Warum werden die Header der Nachrichten meiner Domain an eine Google-Gruppe nicht neu geschrieben, damit DMARC weitergeleitet werden kann?


7

Immer wenn meine Domain eine Nachricht an eine Google-Gruppe in einer anderen Domain sendet, schlägt die DMARC-Ausrichtung fehl. Dies gilt für alle meine genehmigten Absender, auch für die Verwendung von Google Mail in meiner Domain. Dies scheint daran zu liegen, dass der Return-Path-Header (Envelope From) durch die Bounce-Adresse der empfangenden Gruppe ersetzt wird, der From-Header jedoch weiterhin als meine Domain fungiert, was falsch ist.

Ich sende beispielsweise E-Mails von Google Mail in meiner Domain chris@mydomain.com an eine Gruppe in Ihrer Domain, your-group@yourdomain.com. Wenn Sie sich die Überschriften der Nachricht ansehen, die Sie erhalten, sehen Sie:

SCHLECHT

Return-Path: <your-group+bncBCA5XFGRYQLCBEHHVS5AKGQED3J2I7I@yourdomain.com>
Authentication-Results: mx.google.com;
   dkim=pass header.i=@yourdomain.com;
   spf=pass (google.com: domain of your-group+bncBCA5XFGRYQLCBEHHVS5AKGQED3J2I7I@yourdomain.com designates 2607:f8b0:400d:c04::246 as permitted sender)
smtp.mailfrom=your-group+bncBCA5XFGRYQLCBEHHVS5AKGQED3J2I7I@yourdomain.com;
   dmarc=fail (p=NONE dis=NONE) header.from=mydomain.com
From: Chris <chris@mydomain.com>

X-Original-Sender: chris@mydomain.com
X-Original-Authentication-Results: mx.google.com;       dkim=pass
 header.i=@mydomain.com;       spf=pass (google.com: domain of chris@mydomain.com
 designates 2607:f8b0:400c:c05::233 as permitted sender)
smtp.mailfrom=chris@mydomain.com;
       dmarc=pass (p=NONE dis=NONE) header.from=mydomain.com

DMARC schlägt aufgrund einer schlechten Ausrichtung zwischen der From-Domäne (Mydomain) und den DKIM- und SPF-Domänen (Yourdomain) fehl. Wenn Sie als ordnungsgemäß konfigurierter GApps-Benutzer jedoch E-Mails von Google Mail an eine Gruppe in mydomain senden, sind die Header unterschiedlich.

GUT

Return-Path: <my-group+bncBCGJ3NF22YBRBTXIVS1RKGQEIWR5E6Q@mydomain.com>
Authentication-Results: mx.google.com;
       dkim=pass header.i=@mydomain.com;
       spf=pass (google.com: domain of my-group+bncBCGJ3NF22YBRBTXIVS1RKGQEIWR5E6Q@mydomain.com designates 2607:f8b0:4001:c0b::247 as permitted sender) smtp.mailfrom=my-group+bncBCGJ3NF22YBRBTXIVS1RKGQEIWR5E6Q@mydomain.com;
   dmarc=pass (p=NONE dis=NONE) header.from=mydomain.com
From: "'You' via my-group" <my-group@ mydomain.com>

Beachten Sie die unterschiedliche Form des From-Headers - der ursprüngliche Absender wurde durch meine eigene Gruppe ersetzt. Es gibt auch ein Paar X-Original-Header wie oben, die dieselbe Form haben (nur umgekehrt), sodass ich sie nicht einfüge.

Die Frage ist also, wie ich meine Domain, Gapps, DNS, MX oder was auch immer konfiguriere, damit Google Groups, die meine Nachrichten empfangen, den From-Header korrekt durch "via you-group@yourdomain.com" ersetzen.

