technisch · antwoord met bronnen
Open relay: definitie en beveiligingsrisico's
Een open relay is een SMTP-server die zo is geconfigureerd dat elke willekeurige derde er zonder authenticatie e-mail via kan versturen. De server accepteert dus inkomende mail uit elke bron en stuurt die door naar elke bestemming, ongeacht of de afzender een lokale gebruiker of een geautoriseerde client is.
Hoe het technisch werkt
Bij een standaard SMTP-transactie controleert een server of de afzender geauthenticeerd is of de ontvanger lokaal is binnen het domein. Een open relay slaat deze controles over. Maakt een externe client verbinding met een open relay en geeft hij het commando RCPT TO voor een extern adres, dan accepteert de server het bericht en relayt hij het naar de bestemmingsserver. Zo worden de beveiligingsmaatregelen omzeild die de mailstroom tot bekende gebruikers moeten beperken.
Impact op afzenders
Open relays zijn favoriete doelwitten van spammers, die ze gebruiken om de herkomst van kwaadaardige mail te verhullen. Wordt een server een open relay, dan overspoelt hij het internet al snel met spam. Het gevolg is dat het IP van de server op wereldwijde Real-time Blackhole Lists (RBL's) terechtkomt. Staat het IP eenmaal op zo'n lijst, dan weigeren grote providers ook legitieme e-mails vanaf dat IP en is de afzenderreputatie verwoest.
Operationele fouten
Open relays ontstaan vaak door verkeerd geconfigureerde SMTP-instellingen, zoals relaying vanaf elk IP-adres toestaan of SMTP AUTH niet afdwingen. Beheerders zetten soms per ongeluk open relaying aan terwijl ze verbindingsproblemen proberen op te lossen. Met de gratis tools van SendHQ (https://sendhq.cc/tools) kun je hiaten in DNS- en authenticatierecords opsporen, die vaak samengaan met een slecht beveiligde server.
Concreet voorbeeld
Een developer zet een Linux-server met Postfix op en configureert die zo dat relaying vanaf alle IP-adressen is toegestaan, om het testen te vereenvoudigen. Een botnet ontdekt deze open poort 25 en verstuurt 10 miljoen phishingmails via de server. Binnen enkele uren wordt het IP van de server als spambron aangemerkt, en alle legitieme zakelijke e-mails vanaf die server beginnen te bouncen met 550-fouten.
Hoe je het voorkomt
Om open relaying te voorkomen, moeten beheerders de SMTP-server zo configureren dat hij alleen mail relayt voor geauthenticeerde gebruikers of specifieke vertrouwde IP-ranges. Met de SMTP AUTH-extensie zijn een gebruikersnaam en wachtwoord vereist voordat de server mail voor een externe ontvanger accepteert. Regelmatig de relayrechten controleren en verkeerspieken monitoren is essentieel voor de beveiliging.
Vragen die teams stellen
Is een open relay hetzelfde als een SMTP-relay?
Nee. Een SMTP-relay is de algemene functie om mail tussen servers te verplaatsen. Een open relay is een specifieke, onveilige configuratie waarbij die functie zonder authenticatie voor iedereen beschikbaar is.
Hoe controleer ik of mijn server een open relay is?
Je kunt externe testtools voor open relays gebruiken, of vanaf een externe machine proberen een e-mail naar een adres van een derde te versturen met je server als SMTP-gateway.
Kunnen SPF of DKIM een open relay tegenhouden?
Nee. SPF en DKIM authenticeren de afzender en de inhoud van het bericht, maar ze voorkomen niet dat een server zo is geconfigureerd dat hij onbevoegd verkeer relayt.
Primaire bronnen
- RFC 5321: Simple Mail Transfer Protocol — RFC Editor
- RFC 4954: SMTP Service Extension for Authentication — RFC Editor
- M3AAWG Best Common Practices — M3AAWG