Anti-spoofing voor aangepaste domeinen (SPF, DKIM en DMARC)
- Lezen
- 8 min
- Categorie
- Domein instellen
Hoewel de open en gedecentraliseerde aard van e-mail grote voordelen biedt, maakt deze vrijheid e-mail ook gemakkelijk te misbruiken. Elke server die met het internet is verbonden, kan bijvoorbeeld een e-mail naar uw vriend sturen en doen alsof deze van u afkomstig is, een aanval die bekendstaat als e-mailspoofing.
We raden iedereen die een aangepast domein met Proton Mail gebruikt ten zeerste aan om SPF, DKIM en DMARC in te stellen om ervoor te zorgen dat uw e-mails correct worden bezorgd.
Lees verder om te zien hoe we uw aangepaste domein kunnen beschermen tegen dit soort aanvallen.
SPF
Het Sender Policy Framework (SPF)-record vertelt in feite aan de wereld welke hosts of IP-adressen e-mail mogen verzenden voor uw domein. Wanneer e-mailservers een e-mail ontvangen die afkomstig claimt te zijn van uw domein, kunnen ze uw SPF-record opzoeken om te controleren of de verzendende server is opgenomen.
Hoewel dit niet verplicht is, raden we u ten zeerste aan om een SPF-record in te stellen dat Proton Mail bevat.
Dit zorgt er niet alleen voor dat uw e-mail legitiemer lijkt en dus minder snel in de spammappen terechtkomt, maar het helpt ook om uw domein te beschermen tegen aanvallers die e-mails met vervalste headers verzenden en zich als u voordoen.
Meld u in uw browser aan bij uw Proton Mail-account, ga naar Instellingen → Alle instellingen → Domeinnamen en klik op Bekijken naast het domein waarvoor u een SPF-record wilt toevoegen.

Selecteer het tabblad SPF. Dit toont het aanbevolen SPF-record dat u aan het domeinbeheerportaal van uw registrar kunt toevoegen. U kunt op het kleine pictogram links van de invoer klikken om dit naar het klembord van uw systeem te kopiëren.

