civil-and-structural-engineering
Configurando registros DNS para autenticação de e-mail: Spf, Dkim e Dmarc explicados
Table of Contents
Por que a autenticação de email importa
Todos os dias, bilhões de e-mails cruzam a internet e uma parte significativa deles são fraudulentos. E-mails esponjosos, ataques de phishing e tentativas de personificação custam bilhões de negócios anualmente. Protocolos de autenticação de e-mail — SPF, DKIM e DMARC — são a base de um ecossistema de e-mail seguro. Sem eles, seu domínio é vulnerável a ser forjado, suas mensagens legítimas correm o risco de ser sinalizadas como spam, e sua reputação de marca pode sofrer danos irreparáveis.
Configurar esses registros DNS corretamente não é apenas uma tarefa de TI; é uma função de negócios crítica. Este guia fornece uma completa e pronta produção de SPF, DKIM e DMARC, cobrindo o que cada um faz, como configurá-los, erros comuns para evitar e como monitorá-los para segurança contínua.
O que é o SPF?
O Framework de Política de Envios (SPF) é um método de autenticação de e- mail que especifica quais servidores de e- mail estão autorizados a enviar e- mail em nome do seu domínio. Funciona publicando uma lista de endereços IP ou nomes de máquinas aprovados num registo TXT do DNS. Quando um servidor de e- mail recebe uma mensagem que diz ser do seu domínio, verifica o registo SPF para ver se o IP do servidor de envio é permitido. Se o IP não estiver listado, o e- mail poderá ser rejeitado, colocado em quarentena ou marcado como spam, dependendo da política do receptor.
O SPF ajuda a evitar a e- mail, mas tem limitações. Ele só verifica o domínio do remetente de envelopes (o [FLT: 0]], não o cabeçalho visível [[ FLT: 1]]. Isto significa que um spammer pode usar o nome da exibição enquanto usa um domínio de envelope diferente, ignorando o SPF. É por isso que o SPF é tipicamente combinado com o DKIM e o DMARC.
Como o SPF Funciona sob o Capô
Quando um e- mail é transmitido através do SMTP, o servidor de envio anuncia o remetente de envelopes (geralmente o Retorno- Caminho). O servidor de recepção realiza uma procura DNS para o registo SPF desse domínio. O registo é um registo TXT que começa com [[FLT: 2]], seguido de mecanismos e modificadores. Os mecanismos incluem:
- e – especifique endereços IP exatos ou intervalos CIDR permitidos para enviar.
- – importa a política de SPF de outro domínio (normalmente usada para serviços de e-mail de terceiros como SendGrid ou Mailgun).
- e – autorizam os registos de domínio A ou MX como remetentes.
- – verifica se existe um domínio específico (raramente utilizado).
- [[FLT: 0]] 8211; qualificador que define a ação padrão para os remetentes não correspondentes.
Os qualificadores podem ser (passagem), (softfail), (falha), ou (neutra). A configuração mais segura termina com para rejeitar todos os remetentes não autorizados.
Configuração do SPF passo a passo
- Identifique todas as fontes de e-mail legítimas para o seu domínio: IPs do seu servidor de e-mail, seu provedor de serviços de e-mail (por exemplo, Google Workspace, Microsoft 365, Zoho), e quaisquer serviços de terceiros que enviem e-mails (transacional, marketing, etc.).
- Iniciar sessão ao seu fornecedor de DNS (por exemplo, Cloudflare, AWS Route 53, GoDaddy, Namecheap).
- Adicionar um novo registro TXT para o seu domínio (frequentemente o registro ] para o domínio raiz).
- Criar o valor. Exemplo para um domínio usando o Google Workspace e um serviço de terceiros:
v=spf1 include:_spf.google.com include:mailgun.org ~all
- O mecanismo puxa as políticas de SPF do Google e Mailgun.
- Use durante o teste inicial, em seguida, mude para depois de verificar que nenhum remetente legítimo está bloqueado.
