Technik · belegte Antwort
Open Relay: Definition und Sicherheitsrisiken
Ein Open Relay ist ein SMTP-Server, der so konfiguriert ist, dass beliebige Dritte ohne Authentifizierung E-Mails über ihn senden können. Der Server nimmt also eingehende E-Mails aus jeder Quelle an und leitet sie an jedes Ziel weiter, unabhängig davon, ob der Absender ein lokaler Nutzer oder ein autorisierter Client ist.
Funktionsweise
Bei einer regulären SMTP-Transaktion prüft der Server, ob der Absender authentifiziert ist oder der Empfänger zur lokalen Domain gehört. Ein Open Relay überspringt diese Prüfungen. Verbindet sich ein Remote-Client mit einem Open Relay und sendet den Befehl RCPT TO für eine externe Adresse, nimmt der Server die Nachricht an und leitet sie an den Zielserver weiter. Damit werden die Sicherheitskontrollen umgangen, die den Mailfluss auf bekannte Nutzer beschränken sollen.
Auswirkungen auf Absender
Open Relays sind bevorzugte Ziele von Spammern, die damit die Herkunft schädlicher E-Mails verschleiern. Wird ein Server zum Open Relay, überschwemmt er das Internet schnell mit Spam. Die Folge: Die IP des Servers wird in globale Real-time Blackhole Lists (RBLs) eingetragen. Ist die IP erst auf einer Blacklist, lehnen große Provider legitime E-Mails von dieser IP ab, und die Absenderreputation ist zerstört.
Typische Fehler im Betrieb
Open Relays entstehen häufig durch falsch konfigurierte SMTP-Einstellungen, etwa wenn Relaying von jeder IP-Adresse erlaubt oder SMTP AUTH nicht erzwungen wird. Administratoren aktivieren Open Relaying mitunter versehentlich bei der Fehlersuche in Verbindungsproblemen. Mit den kostenlosen SendHQ-Tools (https://sendhq.cc/tools) lassen sich Lücken in DNS- und Authentifizierungseinträgen finden, die oft mit schwacher Serversicherheit einhergehen.
Konkretes Beispiel
Ein Entwickler richtet einen Linux-Server mit Postfix ein und erlaubt Relaying von allen IP-Adressen, um Tests zu vereinfachen. Ein Botnet entdeckt diesen offenen Port 25 und sendet 10 Millionen Phishing-E-Mails über den Server. Innerhalb weniger Stunden wird die IP des Servers als Spamquelle markiert, und alle legitimen Unternehmens-E-Mails von diesem Server werden mit 550-Fehlern zurückgewiesen (Bounce).
Gegenmaßnahmen
Um Open Relaying zu verhindern, müssen Administratoren den SMTP-Server so konfigurieren, dass er E-Mails nur für authentifizierte Nutzer oder bestimmte vertrauenswürdige IP-Bereiche weiterleitet. Die SMTP-AUTH-Erweiterung stellt sicher, dass Benutzername und Passwort erforderlich sind, bevor der Server E-Mails für einen externen Empfänger annimmt. Regelmäßige Prüfungen der Relay-Berechtigungen und die Überwachung von Traffic-Spitzen sind für die Sicherheit unerlässlich.
Häufige Fragen von Teams
Ist ein Open Relay dasselbe wie ein SMTP-Relay?
Nein. Ein SMTP-Relay ist allgemein die Funktion, E-Mails zwischen Servern weiterzureichen. Ein Open Relay ist eine bestimmte, unsichere Konfiguration, bei der diese Funktion für jeden ohne Authentifizierung verfügbar ist.
Wie prüfe ich, ob mein Server ein Open Relay ist?
Sie können externe Testtools für Open Relays nutzen oder von einem externen Rechner aus versuchen, eine E-Mail an eine Drittadresse zu senden und Ihren Server dabei als SMTP-Gateway zu verwenden.
Können SPF oder DKIM einen Open Relay verhindern?
Nein. SPF und DKIM authentifizieren den Absender und den Nachrichteninhalt, verhindern aber nicht, dass ein Server so konfiguriert ist, dass er unbefugten Traffic weiterleitet.
Primärquellen
- RFC 5321: Simple Mail Transfer Protocol — RFC-Editor
- RFC 4954: SMTP Service Extension for Authentication — RFC Editor
- M3AAWG Best Common Practices — M3AAWG (Best Practices)