Servers Mails - Reports DMARC (SPF - DKIM) - analyse file XML?

Tags: #<Tag:0x00007f509fe5a438> #<Tag:0x00007f509fe5a2d0> #<Tag:0x00007f509fe58070>

Bonsoir,

Je pose çà par ici DNSBL:

DNSBL Information - Spam Database and Blacklist Check

Screenshot 2024-02-06 at 23-55-27 DNSBL Information - Spam Database Lookup - mail.zw3b.eu - 158.69.126.137

Screenshot 2024-02-07 at 00-16-16 DNSBL Information - Spam Database Lookup - mail.zw3b.eu - 26075300609389174c101a .p

Email Blacklist Check - IP Blacklist Check - See if your server is blacklisted

Screenshot 2024-02-06 at 23-59-47 Network Tools DNS IP Email - 158.69.126.137
Screenshot 2024-02-07 at 00-00-20 Network Tools DNS IP Emai - 26075300609389174c101a

Et pour finir – çà m’a finit je viens de m’appercevoir aujourd’hui que depuis le début de l’année voir / vers le 30 décembre 2023 je n’arrive plus à rentrer chez certains FAI/ISP mails.

https://dnslytics.com/ (çà me permet d’être prevennu) - C’est quoi ce truc :confused:

Screenshot 2024-02-07 at 00-19-48 158.69.126.137 IP Report DNSlytics

Mais qu’est-ce que c’est que çà ? Ils doivent croire que je suis un particulier chez lui qui envoie de mails (35 milles / par semaine), ou ils me prennent pour un imbécile ; c’est un serveur de mail !

J’aimerai bien avoir leurs statistiques « combien de mails » ils ont reçus pour cette IPv4 ?, pour savoir !!!

root@vps:~ # host 158.69.126.137
137.126.69.158.in-addr.arpa domain name pointer mail.zw3b.eu.
root@vps:~ # host 2607:5300:60:9389:17:4c1:0:1a
a.1.0.0.0.0.0.0.1.c.4.0.7.1.0.0.9.8.3.9.0.6.0.0.0.0.3.5.7.0.6.2.ip6.arpa domain name pointer mail.zw3b.eu.

Moi qui envoie qu’un seul mail par compte « utilisateur » par semaine !

Et de plus, tous mes mails sont valident DMARC (SPF + DKIM) avec politique de reject sur un test de 100% de mes mails (au cas où ils ne soient pas signés) + ARC + rDNS et même DANE (donc, sur du DNSSEC) et avec vérification de bonne « conformité du contenu du message ».

J’ajoute « Internet.nl » :

Je ne comprend plus, moi.

Bonne soirée à vous tous.

Romain.


Note de Moi-même at 06h35 : Je planche sur le sujet depuis hier soir, donc.

Pour faire suite, ci-dessous les logs de mon serveur mail lors d’un envoie vers XXXXXXX :

