Väärentämisen esto omille verkkotunnuksille (SPF, DKIM ja DMARC)
- Luetaan
- 7 min
- Kategoria
- Verkkotunnuksen määritys
Vaikka sähköpostin avoimesta ja hajautetusta luonteesta on suurta hyötyä, tämä vapaus tekee sähköpostista myös helposti väärinkäytettävän. Esimerkiksi mikä tahansa internetiin yhdistetty palvelin voi lähettää ystävällenne sähköpostin teeskennellen sen olevan teiltä. Tätä hyökkäystä kutsutaan nimellä sähköpostin väärentämiseksi.
Suosittelemme vahvasti, että kaikki oman verkkotunnuksen Proton Mailin kanssa käyttöön ottaneet määrittävät SPF:n, DKIM:n ja DMARC:n varmistaakseen sähköpostienne asianmukaisen perillemenon.
Lue eteenpäin nähdäksesi, kuinka voimme suojata oman verkkotunnuksesi tämänkaltaisilta hyökkäyksiltä.
SPF
SPF-tietue (Sender Policy Framework) kertoo periaatteessa maailmalle, mitkä isännät tai IP-osoitteet saavat lähettää sähköpostia verkkotunnukseltasi. Kun sähköpostipalvelin vastaanottaa sähköpostin, jonka väitetään olevan peräisin verkkotunnukseltasi, se voi tarkistaa SPF-tietueesi nähdäkseen, onko lähettävä palvelin sisällytetty siihen.
Vaikka se ei ole pakollista, suosittelemme vahvasti, että määritätte SPF-tietueen, joka sisältää Proton Mailin.
Tämä ei ainoastaan saa sähköpostianne näyttämään luotettavammalta ja vähennä siten todennäköisyyttä, että se päätyy roskapostikansioihin, vaan se auttaa myös suojaamaan verkkotunnustanne hyökkääjiltä, jotka lähettävät sähköposteja väärennetyillä otsakkeilla tekeytyen teiksi.
Kirjautukaa selaimellanne Proton Mail -tilillenne, menkää kohtaan Asetukset → Kaikki asetukset → Verkkotunnukset ja napsauttakaa Tarkastele sen verkkotunnuksen vieressä, johon haluatte lisätä SPF-tietueen.

Valitkaa SPF-välilehti. Tämä näyttää suositellun SPF-tietueen, joka tulee lisätä rekisterinpitäjänne verkkotunnusten hallintaportaaliin. Voitte napsauttaa pientä kuvaketta merkinnän vasemmalla puolella kopioidaksesi sen järjestelmänne leikepöydälle.

