image

SIDN gaat registrars belonen die e-mailstandaarden toepassen

dinsdag 26 juni 2018, 12:16 door Redactie, 10 reacties
Laatst bijgewerkt: 26-06-2018, 13:24

De Stichting Internet Domeinregistratie Nederland (SIDN), de organisatie die de .nl-domeinnamen beheert, gaat registrars belonen die beveiligingsstandaarden voor e-mail op de domeinen in hun portfolio toepassen. Het gaat dan om de standaarden STARTTLS, DKIM, SPF en DMARC .

Begin 2015 lanceerde de SIDN de Registrar Scorecard, een programma dat .nl-registrars beloont voor hun bijdragen aan de kwaliteit van de .nl-zone. De Registrar Scorecard moet registrars stimuleren om verbeteringen door te voeren op vier gebieden: actief gebruik, IPv6, correcte contactgegevens en veiligheid. Inmiddels doen honderden registrars aan het programma mee die vorig jaar financiële incentives ter waarde van 1,3 miljoen euro ontvingen.

"Dit jaar stimuleren we ook het gebruik van STARTTLS, SPF, DKIM en DMARC om de adoptie van deze e-mailstandaarden een impuls te geven", aldus de SIDN. De vier standaarden, wanneer samen gebruikt, moeten misbruik van e-mail voorkomen. Het gaat dan onder andere om het tegengaan van spoofing, spam en phishing.

Reacties (10)
26-06-2018, 12:19 door Anoniem
"Het gaat dan om de standaarden STARTTLS, DKIM, SPF en DKIM ."
Talk about redundancy
26-06-2018, 13:12 door Anoniem
Ehhh maar een registrar kan toch niks regelen op dat gebied? Tenzij hij tevens toevallig hoster is.
Wat SIDN zelf zou kunnen doen is een scan op correctheid van contactgegevens en proberen die aangepast te krijgen.
Laatst nog deed ik bij SIDN een whois lookup op een .nl domein en het mail adres wat daar stond was ook op een .nl
domein maar dat was helemaal niet (meer) geregistreerd. Dat zijn dingen die men zelf ook kan zien!
26-06-2018, 13:37 door Anoniem
Een incentive is een motivatie. Wat die motivatie inhoud schrijft de marketing manager van sidn niet. Een motivatie kan bijvoorbeeld zijn dat sidn het toepassen van e-mailstandaarden aan prijst door te stellen dat een registrar dat kan gebruiken als verkoopargument naar hun potentiele klanten, of om bestaande klanten te behouden.
26-06-2018, 15:10 door Anoniem
Het probleem is dat de DNS operator moet meewerken aan veel van deze technieken. Zo kun je bij Transip wel alle noodzakelijke instellingen doen, maar bij prijsvechter Vimexx weer niet voor domeinhosting.

Een beetje stimulatie van deze domeinhosters is daarom goed. Zo moeilijk is het nu ook weer niet om TXT, CAA en TSLA records mogelijk te maken. Dus hosters: vooruit met de geit!
26-06-2018, 15:16 door Anoniem
Door Anoniem: Ehhh maar een registrar kan toch niks regelen op dat gebied? Tenzij hij tevens toevallig hoster is.
Wat SIDN zelf zou kunnen doen is een scan op correctheid van contactgegevens en proberen die aangepast te krijgen.
Laatst nog deed ik bij SIDN een whois lookup op een .nl domein en het mail adres wat daar stond was ook op een .nl
domein maar dat was helemaal niet (meer) geregistreerd. Dat zijn dingen die men zelf ook kan zien!

Dat laatste is exact wat met één van de huidige incentives aangepakt wordt. Een beloning bij > 90% correcte e-mailadressen (een dubbele incentive bij >98%). Daarnaast is het niet 'toevallig' dat de registrar hoster is, dat is volgens mij in de meeste gevallen zo...
26-06-2018, 16:12 door Anoniem
Door Anoniem: Ehhh maar een registrar kan toch niks regelen op dat gebied? Tenzij hij tevens toevallig hoster is.

Geen toeval natuurlijk dat een enorm percentage van de registrars bij SIDN inderdaad hoster is .

