Ochrona przed spoofingiem dla niestandardowych domen (SPF, DKIM i DMARC)
- Odczytywanie
- 8 min
- Kategoria
- Konfiguracja domeny
Choć otwarta i zdecentralizowana natura poczty e-mail niesie ogromne korzyści, ta swoboda sprawia również, że łatwo o nadużycia. Na przykład każdy serwer połączony z internetem może wysłać wiadomość do Twojego znajomego, podszywając się pod Ciebie, co jest atakiem znanym jako spoofing e-mail.
Zdecydowanie zalecamy, aby każdy, kto korzysta z niestandardowej domeny w Proton Mail, skonfigurował SPF, DKIM i DMARC, aby zapewnić prawidłowe doręczanie Twoich wiadomości.
Czytaj dalej, aby dowiedzieć się, jak możemy chronić Twoją niestandardową domenę przed tego typu atakami.
SPF
Rekord Sender Policy Framework (SPF) w zasadzie informuje świat, które hosty lub adresy IP są uprawnione do wysyłania wiadomości e-mail w imieniu Twojej domeny. Gdy serwery pocztowe otrzymają wiadomość, która rzekomo pochodzi z Twojej domeny, mogą sprawdzić Twój rekord SPF, aby sprawdzić, czy serwer wysyłający jest w nim uwzględniony.
Choć nie jest to wymagane, zdecydowanie zalecamy skonfigurowanie rekordu SPF, który uwzględnia Proton Mail.
Dzięki temu Twoje wiadomości będą wyglądć na bardziej wiarygodne, a co za tym idzie – rzadziej trafią do folderów ze spamem. Pomoże to również chronić Twoją domenę przed atakującymi, którzy wysyłają wiadomości ze sfałszowanymi nagłówkami, podszywając się pod Ciebie.
W przeglądarce zaloguj się na swoje konto Proton Mail, przejdź do sekcji Ustawienia → Wszystkie ustawienia → Nazwy domen i kliknij Podgląd obok domeny, dla której chcesz dodać rekord SPF.

Wybierz kartę SPF. Wyświetla ona zalecany rekord SPF, który należy dodać w portalu zarządzania domeną u swojego rejestratora. Możesz kliknąć małą ikonę po lewej stronie wpisu, aby skopiować go do systemowego schowka.

