Jump to content

Eigenen SMTP Server bei Kundengeräten nutzen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

Wir haben einige Kunden mit Endgeräten (Druckern) von denen ich mir gerne intervallmäßig Berichte schicken lassen möchte.

Die Drucker unterstützen das Senden von Berichten via SMTP an eine Empfängeradresse.

 

Es gibt Kunden die keinen eigenen Mail Server haben, sondern Postfächer von Anbietern wie GMX nutzen.

 

Der Gedanke ist, meinen eigenen SMTP Server mit einem extra Postfach zum senden dieser Berichte nutzen.

Das Postfach wäre dann z.b. Berichte@meinedomain.de

Ich würde die gleiche Adresse für diverse Kunden nutzen.

 

Jetzt die Frage:

Angenommen es schafft ein Angreifer bei einem der Kunden das SMTP Passwort heraus zu finden.

Könnte ein Angreifer dann SMTP Berichte der anderen Kunden möglicherweise lesen?

Oder ist das zu vernachlässigen?

 

Danke vorab und viele Grüße

Unreal

Link zu diesem Kommentar

Moin,

grundsätzlich hat ja SMTP erst mal nichts mit dem Zugriff auf die Postfächer zu tun. Je nachdem, wie Du das baust, muss die verwendete SMTP-Anmeldung theoretisch gar keinen Zugriff auf irgendwelche Postfächer ermöglichen.

Die viel realere Gefahr wäre die einer DoS-Attacke, wobei jemand Deinen Mailserver vollmüllt. Und natürlich darf der verwendete SMTP-Server nicht auch noch senden können, jedenfalls nicht mit der Anmeldung, die Du bei Kunden hinterlegst.

Link zu diesem Kommentar
vor 23 Minuten schrieb cj_berlin:

Moin,

grundsätzlich hat ja SMTP erst mal nichts mit dem Zugriff auf die Postfächer zu tun. Je nachdem, wie Du das baust, muss die verwendete SMTP-Anmeldung theoretisch gar keinen Zugriff auf irgendwelche Postfächer ermöglichen.

 

Hi! Ja, genau so denke ich mir das auch.

 

vor 24 Minuten schrieb cj_berlin:

Und natürlich darf der verwendete SMTP-Server nicht auch noch senden können, jedenfalls nicht mit der Anmeldung, die Du bei Kunden hinterlegst.

 

hhmm...Da bin ich nicht sicher ob ich das verstehe. Der Sinn des SMTP Server ist doch, dass er senden kann oder was meinst du?

Link zu diesem Kommentar
vor 1 Minute schrieb RealUnreal:

Ok. Aber ich weiß noch nicht genau wie ich das verhindern kann.

Wenn Du auf die Konfiguration des Servers keinen Einfluss hast, kannst Du es vermutlich nicht verhindern.

Du müsstest ja quasi einstellen, dass der Benutzer (der sich authentifiziert) Mails nur an eine Adresse senden darf (z.B. an seine eigene). Dann kann aber jemand, der im Besitz der Zugangsdaten ist, auch per IMAP in dieses Postfach reinschauen...

 

Mir würden da ein paar krude Bastellösungen einfallen, aber das möchte ich hier nicht ausbreiten.

Link zu diesem Kommentar
vor 3 Minuten schrieb cj_berlin:

Wenn Du auf die Konfiguration des Servers keinen Einfluss hast, kannst Du es vermutlich nicht verhindern.

Du müsstest ja quasi einstellen, dass der Benutzer (der sich authentifiziert) Mails nur an eine Adresse senden darf (z.B. an seine eigene). Dann kann aber jemand, der im Besitz der Zugangsdaten ist, auch per IMAP in dieses Postfach reinschauen...

 

Mir würden da ein paar krude Bastellösungen einfallen, aber das möchte ich hier nicht ausbreiten.

 

Ja. Vielen Dank für deine Hilfe.

Ich muss mir jetzt Gedanken machen wie wahrscheinlich es ist, dass diese Passwörter aus einem Drucker ausgelesen werden könnten.

Link zu diesem Kommentar
vor 2 Minuten schrieb RealUnreal:

Ich muss mir jetzt Gedanken machen wie wahrscheinlich es ist, dass diese Passwörter aus einem Drucker ausgelesen werden könnten.

Das geht sehr einfach: entweder Quellcode im Browser anzeigen (geht immer noch bei vielen Geräten, deshalb werde ich auch etwas ungehalten, wenn Kunden dort ihren persönlichen Account eintragen) oder einen Fake-SMTP-Server starten auf dem Rechner und den Servernamen umstellen.

 

Aber wenn Du die Berichte an Dich schicken willst und Deinen Mailserver verwendest, weshalb ist dann überhaupt Authentifizierung notwendig?

 

Falls die E-Mails an externe Adressen gehen müssen, könntest Du es mit einem kleinen vServer mit Postfix und postfwd lösen. Damit lassen sich Regeln wie "Benutzer x darf nur an Adresse y schicken" umsetzen. Zusätzlich kannst Du für jeden Kunden einen anderen Benutzer erstellen. Ist aber nicht ganz trivial von der Syntax her.

 

Oder anderer Vorschlag: schau Dir mal E-Mail-Dienstleister wie Sendgrid, Mailjet, Mailgun etc. an. Dort kann man beliebige SMTP-Credentials erstellen und evtl. kann man dort die Empfänger pro Benutzer über das Webinterface limitieren. Das wäre weniger sexy als ein eigener Postfix, aber wesentlich komfortabler. :-)

Link zu diesem Kommentar

Diverse Enterprise Hersteller liefern für sowas die passende Appliance (Zigarettenschachtelgröße = Raspi), der das im Netz einsammelt und dann zusammen zustellt. Da kann man dann auch ne "sinnvollere" SChnittstelle als Mail verwenden. ;) Wer also Lust auf ein Bastelprojekt hat, weil er das für mehrere Kunden erledigen möchte, wär ja mal was ;)

vor einer Stunde schrieb RealUnreal:

Ich muss mir jetzt Gedanken machen wie wahrscheinlich es ist, dass diese Passwörter aus einem Drucker ausgelesen werden könnten.

Wahrscheinlich genug und es sind noch NIE Drucker in Ebay mit sensiblen Daten aufgetaucht. ;) Noch NIE!

Link zu diesem Kommentar

Hi,

 

zum Einen bin ich bei Norbert und es gibt bei den meisten Druckerherstellern Sofware für ein Fleet Management bzw. bieten die meisten Drucker-Dienstleister sowas an. Alternativ - für das "Bastelprojekt" - Zabbix (oder eine andere Monitoringlösung) die vor Ort (bspw. mit einem Zabbix Proxy) die Drucker per SNMP abfragt und dann alles an den entsprechenden Zabbix Server liefert.

 

Gruß

Jan

Link zu diesem Kommentar
  • 2 Wochen später...
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...