Tekstijonon osa ”include:_spf.protonmail.ch” tarkoittaa, että sallitte Proton Mail -palvelimien lähettää sähköpostia verkkotunnuksenne nimissä. Jos haluatte säilyttää olemassa olevan SPF-tietueen, lisätkää vain tekstijono ”include:_spf.protonmail.ch” olemassa olevan tietueenne oikealle puolelle ”v=spf1”-osan jälkeen. ”mx”-kohta sisältää myös verkkotunnuksenne MX-tietueet.
”~all”-osa tarkoittaa, että jos sähköposti lähetetään palvelimelta, jota ei ole sisällytetty tekstijonoon, se käsitellään SoftFail-tilana. Tämä tarkoittaa, että vastaanottava sähköpostipalvelin hyväksyy sähköpostin toimituksen, mutta merkitsee sen SPF-virheeksi (SPF failed). Vaihtoehtoisesti voidaan käyttää ”-all”-parametria (HardFail).
Tämä aiheuttaa sähköpostin hylkäämisen, mikä voi aiheuttaa toimitusongelmia oikeutetuille sähköposteille. Esimerkiksi SPF epäonnistuu usein sähköpostin edelleenlähetyksen yhteydessä, kun lähetätte sähköpostia osoitteeseen A, joka ohjaa sen automaattisesti osoitteeseen B. Kun olemme havainneet, että verkkotunnuksenne SPF-tietue sisältää Proton Mailin, SPF-välilehdellä näkyy vihreä valintamerkki.
DKIM
Domain Keys Identified Mail (DKIM) on sähköpostin tunnistautumismenetelmä, joka vahvistaa kryptografisesti, onko sähköposti luotettujen palvelimien lähettämä eikä sitä ole sormeiltu.
Kun palvelin lähettää sähköpostia verkkotunnustanne käyttäen, se laskee sähköpostin sisällöstä salatun hajautusarvon käyttäen yksityistä avainta (jonka vain luotetut palvelimet tuntevat) ja lisää sen sähköpostin otsakkeisiin DKIM-allekirjoituksena.
Vastaanottava palvelin vahvistaa sähköpostin sisällön etsimällä vastaavan julkisen avaimen verkkotunnuksenne DNS-tietueista, purkamalla salatun hajautusarvon ja laskemalla uuden hajautusarvon vastaanottamansa sähköpostin sisällön perusteella. Sitten se vertaa purettua hajautusarvoa uuteen hajautusarvoon. Jos ne täsmäävät, sähköpostia ei ole sormeiltu, ja DKIM-tunnistautuminen hyväksytään. Muussa tapauksessa DKIM epäonnistuu ja sähköpostia käsitellään epäilyttävänä.
Lue lisää DKIM-hallinnasta(uusi ikkuna)
Käytämme CNAME-tietueita DKIM-avainten automaattisen vaihtamisen hallintaan, mikä on hyväksytty tietoturvakäytäntö. Pyydämme teitä lisäämään ja säilyttämään kolme CNAME-tietuetta. Tämä varmistaa, että käytössä on aina aktiivinen avain keskeytymättömän palvelun tarjoamiseksi, samalla kun muut avaimet eläköityvät ja luodaan automaattisesti säännöllisesti tietoturvan parantamiseksi.
Kaikki kuulostaa monimutkaiselta, mutta DKIM-toteutus verkkotunnuksellenne on yksinkertaista Proton Mailissa. Oman verkkotunnuksen vahvistaminen kestää muutaman tunnin, kun vaihdatte sen DNS-tietueet käyttöön Proton Mailin kanssa. Kun oma verkkotunnuksenne on vahvistettu, Proton Mail luo isäntänimet ja arvot, joita tarvitsette verkkotunnuksenne DNS-portaalissa. Se luo sitten CNAME-tietueet, jotka ovat välttämättömiä DKIM-avainten automaattiselle vaihtamiselle.
Lähetämme teille sähköposti-ilmoituksen, kun oma verkkotunnuksenne, isäntänimet ja arvot ovat valmiina.
Uudet käyttäjät
Kirjautukaa selaimellanne Proton Mail -tilillenne ja menkää kohtaan Asetukset → Kaikki asetukset → Organisaatio → Verkkotunnukset → Toiminnot-sarake → Tarkastele-painike sen verkkotunnuksen vieressä, johon haluatte lisätä DKIM-tietueen.
Valitkaa DKIM-välilehti. Tässä näette kolme isäntänimeä ja arvoa, jotka teidän tulee lisätä verkkotunnuksenne DNS-asetuksiin.

Kun olette lisänneet nämä tietueet, Proton Mail hoitaa loput puolestanne. Noudattaen nykyisiä tietoturvan parhaita käytäntöjä luomme uuden 2048-bittisen avaimen kuuden kuukauden välein ja käytämme sitä sähköpostienne allekirjoittamiseen.
Verkkotunnuksenne DNS-asetuksiin lisäämienne CNAME-tietueiden on oltava täsmälleen samat kuin asennusohjatussa näytetyt. Kun havaitsemme nämä tietueet DNS-asetuksissanne, DKIM-välilehdellä näkyy vihreä valintamerkki. Ilmoitamme teille ja aloitamme lähtevien sähköpostien allekirjoittamisen omasta verkkotunnuksestanne DKIM:llä, aivan kuten teemme muille Proton Mail -osoitteille.
TÄRKEÄÄ: Jotkut rekisterinpitäjät eivät hyväksy CNAME-arvoja, joiden lopussa on piste (kun taas toiset vaativat sen). Jos rekisterinpitäjänne ei hyväksy CNAME-tietueitanne, poistakaa piste jokaisen CNAME-arvon lopusta ja yrittäkää uudelleen.
Käyttäjät, jotka käyttävät tällä hetkellä manuaalista DKIM-avainten vaihtoa
Neuvomme vahvasti kaikkia, jotka käyttävät tällä hetkellä manuaalista DKIM-avainten vaihtoa, päivittämään uuteen automaattiseen avainten vaihtojärjestelmään. Tämä ei ainoastaan poista tarvetta vaihtaa avaimia manuaalisesti, vaan se päivittää myös automaattisesti avainten vahvuuden (jos käytitte 1024-bittisiä avaimia).
Jos olette aiemmin määrittäneet manuaalisen DKIM-avainten vaihdon verkkotunnuksellenne käyttäen TXT-tietuetta, teidän on poistettava tämä tietue DNS-asetuksista ennen CNAME-tietueiden syöttämistä.
Teidän on määritettävä DNS-asetuksenne uudelleen CNAME-tietueilla, koska ne sallivat meidän ottaa käyttöön automaattisen avainten vaihdon, kun taas nykyinen TXT-tietueenne ei sitä salli.
Kun olette poistaneet tämän TXT-tietueen, voitte seurata uusien käyttäjien ohjeita. DKIM lakkaa allekirjoittamasta sähköpostejanne, kun poistatte TXT-tietueen. DKIM-suojauksen ylläpitämiseksi teidän tulisi syöttää CNAME-isäntänimet ja -arvot DNS-asetuksiinne välittömästi.
DMARC
Samalla kun opettelitte SPF:stä ja DKIM:stä (yllä), olette saattaneet pohtia, miten vastaanottava palvelin käsittelee sähköpostia, joka ei läpäise tarkistuksia. Tässä kohtaa kuvaan astuu Domain-based Message Authentication, Reporting, and Conformance (DMARC).
DMARC sallii verkkotunnuksen omistajan määritellä, mitä hylätyille sähköposteille tapahtuu, ja saada palautetta niiden saapuessa. Vastaanottavat palvelimet voivat periaatteessa tehdä kolme toimintoa, jos SEKÄ SPF- että DKIM-tarkistukset epäonnistuvat: none, quarantine ja reject.
Kirjaudu selaimella Proton Mail -tilillesi ja siirry kohtaan Asetukset → Avaa asetukset→ Organisaatio → Verkkotunnukset → Toiminnot sarake → Tarkastele-painike sen verkkotunnuksen vieressä, johon haluat lisätä DMARC-tietueen.

