SlideShare una empresa de Scribd logo
1 de 7
Descargar para leer sin conexión
SPF: Sender Policy Framework




                                  por Álvaro Marín – alvaro@rigel.deusto.es




       Desde que Ray Tomlinson en 1971 desarrollara la idea, el correo electrónico o e-mail ha
sido uno de los mayores éxitos de Internet junto con la World Wide Web.
El poder enviar un documento de una parte a otra del mundo en unos segundos junto con su
facilidad de uso, ha hecho de este servicio uno de los más utilizados.
Pero estamos hablando de una implementación del protocolo que data ya de hace muchos años
y que no ha sido muy revisada ni mejorada desde el punto de vista de la seguridad (tenemos por
ejemplo otros casos, como la nueva IPv6 que añade mejoras y más funcionalidades a la actual
Ipv4), lo cual está provocando que actualmente el correo electrónico esté bajo amenaza. El
usuario final en muchas ocasiones no se da cuenta de ésto, pero existe actualmente una batalla
contínua en los servidores de correo que por ahora se está ganando, aunque quizás pueda llegar
a perderse.

       El protocolo utilizado para el intercambio de correo electrónico en Internet es el SMTP
(Simple Mail Transport Protocol). Es el "idioma" mediante el cuál se hablan y entienden los
MTAs (Mail Transport Agent), es decir, los servidores de correo. Por ejemplo, si yo escribiese
un e-mail desde mi programa de correo, como puede ser Mozilla Mail, al dar al botón de
“Enviar Mensaje” se crearía una comunicación entre mi ordenador y el servidor de correo que
hayamos configurado.
Ésta se establece en base al protocolo SMTP. El servidor de correo que tengamos, se conectaría
al servidor de correo del dominio del destinatario del mensaje para entregarselo, también por
SMTP. El MTA destinatario, cogería dicho e-mail y lo colocaría en el buzón del usuario al que
va dirigido para que éste lo pudiese leer mediante otro protocolo, como POP3.

      Hace años, cuando no existían casi amenazas para el correo, los servidores recogían el
mensaje y lo depositaban directamente en el buzón del usuario. Ahora sin embargo, la cosa ha
cambiado bastante. Nuevas amenazas, como los virus hacen que ya desde los servidores se
tenga que actuar contra ellas, evitando así dejar en manos del usuario la seguridad de su
sistema.
Debido a ello, existe un aumento en el desarrollo de aplicaciones para integrarse con el
software que meramente implementa el protocolo SMTP y conseguir así por ejemplo, tener un
antivirus que libre a los usuarios de código malicioso en su e-mail antes de bajárselo a su PC o
sistemas que detecten y eliminen el correo no deseado.


Spam
       El término SPAM tiene origen en los E.E.U.U. En el año 1937, una empresa dedicada a
la charcutería llamada Hormel Foods, lanzó una lata con jamón y especias llamada Spiced Ham.
El producto se hizo bastante famoso y el ejército americano lo usó en la Segunda Guerra
Mundial. La palabra "spam" fue usada en una película de los Monty Python refiriendose a ello y
apartir de ahí, se extendió su uso y se aplicó a los correos electrónicos cuyo destinatario no
desea recibirlos y que son enviados masivamente.

       Actualmente el 80% de correos electrónicos que puede recibir un ISP (Internet Service
Provider), son spam. El objetivo del spam suele ser dar publicidad a ciertos productos a través
del envío masivo de e-mails a usuarios para darlo a concocer. Esto supone, como es lógico, un
consumo tanto de ancho de banda como de capacidad de proceso en el propio servidor.

        Existen ya bastantes técnicas de prevención de spam, como BlackLists basadas en DNS
(listas negras o direcciones desde las cuales no permitiremos recibir correo), filtros bayesianos,
filtrado de contenido...uno de los más famosos y efectivos en este campo es el SpamAssassin,
que combina una técnica de búsqueda de patrones en los e-mails para ir sumándole puntos hasta
llegar a una puntuación en la cuál sería considerado como spam y reglas bayesianas que son
capaces de autoaprender a partir de correos que se le hayan "escapado" al filtro.

       Los spammers suelen usar servidores de correo mal configurados u open-relays, para
enviar el correo. Por defecto, los MTAs permiten solo el envío de e-mail a través de él, es decir,
que se pueda usar dicho servidor para el envío a otros dominios, solamente a la red en la que se
encuentran. Por ejemplo, el servidor mail.deusto.es solo deja enviar correo a otros dominios
desde dentro de la Universidad (actualmente se ha implantado un mecanismo por el cuál,
teniendo usuario y contraseña en dicho
servidor se pueda enviar desde cualquier parte indicando al programa cliente de correo que use
SMTP AUTH o SASL).
Si lo permitiese a cualquiera, estaríamos ante un caso de open-relay y seguramente no tardaría
más de una hora antes de que fuese usado por spammers para enviar SPAM a través de él.



SPF: Sender Policy Framework

      SPF [1] es un nuevo protocolo que operará junto con SMTP y DNS y que tiene como
objetivo detectar el envío de correo electrónico desde direcciones falsificadas, esto es, que
nadie pueda enviar e-mails desde una cuenta de correo de un dominio que no le pertenece.
El envío de correo electrónico, está muy ligado al servicio DNS ya que realiza continuas
consultas, por ejemplo, cada vez que tiene que enviar un e-mail para saber cuál es el registro
MX de un dominio, que indica cuál es la dirección del MTA que
gestiona el correo para dicho dominio y poder así entregárselo.
Lo que hace SPF es consultar un registro más aparte del MX. Se trata del registro TXT que
muchas veces se obvia o que sirve para dar ciertos datos de un dominio. Es en dicho registro
donde situaremos cierta información que le servirá a SPF para calificar un e-mail como
falsificado o no.

       Por tanto, el servicio SPF se divide por un lado en publicar una serie de datos en el
registro TXT del DNS de nuestro dominio y por otro, tener el software de SPF integrado con el
MTA para que pueda realizar las consultas. Ambos son independientes, es decir, se puede tener
un registro TXT listo para ser usado por el SPF de otros MTAs y no estar ejecutando SPF en
nuestro servidor.

       Si tenemos instalado el servicio SPF para nuestro servidor de correos, cada vez que le
llegue un e-mail, hará una consulta DNS preguntando por el valor del registro TXT del dominio
originario. Si no se instala dicho servicio, no se hará dicha consulta y todo funcionará como
hasta entonces.

      SPF está diseñado para verifiar o validar el "envelope sender", es decir, la cabecera
"Mail From" no la cabecera "From"(que está dentro de la sección de "data") del e-mail.
Lo vemos en un ejemplo de una sesión telnet para el envío de correo:

split@pruebas:~$ telnet mail.deusto.es 25
Trying 130.206.100.17...
Connected to rigel.deusto.es.
Escape character is '^]'.
220 mail2.deusto.es ESMTP
helo mail.deusto.es
250 mail.deusto.es
mail from: prueba@rigel.deusto.es
250 Ok
rcpt to: alvaro@rigel.deusto.es
250 Ok
data
354 End data with <CR><LF>.<CR><LF>
From: estoesloquesaleenelFROM@dominio.com
To: estoesloquesaleenelTO@otrodominio.com

