roland567
Goto Top

Versand AN Gmail Googlemail Problem SPF vs DKIM

Guten Morgen an alle,
ich bin verwundert, dass ich hier noch keine Beitrag zum eMail Problem mit Gmail gefunden habe.
Googel hat wohl an der Security Schraube gedreht und es gibt nun seit 10 Tagen ziemliche Probleme die eMail AN Gmail zu senden.
Bis letzte Woche war auch der Empfang VON GMAIL ein Problem, konnte aber durch Korrekturen vom SPD behoben werden

Hier mal eine Fehlermeldung
gmail-smtp-in.l.google.com
Remote server returned '554 5.7.0 <gmail-smtp-in.l.google.com #5.7.26 smtp; 550-5.7.26 This mail is unauthenticated, which poses a security risk to the 550-5.7.26 sender and Gmail users, and has been blocked. The sender must 550-5.7.26 authenticate with at least one of SPF or DKIM. For this message, 550-5.7.26 DKIM checks did not pass and SPF check for [unsereDomain.ch] did not 550-5.7.26 pass with ip: [145.250.210.36]. The sender should visit 550-5.7.26 support.google.com/mail/answer/81126#authentication for 550 5.7.26 instructions on setting up authentication. dx8-20020a170906a84800b00965b3d14792si1070938ejb.601 - gsmtp>'

Die rede ist immer von: entweder SPF oder DKIM einrichten
SPF ist bei uns eingerichtet und bei Check's ist (nun) auch alles grün.
Trotzdem haben wir echte Problem mit versandt an Gmail.
Dies betrifft vor allem das HR und auch die Kommunikation mit Mitarbeitern via ihrem privaten Gmail Account.
Schichtpläne werden da vermutlich gerne über diesem Weg kommuniziert.
Da wir in der Pflege sind, gibt es da sicherlich immer mal wieder sehr kurzfristige Anpassungen bzw. Anfragen.

Hat da jemand eine Idee, wie man dies in den Griff bekommen kann?
DKIM können wir aktuell NICHT einrichten, da die Barracuda dies wohl nicht unterstützt.
(MX Ausgang ist bei einem Partnerkrankenhaus und wir haben da keinen Einfluss darauf.)

Wir sind Stand heute an der Migration nach Exchange Online, wollen aber jetzt noch nicht den MX umstellen, da wir auch noch mit HIN (SeppMail Lösung) arbeiten.

Vielen Dank für eure Unterstützung.
Gruss
Roland

Content-ID: 7358585433

Url: https://administrator.de/forum/versand-an-gmail-googlemail-problem-spf-vs-dkim-7358585433.html

Ausgedruckt am: 21.12.2024 um 11:12 Uhr

6376382705
6376382705 30.05.2023 um 10:18:18 Uhr
Goto Top
Hi.

SPF ist bei uns eingerichtet und bei Check's ist (nun) auch alles grün.
Mh, sicher?

550-5.7.26 DKIM checks did not pass and SPF check for [unsereDomain.ch] did not 550-5.7.26 pass with ip: [145.250.210.36]

Scheinbar darf die IP doch nicht über deine Adresse verschicken.

Gruß
Kristian-86Bit
Kristian-86Bit 30.05.2023 aktualisiert um 10:28:01 Uhr
Goto Top
Hi Roland,
ist der SPF Eintrag auch korrekt?

Hast du das bereits geprüft z.B per Website, ob du eine Fehlermeldung erhältst?
https://www.spf-record.de

(MX Ausgang ist bei einem Partnerkrankenhaus und wir haben da keinen Einfluss darauf.)

Ich kenne ja nicht eure Netzwerktopologie, aber das könnte es komplizierter machen.
Ihr müsst ja einen Ansprechpartner haben, der die "Barracuda FW" supportet bzw. wartet.
Sonst hast du keine Chance, die Mails sauber zu versenden.

Scheinbar darf die IP doch nicht über deine Adresse verschicken.
@6376382705 ist da schon auf dem richtigen Weg. Ohne FW Zugriff schier unmöglich.


Viele Grüße
adminst
adminst 30.05.2023 aktualisiert um 10:49:22 Uhr
Goto Top
Hallo
Ich bezweifle wie mein Vorgänger, dass alles sauber eingerichtet ist.
Teste mal alles via einen DKIM/SPF Validator.

Bei sauber eingerichtetem DKIM,SPF und DMARC hast du sicherlich keine Probleme.
Persönlich schmettere ich auch alle Fails bei DKIM und SPF ab. Für dies ist dieses ja auch da.

Bei SPF und DKIM Einträgen im DNS vergiss die TTL nicht, bis es überall aktiv ist.

Du kannst auch bei deinem Exchange DKIM signing bei outbound Mails aktivieren. Dem HIN Gateway ist es egal.

