Anti-spoofing pro vlastní domény (SPF, DKIM a DMARC)
- Čtení
- 10 minut
- Kategorie
- Nastavení domény
Otevřená a decentralizovaná povaha e-mailu s sebou sice přináší velké výhody, ale tato svoboda zároveň usnadňuje jeho zneužití. Jakýkoli server připojený k internetu může například odeslat e-mail Vašemu příteli a předstírat, že pochází od Vás, což je útok známý jako podvržení e-mailu.
Důrazně doporučujeme, aby si každý, kdo s Proton Mail používá vlastní doménu, nastavil SPF, DKIM a DMARC k zajištění správného doručování Vašich e-mailů.
Čtěte dále a dozvíte se, jak můžeme Vaši vlastní doménu před těmito typy útoků chránit.
SPF
Záznam SPF (Sender Policy Framework) v podstatě světu říká, které hostitelské počítače nebo IP adresy mohou odesílat e-maily pro Vaši doménu. Když e-mailové servery obdrží e-mail, který tvrdí, že pochází z Vaší domény, mohou nahlédnout do Vašeho záznamu SPF a ověřit, zda je odesílající server na seznamu.
Ačkoliv to není vyžadováno, důrazně doporučujeme, abyste si nastavili záznam SPF, který zahrnuje Proton Mail.
To nejenže dodá Vašim e-mailům na důvěryhodnosti, takže bude méně pravděpodobné, že skončí ve složkách se spamem, ale také to pomůže chránit Vaši doménu před útočníky, kteří odesílají e-maily s podvrženými hlavičkami a vydávají se za Vás.
V prohlížeči se přihlaste ke svému účtu Proton Mail, přejděte do Nastavení → Všechna nastavení → Názvy domén a klikněte na Zkontrolovat vedle domény, pro kterou chcete přidat záznam SPF.

Vyberte záložku SPF. Zde se zobrazí doporučený záznam SPF, který máte přidat na portál pro správu domény u svého registrátora. Kliknutím na malou ikonu vlevo od záznamu jej můžete zkopírovat do schránky systému.

Část textového řetězce „include:_spf.protonmail.ch“ znamená, že povolujete serverům Proton Mail odesílat zprávy jménem Vaší domény. Chcete-li zachovat stávající záznam SPF, jednoduše do něj přidejte textový řetězec „include:_spf.protonmail.ch“ vpravo od stávajícího záznamu, za část „v=spf1“. Část „mx“ zahrnuje také záznamy MX Vaší domény.
Část „~all“ znamená, že pokud je e-mail odeslán z jakéhokoliv serveru, který není uveden v tomto textovém řetězci, bude považován za SoftFail. To znamená, že přijímající e-mailový server doručení e-mailu přijme, ale označí jej jako SPF failed. Alternativou je použití parametru „-all“ (HardFail).
To způsobí odmítnutí e-mailu, což může vést k problémům s doručováním legitimních e-mailů. SPF například často selhává při přeposílání e-mailů, kdy odesíláte na adresu A, která automaticky přeposílá na adresu B. Jakmile zjistíme, že záznam SPF Vaší domény zahrnuje Proton Mail, na záložce SPF se zobrazí ikona zeleného zaškrtnutí.
DKIM
Metoda DomainKeys Identified Mail (DKIM) je způsob ověřování e-mailů, který kryptograficky ověřuje, zda byl e-mail odeslán důvěryhodnými servery a zda nebyl bez dovolení pozměněn.
V podstatě platí, že když server odešle e-mail z Vaší domény, vypočítá šifrovaný hash obsahu e-mailu pomocí soukromého klíče (který znají pouze důvěryhodné servery) a přidá jej do hlaviček e-mailu jako podpis DKIM.
Přijímající server ověří obsah e-mailu vyhledáním odpovídajícího veřejného klíče v záznamech DNS Vaší domény, dešifrováním šifrovaného hashe a výpočtem nového hashe na základě přijatého obsahu e-mailu. Poté porovná dešifrovaný hash s novým hashem. Pokud se shodují, nebyl e-mail bez dovolení pozměněn a ověření DKIM je úspěšné. V opačném případě ověření DKIM selže a s e-mailem se nakládá jako s podezřelým.
Zjistěte více o správě DKIM(nové okno)
K řízení automatické rotace klíčů DKIM používáme záznamy CNAME, což je uznávaný osvědčený postup v oblasti zabezpečení. Žádáme Vás o přidání a zachování tří záznamů CNAME. Tím zajistíte, že se k poskytování nepřetržitých služeb bude vždy používat aktivní klíč, zatímco ostatní klíče budou z důvodu vyššího zabezpečení pravidelně automaticky vyřazovány a znovu vytvářeny.
Zní to sice složitě, ale implementace DKIM pro Vaši doménu je v Proton Mail jednoduchá. Ověření Vaší vlastní domény při první změně jejích záznamů DNS pro použití s Proton Mail bude trvat několik hodin. Jakmile bude Vaše vlastní doména ověřena, Proton Mail vygeneruje názvy serverů a hodnoty, které budete potřebovat pro portál DNS Vaší domény. Poté vytvoří záznamy CNAME nezbytné pro automatickou rotaci klíčů DKIM.
Zašleme Vám e-mailové upozornění s informací, že Vaše vlastní doména, názvy serverů a hodnoty jsou připraveny.
Noví uživatelé
V prohlížeči se přihlaste ke svému účtu Proton Mail a přejděte do Nastavení → Všechna nastavení → Organizace → Názvy domén → sloupec Akce → tlačítko Zkontrolovat vedle domény, pro kterou chcete přidat záznam DKIM.
Vyberte záložku DKIM. Zde uvidíte tři názvy serverů a hodnoty, které budete muset přidat do nastavení DNS své domény.

Jakmile tyto záznamy přidáte, Proton Mail se o zbytek postará za Vás. V souladu s aktuálními osvědčenými postupy v oblasti zabezpečení budeme každých šest měsíců generovat nový 2048bitový klíč a používat jej k podepisování Vašich e-mailů.
Záznamy CNAME, které přidáte do nastavení DNS své domény, se musí přesně shodovat se záznamy zobrazenými v průvodci nastavením. Jakmile tyto záznamy v DNS zjistíme, na záložce DKIM se zobrazí zelená ikona zaškrtnutí. Poté Vás upozorníme a začneme odchozí e-maily z Vaší vlastní domény podepisovat pomocí DKIM, stejně jako to děláme u ostatních adres Proton Mail.
DŮLEŽITÉ: Někteří registrátoři nepřijímají hodnoty CNAME s tečkou na konci (zatímco jiní ji vyžadují). Pokud Váš registrátor Vaše záznamy CNAME nepřijme, smažte tečku na konci každé hodnoty CNAME a zkuste to znovu.
Uživatelé, kteří v současnosti používají manuální rotaci klíčů DKIM
Všem, kteří v současnosti používají manuální rotaci klíčů DKIM, důrazně doporučujeme upgradovat na nový systém automatické rotace klíčů. Tím se zbavíte nutnosti rotovat klíče ručně a zároveň se automaticky zvýší síla Vašeho klíče (pokud jste používali 1024bitové klíče).
Pokud jste dříve pro svou doménu nakonfigurovali manuální rotaci klíčů DKIM pomocí záznamu TXT, musíte tento záznam z nastavení DNS před zadáním záznamů CNAME odstranit.
Nastavení DNS musíte překonfigurovat pomocí záznamů CNAME, protože ty nám umožňují nastavit automatickou rotaci klíčů, zatímco Váš aktuální záznam TXT to neumožňuje.
Jakmile tento záznam TXT smažete, můžete postupovat podle pokynů pro nové uživatele. Po smazání záznamu TXT přestane DKIM Vaše e-maily podepisovat. Chcete-li zachovat ochranu DKIM, měli byste do nastavení DNS okamžitě zadat názvy serverů a hodnoty pro CNAME.
DMARC
Při čtení o SPF a DKIM (výše) Vás možná napadlo, jak se přijímající server vypořádá s e-mailem, který těmito kontrolami neprojde. A právě zde přichází na řadu Domain-based Message Authentication, Reporting, and Conformance (DMARC).
DMARC umožňuje vlastníku domény určit, co se má s neúspěšnými e-maily stát, a získat zpětnou vazbu po jejich doručení. V podstatě existují tři akce, které mohou přijímající servery provést, pokud selžou kontroly SPF i DKIM: none, quarantine a reject.
V prohlížeči se přihlaste ke svému účtu Proton Mail a přejděte do Nastavení → Přejít do nastavení→ Organizace → Názvy domén → sloupec Akce → tlačítko Zkontrolovat vedle domény, pro kterou chcete přidat záznam DMARC.

Zkopírujte název serveru DMARC TXT a řetězec hodnoty a přidejte je ke své doméně v konzoli pro správu domény u svého registrátora.

Hodnota „p=“ určuje akci, která se má provést u e-mailů, které neprojdou kontrolou DMARC. Zde jsou dostupné akce:
- p=quarantine: požadavek, aby přijímající platformy označily neoprávněné e-maily jako spam nebo je umístily do karantény.
- p=reject: požadavek, aby přijímající platformy neoprávněné e-maily odmítly.
- p=none: neumisťovat neoprávněné e-maily do karantény ani je neodmítat. Uživatelé tuto zásadu obvykle používají pouze k odstraňování problémů nebo testování.
Výchozí nastavení je none. Pro zvýšení zabezpečení však doporučujeme nastavit tuto hodnotu na p=quarantine.
Jakmile si budete jisti, že Vaše legitimní e-maily procházejí kontrolou DMARC, můžete nastavení upravit ještě přísněji na p=reject. Doporučujeme tak učinit, pokud se domníváte, že byste se mohli stát cílem podvržení e-mailu. Například Yahoo, PayPal a eBay používají p=reject, aby zabránily spamerům vydávat se za ně.
Dalším parametrem je rua=, který určuje e-mailovou adresu, na kterou mohou ostatní e-mailové služby zasílat souhrnná hlášení, abyste viděli, kolik Vašich e-mailů neprochází kontrolou DMARC.

Mějte však na paměti, že volba přísnějších akcí DMARC přináší rizika. Pokud například pošlete e-mail do e-mailového seznamu, který jej následně přeposílá jednotlivým příjemcům, dojde k narušení SPF. Některé e-mailové seznamy navíc nepříjemně mění obsah e-mailu, což narušuje DKIM a způsobuje selhání DMARC. To pak vytváří problémy s doručováním, pokud máte DMARC nastaven na quarantine nebo reject. Z tohoto důvodu je DMARC ve výchozím nastavení nastaven na none.
Testovací e-mail
Jakmile budete mít nastavenou vlastní doménu, můžete ji otestovat odesláním e-mailu pomocí nástroje Mail Tester(nové okno).
Jednoduše odešlete e-mail ze své adresy s vlastní doménou na jedinečnou adresu zobrazenou na webové stránce Mail Tester. Poté zkontrolujte své skóre spamu.

Pokud máte SPF i DKIM správně nastavené, měli byste dosáhnout skóre 10/10!