E-Mails von meiner Domain an Benutzer in anderen Domains funktionieren einwandfrei - DMARC wird übergeben, da SPF und DKIM gut sind und der Rückgabepfad weiterhin @mydomain lautet. Ich habe Artikel darüber gelesen, warum die "via you-group" notwendig ist - damit bin ich einverstanden. Ich versuche herauszufinden, warum meine Nachrichten an Gruppen nicht so behandelt werden.

Scheint ähnlich zu sein: So verhindern Sie, dass E-Mails von meiner Domain durch Mailinglisten aufgrund von DMARC abgelehnt werden Unterschiedlich, da Google-Gruppen definitiv mit DMARC kompatibel sind - andere Personen haben dieses Problem nicht.

Update: Ich habe diesen Artikel gefunden, der besagt, dass Google Groups den Absender nur dann neu schreibt, wenn die DMARC-Richtlinie streng ist (p = ablehnen). Das scheint eine schreckliche Idee zu sein, da der springende Punkt beim Beginnen mit p = none darin besteht, das Vertrauen zu gewinnen, dass Ihre E-Mails zugestellt werden, wenn Sie die Richtlinie einhalten. Wenn dies jedoch zutrifft, kann dies mein Problem erklären. Kann jemand bestätigen? http://www.spamresource.com/2014/04/google-groups-rewriting-from-addresses.html


Ja, es ist kaputt von entworfen.
Jenny D


Ja, DMARC wird fehlschlagen , es sei denn, Sie können entweder Ihre SPF- oder DKIM- Identifikatorausrichtungen ausrichten . Es gibt eine neue Spezifikation, um dieses Problem in den Werken zu beheben. Mehr dazu können Sie hier lesen: ARC Spec
Henry

Möglicherweise habe ich schlecht erklärt, aber dies ist ein Problem, das andere Leute definitiv gelöst haben. Mein gutes Beispiel oben ist ein echtes Beispiel - das Senden von einer ordnungsgemäß konfigurierten GApps-Domain an eine Mailingliste in meiner Domain funktioniert perfekt für sie. Es ist nur meine ausgehende, die bricht. Dies ähnelt dem von @JennyD verlinkten Beitrag, ist jedoch kein Duplikat. Google-Gruppen sind nicht mit DMARC inkompatibel.
Lordbyron

Antworten:


8

Ich habe diese Antwort endlich von Google erhalten. Ich war froh, jemanden zu finden, der das Problem verstanden hat, aber leider sieht es so aus, als würde Google an der falschen Behandlung der DMARC-Richtlinie festhalten.

Google Groups schreibt den From: -Header nur neu, wenn die DMARC-Richtlinie des ursprünglichen Absenders (in diesem Fall Sie) auf Ablehnen oder Quarantäne eingestellt ist.

Mit DMARC / p = none wird DKIM beim Senden an eine Gruppe nicht neu geschrieben. Da DMARC jedoch auf "none" gesetzt ist, spielt es keine Rolle, dass die Gruppe DKIM unter dem Gesichtspunkt der Zustellung und Spam-Erkennung beschädigt. es wird immer noch richtig geliefert. Leider sieht es verwirrend aus, wenn Sie Ihre Bereitstellung überwachen.

Um das richtige Verhalten zu sehen, können Sie zu p = Quarantäne wechseln und die Lieferung überwachen. Bitte sagen Sie mir, wenn ich Ihnen noch weiterhelfen kann, werde ich Ihnen gerne nachgehen.


Link zur Diskussion im GSuite-Hilfeforum: productforums.google.com/forum/#!topic/apps/GCyP2whcsrM
jornane

1
Siehe auch das Element "Ich sehe 'via' und einen Website-Namen ...", das angibt, dass Google-Gruppen nur dann neu geschrieben werden, wenn p = Quarantäne oder p = Ablehnen. support.google.com/mail/answer/1311182?hl=de
fche
Durch die Nutzung unserer Website bestätigen Sie, dass Sie unsere Cookie-Richtlinie und Datenschutzrichtlinie gelesen und verstanden haben.
Licensed under cc by-sa 3.0 with attribution required.