AMAZONSES Mail - Dmarc Aggregate Report

  • Hallo Schwarmwissen,


    seit zwei Tagen erhalte ich eine Mail vom postmaster@amazonses.com,
    die einen gzipten Anhang mit angeblichem DMARC Report enthält.

    Und zwar an meinen admin Account, dessen mailcow-Server ich hier bei netcup installiert habe.

    Gibt es hier weitere Mail-Server-Besitzer/Betreiber, die eine ähnliche Mail erhalten haben?


    Den gzipten Anhang habe ich noch nicht entpackt.
    Vorsichtshalber.
    ;)


    Danke für eure Hilfe.

    Enrico

  • Hay,


    also unzippen kann man ja mal. Wenn da 'ne XML-Datei drin ist, dann ist es nur der übliche DMARC-Report, ansonsten wegwerfen... Solche Reports bekomme ich auch ständig), habe dafür eine eigene E-Mail-Adresse eingerichtet für den DMARC-Eintrag im DNS, damit es mir meine normalen E-Mails nicht vollmüllt...


    CU, Peter

    Peter Kleemann // https://www.pkleemann.de // +49 621 1806222-0 // Kann Programme, Internet, Netzwerke und Telefon.

  • Wenn dich der Anhang interessiert könntest du ihn ja dir mal in einer virtuellen Maschine anschauen oder z.B. online Sandbox Tools nutzen wie https://app.any.run (danach wäre die Datei aber öffentlich) - aber eigentlich schein die Domain zu Amazone zu gehören, sollte also nicht viel zu befürchten sein

  • seit zwei Tagen erhalte ich eine Mail vom postmaster@amazonses.com,

    die einen gzipten Anhang mit angeblichem DMARC Report enthält.
    Gibt es hier weitere Mail-Server-Besitzer/Betreiber, die eine ähnliche Mail erhalten haben?

    Ja, hatte ich vor einiger Zeit erhalten; war nicht zu beanstanden, die .gz-komprimierte xml-Datei enthielt alle erwarteten Werte:

    VServer IOPS Comparison Sheet: https://docs.google.com/spreadsheets/d/1w38zM0Bwbd4VdDCQoi1buo2I-zpwg8e0wVzFGSPh3iE/edit?usp=sharing

    Einmal editiert, zuletzt von m_ueberall ()

  • Hay,

    aber eigentlich schein die Domain zu Amazone zu gehören, sollte also nicht viel zu befürchten sein

    gngngng... hmm....naja, also es ist nichts leichter gefälscht als eine absendene E-Mail-Adresse.


    CU, Peter

    Peter Kleemann // https://www.pkleemann.de // +49 621 1806222-0 // Kann Programme, Internet, Netzwerke und Telefon.

  • Wenn du für deine Domain entsprechende DMARC Einstellungen gewählt hast, bekommst du solche Reports.

    Die Betreiber machen nichts anderes als deine Bitte um diese Reports auszuführen.

  • Hay,

    gngngng... hmm....naja, also es ist nichts leichter gefälscht als eine absendene E-Mail-Adresse.


    CU, Peter

    Das stimmt natürlich auch, daher wäre Methode mit einer virtualen Maschine die bessere (Wobei man gefälschte Mail Adressen meist erkennen kann)

  • gngngng... hmm....naja, also es ist nichts leichter gefälscht als eine absendene E-Mail-Adresse.

    … und genau deswegen sollte man die Absendermetadaten auch lokal entsprechend automatisiert überprüfen (DKIM/SPF/DMARC) und ggf. kennzeichnen:

    VServer IOPS Comparison Sheet: https://docs.google.com/spreadsheets/d/1w38zM0Bwbd4VdDCQoi1buo2I-zpwg8e0wVzFGSPh3iE/edit?usp=sharing

    Gefällt mir 2
  • Also die DNS Records deiner Domain(s) anschauen, insbesondere der Domain deines Admin-Accounts, und Ausschau halten nach TXT-Einträgen mit einem Text, der in etwa so aussehen kann:

    Code
    v=DMARC1; p=quarantine;sp=quarantine;pct=100;rua=mailto:<deine Admin-Adresse>;adkim=r;aspf=r

    Insbesondere das "rua=mailto:..." ist ursächlich für die Reports, der Rest kann anders aussehen oder auch teilweise fehlen.

    Bei Google und MS kommt bei mir täglich ein Report, sofern von Google/MS an einem Tag auch mindestens eine Nachricht an meine Domain geschickt wurde. Wie es bei Amazon aussieht weiss ich nicht, von denen habe ich bisher noch keine Reports erhalten. Hatte also entweder noch keine Mails von Amazon auf meinen eigenen Domains oder Amazon hat erst kürzlich mit dem Versenden von Berichten angefangen. Bei mir wäre beides eine mögliche Ursache, weil ich bei Amazon eine GMX-Freemail-Adresse hinterlegt habe. Da bekomme ich natürlich keine Reports.

  • Reports schicken viele große Mailbetreiber, meist unabhängig ob es was zu beanstanden gibt, wie von tab schon beschrieben ist das ein freiwilliges Abo, welches man mit der entsprechenden DMARC `rua=` Einstellung abschließt. Wenn man einen eigenen Mailserver betreibt, empfehle ich dafür eine eigene Mailbox einzurichten.