==> /var/log/zimbra.log <==
Feb 7 03:40:41 mail postfix/qmgr[1244816]: 9BA08583441: from=<[root@ww2.zw3b.eu](mailto:root@ww2.zw3b.eu)>, size=593, nrcpt=1 (queue active)
Feb 7 03:40:41 mail postfix/smtpd[1249751]: disconnect from unknown[10.105.0.1] ehlo=2 starttls=1 mail=1 rcpt=1 data=1 quit=1 commands=7
Feb 7 03:40:41 mail amavis[1244460]: (1244460-02) ESMTP [::1]:10026 /opt/zimbra/data/amavisd/tmp/amavis-20240207T033517-1244460-OrIxJIHE: <[root@ww2.zw3b.eu](mailto:root@ww2.zw3b.eu)> -> <[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX)> SIZE=593 BODY=8BITMIME Received: from [mail.zw3b.eu](http://mail.zw3b.eu) ([IPv6:::1]) by localhost (ma
[il.zw3b.eu](http://il.zw3b.eu) [IPv6:::1]) (amavis, port 10026) with ESMTP for <[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX)>; Wed, 7 Feb 2024 03:40:41 +0000 (UTC)
Feb 7 03:40:41 mail amavis[1244460]: (1244460-02) Checking: dLCD5VqE7Cm4 ORIGINATING/MYNETS [10.105.0.1] <[root@ww2.zw3b.eu](mailto:root@ww2.zw3b.eu)> -> <[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX)>
Feb 7 03:40:41 mail postfix/amavisd/smtpd[1246892]: connect from ip6-localhost[::1]
Feb 7 03:40:41 mail postfix/amavisd/smtpd[1246892]: CE752583445: client=ip6-localhost[::1]
Feb 7 03:40:41 mail postfix/cleanup[1249752]: CE752583445: message-id=<[20240207034041.5C009600AA1@ww2.zw3b.eu](mailto:20240207034041.5C009600AA1@ww2.zw3b.eu)>
Feb 7 03:40:42 mail postfix/qmgr[1244816]: CE752583445: from=<[root@ww2.zw3b.eu](mailto:root@ww2.zw3b.eu)>, size=2376, nrcpt=1 (queue active)
Feb 7 03:40:42 mail postfix/amavisd/smtpd[1246892]: disconnect from ip6-localhost[::1] ehlo=1 mail=1 rcpt=1 data=1 quit=1 commands=5
Feb 7 03:40:42 mail amavis[1244460]: (1244460-02) dLCD5VqE7Cm4 FWD from <[root@ww2.zw3b.eu](mailto:root@ww2.zw3b.eu)> -> <[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX)>, BODY=7BIT 250 2.0.0 from MTA(smtp:[::1]:10025): 250 2.0.0 Ok: queued as CE752583445
Feb 7 03:40:42 mail amavis[1244460]: (1244460-02) Passed CLEAN {RelayedOutbound}, ORIGINATING/MYNETS LOCAL [10.105.0.1]:38326 <[root@ww2.zw3b.eu](mailto:root@ww2.zw3b.eu)> -> <[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX)>, Queue-ID: 9BA08583441, Message-ID: <[20240207034041.5C009600AA1@ww2.zw3b.eu](mailto:20240207034041.5C009600AA1@ww2.zw3b.eu)>, mail_id: dLCD5
VqE7Cm4, Hits: -, size: 1966, queued_as: CE752583445, dkim_sd=2023102602:[ww2.zw3b.eu](http://ww2.zw3b.eu), 253 ms
Feb 7 03:40:42 mail postfix/smtp[1249753]: 9BA08583441: to=<[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX)>, relay=1[::1]:10026], delay=0.42, delays=0.15/0.02/0/0.25, dsn=2.0.0, status=sent (250 2.0.0 from MTA(smtp:[::1]:10025): 250 2.0.0 Ok: queued as CE752583445)
Feb 7 03:40:42 mail postfix/qmgr[1244816]: 9BA08583441: removed
Feb 7 03:40:42 mail amavis[1244460]: (1244460-02) extra modules loaded: /opt/zimbra/common/lib/perl5/x86_64-linux-gnu-thread-multi/auto/Crypt/OpenSSL/RSA/[new_public_key.al](http://new_public_key.al), Net/DNS/RR/A.pm, Net/DNS/RR/AAAA.pm, Net/DNS/RR/NS.pm, Net/DNS/RR/OPT.pm, Net/DNS/RR/TXT.
pm, Net/DNS/Text.pm
Feb 7 03:40:43 mail postfix/smtp[1248899]: CE752583445: to=<[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX)>, relay=[XXXXXXX-smtp-in.l.XXXXXXX](http://XXXXXXX-smtp-in.l.XXXXXXX)[172.253.115.26]:25], delay=1.4, delays=0.2/0/0.29/0.94, dsn=5.7.1, status=bounced (host [XXXXXXX-smtp-in.l.XXXXXXX](http://XXXXXXX-smtp-in.l.XXXXXXX)[172.253.115.26] said: 550-5.7.1
[158.69.126.137 19] XXXXXXX has detected that this message is 550-5.7.1 likely suspicious due to the very low reputation of the sending 550-5.7.1 domain. To best protect our users from spam, the message has been 550-5.7.1 blocked. For more information,
Feb 7 03:40:43 mail postfix/cleanup[1249752]: 6E479583446: message-id=<[20240207034043.6E479583446@mail.zw3b.eu](mailto:20240207034043.6E479583446@mail.zw3b.eu)>
Feb 7 03:40:43 mail postfix/bounce[1249755]: CE752583445: sender non-delivery notification: 6E479583446
Feb 7 03:40:43 mail postfix/qmgr[1244816]: 6E479583446: from=<>, size=5120, nrcpt=1 (queue active)
Feb 7 03:40:43 mail postfix/qmgr[1244816]: CE752583445: removed

