Protecție anti-falsificare pentru domenii personalizate (SPF, DKIM și DMARC)
- Lectură
- 9 min
- Categorie
- Configurare domeniu
Deși natura deschisă și descentralizată a e-mailului aduce mari beneficii, această libertate îl face, de asemenea, ușor de abuzat. De exemplu, orice server conectat la internet poate trimite un e-mail prietenului dvs. pretinzând că este de la dvs., un atac cunoscut sub numele de falsificare de e-mail.
Vă recomandăm cu tărie ca toți cei care folosesc un domeniu personalizat cu Proton Mail să configureze SPF, DKIM și DMARC pentru a vă asigura că mesajele dvs. sunt livrate corespunzător.
Citiți în continuare pentru a vedea cum vă putem proteja domeniul personalizat de aceste tipuri de atacuri.
SPF
Înregistrarea Sender Policy Framework (SPF) indică, în esență, lumii întregi ce gazde sau IP-uri au permisiunea de a trimite e-mailuri pentru domeniul dvs. Când serverele de e-mail primesc un e-mail care pretinde că provine de pe domeniul dvs., acestea pot verifica înregistrarea dvs. SPF pentru a vedea dacă serverul expeditor este inclus.
Deși nu este obligatoriu, vă recomandăm cu tărie să configurați o înregistrare SPF care să includă Proton Mail.
Acest lucru nu doar că va face ca e-mailurile dvs. să pară mai legitime și, prin urmare, va reduce șansele ca acestea să fie trimise în folderele de spam, dar vă va ajuta și să vă protejați domeniul de atacatorii care trimit e-mailuri cu anteturi falsificate, pretinzând că sunt trimise de dvs.
În browserul dvs., conectați-vă la contul dvs. Proton Mail, accesați Setări → Toate setările → Nume de domenii și faceți clic pe Revizuire în dreptul domeniului pentru care doriți să adăugați o înregistrare SPF.

Selectați fila SPF. Aceasta afișează înregistrarea SPF recomandată pentru a o adăuga în portalul de gestionare a domeniului al înregistratorului dvs. Puteți face clic pe pictograma mică din stânga înregistrării pentru a o copia în clipboardul sistemului dvs.