Hola,
esto es una prueba :)
.
250 Ok: queued as 9E9CA4BFC
quit
221 Bye
Connection closed by foreign host.
Cuando recibamos el e-mail en el cliente de correo dará la impresión como que viene de la
dirección estoesloquesaleenelFROM@dominio.com ya que es la que aparecerá en el campo
From y que el destinatario es estoesloquesaleenelTO@otrodominio.com, cuando en realidad,
somo nosotros.
Si nos fijamos en las cabeceras, se demuestra lo que ha pasado:
Return-Path: <prueba@rigel.deusto.es>
Delivered-To: 1almarin@rigel.deusto.es
Received: from localhost (unknown [127.0.0.1])
     by mail1.deusto.es (Postfix) with ESMTP id AC1C724AFF9
     for <1almarin@rigel.deusto.es>; Wed, 6 Oct 2004 10:02:39 +0200 (CEST)
Received: from mail1.deusto.es ([127.0.0.1])
      by localhost (mail1.deusto.es [127.0.0.1]) (amavisd-new, port 10024)
      with ESMTP id 13615-12 for <1almarin@rigel.deusto.es>;
      Wed, 6 Oct 2004 10:02:24 +0200 (CEST)
Received: from mail (pruebas.deusto.es [130.206.100.132])
     by mail1.deusto.es (Postfix) with SMTP id EF6FA24AFF4
     for <alvaro@rigel.deusto.es>; Wed, 6 Oct 2004 10:02:09 +0200 (CEST)


El       "envelope   sender"     o
                                 dirección origen real es prueba@rigel.deusto.es (no
estoesloquesaleenelFROM@dominio.com) y la dirección destino real es alvaro@rigel.deusto.es (no
estoesloquesaleenelTO@otrodominio.com) como se ve en la cabecera Received.

Es por ello, por lo que SPF se centra en la cabecera “Mail From”, que se corresponde con la
cabecera Return-Path, en vez de en la cabecera From, que puede tener un valor cualquiera.

La información que deberemos añadir a nuestro registro TXT del DNS, puede constar de varios
valores o una combinación de todos ellos. Los valores posibles son:

     •   v - versión del protocolo
     •   A – Registro A del DNS del dominio.
     •   MX – Registro MX del DNS del dominio.
     •   PTR – Registro PTR de la IP.
     •   IP4 – Direcciones IP de la v4.
     •   IP6 – Direcciones IP de la v6.
     •   EXISTS – Si el dominio indicado existe.


Imaginemos que recibimos un e-mail de una dirección de gnu.org (en su “Mail From”,
recordemos) . Nuestro servidor de correo hará automáticamente algo como lo que hacemos a
continuación:

$nslookup -type=txt gnu.org
Server:      130.206.100.1
Address:      130.206.100.1#53

Non-authoritative answer:
gnu.org text = "v=spf1 ip4:199.232.76.160/27 ip4:199.232.41.0/28 ?all"
es decir, preguntar por el contenido del registro TXT del dominio gnu.org, que es "v=spf1
ip4:199.232.76.160/27 ip4:199.232.41.0/28 ?all".

Como se puede ver, el registro indica que las máquinas que pueden enviar legítimamente correo
con dirección de origen @gnu.org (rms@gnu.org, por ejemplo), son las que están en el rango
de IP(v4) 199.232.76.160/27 (199.232.76.160 - 199.232.76.191) y 199.232.41.0/28
(199.232.41.0 - 199.232.41.15).

El resto, en este caso, también serán legítimas ya que hay puesto un "?all"(neutral) al final de la
regla, lo que la inutiliza (por si estamos en fase de pruebas o para ver los resultados sin
descartar ningún correo). Si ponemos la etiqueta "-all"(fail) denegaríamos los demás orígenes y
si ponemos "~all"(softfail) marcaríamos el correo con una cabecera llamada Received-SPF
especial pero tampoco lo denegaríamos, sino que sería un filtro posterior adjunto al MTA,
como maildrop, quien lo evaluaría.

Si hacemos una consulta de los registros MX de gnu.org, es decir, las máquinas que actuarán de
servidores de correo para dicho dominio,

$nslookup -type=mx gnu.org
Server:      130.206.100.1
Address:      130.206.100.1#53

Non-authoritative answer:
gnu.org mail exchanger = 10 mx10.gnu.org.
gnu.org mail exchanger = 20 mx20.gnu.org.
gnu.org mail exchanger = 30 mx30.gnu.org.

Authoritative answers can be found from:
gnu.org nameserver = ns4.gnu.org.
gnu.org nameserver = ns1.gnu.org.
gnu.org nameserver = ns2.gnu.org.
gnu.org nameserver = ns3.gnu.org.
mx10.gnu.org internet address = 199.232.76.166
mx20.gnu.org internet address = 199.232.41.8
mx30.gnu.org internet address = 199.232.41.6
ns4.gnu.org internet address = 193.201.200.170

vemos que son mx10.gnu.org, mx20.gnu.org y mx30.gnu.org, y que sus correspondientes IPs
199.232.76.166, 199.232.41.8 y 199.232.41.6, entran dentro de dicho rango, ya que es lógico
que desde sus servidores de correo sea desde donde se puedan enviar e-mails del dominio.

Vamos a ver otro ejemplo real de configuración de SPF. Tenemos el dominio blynx.com y su
administrador solo quiere que las IPs de un determinado rango sean las legítimas para enviar
correos con origen @blynx.com.

nslookup -type=txt blyx.com
Server:      130.206.100.1
Address:      130.206.100.1#53
Non-authoritative answer:
blyx.com     text = "v=spf1 ip4:212.163.0.0/26 -all"
       Si nosotros tuviesemos el servicio SPF en nuestro servidor de correo, al recibir un e-mail
con la cabecera return-path con un valor @blynx.com, lo primero que haríamos sería consultar
dicho registro. Una vez obtenido el valor del registro TXT comprobaríamos si la IP de origen
de dicho e-mail pasa el test, es decir, que está dentro del rango indicado, 212.163.0.0/26.
En caso de que no estuviese, se rechazaría inmediatamente el e-mail, ya que tenemos un "-all".

Otro ejemplo, es el que utiliza el dominio linux.org:

nslookup -type=txt linux.org
Server:      130.206.100.1
Address:      130.206.100.1#53

Non-authoritative answer:
linux.org   text = "v=spf1 a:ganymede.invlogic.com a:io.invlogic.com -all"

Si el servidor al que le llega un mail con mail from de @linux.org tiene el servicio SPF,
consultará este registro y verá que solamente la IP correspondiente al registro A del dominio
ganymede.invlogic.com y la IP del registro A de io.invlogic.com podrán enviar e-mail con
dicho dominio por lo que los demás serán desacartados (-all).

Si quisieramos aplicar esto al dominio deusto.es, configurandolo de tal forma que los mails con
la cabecera Return-path una dirección @deusto.es, solo puedan enviarse desde nuestro servidor
de correo, mail.deusto.es, podríamos hacerlo añadiendo al registro TXT del DNS de la
Universidad, la siguiente línea:

deusto.es. INT TXT "v=spf1 mx -all"

con lo que le estamos indicando en primer lugar, la versión de SPF que manejamos (spf1,
versión 1), que la máquina que aparece como registro MX del dominio deusto.es es legítima
para enviar correos con origen @deusto.es y que el resto no será permitido (-all).

Esta regla, puede parecer bastante restrictiva y de hecho lo es, ya que no legitimaría para nadie
el envío de e-mail por ejemplo desde su casa con otro servidor de correo ( como puede ser el
del ISP contratado, terra, wanadoo, euskaltel...) con una dirección @deusto.es. Por ello, se
recomienda la instalación de SASL ya que lógicamente no se puede dejar enviar a cualquiera
correo a través del servidor, sino que en principio, solo a los clientes de nuestra red. SASL es la
autentificación para el envío de correos a través del servidor, de tal modo que un usuario de la
Universidad pueda enviar e-mails desde su casa a través del servidor de la Universidad,
indicando su nombre de usuario y contraseña.

       SPF tiene un problema con los e-mails reenviados, ya que el “evelope sender” se
mantiene del emisario original. Para ello se han desarrollado una serie de parches[2] para la
mayoría de MTAs, de tal modo que se evite dar como falsificado un e-mail que ha sido
reenviado correctamente.

