หน้าแรก Proton

การป้องกันการปลอมแปลงสำหรับโดเมนที่กำหนดเอง (SPF, DKIM และ DMARC)

เวลาอ่าน
1 นาที
หมวดหมู่
การตั้งค่าโดเมน

แม้ว่าลักษณะที่เปิดกว้างและกระจายศูนย์ของอีเมลจะมีประโยชน์อย่างมาก แต่เสรีภาพนี้ก็ทำให้อีเมลถูกนำไปใช้ในทางที่ผิดได้ง่ายเช่นกัน ตัวอย่างเช่น เซิร์ฟเวอร์ใดก็ตามที่เชื่อมต่อกับอินเทอร์เน็ตสามารถส่งอีเมลหาเพื่อนโดยแอบอ้างว่าส่งมาจากท่านได้ ซึ่งเป็นการโจมตีที่เรียกว่า การปลอมแปลงอีเมล

ขอแนะนำเป็นอย่างยิ่งให้ทุกคนที่ใช้โดเมนที่กำหนดเองกับ Proton Mail ตั้งค่า SPF, DKIM และ DMARC เพื่อให้มั่นใจว่าอีเมลจะได้รับการจัดส่งอย่างถูกต้อง

อ่านต่อเพื่อดูว่าสามารถปกป้องโดเมนที่กำหนดเองจากการโจมตีประเภทนี้ได้อย่างไร

SPF

โดยพื้นฐานแล้ว ระเบียน Sender Policy Framework (SPF) จะบอกให้ทราบว่าโฮสต์หรือ IP ใดบ้างที่ได้รับอนุญาตให้ส่งอีเมลสำหรับโดเมน เมื่อเซิร์ฟเวอร์อีเมลได้รับอีเมลที่อ้างว่าส่งมาจากโดเมน เซิร์ฟเวอร์เหล่านั้นจะสามารถตรวจสอบระเบียน SPF เพื่อดูว่าเซิร์ฟเวอร์ที่ส่งอีเมลนั้นรวมอยู่ด้วยหรือไม่

แม้จะไม่ได้บังคับ แต่ขอแนะนำเป็นอย่างยิ่งให้ตั้งค่าระเบียน SPF ที่ครอบคลุม Proton Mail

วิธีนี้ไม่เพียงแต่จะช่วยให้อีเมลดูน่าเชื่อถือมากขึ้นและลดโอกาสที่จะถูกส่งไปยังโฟลเดอร์สแปม แต่ยังช่วยปกป้องโดเมนจากผู้โจมตีที่ส่งอีเมลที่ปลอมแปลง ส่วนหัว เพื่อแอบอ้างว่าเป็นผู้ส่งอีกด้วย

เข้าสู่ระบบบัญชี Proton Mail ในเบราว์เซอร์ ไปที่ การตั้งค่า → การตั้งค่าทั้งหมด ชื่อโดเมน และคลิก ตรวจทาน ถัดจากโดเมนที่ต้องการเพิ่มระเบียน SPF

How to review your custom domain settings in Proton Mail

เลือกแท็บ SPF ซึ่งจะแสดงระเบียน SPF ที่แนะนำสำหรับเพิ่มไปยังพอร์ทัลการจัดการโดเมนของผู้รับจดทะเบียน สามารถคลิกไอคอนขนาดเล็กทางด้านซ้ายของรายการเพื่อคัดลอกไปยังคลิปบอร์ดของระบบ

How to update your SPF records when using custom domains in Proton Mail


ส่วน “include:_spf.protonmail.ch” ในข้อความหมายถึงการอนุญาตให้เซิร์ฟเวอร์ Proton Mail ส่งอีเมลในนามของโดเมน หากต้องการเก็บระเบียน SPF ที่มีอยู่เดิมไว้ เพียงเพิ่มข้อความ “include:_spf.protonmail.ch” เข้าไปทางด้านขวาของระเบียนเดิม ถัดจาก “v=spf1” และ “mx” ยังรวมระเบียน MX ของโดเมนด้วย

ส่วน “~all” หมายความว่าหากอีเมลถูกส่งมาจากเซิร์ฟเวอร์ใดๆ ที่ไม่ได้รวมอยู่ในข้อความ อีเมลนั้นจะถูกจัดประเภทเป็น SoftFail ซึ่งหมายความว่าเซิร์ฟเวอร์เมลที่รับข้อมูลจะยอมรับการส่งอีเมลแต่จะทำเครื่องหมายว่า SPF ล้มเหลว ส่วนอีกทางเลือกหนึ่งคือการใช้พารามิเตอร์ “-all” (HardFail)

