www.wikidata.de-de.nina.az
Der Begriff Graue Liste bzw Greylisting brit oder Graylisting USA bezeichnet eine Form der Spam Bekampfung bei E Mails bei der die erste E Mail von unbekannten Absendern zunachst abgewiesen und erst nach einem weiteren Zustellversuch angenommen wird Greylisting ist sowohl eine Methode Spam zu erkennen als auch eine Methode den Absender aussortierter E Mails zu benachrichtigen Inhaltsverzeichnis 1 Funktionsweise 1 1 Vorteile 1 2 Nachteile 2 Anwendungsgebiet 3 Wechselnde Serveradresse 4 Anpassung der Spammer 5 RFC Konformitat 6 Benachrichtigung des Absenders 7 Siehe auch 8 Weblinks 9 EinzelnachweiseFunktionsweise BearbeitenWird ein SMTP Server kontaktiert damit dieser eine E Mail in Empfang nimmt so sind diesem Mailserver folgende drei Daten bekannt bevor der Mail Server die E Mail annehmen muss der SMTP Envelope IP Adresse des absendenden Mailservers E Mail Adresse des Absenders laut diesem vgl Envelope Sender E Mail Adresse der AdressatenWurde eine E Mail mit dieser Kombination von Adressen noch nie empfangen dann wird beim Greylisting der Zustellversuch durch den SMTP Server abgeblockt mit einer Meldung dass ein temporarer Fehler aufgetreten sei der SMTP Client die Zustellung also spater noch einmal versuchen soll Wird ein nachstes Mal versucht eine E Mail mit derselben Kombination von Daten zuzustellen was ein regularer und RFC konform konfigurierter SMTP Server auf jeden Fall tun sollte so wird diese E Mail nach einem konfigurierbaren Zeitintervall akzeptiert Ob und wann ein erneuter Zustellversuch unternommen wird hangt einzig und allein vom Versender ab Es gibt auch Greylisting Implementierungen die die Regeln ein wenig lockern indem beispielsweise die beteiligten Domains statt der E Mail Adressen eingetragen und uberpruft werden Vorteile Bearbeiten Typische Software fur den Massen Versand von E Mails insbesondere Wurmer oder Trojaner versucht oft nicht eine Spam E Mail ein zweites Mal an denselben SMTP Server zuzustellen Solche E Mails werden durch Greylisting erfolgreich gefiltert Zurzeit ist damit eine sehr effektive Spambekampfung moglich die den Spam auf bis zu ein Zehntel reduziert Durch die verzogerte Zustellung greifen auch Verfahren zur Spamerkennung die auf Netzwerkprufungen basieren effektiver wie z B RBLs Vipul s Razor und DCC da zwischen erstem und zweitem Zustellungsversuch die Spamwelle evtl bereits erkannt und auf den entsprechenden Blacklisten eingetragen wurde Eine E Mail kann bereits abgelehnt werden wenn lediglich der E Mail Envelope mit Absender und Empfangerdaten empfangen wurde und nicht erst nachdem die komplette E Mail mit Body und ggf Anhangen erhalten wurde Auf diese Weise werden weitere Spamfilter wie z B SpamAssassin nicht mit einer abgewiesenen E Mail belastet was erheblich Ressourcen spart Anders als bei heuristischen Spam Bekampfungs Verfahren geht durch Greylisting im Normalfall keine E Mail verloren Die meisten Greylisting Implementierungen fuhren eine dynamische Whitelist Nach einer erfolgreichen E Mail Zustellung wird die Kombination Sender Empfanger und E Mail Server in die Whitelist eingetragen Kombinationen die in der Whitelist vermerkt sind umgehen das Greylisting wodurch die E Mail bereits beim ersten Versuch zugestellt wird Findet zwischen zwei Personen wiederholt ein E Mail Versand statt wird dieser also nicht durch das Greylisting behindert Nachteile Bearbeiten Fehlerhaft konfigurierte