       Como vemos, ésta es una técnica para verificar el origen de un e-mail, cosa que puede
ser interesante para la detección de spam, aunque no nos libraría de los open-relays.

       Microsoft también estaba implementando una solución parecida llamada Caller ID [3],
similar a SPF pero con XML que para este caso, no tiene mucho sentido debido a la limitación
de espacio de los registros TXTs de los DNS. Según el RFC 1035, los paquetes UDP que
deberán llevar la información de dicho registro, no deberían superar los 512bytes, por lo que el
tamaño de éste, no debería ser mayor.
Lo que propone Microsoft es saltarse esta recomendación y hacer que la conexión se haga
mediante TCP en vez de el UDP habitual usado para consultas DNS y poder llegar así a
registros de hasta 2048bytes. Otra desventaja de Caller ID es que descarga por completo el
mensaje antes de calificarlo como spam, mientras que SPF solamente lee las cabeceras.

       El cofundador de PoBox Meng Weng Wong , creadora de SPF, se integró con Microsoft
para plantear una solución común. Sender ID [4] ha sido el resultado y fue presentada para la
estandarización a la Internet Engineering Task Force (IETF), pero ha habido numerosas
posiciones en contra, como la de Apache Software Foundation [5] o Debian [6], rechazando
esta tecnología debido a que su licencia sería incompatible con la idea de Open Source y
contrario a los estándares abiertos de Internet. Finalmente, por el bien de Internet, la IETF ha
rechazado Sender ID como estándar impidiendo así que una compañía con numerosos juicios
por monopolio y con patentes sobre ideas o software sea la que controle el sistema de correo
electrónico de Internet. Precisamente por este motivo, el de las patentes [7], ha sido rechazado
SenderID.




[1] http://spf.pobox.com/

[2] http://spf.pobox.com/srs.html

[3]http://download.microsoft.com/download/2/e/2/2e2850b8-2747-4394-a5a9-
d06b5b9b1a4c/callerid_email.pdf

[4] http://www.microsoft.com/mscorp/twc/privacy/spam_senderid.mspx

[5] http://www.apache.org/foundation/docs/sender-id-position.html

[6] http://www.debian.org/News/2004/20040904

[7] http://www.ietf.org/ietf/IPR/microsoft-ipr-draft-ietf-marid-core.txt




                                                             Alvaro Marín - alvaro@rigel.deusto.es

Más contenido relacionado

La actualidad más candente

Que es el correo electronico
Que es el correo electronicoQue es el correo electronico
Que es el correo electronicoLicDiegoM
 
Aspectos de la capa de aplicacion a tener en cuenta
Aspectos de la capa de aplicacion a tener en cuentaAspectos de la capa de aplicacion a tener en cuenta
Aspectos de la capa de aplicacion a tener en cuentaYor Jaggy Castaño Pino
 
CAPITULO #4
CAPITULO #4 CAPITULO #4
CAPITULO #4 IssaJovel
 
Correo electrónico
Correo electrónicoCorreo electrónico
Correo electrónicoAndreitha28
 
Protocolos de mensajería
Protocolos de mensajeríaProtocolos de mensajería
Protocolos de mensajeríaDavid Sampedro
 
Soluciones Profesionales de Correo con Software Libre
Soluciones Profesionales de Correo con Software LibreSoluciones Profesionales de Correo con Software Libre
Soluciones Profesionales de Correo con Software LibreJavier Turégano Molina
 
Trabajo en grupo de correo electronico
Trabajo en grupo de correo electronicoTrabajo en grupo de correo electronico
Trabajo en grupo de correo electronicoPaul Alejandro
 
Correo electronico y postal
Correo electronico y postalCorreo electronico y postal
Correo electronico y postalANDREITAemoxa
 
Correo electrónico
Correo electrónicoCorreo electrónico
Correo electrónicosuleikgarciv
 
El correo Electrónico
El correo ElectrónicoEl correo Electrónico
El correo ElectrónicoJoyce Romero
 
EL Correo Electrónico
EL Correo ElectrónicoEL Correo Electrónico
EL Correo ElectrónicoJoyce Romero
 
Correo electrónico
Correo electrónico Correo electrónico
Correo electrónico SB28
 
Presentación SMTP
Presentación SMTPPresentación SMTP
Presentación SMTPMatías Leal
 
Qué es el correo electrónico
Qué es el correo electrónicoQué es el correo electrónico
Qué es el correo electrónicoNathii Liiz
 

La actualidad más candente (20)

Que es el correo electronico
Que es el correo electronicoQue es el correo electronico
Que es el correo electronico
 
Aspectos de la capa de aplicacion a tener en cuenta
Aspectos de la capa de aplicacion a tener en cuentaAspectos de la capa de aplicacion a tener en cuenta
Aspectos de la capa de aplicacion a tener en cuenta
 
CAPITULO #4
CAPITULO #4 CAPITULO #4
CAPITULO #4
 
Correo electrónico
Correo electrónicoCorreo electrónico
Correo electrónico
 
servidores de correo
servidores de correoservidores de correo
servidores de correo
 
Protocolos de mensajería
Protocolos de mensajeríaProtocolos de mensajería
Protocolos de mensajería
 
Soluciones Profesionales de Correo con Software Libre
Soluciones Profesionales de Correo con Software LibreSoluciones Profesionales de Correo con Software Libre
Soluciones Profesionales de Correo con Software Libre
 
Grupo número 4
Grupo número 4Grupo número 4
Grupo número 4
 
Trabajo en grupo de correo electronico
Trabajo en grupo de correo electronicoTrabajo en grupo de correo electronico
Trabajo en grupo de correo electronico
 
Correo electronico y postal
Correo electronico y postalCorreo electronico y postal
Correo electronico y postal
 
Correo electrónico
Correo electrónicoCorreo electrónico
Correo electrónico
 
Correo electronico clase 3 de mayo del 2016
Correo electronico clase 3 de mayo del 2016Correo electronico clase 3 de mayo del 2016
Correo electronico clase 3 de mayo del 2016
 
Trabajo practico ftp
Trabajo practico ftpTrabajo practico ftp
Trabajo practico ftp
 
El correo Electrónico
El correo ElectrónicoEl correo Electrónico
El correo Electrónico
 
EL Correo Electrónico
EL Correo ElectrónicoEL Correo Electrónico
EL Correo Electrónico
 
Correo electrónico
Correo electrónico Correo electrónico
Correo electrónico
 
Presentación SMTP
Presentación SMTPPresentación SMTP
Presentación SMTP
 
Trabajo ftp
Trabajo ftpTrabajo ftp
Trabajo ftp
 
SMTP
SMTPSMTP
SMTP
 
Qué es el correo electrónico
Qué es el correo electrónicoQué es el correo electrónico
Qué es el correo electrónico
 

Destacado

VeggieMagic - How mobile phones can promote vegetable consumption
VeggieMagic - How mobile phones can promote vegetable consumptionVeggieMagic - How mobile phones can promote vegetable consumption
VeggieMagic - How mobile phones can promote vegetable consumptionStephanie Carter
 
spf stalker concept- draft 2
spf stalker concept- draft 2spf stalker concept- draft 2
spf stalker concept- draft 2Stephanie Carter
 
Authentication & Reputation, Adding Business Value In The Real World
Authentication & Reputation, Adding Business Value In The Real WorldAuthentication & Reputation, Adding Business Value In The Real World
Authentication & Reputation, Adding Business Value In The Real Worldjprice
 
Protecting Users from Fraud
Protecting Users from FraudProtecting Users from Fraud
Protecting Users from FraudBarry Jones
 
