Proton-hjemmeside

Anti-spoofing for brugerdomæner (SPF, DKIM og DMARC)

Læsetid
8 min
Kategori
Domænekonfiguration

Selvom der er store fordele ved e-mailens åbne og decentraliserede natur, gør denne frihed også e-mail nem at misbruge. For eksempel kan enhver server, der er forbundet til internettet, sende en e-mail til Deres ven og lade som om, den er fra Dem, et angreb kendt som e-mail-spoofing.

Vi anbefaler kraftigt, at alle, der bruger et brugerdomæne med Proton Mail, konfigurerer SPF, DKIM og DMARC for at sikre, at Deres e-mails bliver leveret korrekt.

Læs videre for at se, hvordan vi kan beskytte Deres brugerdomæne mod denne type angreb.

SPF

Sender Policy Framework-posten (SPF) fortæller dybest set verden, hvilke værter eller IP’er der har tilladelse til at sende e-mail for Deres domæne. Når mailservere modtager en e-mail, der hævder at være fra Deres domæne, kan de slå Deres SPF-post op for at se, om den afsendende server er inkluderet.

Selvom det ikke er påkrævet, anbefaler vi kraftigt, at De konfigurerer en SPF-post, der inkluderer Proton Mail.

Dette vil ikke kun få Deres e-mail til at fremstå mere legitim og dermed mindske risikoen for, at den havner i spammapper, men det vil også hjælpe med at beskytte Deres domæne mod angribere, der sender e-mails med forfalskede overskrifter og udgiver sig for at være Dem.

Log ind på Deres Proton Mail-konto i Deres browser, gå til Indstillinger → Alle indstillinger Domænenavne, og klikGennemse ud for det domæne, De vil tilføje en SPF-post for.

How to review your custom domain settings in Proton Mail

Vælg fanen SPF. Dette viser den anbefalede SPF-post, som skal tilføjes til Deres registrators domæneadministrationsportal. De kan klikke på det lille ikon til venstre for elementet for at kopiere det til Deres systems udklipsholder.

How to update your SPF records when using custom domains in Proton Mail


Delen “include:_spf.protonmail.ch” i tekststrengen betyder, at De tillader Proton Mails servere at sende på vegne af Deres domæne. Hvis De ønsker at beholde en eksisterende SPF-post, skal De blot tilføje tekststrengen “include:_spf.protonmail.ch” til højre for Deres eksisterende post, efter “v=spf1”. “mx” inkluderer også Deres domænes MX-poster.

Delen “~all” betyder, at hvis e-mailen sendes fra servere, der ikke er inkluderet i tekststrengen, vil den blive behandlet som en SoftFail. Dette betyder, at den modtagende mailserver vil acceptere e-mailleveringen, men vil markere den som SPF failed. Alternativet er at bruge parameteren “-all” (HardFail).

Dette vil få e-mailen til at blive afvist, hvilket kan forårsage leveringsproblemer for legitime e-mails. For eksempel fejler SPF ofte under e-mail-videresendelse, hvor De sender til adresse A, som automatisk videresender til adresse B. Så snart vi registrerer, at Deres domænes SPF-post inkluderer Proton Mail, vil SPF-fanen vise et grønt fluebensikon.

DKIM

DomainKeys Identified Mail (DKIM) er en metode til e-mailgodkendelse, som kryptografisk bekræfter, om en e-mail blev sendt af betroede servere og ikke er blevet manipuleret med.

Kort sagt, når en server sender en e-mail ved hjælp af Deres domæne, vil den beregne et krypteret hash af e-mailindholdet ved hjælp af en privat nøgle (som kun betroede servere kender) og tilføje det til e-mailoverskrifterne som en DKIM-signatur.

Den modtagende server vil bekræfte e-mailindholdet ved at slå den tilsvarende offentlige nøgle op i Deres domænes DNS-poster, dekryptere det krypterede hash og beregne et nyt hash baseret på det modtagne e-mailindhold. Derefter sammenligner den det dekrypterede hash med det nye hash. Hvis der er overensstemmelse, er e-mailen ikke blevet manipuleret med, og DKIM godkendes. Ellers fejler DKIM, og e-mailen behandles som mistænkelig.

Få mere at vide om administration af DKIM(nyt vindue)

Vi bruger CNAME-poster til at administrere automatisk DKIM-nøglerotation, hvilket er en anerkendt bedste praksis for sikkerhed. We beder Dem om at tilføje og beholde tre CNAME-poster. Dette sikrer, at der altid er en aktiv nøgle, der bruges til at levere en uafbrudt tjeneste, mens de andre nøgler automatisk udfases og genoprettes regelmæssigt for at forbedre sikkerheden.

Det lyder alt sammen kompliceret, men det er enkelt at implementere DKIM for Deres domæne i Proton Mail. Det vil tage et par timer at bekræfte Deres brugerdomæne, når De første gang ændrer dets DNS-poster til brug med Proton Mail. Så snart Deres brugerdomæne er bekræftet, vil Proton Mail generere de værtsnavne og værdier, De skal bruge til Deres domænes DNS-portal. Den vil derefter oprette de CNAME-poster, der er nødvendige for automatisk DKIM-nøglerotation.

Vi sender Dem en e-mail-notifikation, der informerer Dem om, at Deres brugerdomæne, værtsnavne og værdier er klar.

Nye brugere

Log ind på Deres Proton Mail-konto i Deres browser, og gå til Indstillinger → Alle indstillingerOrganisationDomænenavneHandlinger-kolonnen → knappen Gennemse ud for det domæne, De vil tilføje en DKIM-post for.