On s’aperçoit que le mail – est en « bounce » ? en « rebond » → " Feb 7 03:40:43 mail postfix/smtp[1248899]: CE752583445: to=<[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX)>, relay=[XXXXXXX-smtp-in.l.XXXXXXX](http://XXXXXXX-smtp-in.l.XXXXXXX)[172.253.115.26]:25], delay=1.4, delays=0.2/0/0.29/0.94, dsn=5.7.1, status=bounced (host [XXXXXXX-smtp-in.l.XXXXXXX](http://XXXXXXX-smtp-in.l.XXXXXXX)[172.253.115.26] said: 550-5.7.1 " ??? Pourquoi cela ?

Sinon RSPAMD qui signe et vérifie en plus :

==> /var/log/rspamd.log <==
2024-02-07 03:40:41 #1241031(rspamd_proxy) <784ea0>; proxy; rspamd_message_parse: loaded message; id: <[20240207034041.5C009600AA1@ww2.zw3b.eu](mailto:20240207034041.5C009600AA1@ww2.zw3b.eu)>; queue-id: <9BA08583441>; size: 382; checksum: <bc25b77dd9aabac209d2ac9b5084f690>
2024-02-07 03:40:41 #1241031(rspamd_proxy) <784ea0>; lua; greylist.lua:219: skip greylisting for local networks and/or authorized users
2024-02-07 03:40:41 #1241031(rspamd_proxy) <784ea0>; proxy; dkim_symbol_callback: skip DKIM checks for local networks and authorized users
2024-02-07 03:40:41 #1241031(rspamd_proxy) <784ea0>; lua; spf.lua:186: skip SPF checks for local networks and authorized users
2024-02-07 03:40:41 #1241031(rspamd_proxy) <784ea0>; lua; dmarc.lua:353: skip DMARC checks as either SPF or DKIM were not checked
2024-02-07 03:40:41 #1241031(rspamd_proxy) <784ea0>; lua; once_received.lua:102: Skipping once_received for authenticated user or local network
2024-02-07 03:40:41 #1241031(rspamd_proxy) rdns; rdns_parse_rr: unexpected RR type: 46; domain 2023102602._[domainkey.ww2.zw3b.eu](http://domainkey.ww2.zw3b.eu)
2024-02-07 03:40:41 #1241031(rspamd_proxy) <784ea0>; lua; greylist.lua:335: Score too low - skip greylisting
2024-02-07 03:40:41 #1241031(rspamd_proxy) <784ea0>; proxy; rspamd_task_write_log: id: <[20240207034041.5C009600AA1@ww2.zw3b.eu](mailto:20240207034041.5C009600AA1@ww2.zw3b.eu)>, qid: <9BA08583441>, ip: 10.105.0.1, from: <[root@ww2.zw3b.eu](mailto:root@ww2.zw3b.eu)>, (default: F (no action): [0.27/15.00] [SUBJ_ALL_CAPS(0.37){5;},MIME_GOOD(-0.10){text/plain;},ARC_NA(0.00){},DKIM_SIGNED(0.00){ww2.zw3b.eu:s=2023102602;},FREEMAIL_ENVRCPT(0.00){[XXXXXXX](http://XXXXXXX);},FREEMAIL_TO(0.00){[XXXXXXX](http://XXXXXXX);},FROM_EQ_ENVFROM(0.00){},FROM_HAS_DN(0.00){},MID_RHS_MATCH_FROM(0.00){},MIME_TRACE(0.00){0:+;},MISSING_XM_UA(0.00){},NEURAL_SPAM(0.00){0.795;},RCPT_COUNT_ONE(0.00){1;},RCVD_COUNT_ONE(0.00){1;},RCVD_TLS_LAST(0.00){},SINGLE_SHORT_PART(0.00){},TAGGED_RCPT(0.00){},TO_DN_NONE(0.00){},TO_MATCH_ENVRCPT_ALL(0.00){}]), len: 382, time: 22.292ms, dns req: 3, digest: <0a2cc0e5247335d3918354057e7be5a6>, rcpts: <[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX),[lab3worj@XXXXXXX](mailto:lab3worj@XXXXXXX)>, mime_rcpts: <[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX),>
2024-02-07 03:40:41 #1241031(rspamd_proxy) <784ea0>; proxy; rspamd_protocol_http_reply: regexp statistics: 69 pcre regexps scanned, 1 regexps matched, 176 regexps total, 11 regexps cached, 2.70KiB scanned using pcre, 2.70KiB scanned total
2024-02-07 03:40:41 #1241031(rspamd_proxy) <9ac8c9>; proxy; rspamd_message_parse: loaded message; id: <[20240207034041.5C009600AA1@ww2.zw3b.eu](mailto:20240207034041.5C009600AA1@ww2.zw3b.eu)>; queue-id: <9BA08583441>; size: 1077; checksum: <bc25b77dd9aabac209d2ac9b5084f690>
2024-02-07 03:40:41 #1241031(rspamd_proxy) <9ac8c9>; lua; greylist.lua:219: skip greylisting for local networks and/or authorized users
2024-02-07 03:40:41 #1241031(rspamd_proxy) <9ac8c9>; proxy; dkim_symbol_callback: skip DKIM checks for local networks and authorized users
2024-02-07 03:40:41 #1241031(rspamd_proxy) <9ac8c9>; lua; spf.lua:186: skip SPF checks for local networks and authorized users
2024-02-07 03:40:41 #1241031(rspamd_proxy) <9ac8c9>; lua; dmarc.lua:353: skip DMARC checks as either SPF or DKIM were not checked
2024-02-07 03:40:41 #1241031(rspamd_proxy) <9ac8c9>; lua; once_received.lua:102: Skipping once_received for authenticated user or local network
2024-02-07 03:40:41 #1241031(rspamd_proxy) rdns; rdns_parse_rr: unexpected RR type: 46; domain 2023102602._[domainkey.ww2.zw3b.eu](http://domainkey.ww2.zw3b.eu)
2024-02-07 03:40:41 #1241031(rspamd_proxy) <9ac8c9>; lua; greylist.lua:335: Score too low - skip greylisting
2024-02-07 03:40:41 #1241031(rspamd_proxy) <9ac8c9>; proxy; rspamd_task_write_log: id: <[20240207034041.5C009600AA1@ww2.zw3b.eu](mailto:20240207034041.5C009600AA1@ww2.zw3b.eu)>, qid: <9BA08583441>, ip: 10.105.0.1, from: <[root@ww2.zw3b.eu](mailto:root@ww2.zw3b.eu)>, (default: F (no action): [0.27/15.00] [SUBJ_ALL_CAPS(0.37){5;},MIME_GOOD(-0.10){text/plain;},ARC_NA(0.00){},DKIM_SIGNED(0.00){ww2.zw3b.eu:s=2023102602;},FREEMAIL_ENVRCPT(0.00){[XXXXXXX](http://XXXXXXX);},FREEMAIL_TO(0.00){[XXXXXXX](http://XXXXXXX);},FROM_EQ_ENVFROM(0.00){},FROM_HAS_DN(0.00){},MID_RHS_MATCH_FROM(0.00){},MIME_TRACE(0.00){0:+;},MISSING_XM_UA(0.00){},NEURAL_SPAM(0.00){0.775;},RCPT_COUNT_ONE(0.00){1;},RCVD_COUNT_ONE(0.00){1;},RCVD_TLS_LAST(0.00){},SINGLE_SHORT_PART(0.00){},TAGGED_RCPT(0.00){},TO_DN_NONE(0.00){},TO_MATCH_ENVRCPT_ALL(0.00){}]), len: 1077, time: 3.891ms, dns req: 3, digest: <0a2cc0e5247335d3918354057e7be5a6>, rcpts: <[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX),[lab3worj@XXXXXXX](mailto:lab3worj@XXXXXXX)>, mime_rcpts: <[lab3w.orj@XXXXXXX](mailto:lab3w.orj@XXXXXXX),>