สิ่งนี้จะทำให้อีเมลถูกปฏิเสธ ซึ่งอาจทำให้เกิดปัญหาในการจัดส่งสำหรับอีเมลที่ถูกต้อง ตัวอย่างเช่น SPF มักจะล้มเหลวในระหว่างการส่งต่ออีเมล โดยส่งไปยังที่อยู่ A แล้วส่งต่อไปยังที่อยู่ B โดยอัตโนมัติ เมื่อตรวจพบว่าระเบียน SPF ของโดเมนครอบคลุม Proton Mail แล้ว แท็บ SPF จะแสดงไอคอนเครื่องหมายถูกสีเขียว

DKIM

Domain Keys Identified Mail (DKIM) คือวิธีการยืนยันตัวตนทางอีเมลที่ใช้การเข้ารหัสลับในการยืนยันว่าอีเมลนั้นถูกส่งโดยเซิร์ฟเวอร์ที่เชื่อถือได้และไม่ถูกแทรกแซงด้วย

โดยพื้นฐานแล้ว เมื่อเซิร์ฟเวอร์ส่งอีเมลโดยใช้โดเมน ระบบจะคำนวณแฮชที่เข้ารหัสของเนื้อหาอีเมลโดยใช้คีย์ส่วนตัว (ซึ่งมีเพียงเซิร์ฟเวอร์ที่เชื่อถือได้เท่านั้นที่ทราบ) และเพิ่มเข้าไปใน ส่วนหัวของอีเมล เป็นลายเซ็น DKIM

เซิร์ฟเวอร์ผู้รับจะยืนยันเนื้อหาอีเมลโดยการค้นหาคีย์สาธารณะที่สอดคล้องกันในระเบียน DNS ของโดเมน จากนั้นถอดรหัสแฮชที่เข้ารหัส และคำนวณแฮชใหม่ตามเนื้อหาอีเมลที่ได้รับ จากนั้นจะเปรียบเทียบแฮชที่ถอดรหัสกับแฮชใหม่ หากข้อมูลตรงกัน แสดงว่าอีเมลไม่ถูกแทรกแซงด้วย และส่งผลให้ DKIM ผ่าน มิฉะนั้น DKIM จะล้มเหลว และอีเมลจะถูกระบุว่าน่าสงสัย

เรียนรู้เพิ่มเติมเกี่ยวกับการจัดการ DKIM(หน้าต่างใหม่)

มีการใช้งานระเบียน CNAME เพื่อจัดการการหมุนเวียนคีย์ DKIM อัตโนมัติ ซึ่งเป็นแนวทางปฏิบัติที่ดีที่สุดด้านความปลอดภัยที่เป็นที่ยอมรับ โดยขอให้เพิ่มและรักษาระเบียน CNAME สามระเบียนไว้ เพื่อให้มั่นใจว่าจะมีคีย์ที่เปิดใช้งานอยู่เสมอเพื่อให้บริการเป็นไปอย่างต่อเนื่อง ในขณะที่คีย์อื่นๆ จะถูกปลดเกษียณและสร้างขึ้นใหม่โดยอัตโนมัติเป็นประจำเพื่อความปลอดภัยที่ดียิ่งขึ้น

ทั้งหมดนี้อาจฟังดูซับซ้อน แต่การนำ DKIM มาใช้กับโดเมนนั้นทำได้ง่ายมากใน Proton Mail โดยจะใช้เวลาสองสามชั่วโมงในการยืนยันโดเมนที่กำหนดเองเมื่อเริ่มต้นเปลี่ยนระเบียน DNS สำหรับใช้งานกับ Proton Mail และเมื่อโดเมนที่กำหนดเองได้รับการยืนยันแล้ว Proton Mail จะสร้างชื่อโฮสต์และค่าต่างๆ ที่จำเป็นต้องใช้สำหรับพอร์ทัล DNS ของโดเมน จากนั้นระบบจะสร้างระเบียน CNAME ที่จำเป็นสำหรับการหมุนเวียนคีย์ DKIM อัตโนมัติ

จะมีการส่งการแจ้งเตือนทางอีเมลเพื่อแจ้งให้ทราบเมื่อโดเมนที่กำหนดเอง ชื่อโฮสต์ และค่าต่างๆ พร้อมใช้งานแล้ว

ผู้ใช้ใหม่

เข้าสู่ระบบบัญชี Proton Mail ในเบราว์เซอร์ และไปที่ การตั้งค่า → การตั้งค่าทั้งหมดองค์กรชื่อโดเมนคอลัมน์ การดำเนินการ → ปุ่ม ตรวจทาน ถัดจากโดเมนที่ต้องการเพิ่มระเบียน DKIM

