Spaceship Blog

Mik az SPF, a DKIM és a DMARC?

Ha az e-mailről van szó, a bizalom mindent jelent. De mielőtt az üzeneted egyáltalán elérné valaki beérkező levelei közé, át kell mennie néhány csendes biztonsági ellenőrzésen. Az SPF, a DKIM és a DMARC dönti el, hogy az e-mailjeid hitelesnek tűnnek-e, vagy a spam mappában végzik.

Ha tudod, hogyan működnek ezek a rekordok, és hogyan kell őket helyesen beállítani, megvédheted a domainedet, és biztosíthatod, hogy az üzeneteid mindig oda érkezzenek, ahová szántad őket.

Mik az SPF, a DKIM és a DMARC az e-mailben?

A küldés gomb megnyomása és az e-mail megérkezése között egy csendes ellenőrzési lánc indul el. Mindegyik ugyanazt a kérdést teszi fel: valóban tőled származik ez?

Az SPF, a DKIM és a DMARC visszacsatolási hurkot alkot a feladó és a fogadó között, amely ellenőrzi a személyazonosságodat még azelőtt, hogy az üzeneted elhagyná a domainedet, amikor megérkezik, vagy mindkét alkalommal. Együtt ezek állnak az üzeneted és a spam mappa között.

Az SPF, a DKIM és a DMARC röviden:

  • SPF – ellenőrzi, hogy az üzenetedet küldő szerver szerepel-e a domained jóváhagyott listáján. Ha igen, az e-mail átjut. Ha nem, megjelölik. Gondolj rá úgy, mint a domained vendéglistájára.

  • DKIM – digitális pecsétet ad az üzenetedhez, mielőtt az elhagyná a postafiókodat. Miután a másik oldalra ér, a fogadó szerver felnyitja a pecsétet, hogy megbizonyosodjon arról, semmit sem módosítottak az átvitel során.

  • DMARC – eldönti, mi történjen, ha bármelyik ellenőrzés meghiúsul. Megmondja a fogadó szervernek, mit tegyen: kézbesítse az üzenetet, küldje spambe, vagy teljesen blokkolja.

Ez a három együtt működik: az egyik ellenőrzi a feladót, a másik védi az üzenetet, a harmadik pedig érvényesíti a szabályokat.

Miért fontos az SPF, a DKIM és a DMARC az e-mail-biztonság szempontjából?

SPF, DKIM és DMARC védelmet nyújtanak az e-mailezést ma fenyegető két legnagyobb veszély ellen: a spam és a hamisítás ellen. A támadók gyakran olyan üzeneteket küldenek, mintha valaki más lennének. Képzeld el, hogy kapsz egy e-mailt a Support@yourbank.com címről, amelyben arra kérnek, hogy erősítsd meg a fiókadataidat. Ez a három ellenőrzés biztosítja, hogy a „bankod” valóban a bankod legyen:

Egy adathalász támadás során a hackerek hamis e-mailekkel próbálják rávenni az embereket arra, hogy megosszák jelszavaikat, bankkártyaszámaikat, vagy rosszindulatú linkekre kattintsanak. Ezen védelmek nélkül a domainedet megszemélyesíthetik, és az ügyfelek olyan meggyőző üzeneteket kaphatnak, amelyek úgy néznek ki, mintha tőled érkeztek volna. Ha az SPF, a DKIM és a DMARC be van állítva, ezeket a hamis üzeneteket általában még azelőtt megállítják, hogy elérnék a beérkező leveleket.

  • Az SPF ellenőrizné, hogy az e-mailt jóváhagyott szerverről küldték-e.

  • A DKIM biztosítaná, hogy az e-mailt ne módosították az átvitel során.

  • Ha ezen ellenőrzések bármelyike meghiúsulna, akkor a DMARC gondoskodna arról, hogy az e-mailt még azelőtt eldobják, hogy elérné a beérkező leveleidet

Hasonlóképpen, egy adathalász támadás során a hackerek hamis e-maileket küldenek, hogy rávegyék az embereket jelszavak kiadására vagy veszélyes linkekre való kattintásra. Ha a céged domainje nincs védve, alkalmazottnak adhatják ki magukat, és e-mailt küldhetnek az ügyfeleidnek, amelyben az adataikat kérik. Ha az SPF, a DKIM és a DMARC be van állítva, ezeknek a hamis üzeneteknek a többsége soha nem jut el az ügyfelek beérkező levelei közé, mert a fogadó szerverek meg tudják állapítani, hogy valójában nem tőled származnak.

Miért fontosak a kézbesíthetőség szempontjából is (nem csak a biztonság miatt)

Ha hírleveleket, számlákat vagy marketingkampányokat küldesz, a célod valószínűleg nem csupán az, hogy elküldd őket, hanem az is, hogy lássák őket. De mivel világszerte megugrott a spam mennyisége, az olyan nagy szolgáltatók, mint a Gmail és a Yahoo új szabályokat vezettek be, hogy tisztán tartsák a beérkező leveleket.

