• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

Jak to możliwe, że mogę wysłać maila z domeny bez żadnej weryfikacji?

Object Storage Arubacloud
0 głosów
602 wizyt
pytanie zadane 25 września 2020 w Sieci komputerowe, internet przez KamQiX Dyskutant (9,090 p.)
edycja 25 września 2020 przez KamQiX
Cześć,

Jakiś czas temu wykupiłem domenę na OVH. Wczoraj wybrałem hosting Atthost. Po zalogowaniu się do panelu administratora, mogłem podpiąć domenę bez żadnej weryfikacji, że domena należy do mnie. Po tym mogłem już wysłać maile z adresu contact@moja-domena.pl na swoją prywatną skrzynkę pocztową na o2. Co prawda wiadomości przychodzące nie dochodziły, ale i tak mnie to dziwi. Nie miałem jeszcze przekierowanych serwerów DNS na Atthosta.

Moje pytanie brzmi. Jak to możliwe, że do hostingu można sobie w ten sposób przypisywać domeny? Skąd wiedzą, że domeny należą do mnie?

P.S. możecie przy okazji doradzić czy Atthost to dobra opcja dla bardzo prostej strony (wizytówki) napisanej w czystym HTML + CSS + JQuery/JS. Jeszcze mogę zrezygnować, bo na razie mam okres próbny.

P.S.2 Nie śmiejcie się za bardzo, jestem w tym nowy :P

1 odpowiedź

+1 głos
odpowiedź 25 września 2020 przez Oscar Nałogowiec (29,320 p.)
wybrane 27 września 2020 przez KamQiX
 
Najlepsza
A na czym polega owo 'podpięcie domeny'? Przecież to w serwerze DNS (we władzy zarządcy domen) musisz wpisać adres serwera w OVH.

Dawniej w zasadzie można było wysłać maila z dowolnym adresem nadawcy z dowolnego komputera. Dopiero po upowszechnieniu internetu serwery akceptują pocztę tylko od uwierzytelnionych klientów (wychodzącą) lub innych serwerów (przychodząca). Przekazywanie obcej poczty na obce adresy (funkcja relay) jest zwykle wyłączona. Różne komputery w sieci co jakiś czas sprawdzają czy jakiś serwer poczty nie jest tzw open relay.
komentarz 26 września 2020 przez KamQiX Dyskutant (9,090 p.)
W panelu administratora Atthost mam opcję dodawania domeny. Tam wyszukałem swoją i już mogłem ją dodać. Oczywiście widnieje tam również informacja: "Po dopisaniu domeny pamiętaj o zmianie serwerów DNS u operatora domeny na ns1.atthost.pl, ns2.atthost.pl", ale ja tego wtedy jeszcze nie zrobiłem, a już mogłem się zalogować na maila i wysłać wiadomość z adresu contact@moja-domena.pl. Wszystko to bez zmiany serwerów DNS na OVH.
1
komentarz 26 września 2020 przez Oscar Nałogowiec (29,320 p.)
Tak naprawdę wpisanie domeny do serwera pocztowego służy temu, by wiedział jakie adresy są dla niego lokalne, ma je obsłużyć i dostarczyć użytkownikom lokalnym lub zwrócić do nadawcy z komunikatem, że taki adres nie istnieje.

Pozostałe przesyła dalej, zgodnie z zasadami transportu poczty (dzisiaj jeszcze dochodzi warunek, by nie być open relay).
komentarz 26 września 2020 przez KamQiX Dyskutant (9,090 p.)
Czyli mógłbym sobie dodać domenę Netflix.com i rozsyłać wiadomości o konieczności zapłaty za abonament z moim numerem konta bankowego?

Oczywiście pisząc "mógłbym" mam na myśli to że mam taką możliwość, a nie że to byłoby legalne.
1
komentarz 26 września 2020 przez Oscar Nałogowiec (29,320 p.)
Dla uzupełnienia, oczywiście zarejestrowana domena w serwerze pocztowym jest też wykorzystywana do adresowana nadawcy. Program pocztowy nie ma wiele wspólnego z systemem DNS, oczywiście z wyjątkiem wyszukiwania rekordów MX przy rozsyłaniu poczty. Ale serwer nie wyszukuje własnych adresów.

 

Oczywiście, można wysłać pocztę nawet telnetem, akurat protokół SMTP w podstawowej wersji stosuje/stosował nawet zwroty grzecznościowe (hello, nice to see you itp). Przecież wiele razy słychać o różnych mailach z dziwnymi linkami itp.  Chyba większość włamów zaczyna się od podesłania klientowi fałszywego maila. Jak odbierzesz dziwny mail otwórz sobie okienko z pełną treścią i zwróć uwagę na sekwencję nagłówków Received: - tworzą one ścieżkę którędy szedł dany mail i czy faktywnie pochodzi ze wskazanej domeny, czy nie. Bo system blokady open relay daje jedynie tyle, że fałszywy mail trzeba wysłać prosto na docelowy serwer, żaden inny prawidłowo skonfigurowany go nie przyjmie.
komentarz 26 września 2020 przez KamQiX Dyskutant (9,090 p.)
Dobra, dzięki. Posługujesz się dość skomplikowanym dla mnie językiem, ale powiedzmy że rozumiem :)

Dla mnie to było do tej pory nie do pomyślenia. Zresztą mam jedną taką skrzynkę, która przejmuje chyba cały mailowy spam i miałem tam mnóstwo różnego rodzaju prób oszustw, ale jeszcze nie zauważyłem, żeby e-mail należał do znanej mi domeny.
1
komentarz 26 września 2020 przez rafu007 Stary wyjadacz (12,560 p.)
Możesz próbować się podszyć pod dowolną domenę, ale prawidłowo skonfigurowana domena posiada wpisy DMARK i SPIF, które są informacją, z jakiego serwera będę wysyłane emaile. Serwer pocztowy, który odbiera wiadomość email sprawdza, czy adres serwera, który wysłał email jest zgodny z tym co wpisane w DMARK i SPIF i na tej podstawie ocenia czy wiadomośc jest git lub nie :)

Podobne pytania

+2 głosów
1 odpowiedź 169 wizyt
pytanie zadane 11 kwietnia 2015 w Offtop przez Mizukage Pasjonat (21,750 p.)
0 głosów
2 odpowiedzi 270 wizyt
0 głosów
1 odpowiedź 203 wizyt

92,579 zapytań

141,432 odpowiedzi

319,663 komentarzy

61,964 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...