Kopioi DMARC TXT -isäntänimi ja arvomerkkijono ja lisää se verkkotunnukseesi rekisterinpitäjäsi verkkotunnusten hallintakonsolissa.

”p=”-arvo määrittelee toiminnon, joka suoritetaan DMARC-tarkistuksen epäonnistuneille sähköposteille. Tässä ovat käytettävissä olevat toiminnot:
- p=quarantine: pyytää vastaanottavia alustoja merkitsemään luvattomat sähköpostit roskapostiksi tai karanteeniin.
- p=reject: pyytää vastaanottavia alustoja hylkäämään luvattomat sähköpostit.
- p=none: älä karanteeniin tai hylkää luvattomia sähköposteja. Ihmiset käyttävät tätä käytäntöä yleensä vain vianetsintään tai testaamiseen.
Oletusasetus on none. Tietoturvan parantamiseksi suosittelemme kuitenkin asettamaan tämän arvon muotoon p=quarantine.
Kun olet varma, että oikeutetut sähköpostisi läpäisevät DMARC:n, voit asettaa sen vielä aggressiivisemmin arvoon p=reject. Suosittelemme tekemään niin jos uskot olevasi email spoofing -toiminnan kohteena. Esimerkiksi Yahoo, PayPal ja eBay käyttävät p=reject-asetusta estääkseen roskapostittajia tekeytymästä heiksi.
Toinen parametri on rua=, joka määrittelee sähköpostiosoitteen, johon muut sähköpostipalvelut voivat lähettää koottuja raportteja, jotta voitte nähdä, kuinka moni sähköposteistanne epäonnistuu DMARC-tarkistuksessa.

Huomioikaa kuitenkin, että aggressiivisempien DMARC-toimintojen valitsemiseen liittyy riskejä. Esimerkiksi kun lähetätte sähköpostia postituslistalle, joka sitten välittää sen yksittäisille vastaanottajille, tämä rikkoo SPF-tarkistuksen. Jotkut postituslistat muuttavat myös sähköpostin sisältöä, mikä rikkoo DKIM-tarkistuksen ja aiheuttaa DMARC-epäonnistumisen, mikä aiheuttaa toimitusongelmia, jos olette asettaneet DMARC-asetukseksi quarantine tai reject. Tämän vuoksi DMARC on oletusarvoisesti none.
Testisähköposti
Kun olette määrittäneet oman verkkotunnuksen, voitte testata sitä lähettämällä sähköpostin käyttämällä Mail Tester(uusi ikkuna)-palvelua.
Lähettäkää vain sähköposti omaa verkkotunnusosoitettanne käyttäen Mail Tester -verkkosivulla näkyvään yksilölliseen osoitteeseen. Tarkistakaa sitten roskapostipisteenne.

Jos olette määrittäneet sekä SPF:n että DKIM:n oikein, teidän pitäisi saada pisteet 10/10!