Startsida för Proton

Anti-spoofing för anpassade domäner (SPF, DKIM och DMARC)

Lästid
9 min
Kategori
Domänkonfiguration

Även om det finns stora fördelar med e-postens öppna och decentraliserade natur, gör denna frihet också att e-post är lätt att missbruka. Till exempel kan vilken server som helst som är ansluten till internet skicka ett e-postmeddelande till din vän och utge sig för att vara från dig, en attack som kallas för e-postspoofing.

Vi rekommenderar starkt att alla som använder en anpassad domän med Proton Mail konfigurerar SPF, DKIM och DMARC för att säkerställa att dina e-postmeddelanden levereras på rätt sätt.

Läs vidare för att se hur vi kan skydda din anpassade domän mot den här typen av attacker.

SPF

En SPF-post (Sender Policy Framework) berättar i princip för omvärlden vilka värdar eller IP-adresser som får skicka e-post för din domän. När e-postservrar tar emot ett e-postmeddelande som uppges komma från din domän kan de slå upp din SPF-post för att se om den skickande servern finns med.

Även om det inte krävs rekommenderar vi starkt att du konfigurerar en SPF-post som inkluderar Proton Mail.

Detta gör inte bara att din e-post verkar mer legitim och därmed mer sällan hamnar i skräppostmappar, utan det hjälper också till att skydda din domän mot angripare som skickar e-post med förfalskade rubriker och utger sig för att vara du.

I din webbläsare loggar du in på ditt Proton Mail-konto, går till Inställningar → Alla inställningar Domännamn och klickar på Granska bredvid den domän du vill lägga till en SPF-post för.

How to review your custom domain settings in Proton Mail

Välj fliken SPF. Här visas den rekommenderade SPF-posten att lägga till i din registrators domänhanteringsportal. Du kan klicka på den lilla ikonen till vänster om posten för att kopiera den till ditt systems urklipp.

How to update your SPF records when using custom domains in Proton Mail


Delen ”include:_spf.protonmail.ch” i textsträngen innebär att du tillåter Proton Mails servrar att skicka för din domäns räkning. Om du vill behålla en befintlig SPF-post lägger du helt enkelt till textsträngen ”include:_spf.protonmail.ch” i den till höger om din befintliga post, efter ”v=spf1”. ”mx” inkluderar även din domäns MX-poster.

Delen ”~all” innebär att om e-postmeddelandet skickas från servrar som inte ingår i textsträngen kommer det att behandlas som en SoftFail. Det betyder att den mottagande e-postservern accepterar e-postleveransen men markerar den som SPF failed. Alternativet är att använda parametern ”-all” (HardFail).

Detta gör att e-postmeddelandet avvisas, vilket kan orsaka leveransproblem för legitima e-postmeddelanden. Till exempel misslyckas SPF ofta vid vidarebefordran av e-post, där du skickar till adress A, som automatiskt vidarebefordrar till adress B. Så fort vi upptäcker att din domäns SPF-post inkluderar Proton Mail kommer SPF-fliken att visa en grön bockikon.

DKIM

DomainKeys Identified Mail (DKIM) är en metod för e-postautentisering som kryptografiskt verifierar om ett e-postmeddelande har skickats av betrodda servrar och inte har manipulerats.

När en server skickar ett e-postmeddelande med din domän beräknar den i princip en krypterad hash av e-postinnehållet med hjälp av en privat nyckel (som endast betrodda servrar känner till) och lägger till den i e-postrubrikerna som en DKIM-signatur.

Den mottagande servern verifierar e-postinnehållet genom att slå upp motsvarande offentliga nyckel i din domäns DNS-poster, avkryptera den krypterade hashen och beräkna en ny hash baserat på det e-postinnehåll som tagits emot. Den jämför sedan den avkrypterade hashen med den nya hashen. Om de matchar har e-postmeddelandet inte manipulerats, och DKIM godkänns. Annars misslyckas DKIM, och e-postmeddelandet behandlas med misstänksamhet.

Lär dig mer om hantering av DKIM(nytt fönster)

Vi använder CNAME-poster för att hantera automatisk DKIM-nyckelrotation, vilket är en accepterad bästa praxis för säkerhet. Vi ber dig att lägga till och behålla tre CNAME-poster. Detta säkerställer att det alltid finns en aktiv nyckel som används för att tillhandahålla en oavbruten tjänst, medan de andra nycklarna automatiskt pensioneras och återskapas regelbundet för förbättrad säkerhet.

Det hela låter komplicerat, men att implementera DKIM för din domän är enkelt i Proton Mail. Det tar ett par timmar att verifiera din anpassade domän när du först ändrar dess DNS-poster för användning med Proton Mail. När din anpassade domän har verifierats kommer Proton Mail att generera de värdnamn och värden du behöver för din domäns DNS-portal. Sedan skapas de CNAME-poster som krävs för automatisk DKIM-nyckelrotation.

Vi skickar en e-postavisering för att informera dig om att din anpassade domän, dina värdnamn och dina värden är redo.

Nya användare

I din webbläsare loggar du in på ditt Proton Mail-konto och går till Inställningar → Alla inställningarOrganisationDomännamn → kolumnen Åtgärder → knappen Granska bredvid den domän du vill lägga till en DKIM-post för.