- Salvar e propagar. As alterações de DNS podem levar até 48 horas, mas muitas vezes propagar-se em minutos.
- Validate com ferramentas online como o validador SPF do MXToolbox ou Kitterman.
Pistácios FPS comuns
- [[ FLT: 0]]Muitos procuradores de DNS[[ FLT: 1]] & # 8211; A especificação SPF limita o número total de procuras de DNS (incluindo inclui, a, mx, etc.) a 10. Excedendo isso, faz com que a verificação de SPF retorne um erro permanente, muitas vezes tratado como um resultado neutro. Para reduzir as procuras, consolidar inclui ou usar uma lista plana de IPs, sempre que possível.
- Usar – Um qualificador neutro não obriga a autenticação; usar ou para fornecer uma política significativa.
- Esquecendo de atualizar ao mudar provedores de e-mail ou adicionar novos serviços. Sempre revise seu registro SPF após qualquer mudança de infraestrutura.
- Incluindo muitos terceiros inclui sem verificar se eles são necessários.
O que é o DKIM?
O Mail Identificado do DomínioKeys (DKIM) fornece uma forma criptográfica para verificar se um e- mail não foi adulterado em trânsito e que veio genuinamente do domínio reivindicado. O DKIM usa um par de chaves: uma chave privada mantida em segredo pelo servidor de e- mail de envio e uma chave pública publicada num registo TXT do DNS. Quando um e- mail é enviado, o servidor assina a mensagem (ou cabeçalhos específicos) com a chave privada. O servidor de recepção obtém a chave pública do domínio DNS do 8217; e verifica a assinatura. Se a assinatura corresponder, o e- mail é considerado autenticado.
DKIM é mais robusto do que SPF porque sobrevive ao encaminhamento de email. SPF pode quebrar quando uma mensagem é enviada porque o remetente de envelope pode mudar. DKIM, no entanto, assina os cabeçalhos originais e o corpo, assim a assinatura permanece válida mesmo após o encaminhamento.
Como são criadas as assinaturas DKIM
Quando um e- mail é assinado, o servidor de envio adiciona um cabeçalho contendo parâmetros como o seletor (que chave pública usar), o domínio, o algoritmo de assinatura (normalmente ]), e os campos assinados. O corpo da mensagem é hashed e incluído na assinatura. O servidor de recepção extrai o seletor do cabeçalho, constrói o nome da chave DNS (por exemplo, ]), e recupera o registro da chave pública. Ele então recompõe o hash e compara- o.
Configurar o DKIM: Um Guia Prático
- Ativar a assinatura DKIM em sua plataforma de e-mail. A maioria dos provedores tem uma página de configurações para gerar chaves.
- Notar o seletor. Muitas plataformas usam (para o Google Workspace) ou . Provedores como Microsoft 365 podem usar ] ou .
- [[FLT: 0]] Copia a chave pública . Será uma longa string base64.
- Adicione um registro TXT ao seu DNS com o nome da máquina e o valor fornecido pelo seu provedor de e-mail, que normalmente se parece com:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...[truncated]
- A tag indica a versão. é o tipo de chave (padrão). são os dados de chave pública.
- Aguarde a propagação e então teste enviando um e-mail e examinando os cabeçalhos para uma assinatura DKIM válida. Ferramentas como ou Ferramentas de Postmaster do Google podem verificar.
Rotação e segurança da chave DKIM
A melhor prática é rodar as teclas DKIM periodicamente (por exemplo, a cada 6 meses). Muitos provedores de e- mail lidam automaticamente com a rotação de chaves. Se você gerenciar seu próprio servidor de e- mail, gere um novo par de chaves regularmente e atualiza o registro DNS. Mantenha a chave privada segura; nunca exponha-a publicamente.
Considere também usar Práticas de Assinatura de Domínio de Autor (ADSP) para indicar que todos os e-mails do seu domínio devem ser assinados por DKIM. No entanto, ADSP é amplamente obsoleto; DMARC agora cobre esse caso de uso.
O que é o DMARC?