2024-02-07 03:40:41 #1241031(rspamd_proxy) <9ac8c9>; proxy; rspamd_protocol_http_reply: regexp statistics: 69 pcre regexps scanned, 1 regexps matched, 176 regexps total, 11 regexps cached, 2.70KiB scanned using pcre, 2.70KiB scanned total
2024-02-07 03:40:41 #1241031(rspamd_proxy) <d9d3f4>; proxy; proxy_milter_finish_handler: finished milter connection
2024-02-07 03:40:41 #1241031(rspamd_proxy) <3db6d0>; proxy; proxy_milter_finish_handler: finished milter connection
2024-02-07 03:40:54 #1241031(rspamd_proxy) <5bbd57>; milter; rspamd_milter_process_command: got connection from [194.169.175.10:35748](http://194.169.175.10:35748)
2024-02-07 03:40:54 #1241031(rspamd_proxy) <5bbd57>; proxy; proxy_milter_finish_handler: finished milter connection
2024-02-07 03:40:54 #1241031(rspamd_proxy) <28f9df>; milter; rspamd_milter_process_command: got connection from [194.169.175.10:35748](http://194.169.175.10:35748)
2024-02-07 03:40:54 #1241031(rspamd_proxy) <28f9df>; proxy; proxy_milter_finish_handler: finished milter connection
2024-02-07 03:41:06 #1241031(rspamd_proxy) <fdd85f>; proxy; proxy_accept_socket: accepted milter connection from ::1 port 55552
2024-02-07 03:41:06 #1241031(rspamd_proxy) <0ca870>; proxy; proxy_accept_socket: accepted milter connection from ::1 port 55560
2024-02-07 03:41:24 #1241031(rspamd_proxy) <0d92ef>; proxy; proxy_accept_socket: accepted milter connection from ::1 port 45802
2024-02-07 03:41:24 #1241031(rspamd_proxy) <2e1bb3>; proxy; proxy_accept_socket: accepted milter connection from ::1 port 45808
2024-02-07 03:41:24 #1241031(rspamd_proxy) <0d92ef>; milter; rspamd_milter_process_command: got connection from [2.56.58.178:45658](http://2.56.58.178:45658)
2024-02-07 03:41:24 #1241031(rspamd_proxy) <0d92ef>; proxy; proxy_milter_finish_handler: finished milter connection
2024-02-07 03:41:24 #1241031(rspamd_proxy) <2e1bb3>; milter; rspamd_milter_process_command: got connection from [2.56.58.178:45658](http://2.56.58.178:45658)
2024-02-07 03:41:24 #1241031(rspamd_proxy) <2e1bb3>; proxy; proxy_milter_finish_handler: finished milter connection
2024-02-07 03:41:27 #1241032(controller) <prfoy8>; monitored; rspamd_monitored_dns_cb: DNS reply returned 'no error' for [list.dnswl.org](http://list.dnswl.org) while 'no records with this name' was expected when querying for '[1.0.0.127.list.dnswl.org](http://1.0.0.127.list.dnswl.org)'(likely DNS spoofing or BL internal issues)