Vælg fanen DKIM. Her vil De se de tre værtsnavne og værdier, som De skal tilføje til Deres domænes DNS-indstillinger.

How to update your DKIM records when using custom domains in Proton Mail

Når De har tilføjet disse poster, vil Proton Mail håndtere resten for Dem. I overensstemmelse med gældende bedste praksis for sikkerhed vil vi generere en ny 2048-bit nøgle hver sjette måned og bruge den til at signere Deres e-mails.

De CNAME-poster, De tilføjer til Deres domænes DNS-indstillinger, skal stemme nøjagtigt overens med dem, der vises i Deres konfigurationsguide. Så snart vi registrerer disse poster i Deres DNS, vil DKIM-fanen vise et grønt fluebensikon. Vi vil derefter give Dem besked og begynde at signere udgående e-mails fra Deres brugerdomæne med DKIM, ligesom vi gør for andre Proton Mail-adresser.

VIGTIGT: Nogle registratorer accepterer ikke CNAME-værdier med et punktum til sidst (mens andre kræver det). Hvis Deres registrator ikke accepterer Deres CNAME-poster, skal De slette punktummet i slutningen af hver CNAME-værdi og prøve igen.

Brugere, der i øjeblikket bruger manuel DKIM-nøglerotation

Vi råder kraftigt alle, der i øjeblikket bruger manuel DKIM-nøglerotation, til at opgradere til det nye automatiske nøglerotationssystem. Dette vil ikke kun fjerne behovet for, at De roterer Deres nøgler manuelt, men det vil også automatisk opgradere Deres nøglestyrke (hvis De brugte 1024-bit nøgler).

Hvis De tidligere har konfigureret manuel DKIM-nøglerotation for Deres domæne ved hjælp af en TXT-post, skal De fjerne denne post fra DNS-indstillingerne, før De angiver CNAME-posterne.

De skal rekonfigurere Deres DNS-indstillinger med CNAME-poster, fordi de giver os mulighed for at konfigurere automatisk nøglerotation, hvilket Deres nuværende TXT-post ikke gør.

Når De har slettet denne TXT-post, kan De følge instruktionerne for nye brugere. DKIM vil stoppe med at signere Deres e-mails, så snart De sletter TXT-posten. For at opretholde DKIM-beskyttelsen bør De straks angive Deres CNAME-værtsnavne og -værdier i Deres DNS-indstillinger.

DMARC

Mens De læste om SPF og DKIM (ovenfor), har De måske undret Dem over, hvordan den modtagende server håndterer en e-mail, der fejler i kontrollerne. Det er her, Domain-based Message Authentication, Reporting, and Conformance (DMARC) kommer ind i billedet.

DMARC giver domæneejeren mulighed for at angive, hvad der skal ske med fejlbehæftede e-mails, og få feedback, når de ankommer. Dybest set er der tre handlinger, som modtagende servere kan udføre, hvis BÅDE SPF- og DKIM-kontrollerne fejler: none, quarantine og reject.

Log ind på Deres Proton Mail-konto i Deres browser, og gå til Indstillinger Gå til indstillingerOrganisationDomænenavneHandlinger-kolonnen → knappen Gennemse ud for det domæne, De vil tilføje en DMARC-post for.

How to update your DMARC records when using custom domains in Proton Mail

Kopiér DMARC TXT-værtsnavnet og værdistrengen, og tilføj dem til Deres domæne i Deres registrators domæneadministrationskonsol.

Tilføj DMARC-streng til registrator

Værdien “p=” angiver den handling, der skal foretages for e-mails, der fejler DMARC. Her er de tilgængelige handlinger:

  • p=quarantine: beder modtagerplatformene om at markere de uautoriserede e-mails som spam eller sætte dem i karantæne.
  • p=reject: beder modtagerplatformene om at afvise de uautoriserede e-mails.
  • p=none: sæt ikke uautoriserede e-mails i karantæne, og afvis dem ikke. Normalt bruges denne politik kun til fejlfinding eller test.

Standardindstillingen er none. For at forbedre Deres sikkerhed anbefaler vi dog at indstille denne værdi til p=quarantine.

Når De er sikker på, at Deres legitime e-mails godkendes af DMARC, kan De indstille det endnu mere aggressivt til p=reject. Vi anbefaler at gøre dette, hvis De mener, at De sandsynligvis er mål for e-mail-spoofing. For eksempel bruger Yahoo, PayPal og eBay p=reject for at forhindre spammere i at udgive sig for at være dem.

En anden parameter er rua=, som angiver en e-mailadresse, hvortil andre e-mailtjenester kan sende samlede rapporter, så De kan se, hvor mange af Deres e-mails der ikke består DMARC.

DMARC-streng med rua=-kommando til e-mailrapporter

Vær dog opmærksom på, at der er risici ved at vælge mere aggressive DMARC-handlinger. For eksempel, når De sender en e-mail til en mailingliste, der derefter videresender til individuelle modtagere, vil dette ødelægge SPF. Desværre ændrer some mailinglister også e-mailens indhold, hvilket ødelægger DKIM og får DMARC til at fejle, hvilket skaber leveringsproblemer, hvis De har indstillet DMARC til quarantine eller reject. Det er grunden til, at DMARC som standard er indstillet to none.

Test e-mail

Når De har konfigureret et brugerdomæne, kan De teste det ved at sende en e-mail ved hjælp af Mail Tester(nyt vindue).

Send blot en e-mail med Deres brugerdomæneadresse til den unikke adresse, der vises på Mail Testers webside. Tjek derefter Deres spamscore.

Image of test your email

Hvis De har konfigureret både SPF og DKIM korrekt, burde De kunne opnå en score på 10/10!