Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Apple mail en DKIM ondertekening

02-02-2016, 15:38 door Briolet, 3 reacties
Mijn mailserver weigerde gisteren een mailtje van het 'me.com" domein. Dat is een apple mail domein. Vandaag zie in nog een ander geweigerde mail in het log:

postfix/cleanup[1806]: 57B82139A5: milter-reject: END-OF-MESSAGE from st11p00im-asmtp004.me.com[17.172.80.98]: 5.7.0 bad DKIM signature data;

Blijkbaar klopt hun DKIM ondertekening niet. Ik heb ook een mailtje naar mijn G-Mail account laten sturen. Deze komt wel aan, maar in de header tref ik ook een DKIM fout aan:

Authentication-Results: mx.google.com; spf=pass (google.com: domain of xxx@me.com designates 17.164.120.84 as permitted sender) smtp.mailfrom=xxx@me.com; dkim=fail header.i=@me.com; dmarc=pass (p=NONE dis=NONE) header.from=me.com

Dkim is een beveiliging tegen veranderde mail. Op zich vreemd dat G-Mail een mail met zo'n geconstateerde fout toch doorlaat. Ook weer niet helemaal vreemd omdat de DMARC settings de DKIM en SPF resultaten overrulen.

In oude mails zag ik dat Apple begin December nog geen Dkim gebruikte op het me.com domein. Hebben anderen vergelijkbare ervaringen? Ik vind het eigenlijk vreemd dat zo'n grote jongen als Apple dit soort dingen fout zou doen.
Reacties (3)
02-02-2016, 17:49 door Anoniem
Door Briolet: Mijn mailserver weigerde gisteren een mailtje van het 'me.com" domein. Dat is een apple mail domein. Vandaag zie in nog een ander geweigerde mail in het log:

postfix/cleanup[1806]: 57B82139A5: milter-reject: END-OF-MESSAGE from st11p00im-asmtp004.me.com[17.172.80.98]: 5.7.0 bad DKIM signature data;

Blijkbaar klopt hun DKIM ondertekening niet. Ik heb ook een mailtje naar mijn G-Mail account laten sturen. Deze komt wel aan, maar in de header tref ik ook een DKIM fout aan:

Authentication-Results: mx.google.com; spf=pass (google.com: domain of xxx@me.com designates 17.164.120.84 as permitted sender) smtp.mailfrom=xxx@me.com; dkim=fail header.i=@me.com; dmarc=pass (p=NONE dis=NONE) header.from=me.com

Dkim is een beveiliging tegen veranderde mail. Op zich vreemd dat G-Mail een mail met zo'n geconstateerde fout toch doorlaat. Ook weer niet helemaal vreemd omdat de DMARC settings de DKIM en SPF resultaten overrulen.

In oude mails zag ik dat Apple begin December nog geen Dkim gebruikte op het me.com domein. Hebben anderen vergelijkbare ervaringen? Ik vind het eigenlijk vreemd dat zo'n grote jongen als Apple dit soort dingen fout zou doen.

Is dit een constatering, discussie of klacht? Want het lijkt nu op een FYI post.

Het kan ook zijn dat google gewoon apple Email op de whitelist heeft staan als vertrouwde Email. Een soort van whitelist.
Dat apple dit fout doet, is inderdaad een lullig iets. Maar heb je misschien ook al eens contact opgenomen met apple over dit probleem?
02-02-2016, 19:45 door Anoniem
Snel gemaakt die fout.

Ook snel hersteld als je apple gewoon op hun Security adres dit doorgeeft.

En de wereld gaat verder....
02-02-2016, 23:35 door Briolet
Door Anoniem:Is dit een constatering, discussie of klacht? Want het lijkt nu op een FYI post.

Een constatering. Ik zit me alleen af te vragen of dit een fout van de zender is, of dat er nog variates op het protocol mogelijk zijn (b.v. de linebreaks in de header) waarop mijn maiserver niet op voorbereid is.
Omdat gmail ook een fail laat zien verwacht ik de fout bij de verzender, maar hoop op een bevestiging hiervan door derden omdat ik afgelopen maand ook al dkim bounces gehad heb op twee andere domeinen. Dan ga je twijfelen aan je eigen mailserver (Synology Nas) in plaats van Apple.

Voor de rest FYI, omdat dit ook bij anderen kan optreden en ze dan weten waardoor mail niet aankomt.

Ik ben inmiddels door oude mailtjes van Apple gelopen in mijn mailbox. Een icloud.com mailtje van 1 week geleden was nog niet DKIM gesigneerd. De laatste van me.com was 1 maand oud en ook niet gesigneerd.
Het lijkt erop dat Apple zijn uitgaande mail zeer recent scherper beter aan het beveiligen is. Dat is een security melding.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.