• esackbauer

    • Community Hero
    Moolevel 353
  • Edited

Becker884 TP2Go nutzt keinen SPF Record sondern einen CNAME Record

Oh, das heisst die machen schon DKIM. Ich würde das dort deaktivieren wenn das geht, besser ist dass mailcow das macht, somit ist schon ab deinem Server jedes Mail signiert, andernfalls könnte es theoretisch auf dem Wege zu oder durch smtp2go modifiziert werden.
Alternativ könntest du auch schon die voreingestellte DKIM Lösung von smtp2go verwenden, und DKIM im mailcow ausschalten (die keys löschen)

Becker884 Noch mal zu den Zertifikaten:

Wildcard wird jedenfalls nicht vom Mailcow internen Lets Encrypt unterstützt.
Kann sein dass es mit mailcow funktioniert, wenn du es vom Reverse Proxy nach Mailcow kopierst.
Müsstest du im Forum suchen ob das schon wer erfolgreich verwendet.

    • Becker884

        Moolevel 3
      • Edited

      esackbauer Doch das ist ein alltäglicher Anwendungsfall. Smtp2go ist dein Relay host, und der wird in Mailcow (aber auch in den anderen Lösungen) entsprechend eingetragen, bei Mailcow als “Senderabhängiger Transport”.

      Was hat es eigentlich mit dem Autodiscover auf sich? Wenn ich mit meiner Clientsoftware (Outlook oder Thunderbird) meinen eigenen Mailserver einrichten will (pop3 oder imap), dann sagt Mailcow dem Client alle Einstellungen. In dem Zusammenhang wird dann auch per Autodiscover der abweichende smtp2go mitgeteilt ?

      esackbauer Wildcard wird jedenfalls nicht vom Mailcow internen Lets Encrypt unterstützt.

      das weiß ich ja, es ging mir ja in #1 um das kopieren des Wildcard Zertifkats vom NPM Docker, wenn das klappt wäre es einen Versuch wert.

      Was hat es eigentlich mit dem Hostnamen der VM auf sich: warum muss der Hostname mail.meinedomain.de heißen ? Das habe ich nicht verstanden.
      Wenn ich Port 80/443 nach außen hin nicht nutze, kann ich das WebUI eh per mail.domain.de nicht aufrufen.

        • esackbauer

          • Community Hero
          Moolevel 353

        Becker884 Zusammenhang wird dann auch per Autodiscover der abweichende smtp2go mitgeteilt ?

        Nein, Relay server sind nicht für Clients gedacht! Die Clients senden an Mailcow (oder welche Mailserver du verwendest) und dieser sendet an den relay server.

        Becker884 warum muss der Hostname mail.meinedomain.de heißen

        Er muss nicht so heissen, aber dann gibts eben keine Kollision mit www.meinedomain.de etc.

        Becker884 Wenn ich Port 80/443 nach außen hin nicht nutze, kann ich das WebUI eh per mail.domain.de nicht aufrufen.

        Wenn du 80/443 nicht nach aussen verfügbar machst, geht kein ActiveSync und kein CalDAV/CardDAV. Auch hat ein User keine Chance SOGo (Webmail) aufzurufen, seine Quarantäne anzusehen, kannst keine App Passwörter anlegen etc.

        • Becker884

            Moolevel 3
          • Edited

          Der Empfang Zuhause klappt einwandfrei, die Zertifikate habe ich erst mal per Hand rüber kopiert.

          Was nicht klappt ist Autodiscover in Outlook. Ich habe den Postein-/ausgangs Server manuell eingegeben und das läuft auch. Wenn ich im SOGo was versende, dann klappt es nicht weil er dann MC als Ausgangsserver nimmt und ich natürlich bei Spamhaus geblockt bin.

          Frage: Kann ich den smtp2go in MC als Postausgang einrichten, so dass SOGo ihn verwendet und am besten die Clienten auch (Outlook / Thunderbird)
          Das soll unter “Senderabhängige Transport Maps” eingetragen werden, ich habe nur keinen Plan was ich da wo eintragen soll. Gibt es ein Beispiel ?

          Habe es gefunden.

            • esackbauer

              • Community Hero
              Moolevel 353

            Becker884 Was nicht klappt ist Autodiscover in Outlook

            Du brauchst die entsprechenden DNS einträge:
            docs.mailcow.email Icon DNS Einstellungen - mailcow: dockerized Dokumentation


            Siehe auch die erweiterte DNS Konfiguration mit dem SRV record für autodiscover.