Het gedeelte “include:_spf.protonmail.ch” van de tekstreeks betekent dat u Proton Mail-servers toestemming geeft om namens uw domein e-mails te verzenden. Als u een bestaand SPF-record wilt behouden, voegt u de tekstreeks “include:_spf.protonmail.ch” er gewoon aan toe, rechts van uw bestaande record, na “v=spf1”. De “mx” bevat ook de MX-records van uw domein.
Het gedeelte “~all” betekent dat als de e-mail wordt verzonden vanaf een server die niet in de tekstreeks is opgenomen, deze wordt behandeld als een SoftFail. Dit betekent dat de ontvangende e-mailserver de bezorging van de e-mail accepteert, maar deze markeert als SPF failed. Het alternatief is om de parameter “-all” (HardFail) te gebruiken.
Dit zorgt ervoor dat de e-mail wordt geweigerd, wat bezorgingsproblemen kan veroorzaken voor legitieme e-mails. SPF mislukt bijvoorbeeld vaak tijdens het doorsturen van e-mail, waarbij u naar adres A verzendt, dat automatisch doorstuurt naar adres B. Zodra we detecteren dat het SPF-record van uw domein Proton Mail bevat, toont het SPF-tabblad een groen vinkje.
DKIM
Domain Keys Identified Mail (DKIM) is een methode voor e-mailverificatie die cryptografisch verifieert of een e-mail is verzonden door vertrouwde servers en niet onrechtmatig is bewerkt.
Wanneer een server een e-mail verzendt met uw domein, berekent deze in feite een versleutelde hash van de e-mailinhoud met behulp van een geheime sleutel (die alleen vertrouwde servers kennen) en voegt deze als een DKIM-handtekening toe aan de e-mailheaders.
De ontvangende server verifieert de e-mailinhoud door de bijbehorende openbare sleutel in de DNS-records van uw domein op te zoeken, de versleutelde hash te ontsleutelen en een nieuwe hash te berekenen op basis van de ontvangen e-mailinhoud. Vervolgens vergelijkt deze de ontsleutelde hash met de nieuwe hash. Als er een overeenkomst is, is de e-mail niet onrechtmatig bewerkt en is de DKIM-controle geslaagd. Anders mislukt DKIM en wordt de e-mail als verdacht behandeld.
Meer informatie over DKIM-beheer(nieuw venster)
We gebruiken CNAME-records om de automatische rotatie van DKIM-sleutels te beheren, wat een algemeen aanvaarde best practice is voor de beveiliging. We vragen u om drie CNAME-records toe te voegen en te behouden. Dit zorgt ervoor dat er altijd een actieve sleutel wordt gebruikt om een ononderbroken service te bieden, terwijl de andere sleutels automatisch regelmatig worden ingetrokken en opnieuw worden aangemaakt voor een betere beveiliging.
Het klinkt allemaal ingewikkeld, maar het implementeren van DKIM voor uw domein is eenvoudig in Proton Mail. Het duurt een paar uur om uw aangepaste domein te verifiëren wanneer u voor het eerst de DNS-records wijzigt voor gebruik met Proton Mail. Zodra uw aangepaste domein is geverifieerd, genereert Proton Mail de hostnamen en waarden die u nodig heeft voor het DNS-portaal van uw domein. Vervolgens worden de CNAME-records aangemaakt die nodig zijn voor de automatische rotatie van de DKIM-sleutels.
We sturen u een e-mailmelding om u te informeren dat uw aangepaste domein, hostnamen en waarden gereed zijn.
Nieuwe gebruikers
Meld u in uw browser aan bij uw Proton Mail-account en ga naar Instellingen → Alle instellingen → Organisatie → Domeinnamen → kolom Acties → knop Bekijken naast het domein waarvoor u een DKIM-record wilt toevoegen.
Selecteer het tabblad DKIM. Hier ziet u de drie hostnamen en waarden die u moet toevoegen aan de DNS-instellingen van uw domein.

Zodra u deze records heeft toegevoegd, regelt Proton Mail de rest voor u. Volgens de huidige best practices op het gebied van beveiliging genereren we elke zes maanden een nieuwe 2048-bits sleutel en gebruiken we deze om uw e-mails te ondertekenen.
De CNAME-records die u toevoegt aan de DNS-instellingen van uw domein, moeten exact overeenkomen met de records die in uw setup-wizard worden weergegeven. Zodra we deze records in uw DNS detecteren, toont het DKIM-tabblad een groen vinkje. We stellen u hierna op de hoogte en beginnen met het ondertekenen van uitgaande e-mails van uw aangepaste domein met DKIM, net zoals we dat doen voor andere Proton Mail-adressen.
BELANGRIJK: Sommige registrars accepteren geen CNAME-waarden met een punt aan het einde (terwijl anderen dit juist vereisen). Als uw registrar uw CNAME-records niet accepteert, verwijdert u de punt aan het einde van elke CNAME-waarde en probeert u het opnieuw.
Gebruikers die momenteel handmatige DKIM-sleutelrotatie gebruiken
We raden iedereen die momenteel handmatige DKIM-sleutelrotatie gebruikt ten zeerste aan om te upgraden naar het nieuwe automatische sleutelrotatiesysteem. Dit zorgt er niet alleen voor dat u uw sleutels niet meer handmatig hoeft te roteren, maar verhoogt ook automatisch de sterkte van uw sleutel (als u 1024-bits sleutels gebruikte).
Als u voorheen handmatige DKIM-sleutelrotatie voor uw domein heeft geconfigureerd met behulp van een TXT-record, moet u dit record uit de DNS-instellingen verwijderen voordat u de CNAME-records invoert.
U moet uw DNS-instellingen opnieuw configureren met CNAME-records, omdat we hiermee automatische sleutelrotatie kunnen instellen, terwijl uw huidige TXT-record dit niet toestaat.
Zodra u dit TXT-record heeft verwijderd, kunt u de instructies voor nieuwe gebruikers volgen. DKIM stopt met het ondertekenen van uw e-mails zodra u het TXT-record verwijdert. Om DKIM-beveiliging te behouden, moet u uw CNAME-hostnamen en -waarden onmiddellijk invoeren in uw DNS-instellingen.
DMARC
Tijdens het lezen over SPF en DKIM (hierboven) heeft u zich misschien afgevraagd hoe de ontvangende server omgaat met een e-mail die niet door de controles komt. Dit is waar Domain-based Message Authentication, Reporting, and Conformance (DMARC) om de hoek komt kijken.
DMARC stelt de domeineigenaar in staat om op te geven wat er gebeurt met mislukte e-mails en om feedback te ontvangen wanneer ze aankomen. In feite zijn er drie acties die ontvangende servers kunnen ondernemen als BEIDE SPF- en DKIM-controles mislukken: none, quarantine en reject.
Meld u in uw browser aan bij uw Proton Mail-account en ga naar Instellingen → Ga naar instellingen→ Organisatie → Domeinnamen → kolom Acties → knop Bekijken naast het domein waarvoor u een DMARC-record wilt toevoegen.