เลือกแท็บ DKIM ที่นี่จะแสดงชื่อโฮสต์สามรายการและค่าต่างๆ ที่จำเป็นต้องเพิ่มลงในการตั้งค่า DNS ของโดเมน

How to update your DKIM records when using custom domains in Proton Mail

เมื่อเพิ่มระเบียนเหล่านี้แล้ว Proton Mail จะจัดการส่วนที่เหลือให้ และตามแนวทางปฏิบัติที่ดีที่สุดด้านความปลอดภัยในปัจจุบัน จะมีการสร้างคีย์ขนาด 2048 บิตใหม่ทุกๆ หกเดือนเพื่อใช้ลงลายมือชื่อในอีเมล

ระเบียน CNAME ที่เพิ่มลงในการตั้งค่า DNS ของโดเมนต้องตรงกันทุกประการกับระเบียนที่แสดงในตัวช่วยสร้างการตั้งค่า เมื่อตรวจพบระเบียนเหล่านี้ใน DNS แล้ว แท็บ DKIM จะแสดงไอคอนเครื่องหมายถูกสีเขียว จากนั้นจะมีการแจ้งเตือนและเริ่มลงลายมือชื่อในอีเมลขาออกจากโดเมนที่กำหนดเองด้วย DKIM เช่นเดียวกับที่ทำกับที่อยู่ Proton Mail อื่นๆ

สำคัญ: ผู้รับจดทะเบียนบางรายไม่ยอมรับค่า CNAME ที่มีเครื่องหมายจุดตรงท้าย (ในขณะที่บางรายจำเป็นต้องใช้) หากผู้รับจดทะเบียนไม่ยอมรับระเบียน CNAME ให้ลบจุดที่ตอนท้ายของแต่ละค่า CNAME ออก แล้วลองอีกครั้ง

ผู้ใช้ที่ใช้งานการหมุนเวียนคีย์ DKIM แบบด้วยตนเองในปัจจุบัน

ขอแนะนำเป็นอย่างยิ่งให้ทุกคนที่ใช้การหมุนเวียนคีย์ DKIM แบบด้วยตนเองในปัจจุบันอัปเกรดเป็นระบบหมุนเวียนคีย์อัตโนมัติแบบใหม่ ซึ่งไม่เพียงแต่ช่วยขจัดความจำเป็นในการหมุนเวียนคีย์ด้วยตนเองเท่านั้น แต่ยังอัปเกรดระดับความปลอดภัยของคีย์โดยอัตโนมัติอีกด้วย (หากใช้งานคีย์แบบ 1024 บิตอยู่)

หากเคยตั้งค่าการหมุนเวียนคีย์ DKIM แบบด้วยตนเองสำหรับโดเมนโดยใช้ระเบียน TXT มาก่อน จำเป็นต้องลบระเบียนนี้ออกจากการตั้งค่า DNS ก่อนป้อนระเบียน CNAME

จำเป็นต้องกำหนดค่าการตั้งค่า DNS ใหม่ด้วยระเบียน CNAME เนื่องจากจะช่วยให้สามารถตั้งค่าการหมุนเวียนคีย์อัตโนมัติได้ ในขณะที่ระเบียน TXT ปัจจุบันไม่สามารถทำได้

เมื่อลบระเบียน TXT นี้แล้ว สามารถปฏิบัติตามคำแนะนำสำหรับผู้ใช้ใหม่ได้ ทั้งนี้ DKIM จะหยุดลงลายมือชื่อในอีเมลเมื่อลบระเบียน TXT ดังนั้น เพื่อรักษาการป้องกันของ DKIM ควรป้อนชื่อโฮสต์ CNAME และค่าต่างๆ ลงในการตั้งค่า DNS ทันที

DMARC

ในระหว่างที่เรียนรู้เกี่ยวกับ SPF และ DKIM (ด้านบน) อาจมีข้อสงสัยว่าเซิร์ฟเวอร์ผู้รับจัดการกับอีเมลที่ไม่ผ่านการตรวจสอบอย่างไร นี่คือบทบาทของ Domain-based Message Authentication, Reporting, and Conformance (DMARC)

DMARC อนุญาตให้เจ้าของโดเมนกำหนดสิ่งที่จะเกิดขึ้นกับอีเมลที่ไม่ผ่านการตรวจสอบ และรับข้อเสนอแนะเมื่ออีเมลเหล่านั้นส่งมาถึง โดยพื้นฐานแล้ว มีการดำเนินการสามอย่างที่เซิร์ฟเวอร์ผู้รับสามารถทำได้หากการตรวจสอบทั้ง SPF และ DKIM ล้มเหลว ได้แก่ none, quarantine และ reject.