            Deine Zertifikate müssen diese SAN (subject alternative name) auch entsprechend beinhalten.
            Und dein Reverse Proxy muss die autodiscover Website auch richtig an mailcow weitergeben.

            • Becker884

                Moolevel 3
              • Edited

              Weißt du warum mir IPv6 als nicht vorhanden angezeigt wird bei SecuMail® Icon Mailserveranalyse


              Bei internet.nl/mail habe ich nun 10/10
              langsam wird es 🙂

              P.S.:

              bei checktls.com sieht es gut aus, bis auf MTASTS - wobei ich nicht weiß was das ist ;-)

              Autodiscover in Outlook geht auch.
              Kann es sein dass Autodiscover nur im LAN geht da autodiscover.tcp auf Port 443 zeigt - und ich diesen nicht freigegeben habe?

                • esackbauer

                  • Community Hero
                  Moolevel 353
                • Edited

                Becker884 Kann es sein dass Autodiscover nur im LAN geht da autodiscover.tcp auf Port 443 zeigt - und ich diesen nicht freigegeben habe?

                Ja, sicher. Activesync (was ja über autodiscover gefunden wird) geht ja nur über https.

                • Becker884

                    Moolevel 3
                  • Edited

                  Den Kalender hat er per Autodiscover nicht in Outlook hinzugefügt, das ist richtig oder?

                  Habe dann die Anleitung befolgt:

                  In Outlook 2019 wählen Sie “Datei” > “Kontoeinstellungen” > “Profile verwalten”. Dies öffnet einen älteren Dialog zur Kontenverwaltung. Mit einem Klick auf “E-Mail-Konten…” öffnen Sie den bekannten Dialog zur “Kontoeinstellung”. Über “Neu…” > “Manuelle Konfiguration oder zusätzliche Servertypen” > “Exchange Active Sync” sollte die Einrichtung dann manuell vorgenommen werden können.

                  Damit hat er mir das E-Mail Konto noch ein zweites Mal angelegt, diesmal inkl. Kalender und in deutsch siehe:

                  Ist das so gewollt?
                  Also per Autodiscover E-Mail ohne Kalender in englisch und per Exchange Active Sync dann in deutsch mit Kalender?

                  In Thunderbird hat er es in deutsch angelegt, auch ohne Kalender, wobei ich nicht mal weiß wie/ob das Thunderbird überhaupt kann.

                  edit: noch eine Frage:
                  wenn ich in SO2go einen Termin anlege, ist der in Outlook sofort da.
                  Umgekehrt wenn ich Termine in Outlook anlege, kommen die nicht ins SO2go rein.

                    • esackbauer

                      • Community Hero
                      Moolevel 353
                    • Edited

                    Puh du bist ja echt ziemlich neu in den Themen, auch was die Clients angeht 😉
                    Thunderbird kann auch Kalender und Kontakte automatisch wenn die ganzen DNS Einträge richtig gesetzt sind UND Port 443 verfügbar ist geht das auch (via CalDAV und CardDAV).

                    Becker884 Umgekehrt wenn ich Termine in Outlook anlege, kommen die nicht ins SO2go rein.

                    Das ist ein bekanntes Problem von manchen Outlook Versionen. Da gibts hier im Forum ein paar Threads dazu.
                    Ich habe irgendwie Glück und mit meiner Outlook 2021 LTSC Version gehts. Ansonsten verwende ich Thunderbird.
                    Am Handy verwende ich FairEmail (via IMAP) und DavX5 (für CalDAV und CardDAV). Alternativ und einfacher ists Bluemail zu verwenden, via ActiveSync.

                    • Becker884

                        Moolevel 3

                      Das habe ich gestern auch gemerkt, im Android klappt es und in Thunderbird auch!

                      Jedoch musst ich den Kalender am Ende manuell in Thunderbird hinzufügen (nachdem das E-Mail Konto hinzugefügt wurde mit E-Mail + Passwort Eingabe).
                      Von allein hat er den Kalender nicht hinzugefügt.

                      In Android musste ich ein Exchange Konto hinzufügen, damit ging alles sofort.

                        • esackbauer

                          • Community Hero
                          Moolevel 353

                        Becker884 Jedoch musst ich den Kalender am Ende manuell in Thunderbird hinzufügen

                        Wie gesagt, wenn alle DNS Einträge richtig konfiguriert sind sollte er den Kalender und Adressbuch automatisch vorschlagen zu aktivieren. Vielleicht hast du die DNS Einträge vorher gerade erst gemacht, DNS Einträge brauchen manchmal Stunden bis die auf allen DNS Servern weltweit verfügbar sind. Da muss man immer geduldig sein.

                        • Becker884

                            Moolevel 3
                          • Edited

                          Ich hätte da noch eine Frage zum Spamfilter, dieser steht bei mir auf ab über 18 “ablehnen”, ab 9 “Spam markieren”.
                          Nun habe ich eine Nachricht bekommen, die m.E. nach harmlos ist (kein Spam) und diese wurde von meinem Mailserver abgelehnt, also nicht zugestellt.

                          Meiner Meinung nach ist mit 9,49 der Spamindex gerade eben erreicht und die E-Mail sollte mit Spammarkierung zugestellt werden oder?

                          Der integrierte Virenscanner “ClamAV” hat kein GUI oder ?

                          • esackbauer

                            • Community Hero
                            Moolevel 353
                          • Edited

                          greylisting heisst nur dass der andere Mailserver noch “unbekannt” ist und eine erneute Zustellung später versucht wird.
                          Die Nachricht wurde also nicht komplett abgelehnt, sondern nur der erste Versuch der Zustellung. Deshalb das “soft reject”.
                          ClamAV hat keine GUI. Bzw. wird dies evtl. über die Quarantäne mit geregelt.
                          Ich verwende aber weder ClamAV noch Spamfilter von mailcow weil ich eine vorgeschaltete Lösung habe, da bin ich also nicht der Experte.

                          • Becker884

                              Moolevel 3

                            Die Gegenseite war Outlook / O365, wenn die unbekannt ist oh ha.

                              • esackbauer

                                • Community Hero
                                Moolevel 353
                              • Edited

                              In einer neuen Postfix installation ist alles unbekannt.
                              Oder glaubst du die senden in Postfix (einem open source MTA) alle IP adressen (die sich ändern können) von Microsoft mit? oder vertrauen Absenderadressen von Microsoft blind?

                              • DocFraggle

                                • Community Hero
                                Moolevel 252

                              Becker884 Die Gegenseite war Outlook / O365, wenn die unbekannt ist oh ha.

                              Lest doch bitte einfach mal die Dokus bevor Ihr schreibt… das nimmt echt überhand langsam

                              • Becker884

                                  Moolevel 3

                                Hab ich versucht, finde nix zur Greylist außer dass man die nicht abschalten soll.
                                Vielleicht kannst du mir einen passenden Link rein stellen, wo ich mich selber schlau lesen kann?
                                Das würde mir sehr helfen. Vielen Dank.

                                • Becker884

                                    Moolevel 3

                                  danke, wieder was gelernt, wobei das nicht unter der Doku zu finden war ;-)

                                  (allgemein Wikipedia hab ich nicht gesucht, dachte die Greyliste wäre was spezielles von rspamd, sorry)

                                  5 days later
                                  • Becker884

                                      Moolevel 3
                                    • Edited

                                    Eine Frage hätte ich noch mal zu den s.g. Scannern die tagtäglich die Web und Mailserver durchforsten, z.B.:
                                    BARE NEWLINE from [167.94.146.60]:45576 after \026\003\001\001\236\001\000\001\232\003\003\265\353i=6V\314^\255J;I\256L\200\324\340l^\213y\243~9\242\336\364\331\271~<\337 \212\271\234\330\2073\353\371n.\327\037\352\v\204Y\006m\272\035\037\311\224x\230[\217\253D\272|3\000\200\000\026\0003\000g\300\236\300\242\000\236\0009\000k\300\237\300\243\000\237

                                    BARE NEWLINE from [167.94.146.60]:45586 after \026\003\001\001\265\001\000\001\261\003\003\001\367udW\226\262\245\266\212\265\313\276x\0252W\037\b\333w\3741\300\253p*\334\226\253\323\307 \235\335H#\213\032\217o_\306wd\0236\273\2163;\036T6\033\371\335LH1\274#\206v\000\214JJ\300\022\300\023\300\a\300'\314\024\300/\023\001\300\024\023\002\300(

                                    sowas ähnliches sehe ich auch im Webserver:
                                    92.255.57.58 - - [11/Jan/2025:01:05:18 +0100] "\x16\x03\x01\x05\xA8\x01\x00\x05\xA4\x03\x03\x0E$\xFD\x89\xD6\xF4\x87\xDB\xB9YdF\x90\xDF'\xC1!\x05\x10*\x0E\x81=" 400 150 "-" "-"

                                    Was bedeuten diese Codes bzw. was gedenken die damit zu hacken ? Ein Passwort Hash sieht anders aus.