2024 óta ezek a szolgáltatók megkövetelik a feladóktól, hogy SPF, DKIM és DMARC segítségével hitelesítsék domainjeiket. Ezek nélkül az e-mailjeidet még azelőtt elutasíthatják, hogy egyáltalán elhagynák a postafiókodat. Ha következetesen megfelelsz ezeknek az ellenőrzéseknek, az javítja a feladói hírnevedet, és megakadályozza, hogy az e-mailjeid a spam mappában kössenek ki. Minél jobb a hírneved, annál gyorsabb a kézbesítés, annál kevesebb a spamjelzés, és annál erősebb a hitelességed. Ennek a hírnévnek a felépítésére egy új küldő domainen — vagy helyreállítására egy sérült domainen — pontosan az olyan dedikált bemelegítő platformokat tervezték, mint a Warmy : fokozatosan növelik a kimenő forgalmat ellenőrzött napi lépésekben, és pozitív aktivitási jeleket generálnak a nagy postafiók-szolgáltatóknál, hogy az SPF-, DKIM- és DMARC-hitelesített levelek következetesen az elsődleges beérkező levelek közé kerüljenek, ne pedig a promóciók vagy a spam közé.

SPF vs DKIM vs DMARC — Mi a különbség?

Valahányszor felszállsz egy repülőre, egy olyan folyamaton mész keresztül, amely szinte teljesen megegyezik azzal, ahogyan az SPF, a DKIM és a DMARC működik. Ez furcsán hangozhat, de ez a három kifejezés nem éppen könnyen megjegyezhető, és segít, ha van egy egyszerűbb mód arra, hogy emlékezz rájuk. Ráadásul, ha ez a három nincs beállítva, a leveled valószínűleg ugyanúgy jár, mint te, amikor lekésed a járatra való bejelentkezést. Kint maradsz a hidegben.

SPF – Az e-mail első biztonsági ellenőrzőpontja

Amikor odaérsz a pulthoz, készen a beszállásra, az ügyintéző ellenőrzi a jegyedet a járatlistával összevetve. Ha rajta van a neved, felszállhatsz. Ha nincs, nincs beszállókártya, nincs repülés.

Az SPF ugyanígy működik. Minden domain, például az example.com, vezet egy „utaslistát”, vagyis egy nyilvántartást arról, hogy mely levelezőszerverek küldhetnek e-maileket a nevében. Amikor e-mailt küldesz, a fogadó szerver ellenőrzi, hogy a küldő szervered szerepel-e ezen a listán. Az SPF rekord beállításával lényegében felveszed a nevedet a listára, hogy az üzeneteid késedelem nélkül átjuthassanak a biztonsági ellenőrzésen.

DKIM – A személyazonosság-ellenőrzés a beérkező leveleidhez

Miután a jegyed rendben van, ideje igazolni a személyazonosságodat. Az útlevélfotód megerősíti, hogy valóban te vagy te, egy fizikai aláírás, amelyet nem könnyű meghamisítani. A DKIM ugyanezt teszi, csak az e-mail esetében.

A DomainKeys Identified Mail (DKIM) digitális aláírást ad minden kimenő üzenethez. Ez az aláírás bizonyítja, hogy az e-mailt nem módosították vagy manipulálták az átvitel során, és megakadályozza az e-mailed nyomon követését. Amikor rákattintasz a küldésre, a szervered egy privát kulccsal írja alá az e-mailt. Amikor megérkezik, a fogadó szerver ellenőrzi ezt az aláírást, megerősítve, hogy az üzenet valódi és érintetlen.

DMARC – Mi történik, ha valami rosszul sül el

Ha jegy vagy útlevél nélkül jelensz meg a repülőtéren, a légitársaságnak egyértelmű szabályzata van arra, mi történik ezután. A DMARC ugyanígy működik, amikor az SPF- vagy DKIM-ellenőrzés meghiúsul.

A DMARC megmondja a fogadó szervernek, mit tegyen az e-maillel, ha az SPF- vagy DKIM-ellenőrzés meghiúsul. A következők valamelyikét teheti:

  • Ne tegyen semmit

  • Karanténba helyezze az üzenetet (küldje a spam mappába)

  • Teljesen utasítsa el az üzenetet

Feladóként te döntöd el, melyik szabály legyen érvényben. Ezt a DNS-ben állítod be, meghatározva, mi történjen, ha az üzeneteid nem mennek át az ellenőrzésen.

Az SPF, a DKIM és a DMARC beállítása a domainedhez

Az SPF, a DKIM és a DMARC beállításához hozzá kell férned a DNS-edhez. Ide mutatnak a domained névszerverei, tehát a regisztrátorhoz vagy a DNS-szolgáltatóhoz.