Mailserver Programme konnten bei temporaren Fehlern keinen weiteren Zustellversuch unternehmen Der zustandige Administrator des versendenden Mailservers sollte angehalten werden diese grobe Fehlkonfiguration seines Systems zu beheben Des Weiteren bieten viele Greylisting Implementationen eine Whitelist die allerdings eher fur legitime als fur fehlerhafte Absender genutzt werden sollte beispielsweise zum Whitelisting grosser Provider Eine brauchbare Whitelist ist beispielsweise die DNSWL 1 Der durch den hohen Anteil gefalschter Absender Adressen wieder erhohte Spam Anteil kann durch Verwendung von SPF verringert werden Ein weiterer Nachteil ist die Zeitverzogerung Eine erwunschte E Mail kann durch das Greylisting einige Minuten oder Stunden spater eintreffen Spam Abwehr Systeme konnen jedoch erwunschte E Mail Domanen bzw Absender vorhalten so dass die Zeitverzogerung nur die erste E Mail betrifft Einige Mailserver Programme generieren bereits beim ersten Versuch einer durch Greylisting abgewiesenen E Mail einen vorlaufigen Zustellbericht an den Absender Dieser Bericht wird oft nicht genau gelesen bzw nicht verstanden und somit oft als Bericht uber eine endgultig fehlgeschlagene Zustellung behandelt Wie alle Methoden der Spambekampfung verliert Greylisting durch Weiterentwicklung der Spam Software an Effizienz Je mehr sich Greylisting verbreitet desto mehr werden sich die Spammer anpassen Es ist daher sinnvoll gleichzeitig auch andere Verfahren wie beispielsweise SPF oder DKIM einzusetzen Weiterhin ist zu beachten dass nach Moglichkeit alle fur eine Domain zustandigen Mailserver Greylisting aktiviert haben da Spamversender bereits heute haufig direkt den oft schlechter geschutzten MX mit der geringsten Prioritat zur Einlieferung benutzen Bei Implementierungen auf Cluster Servern ist zu beachten dass die Greylist Datenbank auf alle Serverknoten repliziert wird da sonst der Mail Empfang stark verzogert werden kann Neben der prinzipbedingten Verzogerung der Zustellung um wenige Minuten bis einige Stunden kam es Mitte Juni 2009 bei E Mails von T Online Kunden zu starken Verzogerungen 2 So erfolgte seitens T Online bei einem durch Greylisting abgelehnten Zustellversuch die zweite Zustellung erst mit Verzogerung von 12 Stunden bis uber 5 Tagen T Online verwies hierbei zunachst auf das nicht RFC konforme Verhalten des ablehnenden Mailservers beseitigte dann aber doch die Verzogerungen Anwendungsgebiet BearbeitenZur Unterscheidung der Begriffe Massen E Mail UBE und kommerzielle E Mail UCE siehe Arten von Spam Greylisting ist gegen UBE anwendbar weil in der Regel zu Botnetzen zusammengeschlossene infizierte PCs dahinter stecken Gegen diese Zielgruppe hilft auch E Mails von Einwahlzugangen generell abzulehnen Listen von Einwahlzugangen mussen aber standig gepflegt werden Gegen UCE ist Greylisting in der Regel nicht anwendbar Da es eine personliche Entscheidung sein kann was davon Spam ist oder nicht ist Blacklisting die genaueste Losung relativ gut helfen automatische Spam Filter Wechselnde Serveradresse BearbeitenManche grossere Mail Server Betreiber verteilen das Versenden der E Mails ihrer Kunden auf mehrere Server mit unterschiedlichen IP Adressen um so die Last der zu versendenden E Mails zu bewaltigen Je nach Systemkonfiguration dieser Serverfarm kann es dann bei Wiederholung zu regularen Zustellungsversuchen von jeweils unterschiedlichen Absenderadressen aus kommen