SPF, DKIM és DMARC: e-mail hitelesítés egyszerűen elmagyarázva

Bárki küldhet levelet a cége nevében, hacsak meg nem akadályozza. Íme, mit csinálnak valójában az SPF, DKIM és DMARC, közérthető nyelven.

A domain neve hordozza a hírnevét. Amikor egy ügyfél üzenetet kap a cégétől, azt feltételezi, hogy valóban Öntől érkezett. A bűnözők ezt tudják, és egy nem védett domain e-mail hamisítása körülbelül öt percet vesz igénybe.

Az e-mail hitelesítés az, ami megállítja ezt. Három DNS rekord, az SPF, DKIM és DMARC közli a világ minden levelezőszerverével, hogy mely rendszerek küldhetnek az Ön nevében, és mi történjen minden mással. Állítsa be őket megfelelően, és a hamis számlák az Ön nevében nem jutnak el az ügyfelek postafiókjába. Állítsa be rosszul, és a saját hírlevelei a spam mappában végzik.

MacBook laptop fekete felületen, a mindennapi eszköz, ahol az e-mail hitelesítés védi az üzleti levelezést

Miért fontosabb az e-mail hitelesítés, mint valaha

Az üzleti e-mail kompromittálás az egyik legköltségesebb támadás, és ritkán jár okos hackeléssel. Valaki meggyőző üzenetet küld valami olyanról, ami úgy néz ki, mint az Ön pénzügyi címe, és egy kifizetés rossz bankszámlára kerül.

2024 óta a Google és a Microsoft is megköveteli a tömeges küldőktől, hogy hitelesítsék leveleiket. A szolgáltatók folyamatosan szigorítják a szabályokat. A megfelelő e-mail hitelesítés nélküli domaineket erősebben szűrik, és ez előbb érinti a kézbesítési arányt, mint az üzleti e-mail biztonságot.

Van egy második előny, ami meglepő. Amint látja, ki küld levelet a domain nevével, általában három-négy elfelejtett rendszert fedez fel, amelyek ezt teszik: egy régi CRM, egy webshop bővítmény, egy levelezőplatform, amelyre valaki évekkel ezelőtt regisztrált.

SPF: ki küldhet az Ön nevében

Az SPF, a Sender Policy Framework rövidítése, a domain nevében levelet küldeni jogosult szerverek nyilvános listája. A fogadó szerver ellenőrzi a küldő címet ezzel a listával. Ha nincs egyezés, az üzenet gyanúsnak tűnik.

A csapda a keresési korlát. Az SPF maximum tíz DNS keresést engedélyez, és minden hozzáadott szolgáltatás ebbe beleszámít. A Microsoft 365, a marketing platformja, a számlázó eszköze és az ügyfélszolgálati rendszere együtt csendben tönkreteszik a rekordot. Amint túllépi a korlátot, az SPF teljesen meghibásodik, és a legtöbb ember soha nem veszi észre.

DKIM: bizonyíték, hogy semmi sem változott

A DKIM kriptográfiai aláírást ad minden elküldött üzenethez. A fogadó szerver megkeresi a nyilvános kulcsát a DNS-ben, és ellenőrzi az aláírást. Ha a tartalmat útközben megváltoztatták, az ellenőrzés sikertelen.

Ahol az SPF azt mondja, hogy „ez a szerver küldhet”, a DKIM pedig azt, hogy „ez az üzenet eredeti és módosítatlan”. Mindkettőre szüksége van, mert a továbbítás érvényteleníti az SPF-et, de a DKIM-et általában érintetlenül hagyja. Pontosan ezért létezik a harmadik rekord.

DMARC: a házirend, amely összeköti

A DMARC házirendje az utasítási kézikönyv. Megmondja a fogadó szervereknek, mit tegyenek, amikor az e-mail hitelesítés sikertelen, és kéri tőlük, hogy küldjenek Önnek jelentéseket róla.

  • A p=none semmit sem változtat, és csak adatokat gyűjt. Itt kell kezdeni.
  • A p=quarantine a sikertelen leveleket a spam mappába küldi.
  • A p=reject egyenesen blokkolja. Ez a célegyenes.

A legtöbb cég az első lépésnél elakad. A rekord élesbe kerül, a jelentések sűrű XML fájlokként érkeznek, senki nem olvassa őket, és a domain két évig p=none-on marad. Technikailag ez e-mail hitelesítésnek számít. Gyakorlatilag senkit sem véd, mert soha nem mondta meg senkinek, hogy blokkolja a hamisítványokat.