Gruss nach Basel face-wink

adminst
SlainteMhath
SlainteMhath 30.05.2023 um 10:35:44 Uhr
Goto Top
Moin,

Die rede ist immer von: entweder SPF oder DKIM einrichten
Stimmt nicht ganz. Google schreibt:
authenticate with at least one of SPF or DKIM.
Also "Authentifiziere dich mit mindestens einem von beiden (SPF und/oder DKIM)


(MX Ausgang ist bei einem Partnerkrankenhaus und wir haben da keinen Einfluss darauf.)
Der MX Record hat nicht, null, nada mit dem Versand von Emails zu tun. MX bezeichnet einzig und alleine den/die Host(s) die Mails für eine Domäne EMPFANGEN

Im SPF Record müssen alle IPs verzeichnet sein, die für die Domain VERSENDEN dürfen. Die müssen also nicht zwingend mit dem MX überein stimmen.

Also: Trag in deinen SPF alle IPs ein, (hier: Mailgateway Universitätsspital Basel) die eure Mails versenden und dann nimmt Google auch deine Mails an.

lg,
Slainte
Lochkartenstanzer
Lochkartenstanzer 30.05.2023 aktualisiert um 10:46:45 Uhr
Goto Top
Moin,

Ja, Google erwartet schon seit einiger Zeit korrekte SPF-Einträge aber das steht in der Fehlermeldung drin. Das läßt sich aber relativ einfach beheben. Indem man korrekte SPF-Einträge, d.h. alle Server die mit deiner Domain senden, setzt.

lks
6376382705
6376382705 30.05.2023 aktualisiert um 10:57:24 Uhr
Goto Top
Joar, wurde ja alles bereits gesagt.

Googel hat wohl an der Security Schraube gedreht und es gibt nun seit 10 Tagen ziemliche Probleme die eMail AN Gmail zu senden.
Ich für meinen Teil finde es gut, dass BigTech Konzerne sowas fordern. Würden alle Unternehmen ein vernünftiges DKIM/DMARC/SPF setzen, hätten wir weitaus weniger Probleme mit Spam und so Dreck.

Insofern: Schön wenns die "Riesen" fordern! Auf freiwilliger Basis scheint das ja offensichtlich nicht zu funktionieren (wobei es schon deutlich besser wurde).

Gruß

Edit:
Ohne FW Zugriff schier unmöglich.
Ist quatsch. Einfach die IP (ranges) einfügen im SPF Record aufm öffentlichem DNS Server, die versenden dürfen.
Beispiel:
v=spf1 ip4:180.72.100.0/24 ip4:180.20.111.0/24 a mx ?all
Sollte fürn Admin eig. kein Thema darstellen, imho?

Hier gibts noch einen tollen Wizzard, der Dir bei Erstellung unter die Arme greift:
www.spfwizard.net/
Roland567
Roland567 30.05.2023 um 11:02:14 Uhr
Goto Top
mehr grün geht nicht. face-smile
Siehe Bild
spf
6376382705
6376382705 30.05.2023 um 11:12:06 Uhr
Goto Top
mehr grün geht nicht. face-smile
hast Du es dann jetzt nochmal probiert? Vielleicht war zu deinem Zeitpunkt die Änderung des SPF noch nicht propagiert?

Gruß
3063370895
3063370895 30.05.2023 um 11:19:57 Uhr
Goto Top
Vielleicht solltest du nicht nur die Domain sondern auch die IP-Adresse zensieren ;)
-Thomas
manuel-r
manuel-r 30.05.2023 um 11:31:57 Uhr
Goto Top
Also ich kann das Problem nicht bestätigen. Ich kann hier (nur SPF, kein DKIM) problemlos an Gmail senden. Binnen Sekunden kommt eine Mail dort an und eine Antwort zurück.
Es scheint also ein Problem in der Konfiguration auf eurer Seite zu geben.

Manuel
Roland567
Roland567 30.05.2023 um 11:32:39 Uhr
Goto Top
Ist ja nichts geheimes. face-smile und auch nicht meine IP face-smile

SPF wurde schon letzte Woche korrigiert, aber diese IP ist schon seit JAHREN drinnen. Also nichts neues.
Und betreffend "Würden alle ....DKIM/DMARC/SPF setzen"
Wenn es die bestehende Lösung hergäbe, hätten wird dies vermutlich. face-smile Die Barracuda ist aber wohl zu alt dafür.
Fliegt wohl auch bald mal raus, wenn die Wartung abgelaufen ist.

