Jump to content

NorbertFe

Expert Member
  • Gesamte Inhalte

    43.509
  • Registriert seit

  • Letzter Besuch

Alle erstellten Inhalte von NorbertFe

  1. Du sitzt dem Irrglauben auf, dass man in einer Exchange Org irgendwie Standortbezogene Server einfacher betreuen könnte, als eine zentrale DAG. Das ist definitiv nicht so und bei ALLEN Kunden die ich kenne/habe, bei denen ein dezentraler Ansatz gefahren wurde führte das früher oder später zu genau dieser Erkenntnis. Ja, das wär nicht so unwichtig gewesen, ändert aber nur was am Ausgangszustand und nicht am Ziel (bzgl. unserer Aussagen). Das ist so lalala gesprochen, das trifft immer und überall zu. Was soll uns das jetzt sagen? :)
  2. Der Mailteil ist technisch gesehen "unkritischer", denn da kommt sowieso Exchange mit seinen "Rudimenten" an Spamfilterfunktionen nicht mit halbwegs vernünftigen Produkten mit. Diese eierlegenden Wollmilchsäue von Firewallherstellern haben aber auch ihre Nachteile, wenn da zuviele Funktionen (Firewall, Spamfilter, WLAN Controller usw.) dran/drauf hängen. Mal davon abgesehen, dass die erwähnte Sophos mit ihrem Spamfilter eher im Mittelfeld spielt (aus meiner Sicht), und würde da eher zu entsprechenden Alternativen die eben _nur_ Mailfilterung bieten, aber das dann vermutlich in Summe besser. Aber warten wir mal, was der TO noch zu sagen hat. :)
  3. Nur das Hafnium blöderweise gar kein Zero Day (für MS war), sondern bewußt auf den nächsten Patchday gewartet wurde.
  4. Naja und was ist jetzt die Frage? Man installiert das aktuellste CU und wenn vorhanden das aktuellste SU danach. Im Oktober und November gabs auch kein CU13. :/
  5. Und eigentlich weiß man das inzwischen, wenn man dabei schläft. ;)
  6. Nein, warum sollten sie? Du hast mit CU13 installiert? Welche Version vom Skript hast du denn?
  7. Ich stimme Jan da komplett zu. Sowohl was eure "schräge" Mailkonfiguration anbetrifft inklusive POPCon und Shared SMTP Space beim Provider als auch die konzeptionelle Ausrichtung deiner Frage. Da würde ich dazu tendieren externe Beratung einzukaufen. Für Detailfragen kann man sicher auch mal aus Forum zurückkommen, aber doch nicht bei so einer globalen Aktion. ;)
  8. NorbertFe