Hol megy általában rosszul az e-mail hitelesítés

Újra és újra ugyanazokat a problémákat látjuk:

  • Két SPF rekord egy domainen, ami mindkettőt érvényteleníti
  • A tíz keresési korlát csendben túllépve egy új eszköz hozzáadása után
  • DKIM engedélyezve a Microsoft 365-ben, de soha nem kapcsolták be az egyéni domainhez
  • Egy DMARC házirend túl gyorsan reject-re állítva, megölve a jogos számlákat egy számlázási platformról
  • Parkoló domainek teljesen nyitva hagyva, amelyek a legkönnyebben hamisíthatók

Ez az utolsó számít. Minden domain, amelyet birtokol, e-mail hitelesítést igényel, beleértve azokat is, amelyek soha nem küldenek semmit. Egy nem használt domain rekordok nélkül ingyenes eszköz egy támadó számára, és egy elfelejtett domainről történő e-mail hamisítás továbbra is az ügyfele postafiókjába kerül az Ön nevével.

Helyesen csinálni találgatás nélkül

A biztonságos út unalmas és szekvenciális. Készítsen leltárt minden rendszerről, amely levelet küld az Ön nevében. Tegyen közzé egy tiszta SPF rekordot. Engedélyezze a DKIM-et mindenhol, beleértve a marketing eszközeit is. Indítsa a DMARC házirendjét p=none-on, olvassa a jelentéseket néhány hétig, javítsa ki, ami elromlik, majd lépjen quarantine-ra, végül reject-re.

Megfelelően elvégezve ez néhány órát vesz igénybe egy-két hónap alatt, plusz valakit, aki el tudja olvasni a jelentéseket, és tudja, mely hibák valódiak. Péntek délután sietve elvégezve letiltja a rendelés-visszaigazolásait.

Bízza ránk az e-mail hitelesítését

Ez pontosan az a fajta feladat, amely kicsinek tűnik, és egy délutánnyi DNS próbálgatássá válik. Önnek vállalkozást kell vezetnie, és az e-mail hitelesítés nem az, amire az idejét kellene fordítania.

Az EvolvingDesknél ezt tesszük ügyfeleink számára a menedzselt IT részeként. Feltérképezzük minden küldő rendszert, közzétesszük a rekordokat, figyeljük a DMARC jelentéseket, és a domain-jét reject házirendig vezetjük anélkül, hogy egyetlen jogos üzenetet is megtörnénk. Ezután tovább figyeljük, mert minden új eszköz, amelyet bevezet, befolyásolja a beállítást.

Olyan domaint kap, amelyet senki nem tud meghamisítani, jobb postafiók-kézbesítést, és nincs DNS rejtvény az asztalán. Ez az, amit a Making IT Effortless a gyakorlatban jelent, és ez az üzleti e-mail biztonság legkevésbé látványos és legértékesebb része.

Szeretné ellenőriztetni az e-mail hitelesítését? Egyeztessen velünk, és pontosan megmondjuk, hol áll a domain-je, kötelezettség nélkül.

Olvass tovább

Hasznos külső hivatkozások: a hivatalos DMARC áttekintés és a Microsoft dokumentáció az e-mail hitelesítésről.

Ez a cikk adott néhány ötletet?

Derítsd ki, mit tehetünk érted, egyeztess egy hívást még ma.

Az EvolvingDesk-ről: Az IT egyszerűvé tétele

Az összetett IT-t egyszerű, hatékony megoldásokká alakítjuk a vállalkozásod számára. Legyen szó felhőszolgáltatásokról, egyedi alkalmazásokról vagy hálózatkezelésről, az EvolvingDesk a legújabb technológiát személyes szolgáltatással ötvözi, hogy a vállalkozásod biztonságban maradjon, kapcsolódjon és készen álljon a növekedésre. Az IT egyszerűen, ahogy lennie kell.

Mit csinálunk?

Az EvolvingDesk-nél praktikus IT-megoldásokat nyújtunk, amelyek illeszkednek a vállalkozásod működéséhez. A személyre szabott szoftverektől és megbízható üzleti WiFi-től kezdve az intelligens megfigyelésig és a gyakorlati támogatásig gondoskodunk arról, hogy a technológiád zökkenőmentesen működjön, így a céljaidra összpontosíthatsz.

Kapcsolat – Microsoft

Fejlesztés

Hosting és felhő

Megfigyelőrendszerek

Hálózat és WiFi

IT-támogatás

VoIP és telefon

E-mail és munkaterület

Értékesítési pont