichen Tests durchführen, wenn eine Spam-Nachricht mit einem Computer-Virus eine Nachricht generiert hat, die behauptet, von example.com zu stammen. Sie sollte leicht als Fälschung zu erkennen sein, da sie nicht von einer IP-Adresse stammt, die in der SPF-Liste der Domain aufgeführt ist. Unsere IP-Adresse wird 123.200.123.200 sein, führen wir die Tests nun erneut durch.

Auswertung der SPF-Mechanismen

  • ip4:206.168.70.196

    Kein Treffer, Prüfung läuft weiter...


  • include:_spf.salesforce.com

    Dies ist eine include-Anweisung, die uns anweist, die von Salesforce veröffentlichten SPF-Daten einzubinden. Bei der Abfrage erhalten wir Folgendes:

    v=spf1 exists:%{i}._spf.mta.salesforce.com -all

    Dieser SPF-Mechanismus ist ein Makro, der Server, der die SPF-Prüfung durchführt, soll das ${i} durch die IP-Adresse des Absenders ersetzen. Nach der Substitution mit der IP-Adresse erhalten wir:

    123.200.123.200._spf.mta.salesforce.com

    We now have a host name of 123.200.123.200._spf.mta.salesforce.com and the server doing the SPF check needs to see if that host name resolves. Our SPF check checks if the host is valid, yes - it resolves so the SPF check is valid. Odds are good the message is genuine.