Kopieer de DMARC-TXT-hostnaam en -waardereeks en voeg deze toe aan uw domein in de domeinbeheerconsole van uw registrar.

De waarde “p=” geeft de actie aan die moet worden ondernomen voor e-mails die niet door de DMARC-controle komen. Dit zijn de beschikbare acties:
- p=quarantine: de ontvangende platforms vragen om de niet-geautoriseerde e-mails als spam te markeren of in quarantaine te plaatsen.
- p=reject: de ontvangende platforms vragen om de niet-geautoriseerde e-mails te weigeren.
- p=none: niet-geautoriseerde e-mails niet in quarantaine plaatsen of weigeren. Meestal gebruiken mensen dit beleid alleen om problemen op te lossen of te testen.
De standaardinstelling is none. Om uw beveiliging te verbeteren, raden we u echter aan om deze waarde in te stellen op p=quarantine.
Zodra u er zeker van bent dat uw legitieme e-mails door de DMARC-controle komen, kunt u dit nog strenger instellen op p=reject. We raden u aan dit te doen als u denkt dat u waarschijnlijk het doelwit bent van e-mailspoofing. Yahoo, PayPal en eBay gebruiken bijvoorbeeld p=reject om te voorkomen dat spammers zich als hen voordoen.
Een andere parameter is rua=, die een e-mailadres specificeert waarnaar andere e-maildiensten verzamelrapporten kunnen sturen, zodat u kunt zien hoeveel van uw e-mails niet door de DMARC-controle komen.

Houd er echter rekening mee dat er risico’s verbonden zijn aan het kiezen van strengere DMARC-acties. Wanneer u bijvoorbeeld e-mailt naar een adressenlijst die deze vervolgens doorstuurt naar individuele ontvangers, verbreekt dit SPF. Helaas wijzigen sommige adressenlijsten ook de inhoud van de e-mail, waardoor DKIM wordt verbroken en de DMARC-controle mislukt. Dit veroorzaakt bezorgingsproblemen als u DMARC heeft ingesteld op quarantine of reject. Daarom is DMARC standaard ingesteld op none.
E-mail testen
Zodra u een aangepast domein heeft ingesteld, kunt u dit testen door een e-mail te verzenden met Mail Tester(nieuw venster).
Stuur gewoon een e-mail met het adres van uw aangepaste domein naar het unieke adres dat op de webpagina van Mail Tester wordt weergegeven. Controleer vervolgens uw spamscore.

Als u zowel SPF als DKIM correct heeft ingesteld, zou u een score van 10/10 moeten kunnen behalen!