Część ciągu tekstowego „include:_spf.protonmail.ch” oznacza, że zezwalasz serwerom Proton Mail na wysyłanie wiadomości w imieniu Twojej domeny. Jeśli chcesz zachować istniejący rekord SPF, po prostu dodaj ciąg „include:_spf.protonmail.ch” po prawej stronie istniejącego wpisu, po „v=spf1”. Wpis „mx” uwzględnia również rekordy MX Twojej domeny.
Część „~all” oznacza, że jeśli wiadomość zostanie wysłana z serwerów nieuwzględnionych w tym ciągu tekstowym, zostanie potraktowana jako SoftFail. Oznacza to, że odbierający serwer pocztowy zaakceptuje doręczenie wiadomości, ale oznaczy ją jako SPF failed. Alternatywą jest użycie parametru „-all” (HardFail).
Spowoduje to odrzucenie wiadomości, co może powodować problemy z doręczaniem autentycznych e-maili. Przykładowo SPF często zawodzi przy przekazywaniu poczty e-mail, gdy wysyłasz wiadomość na adres A, który automatycznie przekazuje ją na adres B. Gdy wykryjemy, że rekord SPF Twojej domeny uwzględnia Proton Mail, na karcie SPF wyświetli się zielona ikona zaznaczenia.
DKIM
Domain Keys Identified Mail (DKIM) to metoda uwierzytelniania wiadomości e-mail, która kryptograficznie weryfikuje, czy wiadomość została wysłana przez zaufane serwery i nie została naruszona.
Zasadniczo, gdy serwer wysyła wiadomość z Twojej domeny, oblicza zaszyfrowany kryptograficzny skrót jej zawartości przy użyciu klucza prywatnego (znanego tylko zaufanym serwerom) i dodaje go do nagłówków wiadomości jako podpis DKIM.
Serwer odbierający zweryfikuje zawartość wiadomości, wyszukując odpowiedni klucz publiczny w rekordach DNS Twojej domeny, odszyfrowując zaszyfrowany kryptograficzny skrót i obliczając nowy skrót na podstawie otrzymanej zawartości wiadomości. Następnie porówna odszyfrowany skrót z nowym skrótem. Jeśli są one zgodne, oznacza to, że wiadomość nie została naruszona, a weryfikacja DKIM kończy się pomyślnie. W przeciwnym razie weryfikacja DKIM kończy się niepowodzeniem, a wiadomość jest traktowana jako podejrzana.
Dowiedz się więcej o zarządzaniu kluczami DKIM(nowe okno)
Używamy rekordów CNAME do zarządzania automatyczną rotacją kluczy DKIM, co jest uznaną praktyką w zakresie bezpieczeństwa. Prosimy o dodanie i zachowanie trzech rekordów CNAME. Zapewnia to stałą obecność aktywnego klucza do obsługi nieprzerwanego świadczenia usług, podczas gdy pozostałe klucze są automatycznie wycofywane i tworzone na nowo w regularnych odstępach czasu, aby zwiększyć poziom bezpieczeństwa.
Wszystko to brzmi skomplikowanie, ale wdrożenie DKIM dla Twojej domeny w Proton Mail jest proste. Weryfikacja niestandardowej domeny po pierwszej zmianie jej rekordów DNS w celu korzystania z Proton Mail potrwa kilka godzin. Gdy Twoja niestandardowa domena zostanie zweryfikowana, Proton Mail wygeneruje nazwy hostów i wartości, które będą potrzebne w portalu DNS Twojej domeny. Następnie utworzy rekordy CNAME niezbędne do automatycznej rotacji kluczy DKIM.
Wyślemy Ci powiadomienie e-mail z informacją, że Twoja niestandardowa domena, nazwy hostów i wartości są już gotowe.
Nowi użytkownicy
W przeglądarce zaloguj się na swoje konto Proton Mail i przejdź do sekcji Ustawienia → Wszystkie ustawienia → Organizacja → Nazwy domen → kolumna Akcje → przycisk Podgląd obok domeny, dla której chcesz dodać rekord DKIM.
Wybierz kartę DKIM. Zobaczysz tutaj trzy nazwy hostów i wartości, które musisz dodać do ustawień DNS swojej domeny.

Po dodaniu tych rekordów Proton Mail zajmie się resztą za Ciebie. Zgodnie z aktualnymi najlepszymi praktykami bezpieczeństwa, co sześć miesięcy będziemy generować nowy klucz 2048-bitowy i używać go do podpisywania Twoich wiadomości.
Rekordy CNAME, które dodasz do ustawień DNS swojej domeny, muszą być dokładnie zgodne z wartościami wyświetlanymi w kreatorze konfiguracji. Gdy wykryjemy te rekordy w Twoim DNS, na karcie DKIM pojawi się zielona ikona zaznaczenia. Następnie powiadomimy Cię o tym i zaczniemy podpisywać kluczem DKIM wiadomości wychodzące z Twojej niestandardowej domeny – dokładnie tak samo, jak robimy to w przypadku innych adresów Proton Mail.
WAŻNE: Niektórzy rejestratorzy nie akceptują wartości CNAME z kropką na końcu (podczas gdy inni tego wymagają). Jeśli Twój rejestrator nie akceptuje Twoich rekordów CNAME, usuń kropkę na końcu każdej wartości CNAME i spróbuj ponownie.
Użytkownicy, którzy obecnie korzystają z ręcznej rotacji kluczy DKIM
Zdecydowanie zalecamy wszystkim, którzy obecnie korzystają z ręcznej rotacji kluczy DKIM, przejście na nowy system automatycznej rotacji. Dzięki temu nie tylko unikniesz konieczności ręcznego rotowania kluczy, ale także automatycznie zwiększy się ich siła (jeśli do tej pory używano kluczy 1024-bitowych).
Jeśli wcześniej skonfigurowano ręczną rotację kluczy DKIM dla Twojej domeny przy użyciu rekordu TXT, musisz usunąć ten rekord z ustawień DNS przed wprowadzeniem rekordów CNAME.
Musisz ponownie skonfigurować swoje ustawienia DNS za pomocą rekordów CNAME, ponieważ pozwalają one nam na wdrożenie automatycznej rotacji kluczy, na co nie pozwala Twój obecny rekord TXT.
Po usunięciu tego rekordu TXT możesz postępować zgodnie z instrukcjami dla nowych użytkowników. DKIM przestanie podpisywać Twoje wiadomości po usunięciu rekordu TXT. Aby utrzymać ochronę DKIM, musisz natychmiast wprowadzić nazwy hostów i wartości CNAME do swoich ustawień DNS.
DMARC
Poznając działanie SPF i DKIM (powyżej), być może zastanawiasz się, jak serwer odbierający radzi sobie z wiadomościami, które nie przejdą pomyślnie weryfikacji. W tym miejscu z pomocą przychodzi Domain-based Message Authentication, Reporting, and Conformance (DMARC).
DMARC pozwala właścicielowi domeny określić, co dzieje się z niezweryfikowanymi wiadomościami, oraz uzyskiwać informacje zwrotne na ich temat. Zasadniczo istnieją trzy działania, jakie mogą podjąć serwery odbierające, jeśli ZARÓWNO weryfikacja SPF, jak i DKIM zakończy się niepowodzeniem: none, quarantine oraz reject.
W przeglądarce zaloguj się na swoje konto Proton Mail i przejdź do sekcji Ustawienia → Przejdź do ustawień→ Organizacja → Nazwy domen → kolumna Akcje → przycisk Podgląd obok domeny, dla której chcesz dodać rekord DMARC.

