Willkommen im mailbox User Forum
 

Undelivered Mail Returned to Sender - no TLSA records found

zapata hat dies geteilt, 45 Stunden her
veröffentlicht

Die betroffenen Domains wurden zu einem E-Mail-Anbieter ohne DNSSEC/DANE-Unterstützung umgezogen. Mailbox meint allerdings weiterhin, dass die Mailserver DANE unterstützen und verweigert die Zustellung: no TLSA records found.

Wie lange dauert das?
Vielleicht kann man dem User die Möglichkeit geben, dass die Domains bei solchen Problemen neu evaluiert werden.

Antworten (3)

Foto
1

Auch nach ca. 36 Stunden und mehreren Testmails, sind die E-Mails weiterhin unzustellbar. Die Anzeige ist noch immer falsch:

0cc97f396ac4b481fec0e31f42bbde85

Eine dritte Domain beim selben Anbieter funktioniert hingegen problemlos.

Foto
1

Wieso wird der Status nicht aktualisiert/zurückgesetzt, wenn sich der MX ändert (die Änderung dürfte der mailbox DNS Server ja bereits mitbekommen haben). Unfassbar!

Foto
1

Es funktioniert weiterhin nicht. Bei der dritten Domain wird nur folgendes angezeigt:

69ec083b4cc4d7c320b3f9be6b740c8b

Foto
Foto
2

Sinn und Zweck ist es, abgesenkte TLS-Sicherheitsmaßnahmen zu erkennen. Dies passiert extrem selten und "eigentlich" will jemand, der erfolgreich TLSA mit DANE & Co eingeführt hat, nicht mehr zu schlechteren unsicheren Methoden zurück. Sehr selten passiert das bei einem Wechsel des Domainregistrars, wenn jemand von einem DNSSEC-Registrar zu einem schlechten Non-DNSSSEC-Registrar wechselt.

Wir expiren die TLSA-Security-Policies in unseren Datenbanken nach <n> Tagen (weiß ich gerade selbst nicht auswendig).

Auf Anfrage und im Einzelfall expired unser Team natürlich auch manuell, wenn sich herrausstellt, dass der Downgrade Absicht ist - und nicht etwa der Effekt einer man-in-the-middle-Manipulation.

Bitte in diesen Einzelfällen ein kurzes Support-Ticket aufmachen, das Postmasterteam überprüft das dann schnell und unkompliziert. Und ansonsten ist ein Block bei einem derartigen Downgrad an dieser Stelle eben intendiert und gerade das erwünschte Verhalten.

Foto
1

Danke. Es wurden (allerdings) nur die MX Records geändert.
Und da die meisten E-Mail Anbieter weiterhin kein DNSSEC/DANE anbieten, wird das wohl häufiger vorkommen.

Foto
1

Und was macht man als Nicht-Mailbox Kunde, wenn man von euch keine E-Mails mehr empfangen kann? Viele Mailbox Kunden werden vermutlich die Fehlermeldung nicht lesen/verstehen und den Fehler beim Empfangssystem suchen.

Wie gesagt, nur die MX Records wurden verändert und diese sind ja noch signiert. Hier sollte doch schon der Resolver streiken, wenn ein falscher MX vorgegaukelt wird.

Ich werde jetzt beobachten, wie lange das Problem andauert; andere E-Mails kann ich ja weiterhin empfangen.

Foto
2

Wenn tatsächlich nur die NS-Records geändert wurden, dann würde ja am DNSSEC nichts geändert werden...

Und ansonsten zeigt ein MiM-Problem ja genau das. Bis hin zu einer entführten Domain. Wir detektieren hier ein eventuell bedenkliches, in der Praxis normalerweise nicht zu sehendes Phänomen.

Foto
1

Nein, die NS records wurden nicht geändert; nur MX. NS und MX records sind signiert und wenn der MX sich der MX ändert, ist das offenbar gewollt und kein MiM.

Foto
1

Und wofür gibt es secure.mailbox.org? Dort kann man ja "DANE only" konfigurieren.

Foto
Hinterlassen Sie einen Kommentar
 
Dateianlage anfügen
Zugriff verweigert