Autenticação de Mensagem baseada em Domínio, Relatório de Conformidade com o & (DMARC) unifica o SPF e o DKIM sob uma única estrutura de políticas. O DMARC diz aos servidores de e- mail que devem fazer com as mensagens que não são bem verificadas tanto no SPF como no DKIM. Ele também fornece um mecanismo de relatórios que dá visibilidade aos proprietários de domínio às falhas de autenticação de e- mail, ajudando- os a detectar abusos e a ajustar as suas configurações.
A política de DMARC é definida em um registro DNS TXT em . O registro especifica uma política para como tratar o e-mail não autenticado: (apenas monitor), (marca como spam), ou (entrega em bloco).
Como a DMARC se alinha com a SPF e a DKIM
O DMARC introduz o conceito de alinhamento do identificador. Para o SPF passar o DMARC, o domínio no envelope (ou Return-Path) deve alinhar-se com o domínio no cabeçalho visível . Para o DKIM, o domínio de assinatura (o parâmetro no cabeçalho DKIM-Assinatura) deve alinhar-se. O alinhamento pode ser estrito (correspondência exata) ou relaxado (subdomínios permitidos). Você define isto através das marcas ] e ].
Uma verificação DMARC tem sucesso se pelo menos um dos SPF ou DKIM passar e se alinhar com o domínio usado no cabeçalho . Se ambos falharem, a política DMARC é aplicada.
Configuração do DMARC: Do monitoramento ao cumprimento
- [[FLT: 0]] Iniciar com uma política [[FLT: 45]]. Isto permite- lhe recolher relatórios sem afectar a entrega. Não ignore esta etapa.
- Adicionar um endereço de e- mail de relatório usando a tag (relatórios agregados) e opcionalmente (relatórios forensivos). Exemplo:
v=DMARC1; p=none; rua=mailto:[email protected]
- [[FLT: 0]] Analise os relatórios [[FLT: 1]] por pelo menos duas semanas. Use ferramentas como Postmark & # 8217;s DMARC Dashboard, DMARCian, ou Dmarcian. Procure por quaisquer serviços legítimos que estejam falhando na autenticação e conserte-os (atualizar SPF, adicionar assinatura DKIM).
- Mova-se para uma vez que você está confiante que nenhum email legítimo está falhando. Continue monitorando.
- Finalmente, definir após um mês ou dois de tratamento de quarentena bem sucedido. Isto diz aos receptores para bloquear todos os e-mails não autenticados, proporcionando a proteção mais forte contra spoofing.
Marcas e Opções do DMARC
- – versão (obrigatória).
- – política para o domínio organizacional (nenhuma, quarentena, rejeição).
- Política – para subdomínios (se não estiver definido, subdomínios herdam ]).
- ou – Modo de alinhamento DKIM (strito ou relaxado).
- ou – Modo de alinhamento SPF.
- Endereço(es) de e- mail(s) para feedback agregado (geralmente um mailto: URI).
- – email para relatórios forenses (utilizados para detalhes de falhas individuais).
- – opções de relatório de falhas (por exemplo, ]] para gerar relatórios se alguma verificação falhar).
- – percentagem de mensagens para aplicar a política (utilizar 100 para aplicar a plena aplicação).
Relatório e acompanhamento da DMARC
Relatórios agregados (rua) são arquivos XML enviados diariamente pelos receptores participantes (como Google, Yahoo, Microsoft). Eles contêm contagens de mensagens por IP de origem, resultados de autenticação e disposição. Relatórios forenses (ruf) fornecem detalhes sobre falhas individuais. Use estes relatórios para descobrir remetentes não autorizados, serviços de terceiros mal configurados ou e- mail encaminhado que quebra a autenticação.
Várias ferramentas gratuitas e pagas analisam relatórios da DMARC e os apresentam em formato legível. Para uma abordagem prática, você pode configurar um serviço de análise de relatórios como dmarcian ou usar soluções de código aberto como ]parsedmarc[.