Skopiuj nazwę hosta i ciąg wartości rekordu TXT DMARC i dodaj je do swojej domeny w konsoli zarządzania domeną u swojego rejestratora.

Wartość „p=” określa działanie, jakie należy podjąć w przypadku wiadomości, które nie przejdą pomyślnie weryfikacji DMARC. Oto dostępne działania:
- p=quarantine: nakazuje platformom odbiorców oznaczanie nieautoryzowanych wiadomości jako spam lub kierowanie ich do kwarantanny.
- p=reject: nakazuje platformom odbiorców odrzucanie nieautoryzowanych wiadomości.
- p=none: brak kwarantanny lub odrzucania nieautoryzowanych wiadomości. Zazwyczaj ta zasada jest używana tylko do rozwiązywania problemów lub testów.
Ustawieniem domyślnym jest none. Jednak aby zwiększyć bezpieczeństwo, zalecamy ustawienie tej wartości na p=quarantine.
Gdy upewnisz się, że Twoje autentyczne wiadomości przechodzą pomyślnie weryfikację DMARC, możesz ustawić tę regułę jeszcze bardziej rygorystycznie na p=reject. Zalecamy to zrobić, jeśli uważasz, że możesz być celem ataków typu spoofing e-mail. Na przykład Yahoo, PayPal i eBay używają p=reject, aby uniemożliwić spamerom podszywanie się pod nich.
Kolejnym parametrem jest rua=, który określa adres e-mail, na który inne usługi pocztowe mogą wysyłać raporty zbiorcze, dzięki czemu dowiesz się, ile Twoich wiadomości nie przechodzi weryfikacji DMARC.

Pamiętaj jednak, że wybór bardziej rygorystycznych działań DMARC wiąże się z ryzykiem. Na przykład gdy wysyłasz wiadomość na listę mailingową, która następnie przekazuje ją do poszczególnych odbiorców, naruszy to zabezpieczenie SPF. Co gorsza, niektóre listy mailingowe zmieniają również zawartość wiadomości, co unieważnia podpis DKIM i powoduje niepowodzenie weryfikacji DMARC, a w konsekwencji problemy z doręczaniem, jeśli ustawisz DMARC na quarantine lub reject. Właśnie dlatego DMARC jest domyślnie ustawiony na none.
Wiadomość testowa
Po skonfigurowaniu niestandardowej domeny możesz ją przetestować, wysyłając wiadomość e-mail za pomocą narzędzia Mail Tester(nowe okno).
Po prostu wyślij wiadomość ze swojego adresu w niestandardowej domenie na unikalny adres pokazany na stronie internetowej Mail Tester. Następnie sprawdź swój wskaźnik spamu.

Jeśli masz poprawnie ustawione zarówno SPF, jak i DKIM, Twój wynik powinien wynosić 10/10!