Risque d'usurpation d'identité messagerie (smtp orange et free)

Scritch Dupont -  
Scritch.Dupont Messages postés 6 Date d'inscription   Statut Membre Dernière intervention   -
Bonjour,

Je souhaiterais comprendre pourquoi il est possible d'envoyer un email en tant que mon domaine depuis le smtp ORANGE ou FREE, et ce même sans avoir de compte valide.

ex : en configurant le smtp orange ou free, un utilisateur peut envoyer en tant que ***@***, et ce, même sans avoir une configuration POP valide (il ne dispose ni du mot de passe, ni du mail serveur du ***@***)

Je cours un vrai risque de sécurité, please heeeelp !

J'ai bien configuré un champ TXT pour le SPF (qui n'autorise normalement que mon propre serveur de messagerie à envoyer des emails pour ce domaine), mais cela ne semble pas être suffisant. pourtant, la config du TXT semble valide d'après des sites qui checkent cet aspetc.

merci par avance pour votre aide précieuse.


A voir également:

2 réponses

barnabe0057 Messages postés 14455 Date d'inscription   Statut Contributeur Dernière intervention   4 925
 
Bonjour,

Est-ce que tu as bien mis -all à la fin de ton enregistrement SPF ?
1
Scritch.Dupont Messages postés 6 Date d'inscription   Statut Membre Dernière intervention  
 
bonjour Barnabe,
merci pour ton message.

j'ai mis ~all

@ 10800 IN TXT "v=spf1 mx a ip4:A.B.C.D ~all"
0
Scritch.Dupont Messages postés 6 Date d'inscription   Statut Membre Dernière intervention  
 
je vais tenter avec le "-all" pour un deny
merci pour ton conseil
0
barnabe0057 Messages postés 14455 Date d'inscription   Statut Contributeur Dernière intervention   4 925
 
C'est pour ça alors.
0
barnabe0057 Messages postés 14455 Date d'inscription   Statut Contributeur Dernière intervention   4 925 > barnabe0057 Messages postés 14455 Date d'inscription   Statut Contributeur Dernière intervention  
 
Le ~ correspond à un "SoftFail" donc le serveur expéditeur est accepté.

Plus d'explications ici :

http://www.openspf.org/SPF_Record_Syntax

Bonne lecture.
0
Scritch.Dupont Messages postés 6 Date d'inscription   Statut Membre Dernière intervention  
 
changement appliqué :) (encore merci).
je te tiens informé ce soir ou demain (le tps de la propagation DNS).

N'y a-t-il rien d'autre à faire que ça pour interdire l'envoi d'email en tant que mon domaine depuis smtp orange, free ou autres ?
0
Scritch.Dupont Messages postés 6 Date d'inscription   Statut Membre Dernière intervention  
 
le site qui check le SPF est https://www.kitterman.com/spf/validate.html

merci.
0