Anti-spoofing for egendefinerte domener (SPF, DKIM og DMARC)
- Lesetid
- 8 min
- Kategori
- Domeneoppsett
Selv om det er store fordeler med e-postens åpne og desentraliserte natur, gjør denne friheten også at e-post er lett å misbruke. For eksempel kan enhver tjener som er koblet til internett, sende en e-post til vennen din og utgi seg for å være fra deg, et angrep kjent som forfalskning av e-postadresser (spoofing).
Vi anbefaler på det sterkeste at alle som bruker et egendefinert domene med Proton Mail, konfigurerer SPF, DKIM og DMARC for å sikre at e-postene dine blir levert på riktig måte.
Les videre for å se hvordan vi kan beskytte ditt egendefinerte domene mot denne typen angrep.
SPF
En SPF-post (Sender Policy Framework) forteller i utgangspunktet verden hvilke verter eller IP-adresser som har tillatelse til å sende e-post for domenet ditt. Når e-posttjenere mottar en e-post som hevder å være fra domenet ditt, de kan slå opp i SPF-posten din for å se om den sendende tjeneren er inkludert.
Selv om det ikke er et krav, anbefaler vi på det sterkeste at du konfigurerer en SPF-post som inkluderer Proton Mail.
Dette vil ikke bare gjøre at e-posten din fremstår som mer legitim, og dermed mindre sannsynlig blir sendt til mapper for søppelpost, men det vil også bidra til å beskytte domenet ditt mot angripere som sender e-poster med forfalskede topptekster og utgir seg for å være deg.
I nettleseren din logger du på din Proton Mail-konto, går til Innstillinger → Alle innstillinger → Domenenavn, og klikker på Gjennomgå ved siden av domenet du vil legge til en SPF-post for.

Velg SPF-fanen. Dette viser den anbefalte SPF-posten du skal legge til i registratorens portal for domeneadministrasjon. Du kan klikke på det lille ikonet til venstre for oppføringen for å kopiere den til systemets utklippstavle.

Delen «include:_spf.protonmail.ch» i tekststrengen betyr at du tillater Proton Mail-tjenere å sende på vegne av domenet ditt. Hvis du vil beholde en eksisterende SPF-post, legger du bare til tekststrengen «include:_spf.protonmail.ch» til høyre for den eksisterende posten din, etter «v=spf1». «mx» inkluderer også domenets MX-poster.
Delen «~all» betyr at hvis e-posten sendes fra tjenere som ikke er inkludert i tekststrengen, vil den bli behandlet som en SoftFail. Dette betyr at den mottakende e-posttjeneren vil godta leveringen av e-posten, men markere den med SPF mislyktes. Alternativet er å bruke parameteren «-all» (HardFail).
Dette vil føre til at e-posten avvises, noe som kan skape leveringsproblemer for legitime e-poster. For eksempel mislykkes SPF ofte under videresending av e-post, der du sender til adresse A, som automatisk videresender til adresse B. Så snart vi oppdager at domenets SPF-post inkluderer Proton Mail, vil SPF-fanen vise et grønt hakeikon.
DKIM
Domain Keys Identified Mail (DKIM) er en metode for e-postautentisering som kryptografisk verifiserer om en e-post ble sendt av klarerte tjenere og ikke har blitt tuklet med.
Når en tjener sender en e-post ved hjelp av domenet ditt, vil den i hovedsak beregne en kryptert hash av e-postinnholdet ved hjelp av en privat nøkkel (som bare klarerte tjenere kjenner til) og legge den til i e-postens topptekster som en DKIM-signatur.
Den mottakende tjeneren vil verifisere e-postinnholdet ved å slå opp den tilsvarende offentlige nøkkelen i domenets DNS-poster, dekryptere den krypterte hashen og beregne en ny hash basert på e-postinnholdet den mottok. Deretter sammenligner den den dekrypterte hashen med den nye hashen. Hvis de samsvarer, har ikke e-posten blitt tuklet med, og DKIM godkjennes. Ellers mislykkes DKIM, og e-posten behandles med mistenksomhet.
Finn ut mer om DKIM-administrasjon(nytt vindu)
Vi bruker CNAME-poster til å administrere automatisk DKIM-nøkkelrotasjon, noe som er en anerkjent beste praksis for sikkerhet. Vi ber deg om å legge til og beholde tre CNAME-poster. Dette sikrer at det alltid er en aktiv nøkkel som brukes til å levere en uavbrutt tjeneste, mens de andre nøklene automatisk fases ut og opprettes på nytt med jevne mellomrom for forbedret sikkerhet.
Det høres kanskje komplisert ut, men å implementere DKIM for domenet ditt er enkelt i Proton Mail. Det vil ta et par timer å verifisere ditt egendefinerte domene når du først endre dets DNS-poster for bruk med Proton Mail. Så snart ditt egendefinerte domene er verifisert, vil Proton Mail generere vertsnavnene og verdiene du trenger for domenets DNS-portal. Deretter vil det opprette CNAME-postene som er nødvendige for automatisk DKIM-nøkkelrotasjon.
Vi sender deg et e-postvarsel for å informere deg om at ditt egendefinerte domene, vertsnavn og verdier er klare.
Nye brukere
I nettleseren din logger du på din Proton Mail-konto og går til Innstillinger → Alle innstillinger → Organisasjon → Domenenavn → Handlinger-kolonnen → Gjennomgå-knappen ved siden av domenet du vil legge til en DKIM-post for.
Velg DKIM-fanen. Her vil du se de tre vertsnavnene og verdiene som du må legge til i domenets DNS-innstillinger.