Het is een nogal logische combinatie dat je als NL hoster ook NL registrar bent.
https://www.sidn.nl/registrars


Wat SIDN zelf zou kunnen doen is een scan op correctheid van contactgegevens en proberen die aangepast te krijgen.
Laatst nog deed ik bij SIDN een whois lookup op een .nl domein en het mail adres wat daar stond was ook op een .nl
domein maar dat was helemaal niet (meer) geregistreerd. Dat zijn dingen die men zelf ook kan zien!

Ik verwacht dat dit type verlopen data (registratie mail adres met @verlopen_NL_domein) vrij zeldzaam is - inderdaad kan sidn die zelf vinden (zonder te gaan mailspammen) maar de oogst qua fouten lijkt me klein.

De registrar heeft in elk geval een directe klant relatie (al dan niet in combinatie met hosting) .
26-06-2018, 17:00 door Anoniem
Door Anoniem:
Door Anoniem: Ehhh maar een registrar kan toch niks regelen op dat gebied? Tenzij hij tevens toevallig hoster is.

Geen toeval natuurlijk dat een enorm percentage van de registrars bij SIDN inderdaad hoster is .

Het is een nogal logische combinatie dat je als NL hoster ook NL registrar bent.
https://www.sidn.nl/registrars

Ja dat kan wel zijn maar dat betekent niet dat je als hoster actief bent voor dat domein.
Bijvoorbeeld ons bedrijfsdomein is gewoon in Nederland geregistreerd bij een registrar die ook hoster is, maar de
feiltelijke mail hosting vindt plaats bij Microsoft (outlook.com). Dus die registrar kan weinig doen.
En wij ook trouwens. Bijvoorbeeld inkomende mail heeft nog steeds geen IPv6 support, dat heeft bij Microsoft
een zeer lage prio en als kleine klant verander je dat ook niet zomaar.
DMARC/SPF/DKIM werken gelukkig wel. Maar de policies rond STARTTLS dat is volgens mij niet instelbaar.


Ik verwacht dat dit type verlopen data (registratie mail adres met @verlopen_NL_domein) vrij zeldzaam is - inderdaad kan sidn die zelf vinden (zonder te gaan mailspammen) maar de oogst qua fouten lijkt me klein.

Ach als je de fouten die je met een uurtje query'en kunt vinden al niet aanpakt dan hoef je niet te beginnen aan
moeizame processen met "incentives"...
27-06-2018, 03:15 door Anoniem
Ik ben allang blij als de registrars die ook (email) hosting aanbieden dit op hun eigen platform goed instellen. Dat zou een hoop fraude / social engineering aanvallen kunnen voorkomen.
27-06-2018, 17:58 door Anoniem
Door Anoniem: "Het gaat dan om de standaarden STARTTLS, DKIM, SPF en DKIM ."
Talk about redundancy

Wel draconisch allemaal. Email is als zodanig achterhaald. Dan bedenkt men DKIM, SPF en DMARK. All die rommel komt als een regel in de DNS registratie terecht, en hier is DNS niet voor bedoeld. Maar zo wordt het wel een zootje. En nog komt de SPAM en MALWARE erdoor. De keten van HELL houdt dit niet tegen.

Tijd voor een beter berichten systeem is daar. Google summer of code 2018 hier een idee over?
30-06-2018, 11:27 door Anoniem
Door Anoniem: Het probleem is dat de DNS operator moet meewerken aan veel van deze technieken. Zo kun je bij Transip wel alle noodzakelijke instellingen doen, maar bij prijsvechter Vimexx weer niet voor domeinhosting.

Een beetje stimulatie van deze domeinhosters is daarom goed. Zo moeilijk is het nu ook weer niet om TXT, CAA en TSLA records mogelijk te maken. Dus hosters: vooruit met de geit!

Voor zover ik weet, kun je deze regels gewoon invoeren hoor! Bij mijn hostingpakket is het zelfs standaard geactiveerd allemaal en behaal ik een 100% score op internet.nl . Als je geen hosting pakket hebt en enkel een domeinnaam zonder email server, heb je ook geen DKIM/SPF nodig, omdat je toch geen email 'kan' versturen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.