เข้าสู่ระบบบัญชี Proton Mail ในเบราว์เซอร์ และไปที่ การตั้งค่า ไปที่การตั้งค่าองค์กรชื่อโดเมนคอลัมน์ การดำเนินการ → ปุ่ม ตรวจทาน ถัดจากโดเมนที่ต้องการเพิ่มระเบียน DMARC

How to update your DMARC records when using custom domains in Proton Mail

คัดลอกข้อความชื่อโฮสต์และค่า DMARC TXT แล้วเพิ่มลงในโดเมนในคอนโซลการจัดการโดเมนของผู้รับจดทะเบียน

เพิ่มข้อความ DMARC ไปยังผู้รับจดทะเบียน

ค่า “p=” จะระบุการดำเนินการสำหรับอีเมลที่ไม่ผ่าน DMARC โดยมีรายละเอียดการดำเนินการดังนี้:

  • p=quarantine: ขอให้แพลตฟอร์มผู้รับทำเครื่องหมายอีเมลที่ไม่ได้รับอนุญาตว่าเป็นสแปมหรือกักกันอีเมลเหล่านั้น
  • p=reject: ขอให้แพลตฟอร์มผู้รับปฏิเสธการรับอีเมลที่ไม่ได้รับอนุญาต
  • p=none: ไม่กักกันหรือปฏิเสธอีเมลที่ไม่ได้รับอนุญาต โดยปกติแล้วจะใช้นโยบายนี้เพื่อแก้ไขปัญหาหรือทดสอบเท่านั้น

ค่าเริ่มต้นคือ none อย่างไรก็ตาม เพื่อเพิ่มความปลอดภัย ขอแนะนำให้ตั้งค่านี้เป็น p=quarantine

เมื่อมั่นใจแล้วว่าอีเมลที่ถูกต้องผ่านการตรวจสอบ DMARC สามารถตั้งค่าให้เข้มงวดขึ้นเป็น p=reject ได้ ขอแนะนำให้ดำเนินการดังกล่าวหากคิดว่าอาจตกเป็นเป้าหมายของ การปลอมแปลงอีเมล ตัวอย่างเช่น Yahoo, PayPal และ eBay ต่างก็ใช้ p=reject เพื่อป้องกันไม่ให้สแปมเมอร์แอบอ้างชื่อ

อีกพารามิเตอร์หนึ่งคือ rua= ซึ่งจะระบุที่อยู่อีเมลที่บริการอีเมลอื่นๆ สามารถส่งรายงานสรุปกลับมาเพื่อให้ตรวจสอบว่ามีอีเมลจำนวนเท่าใดที่ไม่ผ่าน DMARC

ข้อความ DMARC พร้อมคำสั่ง rua= สำหรับรายงานอีเมล

อย่างไรก็ตาม โปรดทราบว่าการเลือกดำเนินการ DMARC ที่เข้มงวดนั้นมีความเสี่ยง ตัวอย่างเช่น เมื่อส่งอีเมลไปยังรายชื่อผู้รับจดหมายซึ่งส่งต่อไปยังผู้รับแต่ละรายหลังจากนั้น จะส่งผลให้ SPF ใช้งานไม่ได้ และที่น่ากังวลคือรายชื่อผู้รับจดหมายบางรายยังเปลี่ยนเนื้อหาของอีเมลด้วย ซึ่งจะทำให้ DKIM ใช้ไม่ได้และส่งผลให้ DMARC ล้มเหลว ทำให้เกิดปัญหาในการจัดส่งหากตั้งค่า DMARC เป็น quarantine หรือ reject นี่คือเหตุผลว่าทำไม DMARC จึงถูกตั้งค่าเป็น none โดยค่าเริ่มต้น

ทดสอบอีเมล

เมื่อตั้งค่าโดเมนที่กำหนดเองแล้ว สามารถทดสอบได้โดยส่งอีเมลโดยใช้ Mail Tester(หน้าต่างใหม่).

เพียงส่งอีเมลโดยใช้ที่อยู่โดเมนที่กำหนดเองไปยังที่อยู่เฉพาะที่แสดงบนหน้าเว็บ Mail Tester จากนั้นตรวจสอบคะแนนความเป็นสแปม

Image of test your email

หากตั้งค่าทั้ง SPF และ DKIM อย่างถูกต้อง จะสามารถทำคะแนนได้ 10/10!

ไม่พบสิ่งที่คุณกำลังค้นหาใช่หรือไม่?

ติดต่อทั่วไปcontact@proton.me
ติดต่อสื่อมวลชนmedia@proton.me
ติดต่อฝ่ายกฎหมายlegal@proton.me
ติดต่อฝ่ายพันธมิตรpartners@proton.me