Jump to content

SPF & SMTP-Relay / Exchange Online


Empfohlene Beiträge

Hallo zusammen,

 

wir nutzen Exchange Online und in der Antispam-Eingangsrichtlinie (Standard) ist der SPF-Check bis dato deaktiviert. Wäre es grundlegend denn zu empfehlen, diesen zu aktivieren?

 

Wenn ja, dann stoße ich aber auf folgendes Problem:

Auf einem Server in unserer Infrastruktur hat unser früherer Dienstleister ein M365 SMTP Relay im IIS angelegt. Dieses Relay nutzen wir für unsere Multifunktionsgeräte im Netz (z. B. Scan2Mail). Wenn ich SPF aktiviere, dann bestehen diese Mails den SPF-Check nicht. Wie löse ich dieses Problem am besten?

Link zu diesem Kommentar
  • 4 Wochen später...

Es kommt drauf an. ;)

Auf den SMTP-Server im IIS würde ich jetzt definitiv nicht mehr setzen, da er schon seit Jahren deprecated ist und in Windows Server 2025 endgültig rausfliegt: Features removed or no longer developed starting with Windows Server 2025 (preview) | Microsoft Learn

 

 

Link zu diesem Kommentar

Lokaler Hybrid Exchange fällt schonmal raus, haben wir nicht...
Danke für den Hinweis bzg. SMTP-Server via IIS, das war mir bis dato nicht bekannt - dann fang ich das natürlich auch nimmer an...

 

Ich bin noch auf diese Lösung gestoßen (https://www.itatbusiness.de/produkt/itb-smtp-via-graphapi/) - die teste ich mal...

 

Alternativ scheint es mir am pragmatischsten, wenn ich beim Provider Mailboxen für die Hand voll Adressen anlege und darüber versende - eingehend geht ja dann mittels MX-Record wieder zum Exchange...

Link zu diesem Kommentar
  • 1 Monat später...
Am 4.8.2024 um 19:56 schrieb NorbertFe:

Nein, 1. gibts genau dazu die Unterscheidung beim „all mechanism“ (- ~ ? +) 

 

Hallo, 

 

auf die Gefahr hin abzuschweifen:
Thema: M365 Basic/Standard Spamfilter Eingehend härten. (weil per Default z.B. u.g. SPF Check ja "aus" ist)

Im Bereich von https://security.microsoft.com/antispam

Richtlinien und Regeln  Bedrohungsrichtlinien  Antispamrichtlinien

 

>wir nutzen Exchange Online und in der Antispam-Eingangsrichtlinie (Standard) ist der SPF-Check bis dato deaktiviert. Wäre es grundlegend denn zu empfehlen, diesen zu >aktivieren?

 

a)

Finde die Stelle gerade nicht wo man  bzgl. dem SPF Check für Inbound
 „all mechanism“ (- ~ ? +) 

definieren kann. 

Es sieht dort nur wie folgt aus:  (das sind An/Ausschalter)

 

image.png.98e843fc7883bdf76112a9736f234c35.png

b)

"SPF Eintrag schwerer Fehler"

landet in der Quarantäne soweit ich weiß. 
Laut Default Quarantine Richtlinie bekommt der Enduser täglich Quarantine Report.

 

c)

Ob es DKIM Inbound Check gibt weiß ich nicht.

 

d) Lizenzen für Spamschutz:

Vermute man muss kein Defender for M365 Plan1 haben um o.g.  "Antispamrichtlinien"  zu dürfen.  (?)

Wenn man dagegen folgendes nutzen möchte habe ich neulich gehört das man vorgenannten Tarif wiederum haben sollte.
https://security.microsoft.com/presetSecurityPolicies
Richtlinien und Regeln  Bedrohungsrichtlinien  Vordefinierte Sicherheitsrichtlinien

Die Schalter sind aktivierbar für strikten Schutz, obwohl man nur M365 Basic hat.  Warum weiß ich nicht.

 

e)

Vermutung:

Defender for M365 Plan1 muss immer in der gleichen Anzahl wie Exchange Online Nutzerpostfächer vorhanden sind beschafft werden.

bearbeitet von Dirk-HH-83
Link zu diesem Kommentar
vor 7 Stunden schrieb Dirk-HH-83:

Finde die Stelle gerade nicht wo man  bzgl. dem SPF Check für Inbound
 „all mechanism“ (- ~ ? +) 

Häh? Für eingehenden Check ist das ja auch total egal, denn da wird ja den sog. Record der Empfänger ausgewertet und nicht deiner.

vor 7 Stunden schrieb Dirk-HH-83:

Vermute man muss kein Defender for M365 Plan1 haben um o.g.  "Antispamrichtlinien"  zu dürfen.  (?)

Nö, das sollte immer möglich sein.

Link zu diesem Kommentar
  • 3 Wochen später...
On 7/8/2024 at 11:42 AM, StRe said:
 

Hallo zusammen,

 

wir nutzen Exchange Online und in der Antispam-Eingangsrichtlinie (Standard) ist der SPF-Check bis dato deaktiviert. Wäre es grundlegend denn zu empfehlen, diesen zu aktivieren?

 

Wenn ja, dann stoße ich aber auf folgendes Problem:

Auf einem Server in unserer Infrastruktur hat unser früherer Dienstleister ein M365 SMTP Relay im IIS angelegt. Dieses Relay nutzen wir für unsere Multifunktionsgeräte im Netz (z. B. Scan2Mail). Wenn ich SPF aktiviere, dann bestehen diese Mails den SPF-Check nicht. Wie löse ich dieses Problem am besten? Die Verwendung von SPF mit SMTP-Relay in Exchange Online ist entscheidend für die Verbesserung der E-Mail-Sicherheit. Durch die Implementierung von SPF können Organisationen E-Mail-Spoofing verhindern und die Authentifizierung legitimer Absender sicherstellen. Für weitere Einblicke in Compliance- und Sicherheitsmaßnahmen wie ISAE 3402, schaut euch diesen informativen Artikel an https://bueckergmbh.de/Blog/Content/ISAE-3402-fur-Einsteiger

Hallo,

es ist grundsätzlich empfehlenswert, den SPF-Check zu aktivieren, um die E-Mail-Sicherheit zu erhöhen. Um das Problem mit den Multifunktionsgeräten zu lösen, könnten Sie entweder die IP-Adresse des Servers, auf dem das SMTP-Relay läuft, in Ihre SPF-Records eintragen oder eine dedizierte Sendeinfrastruktur für diese Geräte einrichten. Alternativ können Sie eine Regel in Exchange Online definieren, die den SPF-Check für diese internen Mails umgeht, um Fehlermeldungen zu vermeiden.

Beste Grüße!

bearbeitet von Hishon
Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...