SPF, DKIM i DMARC wyjaśnione

Poczta e-mail została zaprojektowana bez wbudowanego sposobu sprawdzania nadawcy: każdy może wysłać wiadomość twierdzącą, że pochodzi z Państwa domeny. SPF, DKIM i DMARC to trzy rekordy DNS, które tę dziurę zamykają. Razem pozwalają odbierającemu serwerowi stwierdzić, że e-mail naprawdę pochodzi od Państwa — i co ma się stać, gdy tak nie jest.

To już nie luksus. Duzi dostawcy skrzynek biorą te kontrole mocno pod uwagę, a domena bez poprawnego uwierzytelniania widzi część swojej poczty w folderze ze spamem.

Chcą Państwo najpierw sprawdzić, jak SPF, DKIM i DMARC wyglądają dziś w Państwa domenie? Nasza darmowa kontrola odczytuje te trzy rekordy i mówi przy każdym, czego brakuje albo co się gryzie.

Sprawdź swoją domenę Złóż rekord DMARC

Czym jest SPF?

Sender Policy Framework

SPF to rekord DNS, w którym właściciel domeny określa, które serwery mogą wysyłać pocztę w jej imieniu. Odbierający serwer porównuje adres IP nadawcy z tą listą.

Można to porównać do listy gości przy drzwiach: jeśli adres IP wysyłającego serwera na niej jest, może wysyłać w imieniu Państwa domeny.
Gdzie to się psuje

Jedna domena może mieć tylko jeden rekord SPF. Kto z czasem dodaje kolejne usługi — dostawcę poczty, platformę newsletterową, sklep internetowy — kończy czasem z dwoma rekordami, a wtedy kontrola zawodzi całkowicie. Wszystkie wysyłające podmioty powinny się znaleźć w tym jednym rekordzie.

Druga pułapka to limit liczby zapytań, jakie rekord SPF może wywołać. Gdy nawarstwi się wiele usług, limit zostaje przekroczony i SPF mimo wszystko zawodzi.

Czym jest DKIM?

DomainKeys Identified Mail

DKIM to podpis cyfrowy, który wysyłający serwer dodaje do każdej wychodzącej wiadomości i który odbiorca sprawdza kluczem publicznym z DNS. Dowodzi on, że wiadomość nie została po drodze zmieniona i naprawdę pochodzi z tej domeny.

Tam, gdzie SPF patrzy, kto doręcza wiadomość, DKIM patrzy na pieczęć na kopercie: jeśli podpis się zgadza, treść nie została po drodze zmieniona.
Gdzie to się psuje

DKIM jest odporniejszy niż SPF, bo nie wisi na adresie IP: przekazana dalej wiadomość pozostaje ważna, podczas gdy SPF w takiej sytuacji często zawodzi. Klasyczny błąd to klucz, którego nie opublikowano — serwer wprawdzie podpisuje, ale brakuje rekordu DNS, więc nikt nie może tego podpisu sprawdzić.

Czym jest DMARC?

Domain-based Message Authentication, Reporting and Conformance

DMARC to rekord DNS wskazujący, co odbierający serwer ma zrobić, gdy SPF i DKIM nie przejdą, oraz dokąd wolno wysyłać raporty z tych kontroli.

SPF i DKIM stwierdzają, <em>czy</em> coś się zgadza. DMARC określa, co się wtedy dzieje — i sprawia, że Państwo się o tym dowiedzą.
Polityka
Polityka Co robi odbiorca Kiedy stosować
p=none Nic — wiadomość jest traktowana normalnie, ale dostają Państwo raporty. Na starcie, aby zobaczyć, kto w ogóle wysyła w imieniu Państwa domeny.
p=quarantine Podejrzane wiadomości trafiają do spamu zamiast do skrzynki odbiorczej. Gdy mają Państwo pewność, że wszyscy prawidłowi nadawcy przechodzą kontrolę.
p=reject Wiadomości, które nie przechodzą, są odrzucane i nigdzie nie docierają. Jako stan docelowy, gdy przez wiele miesięcy wszystko działa bezbłędnie.
Gdzie to się psuje

Ustawienie od razu p=reject. Jeśli zapomną Państwo o jednym nadawcy — księgowości fakturującej z pakietu, starym sklepie, który wciąż wysyła pocztę — to jego wiadomości od tej chwili nigdzie nie dotrą, bez ostrzeżenia. Prosimy zacząć od p=none, przeczytać raporty i dopiero potem zaostrzać.

