SPF, DKIM i DMARC wyjaśnione
Poczta e-mail została zaprojektowana bez wbudowanego sposobu sprawdzania nadawcy: każdy może wysłać wiadomość twierdzącą, że pochodzi z Państwa domeny. SPF, DKIM i DMARC to trzy rekordy DNS, które tę dziurę zamykają. Razem pozwalają odbierającemu serwerowi stwierdzić, że e-mail naprawdę pochodzi od Państwa — i co ma się stać, gdy tak nie jest.
To już nie luksus. Duzi dostawcy skrzynek biorą te kontrole mocno pod uwagę, a domena bez poprawnego uwierzytelniania widzi część swojej poczty w folderze ze spamem.
Chcą Państwo najpierw sprawdzić, jak SPF, DKIM i DMARC wyglądają dziś w Państwa domenie? Nasza darmowa kontrola odczytuje te trzy rekordy i mówi przy każdym, czego brakuje albo co się gryzie.
Sprawdź swoją domenę Złóż rekord DMARCCzym jest SPF?
Sender Policy FrameworkSPF to rekord DNS, w którym właściciel domeny określa, które serwery mogą wysyłać pocztę w jej imieniu. Odbierający serwer porównuje adres IP nadawcy z tą listą.
Jedna domena może mieć tylko jeden rekord SPF. Kto z czasem dodaje kolejne usługi — dostawcę poczty, platformę newsletterową, sklep internetowy — kończy czasem z dwoma rekordami, a wtedy kontrola zawodzi całkowicie. Wszystkie wysyłające podmioty powinny się znaleźć w tym jednym rekordzie.
Druga pułapka to limit liczby zapytań, jakie rekord SPF może wywołać. Gdy nawarstwi się wiele usług, limit zostaje przekroczony i SPF mimo wszystko zawodzi.
Czym jest DKIM?
DomainKeys Identified MailDKIM to podpis cyfrowy, który wysyłający serwer dodaje do każdej wychodzącej wiadomości i który odbiorca sprawdza kluczem publicznym z DNS. Dowodzi on, że wiadomość nie została po drodze zmieniona i naprawdę pochodzi z tej domeny.
DKIM jest odporniejszy niż SPF, bo nie wisi na adresie IP: przekazana dalej wiadomość pozostaje ważna, podczas gdy SPF w takiej sytuacji często zawodzi. Klasyczny błąd to klucz, którego nie opublikowano — serwer wprawdzie podpisuje, ale brakuje rekordu DNS, więc nikt nie może tego podpisu sprawdzić.
Czym jest DMARC?
Domain-based Message Authentication, Reporting and ConformanceDMARC to rekord DNS wskazujący, co odbierający serwer ma zrobić, gdy SPF i DKIM nie przejdą, oraz dokąd wolno wysyłać raporty z tych kontroli.
| Polityka | Co robi odbiorca | Kiedy stosować |
|---|---|---|
p=none | Nic — wiadomość jest traktowana normalnie, ale dostają Państwo raporty. | Na starcie, aby zobaczyć, kto w ogóle wysyła w imieniu Państwa domeny. |
p=quarantine | Podejrzane wiadomości trafiają do spamu zamiast do skrzynki odbiorczej. | Gdy mają Państwo pewność, że wszyscy prawidłowi nadawcy przechodzą kontrolę. |
p=reject | Wiadomości, które nie przechodzą, są odrzucane i nigdzie nie docierają. | Jako stan docelowy, gdy przez wiele miesięcy wszystko działa bezbłędnie. |
Ustawienie od razu p=reject. Jeśli zapomną Państwo o jednym nadawcy — księgowości fakturującej z pakietu, starym sklepie, który wciąż wysyła pocztę — to jego wiadomości od tej chwili nigdzie nie dotrą, bez ostrzeżenia. Prosimy zacząć od p=none, przeczytać raporty i dopiero potem zaostrzać.
W jakiej kolejności się do tego zabrać?
| Krok | Co | Dlaczego w tej kolejności |
|---|---|---|
| 1 | Inwentaryzacja nadawców | Prosimy zapisać <em>każdy</em> system wysyłający pocztę w imieniu Państwa domeny: dostawcę poczty, sklep, księgowość, CRM, narzędzie newsletterowe. To, co Państwo tu pominą, popsuje się później. |
| 2 | Poprawne ustawienie SPF | Jeden rekord, ze wszystkimi nadawcami. Prosimy od razu sprawdzić, czy nie istnieje drugi rekord SPF. |
| 3 | Publikacja DKIM | Po jednym kluczu na każdą usługę wysyłkową. Prosimy sprawdzić, czy klucz publiczny faktycznie znajduje się w DNS. |
| 4 | Start DMARC na p=none | Nie zmieniają Państwo jeszcze nic w dostarczaniu, ale dostają raporty o tym, kto wysyła w Państwa imieniu. |
| 5 | Lektura raportów | Tutaj odkryją Państwo nadawcę pominiętego w kroku 1 — a czasem to, że ktoś nadużywa Państwa domeny. |
| 6 | Zaostrzenie do quarantine, potem reject | Dopiero gdy wszyscy prawidłowi nadawcy przechodzą kontrolę. Pośpiech na tym etapie kosztuje utraconą pocztę. |
Jak 2mail załatwia to za Państwa
Podłączają Państwo swoją domenę, a 2mail konfiguruje SPF, DKIM i DMARC dla poczty wychodzącej przez nas. Tym samym ustawienie <em>Państwa</em> kanału wysyłkowego jest w porządku — pozostałe usługi wysyłające w imieniu Państwa domeny zostają Państwa własną inwentaryzacją. Właśnie temu służą raporty DMARC z kroku 5.