Beiträge von Hecke29

    Hat mail.ru auf SPF umgestellt?

    [...]

    Dann hat sich das Einrichten von SPF/DMARC ja zumindest mal gelohnt!

    Auf meiner privaten Domain (Webhosting hier bei NC) bekomme ich seit Wochen bounce-mails für E-Mails, die ich nie versendet habe.


    Heute erstmalig für meine geschäftliche Domain, das:

    Ich benutze https://dmarc.postmarkapp.com/ um mir wöchentlich so einen Report zuschicken zu lassen.

    Diese Woche erstmalig diverse fehlgeschlagene Versuche Mails in meinem Namen zuzustellen.


    Das ist letztlich gut, oder? Denn verhindern kann ich es nicht, dass jemand im Namen meiner Domain Mails versendet.

    Bildschirmfoto 2019-10-28 um 11.05.44.jpg

    Ich frag einfach mal den Support, schadet ja nicht .)

    Individualanpassungen werden beim Webhosting nicht ausgeführt (kann ich auch verstehen, weil man dafür dann ja wieder support bieten müsste, wenn es mal kaputt geht) und die verlinkte "Lösung" ist zum einen ziemlich dreckig und zum anderen nicht universell verwendbar (sprich: das darf nicht bei anderen Kunden eingespielt werden).


    Nun ist es so, dass ich in der nginx.config Datei ebenfalls einen Eintrag hinzufügen muss, damit webp Images auch ausgeliefert werden.

    Du könntest auch auf das Verwenden von nginx verzichten und Apache nutzen. Soweit ich weiß gibt es diese Option im Webhosting (ggf. nicht mit allen PHP-Versionen). Und Apache unterstützt ja .htaccess, da braucht es keine Anpassungen an der nginx-Config

    Die Datenbankserver bei netcup laufen nicht auf dem selben Host wie der Webserver. Man hat also mutmaßlich Netzwerk-Latenz bei jedem SQL-Query.

    phpMyAdmin wird vermutlich die execution Time anzeigen, die der MySQL Server selber angibt (local execution time), wohingegen das WP-Plugin die selbst gemessene Zeit verwenden wird (inkl. Netzwerk-Overhead).


    Das erklärt auch warum es lokal schneller ist: Selber Host, kein echtes Netzwerk.


    Dennoch sind 1,8s nur für die Queries selbst mit einem MySQL-Server auf einem anderen System im LAN recht schlecht. Um die 0,2-0,4 sollte schon gehen (wenn ich meine eignen Tests richtig erinnere). Unter 0,1s (wie bei dir lokal 0,06s) wird man vermutlich mit einem "externen" MySQL-Server nicht kommen.

    Für das Thema Backup, will ich den Minecraft Server runterfahren lassen (Taskkill via Batch läuft). - Aufgabenplanung


    5 min Später soll das Backup laufen (ebenfalls Script - läuft einwandfrei) - Aufgabenplanung


    45 min Später soll die Batchdatei den Server starten

    Nennt man übrigens Race-Condition :evil::S

    Vollkommen richtig. Bin ich blöd? Wie kann ich meinen Beitrag editieren?

    10 Minuten nach Erstellzeitpunkt, kann man editieren ;)

    Sonst gäbe es hier schon mehr Anleitungen / hilfreiche Übersichtsthreads, die geschlossen sein könnten, solange man die Posts editieren kann...


    //Edit: Nicht auf die letzte Seite geklickt. Tja! LEBT MIT DEM DOPPELPOST :D

    Funfact (weil ich heute am eigenen Mailserver gearbeitet habe): Kunde sagt: "meine E-Mails kommen so oft nicht an :( ".

    Ich lass' mir zur Analyse eine E-Mail schicken: kein PTR.

    Keine Pointe

    Also bei den Mailservern wäre ich mit den SSL Ciphers und Protokollen nicht so streng. Es gibt einfach so viele alte Mailserver da draußen. Lieber eine TLSv1 Verbindung zugelassen als komplett unverschlüsselt kommuniziert (was laut RFC nicht abgeschaltet werden darf!).

    RFC, RFschmee

    Hab von meinen wichtigsten Kunden in die letzten Mail-Header geguckt und die wurden alle mit TLS1.2 mit einer Cipher, die auch weiterhin unterstützt wird, zugestellt.

    Für meine Bubble passt's :P


    --- 15 Minuten investiert:


    Ich habe jetzt sogar mal in meinem Logserver geguckt: 2019 wurden an (nicht-Spam) Mails keine per TLS1.1 eingeliefert und per TLS1.0:

    • 2 Testmails von @mxtoolbox.com
    • 1 Testmail von @meinmail.info

    Reale Mails von:

    • @eventbrite.com
    • @deutschepost.de
    • Meiner Betriebshaftpflichtversicherung

    Deutschepost.de will mir eh nur mitteilen, dass sie Dienste einstellen und neue AGB haben.

    Meine Betriebshaftpflicht und Eventbrite sollen mir noch mailen können. Da teste ich jetzt direkt, ob das klappt, indem ich Passwort-Resets durchführe.

    Ich hab jetzt noch alle Cipher mit SHA1 als Hash-Digest rausgenommen, und damit das Problem "umgangen" :D Bekomme jetzt overall eine "grüne" Wertung, weil ich einfach keine Ciphers unterstütze, die nicht als PFS gelten.

    Fehlende Server Preference bleibt.


    Habe im Sourcecode von exim (um Zeile 167 die state-Variablen-Definition: https://github.com/Exim/exim/b…-4.92.3/src/src/tls-gnu.c ) aber auch keine etwaigen Variablen entdeckt, die das geforderte Verhalten aktivieren könnten / darauf hinweisen.


    Basst scho'


    Bildschirmfoto 2019-10-09 um 13.26.07.png

    Vielleicht hilft dir das weiter. Habe Exim nicht in verwendung.

    Danke. Wieder eine nützliche URL für meine Mail-Server-Checks-Liste.


    Ja, da muss ich wohl nochmal in die Abgründe meines Docker-Containers:

    Code
    LOG: PANIC DIE
      Exim configuration error:
      tls_require_ciphers invalid: gnutls_priority_init(EECDH+AESGCM:EDH+AESGCM) failed at offset 0, "EECDH+AE.." failed: The request is invalid.
    search_tidyup called

    Ich erinnere mich daran, dass es einen Grund hatte warum ich es erstmal auskommentierte :D

    Moin,


    hardenize.com war mir schon bekannt, für Mailserver hatte ich es aber nicht auf dem Schirm, dank joas jetzt schon :P

    Mein Exim enforced nicht die server cipher suites. Ich habe aber auch adhoc nicht gefunden wie man das konfiguriert / erreicht ( oder ist es doch einfach tls_require_ciphers? ).


    Hat da jemand was an der Hand?

    Bildschirmfoto 2019-10-09 um 10.51.21.png


    Und wer was will, der soll auch geben, deshalb hier meine main-config: