DNS-Blacklisting: So konfiguriert man ohne Sorgen

Die Idee des DNS-Blacklistings beruht auf einem einfachen Prinzip. Absichtlich eingerichtete Spamfallen entdecken Spam-E-Mails. Die IP-Adresse des Absenders wird in eine Liste eingetragen und per DNS-Abfrage jedermann zur Verfügung gestellt. So kann bei Eingang einer E-Mail abgefragt werden, ob die IP-Adresse des Absenders für Spamming genutzt wird.

Diese E-Mail kann im Positivfall abgelehnt werden, ohne dass sie durch den eigenen Spamfilter laufen muss, da bereits jemand anderes die missbräuchliche Nutzung der Absender-IP festgestellt hat.

Weit über 100 öffentlich zugängliche Blacklister, wie in Bild 1 gezeigt, können heute in Echtzeit abgefragt werden, beispielsweise bei Dnsstuff.com. Doch die Listingkriterien sind teilweise sehr unterschiedlich. Will man den Spamfilter auf dem eigenen Mailserver entlasten, so muss darauf geachtet werden, dass Blacklisting zwar möglichst viele Spammails abgefängt, jedoch so gut wie keine Falschmeldungen (False Positives) erzeugt.

Wichtig ist, dass man die wichtigsten Kriterien für eine Aufnahme in die Blacklisten kennt und sie richtig einschätzen kann. Die meisten Blacklister verwenden folgende Listing-Kriterien:

  • Verified Spamsource: Eine Listung erfolgt, wenn definitiv Spam von einer IP-Adresse gesendet wurde.
  • Exploits: Eine Listung erfolgt, wenn eine von einem Spammer nutzbare Sicherheitslücke entdeckt wurde, etwa offene Relays oder Proxies.
  • Policy-based: Eine IP-Adresse wird gelistet, falls sie bestimmten pauschalen Kriterien entspricht, zum Beispiel, wenn sie von einem ISP dynamisch oder generell für den Zugang von Endbenutzern von zuhause vergeben wird (residential IP).
  • Subnet-based: Eine Listung erfolgt für ein ganzes Subnetz, wenn von dort eine Mindestanzahl von Spammails ausgeht.

Ebenso wichtig für die Auswahl einer Blackliste sind die Delisting-Kriterien. Viele IP-Adressen werden von Spammern genutzt, sei es durch Anmietung eines Servers in einem Rechenzentrum, durch Ausnutzung einer Sicherheitslücke oder Übernahme eines Rechners mittels Trojanern.

Diese Spammer werden früher oder später identifiziert und eine Nutzung der betreffenden IP-Adressen unterbunden. Deshalb müssen sie wieder von der Liste entfernt werden. Die am häufigsten verwendete Methode ist ein automatisches Delisting, wenn eine Zeit lang kein Spam von dieser IP-Adresse ausgegangen ist. In der Regel sind dies wenige Tage.

Page: 1 2 3 4 5

ZDNet.de Redaktion

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

15 Stunden ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

15 Stunden ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

23 Stunden ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

2 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

2 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

2 Tagen ago