W jakiej kolejności się do tego zabrać?

Krok Co Dlaczego w tej kolejności
1Inwentaryzacja nadawcówProsimy zapisać <em>każdy</em> system wysyłający pocztę w imieniu Państwa domeny: dostawcę poczty, sklep, księgowość, CRM, narzędzie newsletterowe. To, co Państwo tu pominą, popsuje się później.
2Poprawne ustawienie SPFJeden rekord, ze wszystkimi nadawcami. Prosimy od razu sprawdzić, czy nie istnieje drugi rekord SPF.
3Publikacja DKIMPo jednym kluczu na każdą usługę wysyłkową. Prosimy sprawdzić, czy klucz publiczny faktycznie znajduje się w DNS.
4Start DMARC na p=noneNie zmieniają Państwo jeszcze nic w dostarczaniu, ale dostają raporty o tym, kto wysyła w Państwa imieniu.
5Lektura raportówTutaj odkryją Państwo nadawcę pominiętego w kroku 1 — a czasem to, że ktoś nadużywa Państwa domeny.
6Zaostrzenie do quarantine, potem rejectDopiero gdy wszyscy prawidłowi nadawcy przechodzą kontrolę. Pośpiech na tym etapie kosztuje utraconą pocztę.

Jak 2mail załatwia to za Państwa

Podłączają Państwo swoją domenę, a 2mail konfiguruje SPF, DKIM i DMARC dla poczty wychodzącej przez nas. Tym samym ustawienie <em>Państwa</em> kanału wysyłkowego jest w porządku — pozostałe usługi wysyłające w imieniu Państwa domeny zostają Państwa własną inwentaryzacją. Właśnie temu służą raporty DMARC z kroku 5.

Zobacz 2mail O dostarczalności Pomoc przy ustawianiu

Najczęściej zadawane pytania o SPF, DKIM i DMARC

SPF (Sender Policy Framework) to rekord DNS, w którym właściciel domeny ustala, które serwery mogą wysyłać pocztę w jej imieniu. Serwer odbierający porównuje adres IP nadawcy z tą listą. Można to porównać do listy gości przy drzwiach.
DKIM (DomainKeys Identified Mail) to podpis cyfrowy, który serwer wysyłający dodaje do każdej wychodzącej wiadomości, a odbiorca sprawdza go kluczem publicznym z DNS. Dowodzi, że wiadomość nie została po drodze zmieniona i naprawdę pochodzi z tej domeny.
DMARC to rekord DNS wskazujący, co serwer odbierający ma zrobić, gdy SPF i DKIM nie przejdą, i dokąd mogą trafiać raporty z tych kontroli. SPF i DKIM stwierdzają, czy coś się zgadza; DMARC określa, co się wtedy dzieje.
Tak. SPF i DKIM sprawdzają co innego, a DMARC dokłada do tego politykę i raportowanie. Duzi dostawcy skrzynek mocno ważą te kontrole: domena bez poprawnego uwierzytelniania widzi część swojej poczty w folderze ze spamem.
Tak został ułożony standard: przy dwóch rekordach SPF kontrola zawodzi całkowicie. Kto z czasem dodaje kilka usług — dostawcę poczty, platformę newsletterową, sklep — kończy czasem z dwoma rekordami. Wszyscy wysyłający powinni znaleźć się w tym jednym rekordzie.
Od p=none. Nie zmieniają wtedy Państwo jeszcze nic w dostarczaniu, ale otrzymują raporty o tym, kto wysyła w imieniu Państwa domeny. Zaostrzenie do quarantine, a potem reject, prosimy wprowadzać dopiero wtedy, gdy wszyscy uprawnieni nadawcy przechodzą kontrolę.
Wtedy poczta od każdego nadawcy, o którym Państwo zapomnieli, przestaje docierać, bez ostrzeżenia. Chodzi na przykład o księgowość fakturującą z programu albo o stary sklep, który nadal coś wysyła. Prosimy zacząć od p=none, przeczytać raporty i dopiero potem zaostrzać.
Podłączają Państwo swoją domenę, a my konfigurujemy SPF, DKIM i DMARC dla poczty wychodzącej przez nas. Inne usługi wysyłające w imieniu Państwa domeny pozostają Państwa własną inwentaryzacją — dokładnie po to są raporty DMARC.
Zadzwoń teraz
Wyślij e-mail