On s’appercoit que :

  1. 2024-02-07 03:40:41 #1241031(rspamd_proxy) <9ac8c9>; lua; greylist.lua:335: Score too low - skip greylisting

→ le score du mail (envoyé) à un score trop faible pour vérifier la « liste grise » de MON serveur.

2. 2024-02-07 03:40:41 -> (default: F (no action): Score SPAM --> 0.27 sur 15.00

  1. DNS reply returned 'no error' for [list.dnswl.org](http://list.dnswl.org) while 'no records with this name' was expected when querying for '[1.0.0.127.list.dnswl.org](http://1.0.0.127.list.dnswl.org)'(likely DNS spoofing or BL internal issues)

→ La réponse DNS n’a renvoyé « aucune erreur » pour list.dnswl.org alors que « aucun enregistrement avec ce nom » n’était attendu lors de la requête pour « 1.0.0.127.list.dnswl.org » (usurpation d’identité DNS probable ou problèmes internes de BL)

Donc tout va bien…

Je ne comprend vraiment pas, pourquoi ?

Je check de mon côté la configuration de RSPAMd (pourtant elle est active (c’est la même configuration) depuis plusieurs mois, depuis le 28 novembre 2023 et j’ai envoyé 5 mails pour/par adresse (5 mailing ; une par semaine, du 1 décembre au 29 décembre) qui sont rentrées sur les serveurs - sans changement de configuration donc et depuis le 31 décembre 2023 çà ne rentre plus sur certains serveurs.

Cf : la liste de mes fichiers modifiés du répertoire (pour la date « de mes dernières » modification) :

root@mail:/etc/rspamd/local.d # ls -l
total 48
lrwxrwxrwx 1 root root 17 nov. 28 16:28 arc.conf -> dkim_signing.conf
-rw-r--r-- 1 root root 229 nov. 28 16:25 asn.conf
-rw-r--r-- 1 root root 1146 nov. 28 16:25 dkim.conf
-rw-r--r-- 1 root root 1729 nov. 28 18:59 dkim_signing.conf
-rw-r--r-- 1 root root 24 févr. 7 04:18 dmarc.conf
-rw-r--r-- 1 root root 659 nov. 28 16:28 logging.inc
-rw-r--r-- 1 root root 2109 nov. 28 16:25 milter_headers.conf
-rw-r--r-- 1 root root 1138 nov. 28 18:12 options.inc
-rw-r--r-- 1 root root 138 févr. 7 04:20 redis.conf
-rw-r--r-- 1 root root 467 nov. 28 16:25 spf.conf
-rw-r--r-- 1 root root 1162 nov. 28 17:03 statistic.conf
-rw-r--r-- 1 root root 932 nov. 28 16:25 worker-controller.inc
-rw-r--r-- 1 root root 59 nov. 28 16:25 worker-proxy.inc

En passant, je viens de voir cette ligne :

==> /var/log/rspamd/rspamd.log <==
2024-02-07 04:28:07 #1273188(controller) <imhkkk>; monitored; rspamd_monitored_dns_cb: DNS query blocked on multi.uribl.com (127.0.0.1 returned), possibly due to high volume

Okay j’envoie à « 34 000 » personnes internationalement mais bon nous sommes « 8 000 000 000 » de personnes sur terre ! Et si vous regardez mes rapports DMARC c’est assez réprésentatif. J’envoie beacoup plus de mails en France et beaucoup moins à l’étranger (entre 10 et 50 pour les pays étrangés et pour la France une 30 000 en comprenant « hotmail com »).

Ce serait à cause de çà ? Quand-même !
Sinon vous me mettez sur vos WhiteList / GreyList – ha ha – pour 30 000 / semaine… ou pas je précise.

Je ne trouve pas çà très FUN.

Ce n’est pas de mails pour te vendre des pillules de viagra que tu recois en quintuple dans la même minutes, 10 fois par jours, tous les jours.

C’est une newsletter différente toutes les semaines.

Pouvez-vous en parler entre admins :smiley: Merci. Tout là haut perché dans ma montagne, je ne risque pas de faire bouger des foules.


Bon sinon, je vous souhaite une bonne journée et bon courage.

Romain