The Sequence of Habit Formation for Acne.org's Regimen
The Sequence of Habit Formation for Acne.org's RegimenThe Sequence of Habit Formation for Acne.org's Regimen
The Sequence of Habit Formation for Acne.org's RegimenStephanie Carter
 
Health Behavior: Designing for Persuasive Behavior Change
Health Behavior: Designing for Persuasive Behavior ChangeHealth Behavior: Designing for Persuasive Behavior Change
Health Behavior: Designing for Persuasive Behavior ChangeStephanie Carter
 
What You Need to Know About Email Authentication
What You Need to Know About Email AuthenticationWhat You Need to Know About Email Authentication
What You Need to Know About Email AuthenticationKurt Andersen
 

Destacado (8)

VeggieMagic - How mobile phones can promote vegetable consumption
VeggieMagic - How mobile phones can promote vegetable consumptionVeggieMagic - How mobile phones can promote vegetable consumption
VeggieMagic - How mobile phones can promote vegetable consumption
 
spf stalker concept- draft 2
spf stalker concept- draft 2spf stalker concept- draft 2
spf stalker concept- draft 2
 
Authentication & Reputation, Adding Business Value In The Real World
Authentication & Reputation, Adding Business Value In The Real WorldAuthentication & Reputation, Adding Business Value In The Real World
Authentication & Reputation, Adding Business Value In The Real World
 
Protecting Users from Fraud
Protecting Users from FraudProtecting Users from Fraud
Protecting Users from Fraud
 
spf stalker
spf stalkerspf stalker
spf stalker
 
The Sequence of Habit Formation for Acne.org's Regimen
The Sequence of Habit Formation for Acne.org's RegimenThe Sequence of Habit Formation for Acne.org's Regimen
The Sequence of Habit Formation for Acne.org's Regimen
 
Health Behavior: Designing for Persuasive Behavior Change
Health Behavior: Designing for Persuasive Behavior ChangeHealth Behavior: Designing for Persuasive Behavior Change
Health Behavior: Designing for Persuasive Behavior Change
 
What You Need to Know About Email Authentication
What You Need to Know About Email AuthenticationWhat You Need to Know About Email Authentication
What You Need to Know About Email Authentication
 

Similar a SPF - Sender Policy Framework

Servidor de Correo Postfix/Dovecot
Servidor de Correo Postfix/Dovecot Servidor de Correo Postfix/Dovecot
Servidor de Correo Postfix/Dovecot Javier Martin Rivero
 
Servidor de correo
Servidor de correoServidor de correo
Servidor de correoreivaj1984
 
Servicio correo (sendmail) gnu linux-centos ::: http://leymebamba.com
Servicio correo (sendmail) gnu linux-centos ::: http://leymebamba.comServicio correo (sendmail) gnu linux-centos ::: http://leymebamba.com
Servicio correo (sendmail) gnu linux-centos ::: http://leymebamba.com{|::::::. ELDAVAN .:::::::|}
 
Correo Electronico
Correo ElectronicoCorreo Electronico
Correo Electronicoronaldmam
 
Servidor de-correo-en-linux
Servidor de-correo-en-linuxServidor de-correo-en-linux
Servidor de-correo-en-linuxYoiis55
 
Correo ElectróNico
Correo ElectróNicoCorreo ElectróNico
Correo ElectróNicoguest21572
 
Telematica3 servidores correo
Telematica3 servidores correoTelematica3 servidores correo
Telematica3 servidores correoGiovannka Oliver
 
Correo electronico
Correo electronicoCorreo electronico
Correo electronicozulmita0607
 
Trabajo practico n 1 ed tecnologica
Trabajo practico n 1 ed tecnologicaTrabajo practico n 1 ed tecnologica
Trabajo practico n 1 ed tecnologicaJero Garfagnoli
 
Correo Electronico Santiago Alvarez 2°C
Correo Electronico Santiago Alvarez 2°CCorreo Electronico Santiago Alvarez 2°C
Correo Electronico Santiago Alvarez 2°CSantiago Alvarez
 
Instalación y configuración de postfix en ubuntu base de conocimiento - lin...
Instalación y configuración de postfix en ubuntu   base de conocimiento - lin...Instalación y configuración de postfix en ubuntu   base de conocimiento - lin...
Instalación y configuración de postfix en ubuntu base de conocimiento - lin...Dany Fornarys
 
Presentación informática iii
Presentación informática iiiPresentación informática iii
Presentación informática iiimarijo2794
 
Correo ElectróNico De Hernanb
Correo ElectróNico De HernanbCorreo ElectróNico De Hernanb
Correo ElectróNico De Hernanbguestdf4dfe
 
Instalacion servicio e-mail Linux Mint
Instalacion servicio e-mail Linux MintInstalacion servicio e-mail Linux Mint
Instalacion servicio e-mail Linux MintGer Hernandez
 
Administración de redes - Servidor de Correo
Administración de redes  - Servidor de CorreoAdministración de redes  - Servidor de Correo
Administración de redes - Servidor de CorreoYohany Acosta
 
hMailServer
hMailServerhMailServer
hMailServerVellidin
 

Similar a SPF - Sender Policy Framework (20)

Servidor de Correo Postfix/Dovecot
Servidor de Correo Postfix/Dovecot Servidor de Correo Postfix/Dovecot
Servidor de Correo Postfix/Dovecot
 
Servidor de correo
Servidor de correoServidor de correo
Servidor de correo
 
diapostiva del correo electronico
diapostiva del correo electronico diapostiva del correo electronico
diapostiva del correo electronico
 
Servicio correo (sendmail) gnu linux-centos ::: http://leymebamba.com
Servicio correo (sendmail) gnu linux-centos ::: http://leymebamba.comServicio correo (sendmail) gnu linux-centos ::: http://leymebamba.com
Servicio correo (sendmail) gnu linux-centos ::: http://leymebamba.com
 
Correo Electronico
Correo ElectronicoCorreo Electronico
Correo Electronico
 
Servidor de-correo-en-linux
Servidor de-correo-en-linuxServidor de-correo-en-linux
Servidor de-correo-en-linux
 
Proyecto de redes iii
Proyecto de redes iiiProyecto de redes iii
Proyecto de redes iii
 
Correo ElectróNico
Correo ElectróNicoCorreo ElectróNico
Correo ElectróNico
 
Telematica3 servidores correo
Telematica3 servidores correoTelematica3 servidores correo
Telematica3 servidores correo
 
Herramientas web
Herramientas webHerramientas web
Herramientas web
 
Correo electronico
Correo electronicoCorreo electronico
Correo electronico
 
Manual de correo en linux centos 7
Manual de correo en linux   centos 7Manual de correo en linux   centos 7
Manual de correo en linux centos 7
 
Trabajo practico n 1 ed tecnologica
Trabajo practico n 1 ed tecnologicaTrabajo practico n 1 ed tecnologica
Trabajo practico n 1 ed tecnologica
 
Correo Electronico Santiago Alvarez 2°C
Correo Electronico Santiago Alvarez 2°CCorreo Electronico Santiago Alvarez 2°C
Correo Electronico Santiago Alvarez 2°C
 
Instalación y configuración de postfix en ubuntu base de conocimiento - lin...
Instalación y configuración de postfix en ubuntu   base de conocimiento - lin...Instalación y configuración de postfix en ubuntu   base de conocimiento - lin...
Instalación y configuración de postfix en ubuntu base de conocimiento - lin...
 