Ahogy fentebb említettük, az SPF úgy működik, mint egy utaslista, amely megmondja a fogadó szervereknek, mely hosztok küldhetnek levelet a domainedhez. Tehát az SPF beállításához fel kell kerülnöd erre az utaslistára. Ehhez néhány lépést kell követned.

1. Ellenőrizd, hogy van-e már SPF-ed

Kezdd egy ingyenes DNS-kereső eszköz használatával annak ellenőrzésére, hogy a domainedhez tartozik-e már SPF rekord. Ha az eszköz TXT lapján egy olyan rekord jelenik meg, amely v=spf1-gyel kezdődik, az azt jelenti, hogy az SPF már be van állítva a domainedhez.

Ha nem jelenik meg ilyen rekord, új SPF rekordot kell létrehoznod a semmiből.

2. Adj hozzá egy új SPF rekordot a DNS-ben

Új SPF rekord hozzáadásához lépj a domainhosztod DNS-beállításaihoz. Ez lehet Spaceship, Google, Outlook stb., attól függően, ki a szolgáltatód. Keresd meg a meglévő rekordok listáját, válaszd a Rekord hozzáadása lehetőséget, majd a típus menüben válaszd a TXT-t.

Ezután töltsd ki az alábbiak szerint a mezőket az SPF bejegyzés létrehozásához.

Spacemail esetén ez így nézne ki:Típus: TXT rekord | Hoszt: @ | Érték: v=spf1 include:spf.spacemail.com ~all | TTL: Automatikus

Mentsd el, majd várj néhány percet a propagációra.

3. Ellenőrizd a rekordot

Ezen a ponton újabb ellenőrzést futtathatsz a DNS-kereső eszközödön. Ha megjeleníti az értékedet, minden rendben. Fontos azt is észben tartani, hogy a hosztrekord frissítése akár 24 órát is igénybe vehet, ezért ne ess pánikba, ha nem jelenik meg azonnal.

2. lépés: Frissítsd a DKIM-beállításaidat

A DKIM digitális aláírást ad minden e-mailhez, amelyet a domained küld, bizonyítva, hogy azt nem módosították.

1: Hozd létre a DKIM rekordodat

Kezdd az e-mail-szolgáltatód beállításainál.

  1. Lépj a domainhitelesítés vagy az e-mail-biztonság szakaszhoz.

  2. Keress egy DKIM, DomainKeys vagy hasonló nevű lehetőséget.

  3. Válaszd az új DKIM-kulcsok létrehozására szolgáló gombot.

A szolgáltatód két fontos információt fog megadni:

  • Egy szelektort (például selector1._domainkey)

  • Magát a DKIM rekordot — egy hosszú titkosított szövegsort

Érdemes mindkettőt biztonságos helyre másolni, mert a következő lépésben szükséged lesz rájuk.

2: Add hozzá a DKIM rekordot a DNS-edhez

Ezután jelentkezz be a DNS-szolgáltatódhoz.

  1. Nyisd meg a DNS-rekordjaidat, és hozz létre egy új bejegyzést.

  2. Válaszd a CNAME-et, ha a rekord rövid, vagy a TXT-t, ha hosszabb kulcsról van szó.

  3. A Hoszt vagy Név mezőbe írd be a DKIM-szelektort (például selector1._domainkey).

  4. Az Érték mezőbe illeszd be az e-mail-szolgáltatódtól kapott DKIM rekordot.

  5. Mentsd el a módosításokat.

Adj neki néhány percet, mivel a DNS-módosítások frissülése eltarthat egy ideig.

A Spacemail üzleti e-mailhez ennek az útmutatónak a segítségével beállíthatsz egy DKIM rekordot.

3. lépés: Add hozzá a DMARC-beállításokat

Miután az SPF és a DKIM be van állítva, az utolsó lépés a DMARC. Csupán még egy TXT rekordot kell hozzáadnod a domained DNS-éhez. Ez a rekord megmondja a fogadó levelezőszervereknek, mit tegyenek, ha a domainedről érkező e-mail nem megy át a hitelesítésen, és rálátást ad arra is, hogy ki küld levelet a nevedben.

A DMARC rekordnak van néhány kulcsfontosságú része, amelyet meg kell értened, mielőtt hozzáadod:

  • v=DMARC1 – ez jelzi a levelezőszervereknek, hogy DMARC-ot használsz. Ez mindig az első.

  • p= – Ez állítja be a szabályzatodat arra vonatkozóan, hogyan kezeld a nem hitelesített üzeneteket:

  • rua=mailto: – Ez megmondja a levelezőszervereknek, hová küldjék a napi DMARC-jelentéseidet. Használhatsz például olyan címet, mint a security@yourdomain.com vagy a dmarc@yourdomain.com. Ezek a jelentések megmutatják, mely IP-címek küldenek a domained nevében, segítve, hogy észrevedd a szokatlan dolgokat.