die aber alle aus dem IP Adressbereich des einen Mail Server Betreibers kommen Manche Programme zum Greylisten bieten die Option zu einem Weak Greylisting an um die damit verbundenen Probleme teilweise zu kompensieren Beispielsweise kann bei IPv4 Adressen das letzte Byte der Adresse bei der Auswertung nicht beachtet werden Dem liegt die Annahme zugrunde dass die unterschiedlichen Server zum Versenden von E Mails in einem gemeinsamen Adressbereich mit der Netzmaske 24 liegen Bei Verwendung von IPv6 mussen andere Verfahren angewendet werden Anpassung der Spammer BearbeitenIm Zeitraum 03 2008 bis 08 2009 waren unwesentliche Spam Wellen uber Botnetze unterwegs die den Einwurf von Spam wiederholten moglicherweise fur Testzwecke Merkmale der mehrfach Einwurfe waren 3 fach parallel oder nacheinander vom selben PC 3 fach parallel von mehreren weltweit verteilten PC Einwurf mit permutierten Absendern und Inhalten 2 fach nacheinander in grosserem Abstand vom selben PCZufallig oder absichtlich keine der Wellen war geeignet ein Greylisting wie hier beschrieben zu umgehen Die Kombination selber PC mit gleichem Absender und zeitlichem Abstand war einfach nicht dabei Greylisting war bis Oktober 2010 der genaueste Spamfilter fur UBE Seit Ende Oktober 2010 wurde ein kleiner Anteil des UBE Spam aus Botnetzen auch mehrfach versendet seit 11 Oktober 2011 ein nennenswerter Greylisting ist damit immer noch ein Kriterium fur den Spamfilter ist aber nicht mehr die alleinige Losung RFC Konformitat BearbeitenDie fur Greylisting relevanten RFCs sind RFC 5321 3 in dem das SMTP Protokoll definiert wird und RFC 6647 4 der Greylisting gewidmet ist Im RFC 5321 ist das temporare Ablehnen von Mail nach dem Ermessen des Betreibers eines Servers vorgesehen mailbox temporarily blocked for policy reasons Benachrichtigung des Absenders BearbeitenNimmt ein SMTP Server E Mails zunachst an und filtert dann erst Spam kann er den Absender nicht benachrichtigen Die Absenderangabe in fast allen Spam E Mails ist gefalscht und die Benachrichtigungen wurden an unschuldige Opfer gehen Der SMTP Server kann jedoch die Mail zunachst mit Umschlag Kopf und Inhalt annehmen und statt der Bestatigung einen temporaren Fehler liefern Hat er bis zum nachsten Zustellversuch die Spam Prufung abgeschlossen liefert er eine Antwort 250 OK oder 5xy Fehler Es ist sogar denkbar dass der Empfanger personlich die Mails sortiert und damit die Prufung erst nach Stunden stattfindet Durch die Ablehnung beim Einwurf der E Mail wird normalerweise der wahre Absender der E Mail benachrichtigt Folglich ist der Empfanger nicht mehr gezwungen einen Spam Ordner durchzusehen Bei einer irrtumlichen Ablehnung wird sich der Absender nach evtl Hinweisen in der Fehlermeldung richten oder zum Telefon greifen Siehe auch BearbeitenSchwarze Liste Weisse Liste Challenge Response AuthentifizierungWeblinks BearbeitenRFC 6647 Email Greylisting An Applicability Statement for SMTP Juni 2012 nicht normierend sondern den aktuellen Standard beschreibend englisch Einzelnachweise Bearbeiten DNS Whitelist Protect against false positives dnswl org Stellungnahme T Home Team zu Zustellproblemen bei aktivem Greylisting t online de 14 und 24 Juni 2009 RFC 5321 Simple Mail Transfer Protocol englisch RFC 6647 Email Greylisting An Applicability Statement for SMTP Juni 2012 englisch Abgerufen von https de wikipedia org w index php title Greylisting amp oldid 238049082