Presentación informática iii
Presentación informática iiiPresentación informática iii
Presentación informática iii
 
Correo ElectróNico De Hernanb
Correo ElectróNico De HernanbCorreo ElectróNico De Hernanb
Correo ElectróNico De Hernanb
 
Instalacion servicio e-mail Linux Mint
Instalacion servicio e-mail Linux MintInstalacion servicio e-mail Linux Mint
Instalacion servicio e-mail Linux Mint
 
Administración de redes - Servidor de Correo
Administración de redes  - Servidor de CorreoAdministración de redes  - Servidor de Correo
Administración de redes - Servidor de Correo
 
hMailServer
hMailServerhMailServer
hMailServer
 

Más de Alvaro Marin

Seguridad en sistemas_de_correo_electronico
Seguridad en sistemas_de_correo_electronicoSeguridad en sistemas_de_correo_electronico
Seguridad en sistemas_de_correo_electronicoAlvaro Marin
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoAlvaro Marin
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoAlvaro Marin
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoAlvaro Marin
 
Resumen MAAWG 2004
Resumen MAAWG 2004Resumen MAAWG 2004
Resumen MAAWG 2004Alvaro Marin
 
Abuse Reporting Fromat
Abuse Reporting FromatAbuse Reporting Fromat
Abuse Reporting FromatAlvaro Marin
 
e-ghost Revista ESIDE
e-ghost Revista ESIDEe-ghost Revista ESIDE
e-ghost Revista ESIDEAlvaro Marin
 

Más de Alvaro Marin (11)

Seguridad en sistemas_de_correo_electronico
Seguridad en sistemas_de_correo_electronicoSeguridad en sistemas_de_correo_electronico
Seguridad en sistemas_de_correo_electronico
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónico
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónico
 
Mysql
MysqlMysql
Mysql
 
OpenSSH
OpenSSHOpenSSH
OpenSSH
 
DeCSS
DeCSSDeCSS
DeCSS
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónico
 
Resumen MAAWG 2004
Resumen MAAWG 2004Resumen MAAWG 2004
Resumen MAAWG 2004
 
Abuse Reporting Fromat
Abuse Reporting FromatAbuse Reporting Fromat
Abuse Reporting Fromat
 
Redes Bayesianas
Redes BayesianasRedes Bayesianas
Redes Bayesianas
 
e-ghost Revista ESIDE
e-ghost Revista ESIDEe-ghost Revista ESIDE
e-ghost Revista ESIDE
 

Último

PARTES DE UN OSCILOSCOPIO ANALOGICO .pdf
PARTES DE UN OSCILOSCOPIO ANALOGICO .pdfPARTES DE UN OSCILOSCOPIO ANALOGICO .pdf
PARTES DE UN OSCILOSCOPIO ANALOGICO .pdfSergioMendoza354770
 
La era de la educación digital y sus desafios
La era de la educación digital y sus desafiosLa era de la educación digital y sus desafios
La era de la educación digital y sus desafiosFundación YOD YOD
 
El_Blog_como_herramienta_de_publicacion_y_consulta_de_investigacion.pptx
El_Blog_como_herramienta_de_publicacion_y_consulta_de_investigacion.pptxEl_Blog_como_herramienta_de_publicacion_y_consulta_de_investigacion.pptx
El_Blog_como_herramienta_de_publicacion_y_consulta_de_investigacion.pptxAlexander López
 
LAS_TIC_COMO_HERRAMIENTAS_EN_LA_INVESTIGACIÓN.pptx
LAS_TIC_COMO_HERRAMIENTAS_EN_LA_INVESTIGACIÓN.pptxLAS_TIC_COMO_HERRAMIENTAS_EN_LA_INVESTIGACIÓN.pptx
LAS_TIC_COMO_HERRAMIENTAS_EN_LA_INVESTIGACIÓN.pptxAlexander López
 
Crear un recurso multimedia. Maricela_Ponce_DomingoM1S3AI6-1.pptx
Crear un recurso multimedia. Maricela_Ponce_DomingoM1S3AI6-1.pptxCrear un recurso multimedia. Maricela_Ponce_DomingoM1S3AI6-1.pptx
Crear un recurso multimedia. Maricela_Ponce_DomingoM1S3AI6-1.pptxNombre Apellidos
 
GonzalezGonzalez_Karina_M1S3AI6... .pptx
GonzalezGonzalez_Karina_M1S3AI6... .pptxGonzalezGonzalez_Karina_M1S3AI6... .pptx
GonzalezGonzalez_Karina_M1S3AI6... .pptx241523733
 
El uso de las TIC's en la vida cotidiana.
El uso de las TIC's en la vida cotidiana.El uso de las TIC's en la vida cotidiana.
El uso de las TIC's en la vida cotidiana.241514949
 
Medidas de formas, coeficiente de asimetría y coeficiente de curtosis.pptx
Medidas de formas, coeficiente de asimetría y coeficiente de curtosis.pptxMedidas de formas, coeficiente de asimetría y coeficiente de curtosis.pptx
Medidas de formas, coeficiente de asimetría y coeficiente de curtosis.pptxaylincamaho
 
Google-Meet-como-herramienta-para-realizar-reuniones-virtuales.pptx
Google-Meet-como-herramienta-para-realizar-reuniones-virtuales.pptxGoogle-Meet-como-herramienta-para-realizar-reuniones-virtuales.pptx
Google-Meet-como-herramienta-para-realizar-reuniones-virtuales.pptxAlexander López
 
El uso delas tic en la vida cotidiana MFEL
El uso delas tic en la vida cotidiana MFELEl uso delas tic en la vida cotidiana MFEL
El uso delas tic en la vida cotidiana MFELmaryfer27m
 
Arenas Camacho-Practica tarea Sesión 12.pptx
Arenas Camacho-Practica tarea Sesión 12.pptxArenas Camacho-Practica tarea Sesión 12.pptx
Arenas Camacho-Practica tarea Sesión 12.pptxJOSEFERNANDOARENASCA
 
Mapa-conceptual-del-Origen-del-Universo-3.pptx
Mapa-conceptual-del-Origen-del-Universo-3.pptxMapa-conceptual-del-Origen-del-Universo-3.pptx
Mapa-conceptual-del-Origen-del-Universo-3.pptxMidwarHenryLOZAFLORE
 
TEMA 2 PROTOCOLO DE EXTRACCION VEHICULAR.ppt
TEMA 2 PROTOCOLO DE EXTRACCION VEHICULAR.pptTEMA 2 PROTOCOLO DE EXTRACCION VEHICULAR.ppt
TEMA 2 PROTOCOLO DE EXTRACCION VEHICULAR.pptJavierHerrera662252
 
Segunda ley de la termodinámica TERMODINAMICA.pptx
Segunda ley de la termodinámica TERMODINAMICA.pptxSegunda ley de la termodinámica TERMODINAMICA.pptx
Segunda ley de la termodinámica TERMODINAMICA.pptxMariaBurgos55
 
FloresMorales_Montserrath_M1S3AI6 (1).pptx
FloresMorales_Montserrath_M1S3AI6 (1).pptxFloresMorales_Montserrath_M1S3AI6 (1).pptx
FloresMorales_Montserrath_M1S3AI6 (1).pptx241522327
 
definicion segun autores de matemáticas educativa
definicion segun autores de matemáticas  educativadefinicion segun autores de matemáticas  educativa
definicion segun autores de matemáticas educativaAdrianaMartnez618894
 
El uso de las tic en la vida ,lo importante que son
El uso de las tic en la vida ,lo importante  que sonEl uso de las tic en la vida ,lo importante  que son
El uso de las tic en la vida ,lo importante que son241514984
 
Hernandez_Hernandez_Practica web de la sesion 11.pptx
Hernandez_Hernandez_Practica web de la sesion 11.pptxHernandez_Hernandez_Practica web de la sesion 11.pptx
Hernandez_Hernandez_Practica web de la sesion 11.pptxJOSEMANUELHERNANDEZH11
 