Välj fliken DKIM. Här ser du de tre värdnamnen och värdena som du behöver lägga till i din domäns DNS-inställningar.

How to update your DKIM records when using custom domains in Proton Mail

När du har lagt till dessa poster tar Proton Mail hand om resten. Enligt gällande bästa praxis för säkerhet kommer vi att generera en ny 2048-bitars nyckel var sjätte månad och använda den för att signera dina e-postmeddelanden.

De CNAME-poster du lägger till i din domäns DNS-inställningar måste matcha exakt med de som visas i din installationsguide. Så fort vi upptäcker dessa poster i din DNS kommer DKIM-fliken att visa en grön bockikon. Vi meddelar dig då och börjar signera utgående e-postmeddelanden från din anpassade domän med DKIM, precis som vi gör för andra Proton Mail-adresser.

VIKTIGT! Vissa registratorer accepterar inte CNAME-värden med en punkt i slutet (medan andra kräver det). Om din registrator inte accepterar dina CNAME-poster tar du bort punkten i slutet av varje CNAME-värde och försöker igen.

Användare som för närvarande använder manuell DKIM-nyckelrotation

Vi råder starkt alla som för närvarande använder manuell DKIM-nyckelrotation att uppgradera till det nya automatiska nyckelrotationssystemet. Detta tar inte bara bort behovet av att rotera dina nycklar manuellt, utan uppgraderar även din nyckelstyrka automatiskt (om du använde 1024-bitars nycklar).

Om du tidigare har konfigurerat manuell DKIM-nyckelrotation för din domän med en TXT-post måste du ta bort denna post från DNS-inställningarna innan du anger CNAME-posterna.

Du måste konfigurera om dina DNS-inställningar med CNAME-poster eftersom de tillåter oss att ställa in automatisk nyckelrotation, vilket din nuvarande TXT-post inte gör.

När du har tagit bort denna TXT-post kan du följa instruktionerna för nya användare. DKIM slutar att signera dina e-postmeddelanden så fort du tar bort TXT-posten. För att behålla DKIM-skyddet bör du omedelbart ange dina CNAME-värdnamn och värden i dina DNS-inställningar.

DMARC

När du läste om SPF och DKIM (ovan) kanske du undrade hur den mottagande servern hanterar ett e-postmeddelande som inte klarar kontrollerna. Det är här Domain-based Message Authentication, Reporting, and Conformance (DMARC) kommer in.

DMARC tillåter domänägaren att ange vad som händer med misslyckade e-postmeddelanden och få feedback när de anländer. I princip finns det tre åtgärder som mottagande servrar kan vidta om BÅDE SPF- och DKIM-kontrollerna misslyckas: none, quarantine och reject.

I din webbläsare loggar du in på ditt Proton Mail-konto och går till Inställningar Gå till inställningarOrganisationDomännamn → kolumnen Åtgärder → knappen Granska bredvid den domän du vill lägga till en DMARC-post för.

How to update your DMARC records when using custom domains in Proton Mail

Kopiera DMARC TXT-värdnamnet och värdesträngen och lägg till det för din domän i din registrators domänhanteringskonsol.

Lägg till DMARC-sträng i registratorn

Värdet ”p=” anger vilken åtgärd som ska vidtas för e-postmeddelanden som inte klarar DMARC. Här är de tillgängliga åtgärderna:

  • p=quarantine: ber mottagarplattformarna att markera obehörig e-post som skräppost eller sätta dem i karantän.
  • p=reject: ber mottagarplattformarna att avvisa obehörig e-post.
  • p=none: sätt inte obehörig e-post i karantän och avvisa den inte. Vanligtvis använder man bara denna policy för felsökning eller testning.

Standardinställningen är none. Men för att förbättra din säkerhet rekommenderar vi att du ställer in detta värde till p=quarantine.

När du är säker på att dina legitima e-postmeddelanden klarar DMARC vill du kanske ställa in det ännu mer strikt till p=reject. Vi rekommenderar att göra det om du tror att du riskerar att utsättas för e-postspoofing. Till exempel använder Yahoo, PayPal och eBay p=reject för att förhindra skräppostare från att utge sig för att vara dem.

En annan parameter är rua=, som anger en e-postadress dit andra e-posttjänster kan skicka sammanställda rapporter så att du kan se hur många av dina e-postmeddelanden som inte klarar DMARC.

DMARC-sträng med kommandot rua= för e-postrapporter

Kom ihåg att det finns risker med att välja mer strikta DMARC-åtgärder. Till exempel när du skickar e-post till en e-postlista som sedan vidarebefordrar till enskilda mottagare, kommer detta att bryta SPF. Irriterande nog ändrar vissa e-postlistor också innehållet i e-postmeddelandet, vilket bryter DKIM och gör att DMARC misslyckas, vilket skapar leveransproblem om du har ställt in DMARC till quarantine eller reject. Det är därför DMARC är inställt på none som standard.

Testa e-post

När du väl har konfigurerat en anpassad domän kan du testa den genom att skicka ett e-postmeddelande med hjälp av Mail Tester(nytt fönster).

Skicka helt enkelt ett e-postmeddelande med din anpassade domänadress till den unika adressen som visas på Mail Testers webbsida. Kontrollera sedan din skräppostpoäng.

Image of test your email

Om du har ställt in både SPF och DKIM ordentligt bör du kunna få 10/10!