Главная страница Proton

Защита от спуфинга для пользовательских доменов (SPF, DKIM и DMARC)

Чтение
1 мин.
Категория
Настройка домена

Хотя открытая и децентрализованная природа электронной почты дает огромные преимущества, эта свобода также делает ее уязвимой для злоупотреблений. Например, любой подключенный к интернету сервер может отправить электронное письмо вашему другу, притворившись вами, а эта атака известна как спуфинг электронной почты.

Мы настоятельно рекомендуем всем, кто использует пользовательский домен с Proton Mail, настроить SPF, DKIM и DMARC, чтобы ваши электронные письма доставлялись надлежащим образом.

Читайте далее, чтобы узнать, как мы можем защитить ваш пользовательский домен от подобных атак.

SPF

Запись Sender Policy Framework (SPF), по сути, сообщает миру, каким хостам или IP-адресам разрешено отправлять электронные письма от имени вашего домена. Когда почтовые серверы получают электронное письмо, якобы отправленное с вашего домена, они могут проверить вашу запись SPF, чтобы узнать, входит ли в нее отправляющий сервер.

Хотя это и не обязательно, мы настоятельно рекомендуем вам настроить запись SPF, включающую Proton Mail.

Это не только сделает ваши электронные письма более легитимными на вид и снизит вероятность их попадания в папки со спамом, но и поможет защитить ваш домен от злоумышленников, которые отправляют электронные письма с поддельными заголовками, выдавая себя за вас.

В браузере войдите в свой аккаунт Proton Mail, перейдите в Настройки → Все настройки Доменные имена, и нажмите Просмотреть рядом с доменом, для которого вы хотите добавить запись SPF.

Как просмотреть настройки пользовательского домена в Proton Mail

Выберите вкладку SPF. Здесь показана рекомендованная запись SPF для добавления на портал управления доменом вашего регистратора. Вы можете нажать на небольшой значок слева от записи, чтобы скопировать её в буфер обмена вашей системы.

Как обновить записи SPF при использовании пользовательских доменов в Proton Mail


Часть текстовой строки «include:_spf.protonmail.ch» означает, что вы разрешаете серверам Proton Mail отправлять почту от имени вашего домена. Если вы хотите сохранить существующую запись SPF, просто добавьте к ней текстовую строку «include:_spf.protonmail.ch» справа от вашей существующей записи после «v=spf1». Параметр «mx» также включает MX-записи вашего домена.

Часть «~all» означает, что если электронное письмо отправлено с серверов, не входящих в текстовую строку, оно будет расцениваться как SoftFail. Это означает, что принимающий почтовый сервер примет электронное письмо, но пометит его как SPF failed. Альтернатива — использовать параметр «-all» (HardFail).

Это приведет к отклонению электронного письма, что может вызвать проблемы с доставкой легитимных писем. Например, SPF часто не проходит проверку при пересылке писем, когда вы отправляете письмо на адрес А, который автоматически пересылает его на адрес Б. Как только мы обнаружим, что запись SPF вашего домена включает Proton Mail, на вкладке SPF появится зеленый значок галочки.

DKIM

Domain Keys Identified Mail (DKIM) — это метод аутентификации электронной почты, который криптографически проверяет, было ли электронное письмо отправлено доверенными серверами и не подвергалось ли оно изменениям.

По сути, когда сервер отправляет электронное письмо с использованием вашего домена, он вычисляет зашифрованный хеш содержимого письма с помощью закрытого ключа (который знают только доверенные серверы) и добавляет его в заголовки электронного письма в качестве подписи DKIM.

Принимающий сервер проверит содержимое электронного письма, найдя соответствующий открытый ключ в DNS-записях вашего домена, расшифровав зашифрованный хеш и вычислив новый хеш на основе полученного содержимого письма. Затем он сравнивает расшифрованный хеш с новым. Если они совпадают, значит, электронное письмо не подвергалось изменениям, и проверка DKIM проходит успешно. В противном случае проверка DKIM не удается, и к письму относятся с подозрением.

Узнать больше об управлении ключами DKIM(новое окно)

Мы используем записи CNAME для управления автоматической ротацией ключей DKIM, что является общепринятым методом обеспечения безопасности. Мы просим вас добавить и сохранить три записи CNAME. Это гарантирует постоянное наличие активного ключа для бесперебойной работы службы, в то время как другие ключи автоматически выводятся из обращения и воссоздаются на регулярной основе для повышения безопасности.

Все это звучит сложно, но внедрить DKIM для вашего домена в Proton Mail очень просто. Подтверждение вашего пользовательского домена займет пару часов после того, как вы впервые измените его DNS-записи для использования с Proton Mail. Как только ваш пользовательский домен будет подтвержден, Proton Mail сгенерирует имена хостов и значения, которые понадобятся вам на DNS-портале вашего домена. Затем система создаст записи CNAME, необходимые для автоматической ротации ключей DKIM.

Мы отправим вам уведомление по электронной почте о том, что ваш пользовательский домен, имена хостов и значения готовы.

Новые пользователи

В браузере войдите в свой аккаунт Proton Mail и перейдите в раздел Настройки → Все настройкиОрганизацияДоменные именастолбец Действия → кнопка Просмотреть рядом с доменом, для которого вы хотите добавить запись DKIM.

Выберите вкладку DKIM. Здесь вы увидите три имени хоста и значения, которые вам нужно будет добавить в настройки DNS вашего домена.