Plan Sarmiento - Netbook del GCBA 2019..
Plan Sarmiento - Netbook del GCBA 2019..Plan Sarmiento - Netbook del GCBA 2019..
Plan Sarmiento - Netbook del GCBA 2019..RobertoGumucio2
 
Presentación inteligencia artificial en la actualidad
Presentación inteligencia artificial en la actualidadPresentación inteligencia artificial en la actualidad
Presentación inteligencia artificial en la actualidadMiguelAngelVillanuev48
 

Último (20)

PARTES DE UN OSCILOSCOPIO ANALOGICO .pdf
PARTES DE UN OSCILOSCOPIO ANALOGICO .pdfPARTES DE UN OSCILOSCOPIO ANALOGICO .pdf
PARTES DE UN OSCILOSCOPIO ANALOGICO .pdf
 
La era de la educación digital y sus desafios
La era de la educación digital y sus desafiosLa era de la educación digital y sus desafios
La era de la educación digital y sus desafios
 
El_Blog_como_herramienta_de_publicacion_y_consulta_de_investigacion.pptx
El_Blog_como_herramienta_de_publicacion_y_consulta_de_investigacion.pptxEl_Blog_como_herramienta_de_publicacion_y_consulta_de_investigacion.pptx
El_Blog_como_herramienta_de_publicacion_y_consulta_de_investigacion.pptx
 
LAS_TIC_COMO_HERRAMIENTAS_EN_LA_INVESTIGACIÓN.pptx
LAS_TIC_COMO_HERRAMIENTAS_EN_LA_INVESTIGACIÓN.pptxLAS_TIC_COMO_HERRAMIENTAS_EN_LA_INVESTIGACIÓN.pptx
LAS_TIC_COMO_HERRAMIENTAS_EN_LA_INVESTIGACIÓN.pptx
 
Crear un recurso multimedia. Maricela_Ponce_DomingoM1S3AI6-1.pptx
Crear un recurso multimedia. Maricela_Ponce_DomingoM1S3AI6-1.pptxCrear un recurso multimedia. Maricela_Ponce_DomingoM1S3AI6-1.pptx
Crear un recurso multimedia. Maricela_Ponce_DomingoM1S3AI6-1.pptx
 
GonzalezGonzalez_Karina_M1S3AI6... .pptx
GonzalezGonzalez_Karina_M1S3AI6... .pptxGonzalezGonzalez_Karina_M1S3AI6... .pptx
GonzalezGonzalez_Karina_M1S3AI6... .pptx
 
El uso de las TIC's en la vida cotidiana.
El uso de las TIC's en la vida cotidiana.El uso de las TIC's en la vida cotidiana.
El uso de las TIC's en la vida cotidiana.
 
Medidas de formas, coeficiente de asimetría y coeficiente de curtosis.pptx
Medidas de formas, coeficiente de asimetría y coeficiente de curtosis.pptxMedidas de formas, coeficiente de asimetría y coeficiente de curtosis.pptx
Medidas de formas, coeficiente de asimetría y coeficiente de curtosis.pptx
 
Google-Meet-como-herramienta-para-realizar-reuniones-virtuales.pptx
Google-Meet-como-herramienta-para-realizar-reuniones-virtuales.pptxGoogle-Meet-como-herramienta-para-realizar-reuniones-virtuales.pptx
Google-Meet-como-herramienta-para-realizar-reuniones-virtuales.pptx
 
El uso delas tic en la vida cotidiana MFEL
El uso delas tic en la vida cotidiana MFELEl uso delas tic en la vida cotidiana MFEL
El uso delas tic en la vida cotidiana MFEL
 
Arenas Camacho-Practica tarea Sesión 12.pptx
Arenas Camacho-Practica tarea Sesión 12.pptxArenas Camacho-Practica tarea Sesión 12.pptx
Arenas Camacho-Practica tarea Sesión 12.pptx
 
Mapa-conceptual-del-Origen-del-Universo-3.pptx
Mapa-conceptual-del-Origen-del-Universo-3.pptxMapa-conceptual-del-Origen-del-Universo-3.pptx
Mapa-conceptual-del-Origen-del-Universo-3.pptx
 
TEMA 2 PROTOCOLO DE EXTRACCION VEHICULAR.ppt
TEMA 2 PROTOCOLO DE EXTRACCION VEHICULAR.pptTEMA 2 PROTOCOLO DE EXTRACCION VEHICULAR.ppt
TEMA 2 PROTOCOLO DE EXTRACCION VEHICULAR.ppt
 
Segunda ley de la termodinámica TERMODINAMICA.pptx
Segunda ley de la termodinámica TERMODINAMICA.pptxSegunda ley de la termodinámica TERMODINAMICA.pptx
Segunda ley de la termodinámica TERMODINAMICA.pptx
 
FloresMorales_Montserrath_M1S3AI6 (1).pptx
FloresMorales_Montserrath_M1S3AI6 (1).pptxFloresMorales_Montserrath_M1S3AI6 (1).pptx
FloresMorales_Montserrath_M1S3AI6 (1).pptx
 
definicion segun autores de matemáticas educativa
definicion segun autores de matemáticas  educativadefinicion segun autores de matemáticas  educativa
definicion segun autores de matemáticas educativa
 
El uso de las tic en la vida ,lo importante que son
El uso de las tic en la vida ,lo importante  que sonEl uso de las tic en la vida ,lo importante  que son
El uso de las tic en la vida ,lo importante que son
 
Hernandez_Hernandez_Practica web de la sesion 11.pptx
Hernandez_Hernandez_Practica web de la sesion 11.pptxHernandez_Hernandez_Practica web de la sesion 11.pptx
Hernandez_Hernandez_Practica web de la sesion 11.pptx
 
Plan Sarmiento - Netbook del GCBA 2019..
Plan Sarmiento - Netbook del GCBA 2019..Plan Sarmiento - Netbook del GCBA 2019..
Plan Sarmiento - Netbook del GCBA 2019..
 
Presentación inteligencia artificial en la actualidad
Presentación inteligencia artificial en la actualidadPresentación inteligencia artificial en la actualidad
Presentación inteligencia artificial en la actualidad
 