    RDP mit Yubikey

    Evtl. solltest du deine Infos etwas pseudonymisieren.
  9. Kann und SOLLTE man tun. ;)
  10. Viel passender für dein Problem wäre aber: https://support.google.com/a/answer/10032472?hl=de&ref_topic=2759254&sjid=17985928073998187619-EU Ja, denkst du das ist nicht spezifiziert und jeder dödel macht wie er sich das vorstellt, oder könnte da eine Spezifikation der Technik existieren?
  11. Was sagt denn die dmarc Spezifikation dazu?
  12. Schön, dass du noch die Quelle für dein obiges Zitat mitlieferst. Warum nicht gleich? :/
  13. Na gut, dass du dmarc verstanden hast. ;) falsch ist es nicht, aber es ist eben nicht unbedingt wichtig, wenn man dmarc einsetzt. zum Rest: was willst du mir damit sagen?
  14. Das is nicht wichtig und aufgrund von spf sogar unnötig. Man kann das zwar machen, aber es ist nicht wichtig. bye norbert ps: hast du jetzt hier die Mail an deinen Kunden reinkopiert? ;)
  15. Ich meinte eher, dass bei Cve für exchange on prem immer steht, dass man bei exo nichts machen müsse. ;)
  16. Nein, das steht alles mehr oder weniger hier im thread. Ich bin sicher du schaffst auch das.
  17. Ok, und brauchtest du nen Dienstleister der dir den Eintrag erstellt hat? Mein Hinweis bezüglich des reportings war wohl zu undeutlich. p=none ist erstmal auch nur für die implementierungsphase sinnvoll, die du ohne reporting eigentlich nur bei trivialimgebungen nicht brauchst. Und bei trivialumgebungen kann man auch gleich auf andere Werte gehen. ;)
  18. Hi, weil ich grad drüber gestolpert bin. Mal ganz interessant zu lesen: https://arstechnica.com/security/2023/07/microsoft-takes-pains-to-obscure-role-in-0-days-that-caused-email-breach/ im dazugehörigen MS Artikel wird auch nicht erwähnt, dass die on prem Variante nicht betroffen war/ist. https://www.microsoft.com/en-us/security/blog/2023/07/14/analysis-of-storm-0558-techniques-for-unauthorized-email-access/
  19. Echt? Wie hast du das denn so schnell festgestellt? Wie lautet denn jetzt der verwendete dmarc Record?
  20. Nö, denn der dkim Schlüssel ist dann ja kunde1.Smarthost123.de er muss aber Kunde.de sein. hast du doch oben von all inkl selbst verlinkt. Du musst also die Domain des Kunden anlegen und dort dkim aktivieren. Aber ob das funktioniert wirst du dann schon merken.
  21. Ich würde sagen, du liest dich mal ein, was die Provider dir bieten, die haben im Zweifel ja auch einen Support, der dir weiterhelfen kann (solange du deine Anforderungen klar formulierst). Ich mach jetzt Wochenende und denke nicht mehr an deinen Smarthost. ;) Schönes Wochenende Norbert
  22. Ich dachte du hast dich zu DKIM eingelesen? Es gibt zwei Stellen, das hast du korrekt erkannt. DNS da steht der public Key im sogenannten Selector. Und die Mail wird signiert und als Headerinfo steht dann der hash und der Selectorname (wo der public Key zum überprüfen des Hash-Wertes gefunden werden kann). Du kannst also den einen Teil nicht ohne den anderen konfigurieren. Beides einzeln bringt Fehler, die die Reputation und/oder die Zustellbarkeit deiner Mails verschlechtern. WEnn also dein Smarthostanbieter (den du hier nicht genannt hast) das nicht kann, dann musst du entweder selbst versenden und die Signatur erzeugen (Exchange kann man das bspw. beibringen, oder auch einer Sophos SG), oder einen Smarthostanbieter finden, der sowas kann. Spontan fällt mir All-inkl ein, die zumindest DKIM Signatur immer mit als Option in der Domänenkonfiguration anzeigen. Aber da ich keine Smarthosts verwende, wirds schwer. Schau dir im Zweifel sowas wie Mailgun an, die sollten sowas auf jeden Fall ermöglichen. Wobei ich sowas im Allgemeinen lieber selbst in der Hand habe. Aber du wirst schon was passendes finden. Das wäre eine Möglichkeit. Siehe oben. Nein tun sie nicht. Die bieten dir an, deine DMARC Reports aufzubereiten und entsprechend bereitzustellen. Zusätzlich bieten sie dir noch hosted MTA-STS (inklusive SMTP TLS Reporting) und hosted BIMI. Anbieter wie diese gibt es einige, da sollte man ggf. auch vorher überlegen, welchen man sich erwählt. Man sollte aber tatsächlich daran nicht sparen, sonst hilft einem DMARC nämlich deutlich weniger, wenn niemand das DMARC Reporting auswertet. Tu das.
  23. Liest du eigentlich die Hinweise die ich dir hier schreibe? Falls nein, dann sag das einfach, dann brauch ich nicht mehr antworten. Nochmal der Smarthostbetreiber MUSS die DKIM Konfiguration ermöglichen. Tut er das nicht, dann kann er auch keine Schlüssel importieren, die du IRGENDWO erstellst. Denn dann wird er mit nahezu 100% Wahrscheinlichkeit keine ausgehende DKIM Signierung durchführen. Egal ob du dann dein Schlüsselmaterial bei dir per openssl, aufm Server oder bei DKIM-Config.ru erstellt hast. Jetzt verstanden?
×
×
  • Neu erstellen...