Как обновить записи DKIM при использовании пользовательских доменов в Proton Mail

После того как вы добавите эти записи, Proton Mail сделает всё остальное за вас. Следуя современным лучшим практикам безопасности, мы будем создавать новый 2048-битный ключ каждые шесть месяцев и использовать его для подписи ваших электронных писем.

Записи CNAME, которые вы добавляете в настройки DNS вашего домена, должны точно совпадать с записями, показанными в мастере настройки. Как только мы обнаружим эти записи в вашей DNS, на вкладке DKIM появится зеленый значок галочки. Затем мы сообщим вам об этом и начнем подписывать исходящие письма с вашего пользовательского домена с помощью DKIM, точно так же, как мы делаем это для других адресов Proton Mail.

ВАЖНО: некоторые регистраторы не принимают значения CNAME с точкой на конце (в то время как другие требуют этого). Если ваш регистратор не принимает записи CNAME, удалите точку в конце каждого значения CNAME и попробуйте еще раз.

Пользователи, которые в настоящее время используют ручную ротацию ключей DKIM

Мы настоятельно рекомендуем всем, кто в настоящее время использует ручную ротацию ключей DKIM, перейти на новую систему автоматической ротации ключей. Это не только избавит вас от необходимости менять ключи вручную, но и автоматически повысит стойкость ключа (если вы использовали 1024-битные ключи).

Если вы ранее настроили ручную ротацию ключей DKIM для своего домена с помощью записи TXT, вам необходимо удалить эту запись из настроек DNS перед вводом записей CNAME.

Вам необходимо перенастроить параметры DNS с записями CNAME, поскольку они позволяют нам настроить автоматическую ротацию ключей, в отличие от вашей текущей записи TXT.

После удаления этой записи TXT вы можете следовать инструкциям для новых пользователей. Как только вы удалите запись TXT, DKIM перестанет подписывать ваши письма. Чтобы сохранить защиту DKIM, вам следует немедленно ввести имена хостов CNAME и их значения в настройки DNS.

DMARC

Изучая SPF и DKIM (выше), вы, возможно, задавались вопросом, как принимающий сервер поступает с письмом, не прошедшим проверку. Здесь на помощь приходит технология Domain-based Message Authentication, Reporting, and Conformance (DMARC).

DMARC позволяет владельцу домена определить, что происходит с письмами, не прошедшими проверку, и получать обратную связь при их поступлении. По сути, если проверка обеих записей (SPF и DKIM) завершилась неудачно, принимающие серверы могут предпринять три действия: none, quarantine и reject.

В браузере войдите в свой аккаунт Proton Mail и перейдите в Настройки Открыть настройкиОрганизацияДоменные именастолбец Действия → кнопка Просмотреть рядом с доменом, для которого хотите добавить запись DMARC.

Как обновить записи DMARC при использовании пользовательских доменов в Proton Mail

Скопируйте имя хоста и строку значения DMARC TXT и добавьте их к своему домену в консоли управления доменом вашего регистратора.

Добавить строку DMARC у регистратора

Значение «p=» определяет действие, которое необходимо предпринять для писем, не прошедших проверку DMARC. Вот доступные действия:

  • p=quarantine: запрос к платформам получателей пометить неавторизованные письма как спам или поместить их в карантин.
  • p=reject: запрос к платформам получателей отклонять неавторизованные письма.
  • p=none: не отправлять неавторизованные письма в карантин и не отклонять их. Обычно эта политика используется только для устранения неполадок или тестирования.

По умолчанию установлено значение none. Однако для повышения безопасности мы рекомендуем установить это значение равным p=quarantine.

Как только вы убедитесь, что ваши легитимные письма проходят проверку DMARC, вы можете настроить политику еще более жестко — p=reject. Мы рекомендуем сделать это, если вы считаете, что можете стать целью для спуфинга электронной почты. Например, Yahoo, PayPal и eBay используют p=reject, чтобы спамеры не могли выдавать себя за них.

Еще один параметр — rua=, который указывает адрес электронной почты, на который другие почтовые службы могут отправлять сводные отчеты, чтобы вы могли видеть, сколько ваших писем не проходят проверку DMARC.

Строка DMARC с командой rua= для отчетов по электронной почте

Однако помните, что выбор более строгих действий DMARC сопряжен с определенными рисками. Например, когда вы отправляете письмо в список рассылки, который затем пересылает его отдельным получателям, это нарушает SPF. К сожалению, некоторые списки рассылки также изменяют содержимое письма, что нарушает работу DKIM и приводит к сбою DMARC, создавая проблемы с доставкой, если для DMARC установлено значение quarantine или reject. Вот почему по умолчанию для DMARC установлено значение none.

Тестовое письмо

После настройки пользовательского домена вы можете протестировать его, отправив письмо с помощью Mail Tester(новое окно).

Просто отправьте письмо с адреса вашего пользовательского домена на уникальный адрес, указанный на веб-странице Mail Tester. Затем проверьте свою оценку спама.

Изображение проверки электронной почты

Если вы правильно настроили как SPF, так и DKIM, вы сможете набрать 10 из 10 баллов!

Не нашли желаемый контент?

Общие контактыcontact@proton.me
Контакты для прессыmedia@proton.me
Контакты юридического отделаlegal@proton.me
Контакты по вопросам партнерстваpartners@proton.me