Was noch speziell ist.
- Das Partnerkrankenhaus hat scheinbar KEINE Gmail Probleme, was schon mal "Strange" ist.
- Ein Dienstleister von uns hat seit 10 Tagen bei all ihren Kunden dieses Problem, ausser diese, welche schon in der Cloud sind, bzw. darüber versenden.
- UND wir wissen auch, dass das Phänomen NICHT alle Adressaten betrifft. !!!!
Also ich kann z.B. ganz bequem an meine Gamil Adresse senden.
Andere eben nicht. Aber hat vielleicht auch damit zu tun, dass "bekannte Absender" ja scheinbar KEIN Problem sind.
MacLeod
MacLeod 30.05.2023 um 11:37:43 Uhr
Goto Top
Hallo
Kann ich nur bestätigen. Trotz sauber eingerichteter Records gibt es auch bei einigen meiner Kunden Probleme beim Versenden an Gmail. Und da speziell über den DATEV Mailserver. Mal geht es, mal geht es nicht.
MfG,
MacLeod
HansFenner
HansFenner 30.05.2023 aktualisiert um 11:51:11 Uhr
Goto Top
Nur zur Sicherheit: Die geprüfte Domain ist aber schon die Domain der Senderemail? Nicht etwa die Domain des Unispitals?

Ausserdem habe ich gesehen, dass das Spital 2 Mailgateways eingetragen hat. Falls es auch mit beiden versendet, müssen auch beide IPs im SPF eingetragen werden.

Und wie ist es mit der DKIM? Falls vorhanden, müsste sie auch stimmen. Denn wenn ich die Fehlermeldung "DKIM checks did not pass and SPF check for [unsereDomain.ch] did not 550-5.7.26 pass with ip" lese, haben beide Prüfungen versagt, also sowohl DKIM also auch SPF.

Nachtrag:
Hier kannst du ein Testmail hinsenden und dann bekommst du einen detaillierten Report. Ziemlich genial.
https://www.mailgenius.com/spf-and-dkim-key-email-checker/
Roland567
Roland567 30.05.2023 um 12:24:14 Uhr
Goto Top
Hallo Hans,
Ja ist in unserem DNS mit unserer Domain drinnen.
ja es sind beide IP Adressen seit Jahren im SPF Eintrag drinnen.
Im Check ist ja wie gesendet alles auf grün.
Wie schon geschrieben, geht DKIM mit der bestehenden Barracuda leider wohl nicht, da zu alt.

danke für den Link. Ich werden mal schauen, ob ich da etwas raus bekomme.

Roland
Roland567
Roland567 30.05.2023 um 12:27:52 Uhr
Goto Top
hier das Ergebnis
spf2
adminst
adminst 30.05.2023 aktualisiert um 14:11:37 Uhr
Goto Top
Hallo Roland
Exchange kann auch DKIM Signierung, das ist keine Ausrede face-wink.
Siehe P.M

Gruss
adminst
HansFenner
HansFenner 30.05.2023 um 14:17:02 Uhr
Goto Top
Bei DKIM steht nur Warning, jedoch bei DMARC Failling. Das sind so Aufklappfelder, ev. steht da mehr.

dkimvalidator.com ist wesentlich detaillierter. Man muss aber ein paar Minuten Geduld haben, bis das Resultat verfügbar ist.
Roland567
Roland567 30.05.2023 um 14:46:28 Uhr
Goto Top
Ich bin da grad dran mit einem Kollegen, der den Header mal "studiert".
DMARC ist ganz sicher noch nichts gemacht und DKIM eigentlich auch NICHT.
Aber lt. Google braucht es für die E-Mail-Authentifizierung für Ihre Domain entweder SPF oder DKIM.
Also nicht so ganz logisch die Sache.
6376382705
6376382705 30.05.2023 um 14:56:05 Uhr
Goto Top
SPF oder DKIM.
Macht es doch einfach richtig und vollständig, dann klappts auch mit dem Nachbarn SMTP-Servern.

Gruß
SlainteMhath
SlainteMhath 30.05.2023 um 15:26:54 Uhr
Goto Top
Aber lt. Google braucht es für die E-Mail-Authentifizierung für Ihre Domain entweder SPF oder DKIM.
Nein, das ist immer noch falsch. Google möchte, das die Domain sich MINDESTENS mit einem von beiden Authentifiziert. Gerne dürfen es aber auch BEIDE Verfahren sein.
Lochkartenstanzer
Lochkartenstanzer 30.05.2023 aktualisiert um 15:32:31 Uhr
Goto Top
Moin,

Gmail reicht korrektes SPF. Fehlendes dkim oder dmarc wurden bei meinen Kunden bisher nicht beanstandet. Aber wenn man dkim oder dmarc nutzt, sollte es natürlich auch korrekt konfiguriert sein.

lks
beidermachtvongreyscull
beidermachtvongreyscull 30.05.2023 um 15:39:42 Uhr
Goto Top
Zitat von @Roland567:

Guten Morgen an alle,
Moin
ich bin verwundert, dass ich hier noch keine Beitrag zum eMail Problem mit Gmail gefunden habe.
Googel hat wohl an der Security Schraube gedreht und es gibt nun seit 10 Tagen ziemliche Probleme die eMail AN Gmail zu senden.
Bis letzte Woche war auch der Empfang VON GMAIL ein Problem, konnte aber durch Korrekturen vom SPD behoben werden
Ich hab nix von Probleme mit Googlemail mit bekommen. Schnurrt bei uns wie Katze.
Zitat von @Roland567:
Hier mal eine Fehlermeldung
gmail-smtp-in.l.google.com
Remote server returned '554 5.7.0 <gmail-smtp-in.l.google.com #5.7.26 smtp; 550-5.7.26 This mail is unauthenticated, which poses a security risk to the 550-5.7.26 sender and Gmail users, and has been blocked. The sender must 550-5.7.26 authenticate with at least one of SPF or DKIM. For this message, 550-5.7.26 DKIM checks did not pass and SPF check for [unsereDomain.ch] did not 550-5.7.26 pass with ip: [145.250.210.36]. The sender should visit 550-5.7.26 support.google.com/mail/answer/81126#authentication for 550 5.7.26 instructions on setting up authentication. dx8-20020a170906a84800b00965b3d14792si1070938ejb.601 - gsmtp>'

Die rede ist immer von: entweder SPF oder DKIM einrichten
SPF ist bei uns eingerichtet und bei Check's ist (nun) auch alles grün.
Ich hab mal einen reverse-IP-2-Domain scan gemacht. Auf besagter IP hatte ich jetzt keine Domains gebunden sehen können. Könnte es sein, dass der MTA ein Neuer ist?
Zitat von @Roland567:
Trotzdem haben wir echte Problem mit versandt an Gmail.
Dies betrifft vor allem das HR und auch die Kommunikation mit Mitarbeitern via ihrem privaten Gmail Account.
Schichtpläne werden da vermutlich gerne über diesem Weg kommuniziert.
Da wir in der Pflege sind, gibt es da sicherlich immer mal wieder sehr kurzfristige Anpassungen bzw. Anfragen.

Hat da jemand eine Idee, wie man dies in den Griff bekommen kann?
SPF und DKIM stimmen aber nicht auf obige IP oder sind nicht vorhanden.
Zitat von @Roland567:
DKIM können wir aktuell NICHT einrichten, da die Barracuda dies wohl nicht unterstützt.
(MX Ausgang ist bei einem Partnerkrankenhaus und wir haben da keinen Einfluss darauf.)
Wenn die Barracuda MTA spielt, ist das richtig. Wenn nicht, dann könnt Ihr DKIM auch auf dem Server direkt machen. Das mache ich bei einer meiner Kanzleien auch so. Da läuft DKIM Signer auf einem Exchange direkt und bei der anderen übernimmt eine Sophos SG das DKIM Signing.
Zitat von @Roland567:
Wir sind Stand heute an der Migration nach Exchange Online, wollen aber jetzt noch nicht den MX umstellen, da wir auch noch mit HIN (SeppMail Lösung) arbeiten.
Ich nehme an, dass da was schief gelaufen ist.
Vielen Dank für eure Unterstützung.
Gruss
Roland

Gruß
Andreas
Roland567
Lösung Roland567 30.05.2023 um 18:21:29 Uhr
Goto Top
Nach einem Hinweis eines Mitarbeiters, dass manche gehen und manche nicht, habe ich heute mal noch auf der Barracuda die ganzen Gmail's angeschaut.
Und es war wirklich ein völliges "geht, geht nicht, geht, geht nicht"; völlig willkürlich.

Damit habe ich einige Involvierte Informiert.

Daraus kam nun ein neuer Hinweise.
Eventuell gibt es ein Problem mit unserem DNS Provider.
Es scheint das aus den Niederlande die DNS Server nicht ordentlich abgerufen werden können.
Sprich das SPF nicht (immer) ausgelesen werden kann.

Der Anbieter ist dies am Verifizieren.

Schau mer mal bis morgen. face-smile

Danke bisher für eure Unterstützung.
Gruss Roland
voessli
voessli 22.06.2023 aktualisiert um 00:36:55 Uhr
Goto Top
Moin an alle,

auch mein Versender bekommt diese Fehlermeldung von google.
Ich habe bereits in den (Gmail) Einstellungen: Filter, Adresse nicht blockieren bzw. als Nicht-Spam eingetragen.

Leider habe ich kein Admin Konto bei Google
v=spf1 include:_spf.google.com ~all

p.s.
der Provider des Absenders ist ispgateway.de