SPF - Sender Policy Framework

  • 1. SPF: Sender Policy Framework por Álvaro Marín – alvaro@rigel.deusto.es Desde que Ray Tomlinson en 1971 desarrollara la idea, el correo electrónico o e-mail ha sido uno de los mayores éxitos de Internet junto con la World Wide Web. El poder enviar un documento de una parte a otra del mundo en unos segundos junto con su facilidad de uso, ha hecho de este servicio uno de los más utilizados. Pero estamos hablando de una implementación del protocolo que data ya de hace muchos años y que no ha sido muy revisada ni mejorada desde el punto de vista de la seguridad (tenemos por ejemplo otros casos, como la nueva IPv6 que añade mejoras y más funcionalidades a la actual Ipv4), lo cual está provocando que actualmente el correo electrónico esté bajo amenaza. El usuario final en muchas ocasiones no se da cuenta de ésto, pero existe actualmente una batalla contínua en los servidores de correo que por ahora se está ganando, aunque quizás pueda llegar a perderse. El protocolo utilizado para el intercambio de correo electrónico en Internet es el SMTP (Simple Mail Transport Protocol). Es el "idioma" mediante el cuál se hablan y entienden los MTAs (Mail Transport Agent), es decir, los servidores de correo. Por ejemplo, si yo escribiese un e-mail desde mi programa de correo, como puede ser Mozilla Mail, al dar al botón de “Enviar Mensaje” se crearía una comunicación entre mi ordenador y el servidor de correo que hayamos configurado. Ésta se establece en base al protocolo SMTP. El servidor de correo que tengamos, se conectaría al servidor de correo del dominio del destinatario del mensaje para entregarselo, también por SMTP. El MTA destinatario, cogería dicho e-mail y lo colocaría en el buzón del usuario al que va dirigido para que éste lo pudiese leer mediante otro protocolo, como POP3. Hace años, cuando no existían casi amenazas para el correo, los servidores recogían el mensaje y lo depositaban directamente en el buzón del usuario. Ahora sin embargo, la cosa ha cambiado bastante. Nuevas amenazas, como los virus hacen que ya desde los servidores se
  • 2. tenga que actuar contra ellas, evitando así dejar en manos del usuario la seguridad de su sistema. Debido a ello, existe un aumento en el desarrollo de aplicaciones para integrarse con el software que meramente implementa el protocolo SMTP y conseguir así por ejemplo, tener un antivirus que libre a los usuarios de código malicioso en su e-mail antes de bajárselo a su PC o sistemas que detecten y eliminen el correo no deseado. Spam El término SPAM tiene origen en los E.E.U.U. En el año 1937, una empresa dedicada a la charcutería llamada Hormel Foods, lanzó una lata con jamón y especias llamada Spiced Ham. El producto se hizo bastante famoso y el ejército americano lo usó en la Segunda Guerra Mundial. La palabra "spam" fue usada en una película de los Monty Python refiriendose a ello y apartir de ahí, se extendió su uso y se aplicó a los correos electrónicos cuyo destinatario no desea recibirlos y que son enviados masivamente. Actualmente el 80% de correos electrónicos que puede recibir un ISP (Internet Service Provider), son spam. El objetivo del spam suele ser dar publicidad a ciertos productos a través del envío masivo de e-mails a usuarios para darlo a concocer. Esto supone, como es lógico, un consumo tanto de ancho de banda como de capacidad de proceso en el propio servidor. Existen ya bastantes técnicas de prevención de spam, como BlackLists basadas en DNS (listas negras o direcciones desde las cuales no permitiremos recibir correo), filtros bayesianos, filtrado de contenido...uno de los más famosos y efectivos en este campo es el SpamAssassin, que combina una técnica de búsqueda de patrones en los e-mails para ir sumándole puntos hasta llegar a una puntuación en la cuál sería considerado como spam y reglas bayesianas que son capaces de autoaprender a partir de correos que se le hayan "escapado" al filtro. Los spammers suelen usar servidores de correo mal configurados u open-relays, para enviar el correo. Por defecto, los MTAs permiten solo el envío de e-mail a través de él, es decir, que se pueda usar dicho servidor para el envío a otros dominios, solamente a la red en la que se encuentran. Por ejemplo, el servidor mail.deusto.es solo deja enviar correo a otros dominios desde dentro de la Universidad (actualmente se ha implantado un mecanismo por el cuál, teniendo usuario y contraseña en dicho servidor se pueda enviar desde cualquier parte indicando al programa cliente de correo que use SMTP AUTH o SASL). Si lo permitiese a cualquiera, estaríamos ante un caso de open-relay y seguramente no tardaría más de una hora antes de que fuese usado por spammers para enviar SPAM a través de él. SPF: Sender Policy Framework SPF [1] es un nuevo protocolo que operará junto con SMTP y DNS y que tiene como
  • 3. objetivo detectar el envío de correo electrónico desde direcciones falsificadas, esto es, que nadie pueda enviar e-mails desde una cuenta de correo de un dominio que no le pertenece. El envío de correo electrónico, está muy ligado al servicio DNS ya que realiza continuas consultas, por ejemplo, cada vez que tiene que enviar un e-mail para saber cuál es el registro MX de un dominio, que indica cuál es la dirección del MTA que gestiona el correo para dicho dominio y poder así entregárselo. Lo que hace SPF es consultar un registro más aparte del MX. Se trata del registro TXT que muchas veces se obvia o que sirve para dar ciertos datos de un dominio. Es en dicho registro donde situaremos cierta información que le servirá a SPF para calificar un e-mail como falsificado o no. Por tanto, el servicio SPF se divide por un lado en publicar una serie de datos en el registro TXT del DNS de nuestro dominio y por otro, tener el software de SPF integrado con el MTA para que pueda realizar las consultas. Ambos son independientes, es decir, se puede tener un registro TXT listo para ser usado por el SPF de otros MTAs y no estar ejecutando SPF en nuestro servidor. Si tenemos instalado el servicio SPF para nuestro servidor de correos, cada vez que le llegue un e-mail, hará una consulta DNS preguntando por el valor del registro TXT del dominio originario. Si no se instala dicho servicio, no se hará dicha consulta y todo funcionará como hasta entonces. SPF está diseñado para verifiar o validar el "envelope sender", es decir, la cabecera "Mail From" no la cabecera "From"(que está dentro de la sección de "data") del e-mail. Lo vemos en un ejemplo de una sesión telnet para el envío de correo: split@pruebas:~$ telnet mail.deusto.es 25 Trying 130.206.100.17... Connected to rigel.deusto.es. Escape character is '^]'. 220 mail2.deusto.es ESMTP helo mail.deusto.es 250 mail.deusto.es mail from: prueba@rigel.deusto.es 250 Ok rcpt to: alvaro@rigel.deusto.es 250 Ok data 354 End data with <CR><LF>.<CR><LF> From: estoesloquesaleenelFROM@dominio.com To: estoesloquesaleenelTO@otrodominio.com Hola, esto es una prueba :) . 250 Ok: queued as 9E9CA4BFC quit 221 Bye Connection closed by foreign host.
  • 4. Cuando recibamos el e-mail en el cliente de correo dará la impresión como que viene de la dirección estoesloquesaleenelFROM@dominio.com ya que es la que aparecerá en el campo From y que el destinatario es estoesloquesaleenelTO@otrodominio.com, cuando en realidad, somo nosotros. Si nos fijamos en las cabeceras, se demuestra lo que ha pasado: Return-Path: <prueba@rigel.deusto.es> Delivered-To: 1almarin@rigel.deusto.es Received: from localhost (unknown [127.0.0.1]) by mail1.deusto.es (Postfix) with ESMTP id AC1C724AFF9 for <1almarin@rigel.deusto.es>; Wed, 6 Oct 2004 10:02:39 +0200 (CEST) Received: from mail1.deusto.es ([127.0.0.1]) by localhost (mail1.deusto.es [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id 13615-12 for <1almarin@rigel.deusto.es>; Wed, 6 Oct 2004 10:02:24 +0200 (CEST) Received: from mail (pruebas.deusto.es [130.206.100.132]) by mail1.deusto.es (Postfix) with SMTP id EF6FA24AFF4 for <alvaro@rigel.deusto.es>; Wed, 6 Oct 2004 10:02:09 +0200 (CEST) El "envelope sender" o dirección origen real es prueba@rigel.deusto.es (no estoesloquesaleenelFROM@dominio.com) y la dirección destino real es alvaro@rigel.deusto.es (no estoesloquesaleenelTO@otrodominio.com) como se ve en la cabecera Received. Es por ello, por lo que SPF se centra en la cabecera “Mail From”, que se corresponde con la cabecera Return-Path, en vez de en la cabecera From, que puede tener un valor cualquiera. La información que deberemos añadir a nuestro registro TXT del DNS, puede constar de varios valores o una combinación de todos ellos. Los valores posibles son: • v - versión del protocolo • A – Registro A del DNS del dominio. • MX – Registro MX del DNS del dominio. • PTR – Registro PTR de la IP. • IP4 – Direcciones IP de la v4. • IP6 – Direcciones IP de la v6. • EXISTS – Si el dominio indicado existe. Imaginemos que recibimos un e-mail de una dirección de gnu.org (en su “Mail From”, recordemos) . Nuestro servidor de correo hará automáticamente algo como lo que hacemos a continuación: $nslookup -type=txt gnu.org Server: 130.206.100.1 Address: 130.206.100.1#53 Non-authoritative answer: gnu.org text = "v=spf1 ip4:199.232.76.160/27 ip4:199.232.41.0/28 ?all"
