smtp.open_relay
Offenes Relay erkannt
Was wir prüfen
Wir versuchen, über den Server eine Nachricht an einen Empfänger bei einer Domain weiterzuleiten, die der Server nicht hostet. Ein korrekt konfigurierter Mailserver lehnt das ab — er nimmt nur Mail für die eigenen Domains oder von authentifizierten Benutzern an. Dieses Ergebnis erscheint, wenn der Server den Relay-Versuch ohne Authentifizierung akzeptiert hat.
Was dieses Ergebnis bedeutet
Der Server hat eine Relay-Anfrage von einem nicht authentifizierten externen Absender an einen externen Empfänger angenommen. Jeder im Internet kann diesen Server nutzen, um E-Mails an beliebige Ziele zu verschicken — er ist ein offenes Relay.
Warum das wichtig ist
- Missbrauchsmagnet. Offene Relays werden von Spammern binnen kurzem entdeckt und ausgenutzt. Sobald der Missbrauch läuft, landen die Server-IPs auf öffentlichen Sperrlisten (Spamhaus, Barracuda usw.) — und große Anbieter weisen dann auch alle legitime Mail von diesen IPs ab.
- Reputationsschaden. Die Entfernung von Sperrlisten ist langsam und manuell. In dieser Zeit prallen legitime E-Mails der Domain — Rechnungen, Kundenkommunikation, Passwort-Resets — ab oder landen im Spam.
- Rechtliche Risiken. In manchen Rechtsordnungen kann der Betrieb eines für Spam missbrauchten offenen Relays eine Haftung des Betreibers begründen.
- Ressourcenverbrauch. Spammer, die Millionen Nachrichten durch das Relay pumpen, verbrauchen Bandbreite, CPU und Speicher — und provozieren Abuse-Beschwerden beim Hosting-Anbieter.
So behebst du das
Schränke den Relay-Zugang ein. Für Postfix:
mynetworksdarf nur die eigenen IP-Bereiche enthalten, undsmtpd_relay_restrictionsmuss Authentifizierung für externe Ziele verlangen:# /etc/postfix/main.cf smtpd_relay_restrictions = permit_mynetworks, permit_sasl_authenticated, reject_unauth_destinationVerifiziere die Korrektur:
# Von einem externen Host aus einen Relay-Versuch starten: telnet mail.example.com 25 EHLO test.example.net MAIL FROM:<test@example.net> RCPT TO:<test@example.org> # Erwartet: 554 5.7.1 Relay access deniedPrüfe auf Authentifizierungslücken. Keine Firewall-Regel, kein Docker-Netz und kein VPN-Bereich darf versehentlich in
mynetworksauftauchen — das wäre Relay-Freibrief ohne Authentifizierung.
So fließt es in die Bewertung ein
Ein offenes Relay führt zur sofortigen Note F — ein Abzug von 100 Punkten, der alle anderen Wertungen überschreibt. Kein anderer Befund wiegt so schwer: Ein offenes Relay ist eine kritische Fehlkonfiguration, die sofort behoben gehört. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
S: 220 mail.example.com ESMTP
C: EHLO scanner.example.net
S: 250-mail.example.com
S: 250 ENHANCEDSTATUSCODES
C: MAIL FROM:<probe@example.net>
S: 250 2.1.0 Ok
C: RCPT TO:<probe@example.org>
S: 250 2.1.5 Ok ← Relay ohne Authentifizierung akzeptiert