Partea „include:_spf.protonmail.ch” din șirul de text înseamnă că permiteți serverelor Proton Mail să trimită mesaje în numele domeniului dvs. Dacă doriți să păstrați o înregistrare SPF existentă, adăugați pur și simplu șirul de text „include:_spf.protonmail.ch” în dreapta înregistrării dvs. existente, după „v=spf1”. De asemenea, „mx” include înregistrările MX ale domeniului dvs.
Partea „~all” înseamnă că, dacă e-mailul este trimis de pe orice server care nu este inclus în șirul de text, acesta va fi tratat ca SoftFail. Aceasta înseamnă că serverul de e-mail destinatar va accepta livrarea e-mailului, dar îl va marca ca fiind SPF failed. Alternativa este utilizarea parametrului „-all” (HardFail).
Acest lucru va duce la respingerea e-mailului, ceea ce poate cauza probleme de livrare pentru e-mailurile legitime. De exemplu, SPF eșuează adesea în timpul redirecționării e-mailurilor, când trimiteți la adresa A, care redirecționează automat către adresa B. Odată ce detectăm că înregistrarea SPF a domeniului dvs. include Proton Mail, fila SPF va afișa o bifă verde.
DKIM
DomainKeys Identified Mail (DKIM) este o metodă de autentificare a e-mailurilor care verifică prin metode criptografice dacă un e-mail a fost trimis de servere aprobate și nu a fost falsificat.
Practic, când un server trimite un e-mail folosind domeniul dvs., acesta va calcula un hash criptat al conținutului e-mailului folosind o cheie privată (pe care o cunosc doar serverele aprobate) și îl va adăuga în anteturile e-mailului ca semnătură DKIM.
Serverul destinatar va verifica conținutul e-mailului căutând cheia publică corespunzătoare în înregistrările DNS ale domeniului dvs., decriptând hash-ul criptat și calculând un hash nou pe baza conținutului e-mailului primit. Apoi compară hash-ul decriptat cu noul hash. Dacă există o potrivire, înseamnă că e-mailul nu a fost falsificat, iar DKIM este validat. În caz contrar, DKIM eșuează, iar e-mailul este tratat cu suspiciune.
Aflați mai multe despre gestionarea DKIM(fereastră nouă)
Utilizăm înregistrări CNAME pentru a gestiona rotația automată a cheilor DKIM, ceea ce reprezintă o bune practică de securitate acceptată. Vă solicităm să adăugați și să păstrați trei înregistrări CNAME. Acest lucru asigură că există întotdeauna o cheie activă utilizată pentru a oferi un serviciu neîntrerupt, în timp ce celelalte chei sunt retrase și recreate automat în mod regulat pentru o securitate îmbunătățită.
Totul pare complicat, dar implementarea DKIM pentru domeniul dvs. este simplă în Proton Mail. Va dura câteva ore pentru a vă verifica domeniul personalizat atunci când îi modificați înregistrările DNS pentru a-l utiliza cu Proton Mail. Odată ce domeniul dvs. personalizat este verificat, Proton Mail va genera numele de gazdă și valorile de care veți avea nevoie pentru portalul DNS al domeniului dvs. Apoi va crea înregistrările CNAME necesare pentru rotația automată a cheilor DKIM.
Vă vom trimite o notificare prin e-mail pentru a vă informa că domeniul dvs. personalizat, numele de gazdă și valorile sunt pregătite.
Utilizatori noi
În browserul dvs., conectați-vă la contul dvs. Proton Mail și accesați Setări → Toate setările → Organizație → Nume de domenii → Acțiuni coloana → butonul Revizuire din dreptul domeniului pentru care doriți să adăugați o înregistrare DKIM.
Selectați fila DKIM. Aici veți vedea cele trei nume de gazdă și valori pe care va trebui să le adăugați la setările DNS ale domeniului dvs.

Odată ce ați adăugat aceste înregistrări, Proton Mail se va ocupa de restul pentru dvs. În conformitate cu bunele practici actuale de securitate, vom genera o cheie nouă de 2048 de biți la fiecare șase luni și o vom folosi pentru a vă semna e-mailurile.
Înregistrările CNAME pe care le adăugați la setările DNS ale domeniului dvs. trebuie să corespundă exact cu cele afișate în asistentul dvs. de configurare. Odată ce detectăm aceste înregistrări în DNS-ul dvs., fila DKIM va afișa o bifă verde. Vă vom notifica apoi și vom începe să semnăm e-mailurile trimise de pe domeniul dvs. personalizat cu DKIM, la fel cum procedăm pentru alte adrese Proton Mail.
IMPORTANT: Unii înregistratori nu acceptă valorile CNAME cu punct la sfârșit (în timp ce alții îl solicită). Dacă înregistratorul dvs. nu vă acceptă înregistrările CNAME, ștergeți punctul de la sfârșitul fiecărei valori CNAME și încercați din nou.
Utilizatorii care utilizează în prezent rotația manuală a cheilor DKIM
Le recomandăm cu tărie tuturor celor care folosesc în prezent rotația manuală a cheilor DKIM să facă upgrade la noul sistem automat de rotație a cheilor. Acest lucru nu numai că va elimina necesitatea de a vă roti manual cheile, dar va face și automat upgrade complexității cheii dvs. (dacă foloseați chei de 1024 de biți).
Dacă ați configurat anterior rotația manuală a cheilor DKIM pentru domeniul dvs. utilizând o înregistrare TXT, trebuie să eliminați această înregistrare din setările DNS înainte de a introduce înregistrările CNAME.
Trebuie să vă reconfigurați setările DNS cu înregistrări CNAME deoarece acestea ne permit să configurăm rotația automată a cheilor, în timp ce înregistrarea dvs. TXT actuală nu permite acest lucru.
Odată ce ați șters această înregistrare TXT, puteți urma instrucțiunile pentru utilizatorii noi. DKIM nu va mai semna e-mailurile dvs. după ce ștergeți înregistrarea TXT. Pentru a menține protecția DKIM, ar trebui să introduceți imediat numele de gazdă și valorile CNAME în setările DNS.
DMARC
În timp ce aflați despre SPF și DKIM (mai sus), poate v-ați întrebat cum gestionează serverul destinatar un e-mail care eșuează la verificări. Aici intervine Domain-based Message Authentication, Reporting, and Conformance (DMARC).
DMARC îi permite deținătorului domeniului să specifice ce se întâmplă cu e-mailurile eșuate și să primească feedback atunci când acestea sosesc. Practic, există trei acțiuni pe care serverele destinatare le pot întreprinde dacă ATÂT verificările SPF, cât și cele DKIM eșuează: none, quarantine și reject.
În browserul dvs., conectați-vă la contul dvs. Proton Mail și accesați Setări → Accesare setări→ Organizație → Nume de domenii → Acțiuni coloana → butonul Revizuire din dreptul domeniului pentru care doriți să adăugați o înregistrare DMARC.