  • 5. es decir, preguntar por el contenido del registro TXT del dominio gnu.org, que es "v=spf1 ip4:199.232.76.160/27 ip4:199.232.41.0/28 ?all". Como se puede ver, el registro indica que las máquinas que pueden enviar legítimamente correo con dirección de origen @gnu.org (rms@gnu.org, por ejemplo), son las que están en el rango de IP(v4) 199.232.76.160/27 (199.232.76.160 - 199.232.76.191) y 199.232.41.0/28 (199.232.41.0 - 199.232.41.15). El resto, en este caso, también serán legítimas ya que hay puesto un "?all"(neutral) al final de la regla, lo que la inutiliza (por si estamos en fase de pruebas o para ver los resultados sin descartar ningún correo). Si ponemos la etiqueta "-all"(fail) denegaríamos los demás orígenes y si ponemos "~all"(softfail) marcaríamos el correo con una cabecera llamada Received-SPF especial pero tampoco lo denegaríamos, sino que sería un filtro posterior adjunto al MTA, como maildrop, quien lo evaluaría. Si hacemos una consulta de los registros MX de gnu.org, es decir, las máquinas que actuarán de servidores de correo para dicho dominio, $nslookup -type=mx gnu.org Server: 130.206.100.1 Address: 130.206.100.1#53 Non-authoritative answer: gnu.org mail exchanger = 10 mx10.gnu.org. gnu.org mail exchanger = 20 mx20.gnu.org. gnu.org mail exchanger = 30 mx30.gnu.org. Authoritative answers can be found from: gnu.org nameserver = ns4.gnu.org. gnu.org nameserver = ns1.gnu.org. gnu.org nameserver = ns2.gnu.org. gnu.org nameserver = ns3.gnu.org. mx10.gnu.org internet address = 199.232.76.166 mx20.gnu.org internet address = 199.232.41.8 mx30.gnu.org internet address = 199.232.41.6 ns4.gnu.org internet address = 193.201.200.170 vemos que son mx10.gnu.org, mx20.gnu.org y mx30.gnu.org, y que sus correspondientes IPs 199.232.76.166, 199.232.41.8 y 199.232.41.6, entran dentro de dicho rango, ya que es lógico que desde sus servidores de correo sea desde donde se puedan enviar e-mails del dominio. Vamos a ver otro ejemplo real de configuración de SPF. Tenemos el dominio blynx.com y su administrador solo quiere que las IPs de un determinado rango sean las legítimas para enviar correos con origen @blynx.com. nslookup -type=txt blyx.com Server: 130.206.100.1 Address: 130.206.100.1#53
  • 6. Non-authoritative answer: blyx.com text = "v=spf1 ip4:212.163.0.0/26 -all" Si nosotros tuviesemos el servicio SPF en nuestro servidor de correo, al recibir un e-mail con la cabecera return-path con un valor @blynx.com, lo primero que haríamos sería consultar dicho registro. Una vez obtenido el valor del registro TXT comprobaríamos si la IP de origen de dicho e-mail pasa el test, es decir, que está dentro del rango indicado, 212.163.0.0/26. En caso de que no estuviese, se rechazaría inmediatamente el e-mail, ya que tenemos un "-all". Otro ejemplo, es el que utiliza el dominio linux.org: nslookup -type=txt linux.org Server: 130.206.100.1 Address: 130.206.100.1#53 Non-authoritative answer: linux.org text = "v=spf1 a:ganymede.invlogic.com a:io.invlogic.com -all" Si el servidor al que le llega un mail con mail from de @linux.org tiene el servicio SPF, consultará este registro y verá que solamente la IP correspondiente al registro A del dominio ganymede.invlogic.com y la IP del registro A de io.invlogic.com podrán enviar e-mail con dicho dominio por lo que los demás serán desacartados (-all). Si quisieramos aplicar esto al dominio deusto.es, configurandolo de tal forma que los mails con la cabecera Return-path una dirección @deusto.es, solo puedan enviarse desde nuestro servidor de correo, mail.deusto.es, podríamos hacerlo añadiendo al registro TXT del DNS de la Universidad, la siguiente línea: deusto.es. INT TXT "v=spf1 mx -all" con lo que le estamos indicando en primer lugar, la versión de SPF que manejamos (spf1, versión 1), que la máquina que aparece como registro MX del dominio deusto.es es legítima para enviar correos con origen @deusto.es y que el resto no será permitido (-all). Esta regla, puede parecer bastante restrictiva y de hecho lo es, ya que no legitimaría para nadie el envío de e-mail por ejemplo desde su casa con otro servidor de correo ( como puede ser el del ISP contratado, terra, wanadoo, euskaltel...) con una dirección @deusto.es. Por ello, se recomienda la instalación de SASL ya que lógicamente no se puede dejar enviar a cualquiera correo a través del servidor, sino que en principio, solo a los clientes de nuestra red. SASL es la autentificación para el envío de correos a través del servidor, de tal modo que un usuario de la Universidad pueda enviar e-mails desde su casa a través del servidor de la Universidad, indicando su nombre de usuario y contraseña. SPF tiene un problema con los e-mails reenviados, ya que el “evelope sender” se mantiene del emisario original. Para ello se han desarrollado una serie de parches[2] para la mayoría de MTAs, de tal modo que se evite dar como falsificado un e-mail que ha sido reenviado correctamente. Como vemos, ésta es una técnica para verificar el origen de un e-mail, cosa que puede
  • 7. ser interesante para la detección de spam, aunque no nos libraría de los open-relays. Microsoft también estaba implementando una solución parecida llamada Caller ID [3], similar a SPF pero con XML que para este caso, no tiene mucho sentido debido a la limitación de espacio de los registros TXTs de los DNS. Según el RFC 1035, los paquetes UDP que deberán llevar la información de dicho registro, no deberían superar los 512bytes, por lo que el tamaño de éste, no debería ser mayor. Lo que propone Microsoft es saltarse esta recomendación y hacer que la conexión se haga mediante TCP en vez de el UDP habitual usado para consultas DNS y poder llegar así a registros de hasta 2048bytes. Otra desventaja de Caller ID es que descarga por completo el mensaje antes de calificarlo como spam, mientras que SPF solamente lee las cabeceras. El cofundador de PoBox Meng Weng Wong , creadora de SPF, se integró con Microsoft para plantear una solución común. Sender ID [4] ha sido el resultado y fue presentada para la estandarización a la Internet Engineering Task Force (IETF), pero ha habido numerosas posiciones en contra, como la de Apache Software Foundation [5] o Debian [6], rechazando esta tecnología debido a que su licencia sería incompatible con la idea de Open Source y contrario a los estándares abiertos de Internet. Finalmente, por el bien de Internet, la IETF ha rechazado Sender ID como estándar impidiendo así que una compañía con numerosos juicios por monopolio y con patentes sobre ideas o software sea la que controle el sistema de correo electrónico de Internet. Precisamente por este motivo, el de las patentes [7], ha sido rechazado SenderID. [1] http://spf.pobox.com/ [2] http://spf.pobox.com/srs.html [3]http://download.microsoft.com/download/2/e/2/2e2850b8-2747-4394-a5a9- d06b5b9b1a4c/callerid_email.pdf [4] http://www.microsoft.com/mscorp/twc/privacy/spam_senderid.mspx [5] http://www.apache.org/foundation/docs/sender-id-position.html [6] http://www.debian.org/News/2004/20040904 [7] http://www.ietf.org/ietf/IPR/microsoft-ipr-draft-ietf-marid-core.txt Alvaro Marín - alvaro@rigel.deusto.es