1: Hozz létre egy DMARC rekordot a domainedhez

Nyisd meg a DMARC Record Generator eszközt (nyugodtan használhatsz bármilyen más DMARC-generátor eszközt is), és írd be a domained nevét a keresősávba. Ha kész vagy, kattints a Check DMARC Record gombra. Szabd testre a DMARC-beállításokat az igényeid szerint, majd szerezd meg a létrehozott rekordot.

2: Add hozzá a DMARC rekordodat a DNS-beállításokhoz

Lépj a DNS-szolgáltatódhoz. Hozz létre egy új rekordot, és hosztrekord-típusként válaszd a TXT-t. A DMARC TXT rekordformátumot használ, akárcsak az SPF.

Használd hosztként ezt: _dmarcAz értékhez add meg a korábban létrehozottat

Miután hozzáadtad, mentsd el a módosításokat, és várj néhány percet, hogy propagálódjon. Használhatsz olyan eszközöket, mint az MX Lookup Tool vagy más ingyenes eszközök annak ellenőrzésére, hogy a DMARC rekordod megfelelően van-e beállítva.

Ennek az útmutatónak a segítségével beállíthatsz egy DMARC rekordot a domainedhez a Spacemailben.

Az e-mail-beállítások helyes elvégzése

Ha az üzeneteid folyton a spam mappában landolnak vagy útközben eltűnnek, annak oka lehet a hiányzó hitelesítés. Az SPF, a DKIM és a DMARC megadják az e-mailjeidnek azokat a hitelesítő adatokat, amelyekre szükségük van ahhoz, hogy biztonságosan eljussanak a beérkező levelek közé.

Amikor az SPF, a DKIM és a DMARC magyarázatát hallod, bonyolultnak tűnhet, de a legjobb bennük az, hogy nem igényelnek drága eszközöket vagy összetett beállításokat, csak néhány DNS rekordot és egy kis türelmet. Ezek a legegyszerűbb e-mail-protokollok közé tartoznak, amelyeket hozzáadhatsz az e-mail-rendszeredhez, és minden alkalommal megtérülnek, amikor az üzeneted pontosan oda érkezik, ahová kell.

Gyakran ismételt kérdések

Az SPF ellenőrzi, hogy az e-mailjét jóváhagyott szerverről küldték-e. A DKIM-alapú e-mail-biztonság úgy működik, hogy minden üzenetet digitális kulccsal ír alá, így a fogadó tudja, hogy az üzenetet nem módosították. A DMARC összekapcsolja ezeket, és megmondja a szervernek, mit tegyen, ha valami gyanúsnak tűnik. Együtt megbízhatóvá, ellenőrzötté és biztonságossá teszik az e-mailjeit.

Ha a DMARC-ot az SPF-fel és a DKIM-mel hasonlítjuk össze, csapatként működnek a legjobban. Az SPF- és DKIM-alapú e-mail-hitelesítés végzi az ellenőrzést, míg a DMARC eldönti, mi történjen, ha ezek az ellenőrzések sikertelenek. DMARC nélkül az e-mailjei még átmehetnek, de nem lesz ellenőrzése afelett, mi történik, ha nem. Állítsa be mindhármat egyszer, és minden alapot lefed a biztonság és a kézbesíthetőség terén is.

A hamisítás akkor történik, amikor valaki úgy küld e-mailt, mintha Ön lenne. Az SPF ellenőrzi, honnan érkezett az üzenet, a DKIM megerősíti, hogy nem módosították, a DMARC pedig blokkol minden gyanúsat.

DMARC nélkül nincs egyértelmű szabály arra, hogyan kezeljék a levelezőszerverek a gyanús üzeneteket. Ez azt jelenti, hogy a hamis e-mailek átcsúszhatnak, vagy a valódiak spamként lehetnek megjelölve. A DMARC az a rész, amely érvényesíti a szabályokat, és nélküle a domainje védelem nélkül marad.

Nem igazán, csak más feladatot látnak el. Az SPF ellenőrzi, ki küldi az e-mailt; a DKIM azt ellenőrzi, hogy módosították-e. Egyik sem működik tökéletesen önmagában, de együtt erős első védelmi vonalat alkotnak.


Ajánlott cikkek

Ossza meg gondolatait

Több mint 10 karakter szükséges.
Az Ön nyilvános megjelenítési identitása.
Az e-mail cím megadása opcionális. Nem osztjuk meg harmadik felekkel.

Segítsen nekünk javítani a blogunkat

Ossza meg gondolatait egy gyors, kétperces felmérésben.

Érvényes e-mail-cím megadása kötelező