Copiați șirul pentru numele de gazdă și valoarea TXT DMARC și adăugați-l la domeniul dvs. din consola de gestionare a domeniului a înregistratorului dvs.

Valoarea „p=” specifică acțiunea de întreprins pentru e-mailurile care eșuează la DMARC. Iată acțiunile disponibile:
- p=quarantine: solicită platformelor destinatare să marcheze e-mailurile neautorizate ca spam sau să le pună în carantină.
- p=reject: solicită platformelor destinatare să respingă e-mailurile neautorizate.
- p=none: nu pune în carantină și nu respinge e-mailurile neautorizate. De obicei, această politică este utilizată doar pentru depanare sau testare.
Setarea implicită este none. Cu toate acestea, pentru a vă îmbunătăți securitatea, vă recomandăm să setați această valoare la p=quarantine.
Odată ce aveți certitudinea că e-mailurile dvs. legitime trec de DMARC, este posibil să doriți să setați o regulă și mai agresivă la p=reject. Vă recomandăm să procedați astfel dacă considerați că sunteți o țintă probabilă pentru falsificarea e-mailurilor. De exemplu, Yahoo, PayPal și eBay folosesc p=reject pentru a împiedica expeditorii de mesaje spam să le folosească identitatea.
Un alt parametru este rua=, care specifică o adresă de e-mail unde alte servicii de e-mail pot trimite rapoarte agregate pentru a putea vedea câte dintre e-mailurile dvs. eșuează la DMARC.

Rețineți, totuși, că există riscuri în alegerea unor acțiuni DMARC mai agresive. De exemplu, când trimiteți un e-mail către o listă de adrese care apoi redirecționează mesajul către destinatari individuali, acest lucru va anula SPF. În mod neplăcut, unele liste de adrese modifică și conținutul e-mailului, ceea ce anulează DKIM și face ca DMARC să eșueze, creând probleme de livrare dacă ați setat DMARC la quarantine sau reject. Acesta este motivul pentru care DMARC este setat la none în mod implicit.
E-mail de test
Odată ce aveți configurat un domeniu personalizat, îl puteți testa trimitând un e-mail folosind Mail Tester(fereastră nouă).
Trimiteți pur și simplu un e-mail folosind adresa domeniului dvs. personalizat către adresa unică afișată pe pagina web Mail Tester. Apoi verificați-vă scorul de spam.

Dacă aveți configurate corect atât SPF, cât și DKIM, ar trebui să puteți obține scorul de 10/10!