Når du har lagt til disse postene, tar Proton Mail seg av resten for deg. I tråd med gjeldende beste praksis for sikkerhet, genererer vi en ny 2048-biters nøkkel hver sjette måned og bruker den til å signere e-postene dine.
CNAME-postene du legger til i domenets DNS-innstillinger, må samsvare nøyaktig med de som vises i oppsettsveiviseren din. Så snart vi oppdager disse postene i DNS-en din, vil DKIM-fanen vise et grønt hakeikon. Vi vil da varsle deg og begynne å signere utgående e-post fra ditt egendefinerte domene med DKIM, akkurat som vi gjør for andre Proton Mail-adresser.
VIKTIG: Enkelte registratorer godtar ikke CNAME-verdier med et punktum til slutt (mens andre krever det). Hvis registratoren din ikke godtar CNAME-postene dine, sletter du punktumet i slutten av hver CNAME-verdi og prøver på nytt.
Brukere som i dag bruker manuell rotasjon av DKIM-nøkler
Vi anbefaler på det sterkeste at alle som i dag bruker manuell rotasjon av DKIM-nøkler, oppgraderer til det nye systemet for automatisk nøkkelrotasjon. Dette vil ikke bare fjerne behovet for at du roterer nøklene dine manuelt, men det vil også automatisk oppgradere nøkkelstyrken din (hvis du brukte 1024-biters nøkler).
Hvis du har tidligere konfigurert manuell rotasjon av DKIM-nøkler for domenet ditt ved hjelp av en TXT-post, må du fjerne denne posten fra DNS-innstillingene før du angir CNAME-postene.
Du må konfigurere DNS-innstillingene dine på nytt med CNAME-poster, fordi disse tillater oss å konfigurere automatisk nøkkelrotasjon, mens din nåværende TXT-post ikke gjør det.
Når du har slettet denne TXT-posten, kan du følge instruksjonene for nye brukere. DKIM vil slutte å signere e-postene dine så snart du sletter TXT-posten. For å opprettholde DKIM-beskyttelsen, bør du angi CNAME-vertsnavnene og -verdiene dine i DNS-innstillingene umiddelbart.
DMARC
Mens du leste om SPF og DKIM (ovenfor), har du kanskje lurt på hvordan den mottakende tjeneren håndterer e-post som ikke bestå kontrollene. Det er her Domain-based Message Authentication, Reporting, and Conformance (DMARC) kommer inn.
DMARC lar domeneeieren spesifisere hva som skjer med e-poster som ikke blir godkjent, og motta tilbakemelding når de ankommer. Det er i hovedsak tre handlinger mottakende tjenere kan utføre hvis BÅDE SPF- og DKIM-kontrollene mislykkes: none, quarantine og reject.
I nettleseren din logger du på din Proton Mail-konto og går til Innstillinger → Gå til innstillinger→ Organisasjon → Domenenavn → Handlinger-kolonnen → Gjennomgå-knappen ved siden av domenet du vil legge til en DMARC-post for.

Kopier DMARC TXT-vertsnavnet og verdistrengen, og legg dem til for domenet ditt i registratorens konsoll for domeneadministrasjon.

Verdien «p=» spesifiserer hvilken handling som skal utføres for e-poster som ikke blir godkjent av DMARC. Her er de tilgjengelige handlingene:
- p=quarantine: ber mottakerplattformene om å markere uautoriserte e-poster som søppelpost eller sette dem i karantene.
- p=reject: ber mottakerplattformene om å avvise de uautoriserte e-postene.
- p=none: ikke sett uautoriserte e-poster i karantene eller avvis dem. Vanligvis brukes denne retningslinjen kun til feilsøking eller testing.
Standardinnstillingen er none. For å forbedre sikkerheten din anbefaler vi imidlertid å sette denne verdien til p=quarantine.
Når du er sikker på at dine legitime e-poster blir godkjent av DMARC, vil du kanskje sette den enda mer aggressivt til p=reject. Vi anbefaler å gjøre dette hvis du tror du kan være utsatt for forfalskning av e-postadresser (spoofing). For eksempel bruker Yahoo, PayPal og eBay p=reject for å hindre søppelpostavsendere i å utgi seg for å være dem.
En annen parameter er rua=, som spesifiserer en e-postadresse der andre e-posttjenester kan sende samlerapporter, slik at du kan se hvor mange av e-postene dine som ikke blir godkjent av DMARC.

Vær oppmerksom på at det innebærer en risiko å velge mer aggressive DMARC-handlinger. For eksempel, når du sender e-post til en e-postliste som deretter videresender til individuelle mottakere, vil dette bryte SPF. Noe som er irriterende er at enkelte e-postlister også endrer innholdet i e-posten, noe som bryter DKIM og fører til at DMARC mislykkes. Dette skaper leveringsproblemer hvis du har satt DMARC til quarantine eller reject. Det er derfor DMARC er satt til none som standard.
Test-e-post
Når du har konfigurert et egendefinert domene, kan du teste det ved å sende en e-post med Mail Tester(nytt vindu).
Bare send en e-post med din egendefinerte domeneadresse til den unike adressen som vises på nettsiden til Mail Tester. Deretter sjekker du poengsummen for søppelpost.

Hvis du har konfigurert både SPF og DKIM på riktig måte, bør du kunne få 10/10 poeng!