SPF, DKIM και DMARC: πώς προστατεύετε το εταιρικό σας email από spoofing
Το πρωτόκολλο του email σχεδιάστηκε πριν από δεκαετίες, χωρίς έλεγχο ταυτότητας. Οποιοσδήποτε μπορεί να στείλει ένα μήνυμα που γράφει στον αποστολέα [email protected]. Αυτό λέγεται spoofing και είναι η βάση των περισσότερων απατών με «πληρωμές τιμολογίων» και ψεύτικες αλλαγές IBAN.
Τρεις εγγραφές στο DNS του domain σας λύνουν το πρόβλημα: το SPF, το DKIM και το DMARC. Μαζί λένε στους παραλήπτες ποιος επιτρέπεται να στέλνει για λογαριασμό σας και τι να κάνουν με όσους δεν επιτρέπεται.
Γιατί τώρα
Από τον Φεβρουάριο του 2024 η Gmail και η Yahoo απαιτούν από όλους τους αποστολείς SPF ή DKIM. Όσοι στέλνουν μαζικά, πάνω από 5.000 μηνύματα την ημέρα προς λογαριασμούς Gmail, χρειάζονται και τα τρία: SPF, DKIM και DMARC. Τα μηνύματα που δεν πληρούν τις απαιτήσεις καταλήγουν στα spam ή απορρίπτονται. Ακόμη κι αν δεν στέλνετε newsletters, η σωστή ρύθμιση βελτιώνει την παράδοση των απλών σας email.
1. SPF: ποιοι servers στέλνουν για εσάς
Το SPF (Sender Policy Framework) είναι μια εγγραφή TXT στη ρίζα του domain, που απαριθμεί τους servers που επιτρέπεται να στέλνουν email για λογαριασμό σας. Αν χρησιμοποιείτε Google Workspace:
example.gr. TXT "v=spf1 include:_spf.google.com ~all"
- Κάθε υπηρεσία που στέλνει για εσάς (newsletter, ERP, eshop) προστίθεται με δικό της
include:. - Πρέπει να υπάρχει μία μόνο εγγραφή SPF. Δύο εγγραφές την ακυρώνουν.
- Το SPF επιτρέπει έως 10 αναζητήσεις DNS. Με πολλά
includeμπορεί να ξεπεραστεί το όριο. - Το
~allσημαίνει «ύποπτο αν δεν είναι στη λίστα». Το-allείναι αυστηρότερο.
2. DKIM: ψηφιακή υπογραφή σε κάθε μήνυμα
Με το DKIM (DomainKeys Identified Mail) ο mail server υπογράφει κάθε μήνυμα με ένα ιδιωτικό κλειδί. Το δημόσιο κλειδί δημοσιεύεται στο DNS, ώστε ο παραλήπτης να επαληθεύει ότι το μήνυμα στάλθηκε από εσάς και δεν αλλοιώθηκε στη διαδρομή.
google._domainkey.example.gr. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq…"
Το κλειδί το δημιουργεί ο πάροχος email σας, για παράδειγμα από την κονσόλα διαχείρισης του Google Workspace. Το πρώτο μέρος (google) λέγεται selector και επιτρέπει να έχετε διαφορετικά κλειδιά για διαφορετικές υπηρεσίες.
3. DMARC: η πολιτική και οι αναφορές
Το DMARC δένει τα δύο προηγούμενα με τη διεύθυνση που βλέπει ο χρήστης στο «Από». Ένα μήνυμα περνά τον έλεγχο DMARC όταν περνά το SPF ή το DKIM και το domain τους ταιριάζει με το domain του αποστολέα. Η εγγραφή λέει επίσης στον παραλήπτη τι να κάνει με όσα αποτυγχάνουν:
_dmarc.example.gr. TXT "v=DMARC1; p=none; rua=mailto:[email protected]"
| Πολιτική | Τι σημαίνει |
|---|---|
p=none | Μόνο παρακολούθηση. Τα μηνύματα παραδίδονται κανονικά και εσείς λαμβάνετε αναφορές. |
p=quarantine | Όσα αποτυγχάνουν πηγαίνουν στα spam. |
p=reject | Όσα αποτυγχάνουν απορρίπτονται. Η πλήρης προστασία από spoofing. |
Η σωστή σειρά
- Καταγράψτε όλες τις υπηρεσίες που στέλνουν email με το domain σας.
- Ρυθμίστε SPF και DKIM για καθεμία.
- Ξεκινήστε το DMARC με
p=noneκαι διαβάστε τις αναφορές για μερικές εβδομάδες. - Όταν όλα τα νόμιμα μηνύματα περνούν, ανεβείτε σε
p=quarantineκαι μετά σεp=reject.
Αν βάλετε κατευθείαν p=reject χωρίς να έχετε καταγράψει όλους τους αποστολείς σας, κινδυνεύετε να χαθούν νόμιμα email, για παράδειγμα τα τιμολόγια του ERP σας.
Πώς ελέγχετε ότι δουλεύουν
Στείλτε ένα email σε έναν λογαριασμό Gmail, ανοίξτε το και επιλέξτε «Εμφάνιση πρωτοτύπου». Πρέπει να δείτε PASS σε SPF, DKIM και DMARC. Για τις εγγραφές DNS υπάρχουν δωρεάν εργαλεία ελέγχου, όπως το MXToolbox.
Θέλετε να το αναλάβουμε εμείς; Το κάνουμε σε κάθε εταιρικό email που φιλοξενούμε. Δείτε την υποδομή και υποστήριξη της webIQ.