Juntando tudo: Uma estratégia de autenticação coesa
SPF, DKIM e DMARC funcionam sinergicamente. SPF impede que IPs não autorizados enviem e-mails usando seu domínio. DKIM garante integridade e procedência de mensagens. DMARC alinha esses dois e fornece uma camada de aplicação de políticas mais visibilidade. Configurando adequadamente todos os três produz a maior entregabilidade e a mais forte proteção contra spoofing de domínios.
Aqui está uma lista de verificação para uma configuração de qualidade de produção:
- SPF: Publicar um registro que inclui todas as fontes de envio legítimas, respeita o limite de busca de 10 e termina com (após testes).
- DKIM: Assine todos os e-mails enviados com pelo menos um seletor. Rodar as teclas regularmente. Certifique-se de que sua plataforma de e-mail assina e-mails transacionais e de marketing.
- DMARC: Comece com , analise relatórios, então progrida para e, finalmente, . Defina alinhamento para relaxado, a menos que você tenha requisitos rigorosos.
- Monitor continuamente: Verifique regularmente os relatórios DMARC, especialmente após adicionar novos serviços de email. Ajuste os registros conforme necessário.
Exemplo do Mundo Real: Configuração para Directus
Se você hospedar uma instância do Directus e enviar e-mails (por exemplo, resets de senha, notificações), você precisa autenticar essas mensagens. Assumir que seu aplicativo do Directus use um serviço SMTP como SendGrid ou Mailgun. Siga estes passos:
- Obter os IPs de envio ou incluir o domínio do seu fornecedor SMTP (por exemplo, ] para SendGrid).
- Adicione isso ao seu registro SPF. Se você também enviar de outro sistema (por exemplo, um servidor de e- mail PHP), inclua seus IPs também.
- Gere chaves DKIM no seu painel de painéis de SMTP e publique a chave pública.
- Configure um registro DMARC com apontando para um endereço de e-mail monitorado.
- Testar enviando um email de teste do Directus para uma caixa de correio como o Gmail e inspecionar os cabeçalhos de autenticação.
Resolver Problemas Comuns
Error de Permes SPF: Muitas Procuras
Se o seu registro SPF incluir várias instruções , você pode exceder 10 pesquisas de DNS. Para corrigir, ou remover inclusões desnecessárias, combiná-las usando intervalos IP ou criar um subdomínio com um registro SPF mais magro.
Assinatura DKIM em Falta ou Falha
Verifique se a chave privada está corretamente instalada no servidor de envio. Para os provedores de e- mail compartilhados, certifique- se de que a assinatura do DKIM está ativada no painel de controle. Verifique se o seletor no registro TXT do DNS corresponde ao seletor no cabeçalho de e- mail.
Relatórios da DMARC mostram falhas para email legítimo
Causas comuns: e-mail encaminhado (SPF falha porque o encaminhador muda o envelope), serviços de terceiros não assinando DKIM, ou desalinhamento. Para e-mail encaminhado, considere usar ARC (Authenticated Recepted Chain) se suportado, ou instrua os destinatários para a lista branca. Para serviços de terceiros, adicione a assinatura DKIM e garanta que o SPF inclui seus servidores.
Recursos externos e Referências
Para mergulhos mais profundos, consulte estas fontes autoritárias:
- RFC 7208: Quadro de Política do Sender (SPF)
- RFC 6376: Correio identificado por chaves de domínio (DKIM)
- RFC 7489: Autenticação, Relatório e Conformidade de Mensagens com Domínio (DMARC)
- Guia de foco de nuvem para SPF, DKIM e DMARC
- Dmarcian DMARC record checker
Considerações Finais
Configurar SPF, DKIM e DMARC não é uma tarefa única, mas um processo contínuo. Paisagens de autenticação de email evoluem, assim como ameaças. Ao configurar esses registros corretamente e monitorá-los continuamente, você protege seu domínio, melhora a entregabilidade e cria confiança com seus destinatários. Comece com uma auditoria cuidadosa de sua infraestrutura de envio de email, implemente os registros um a um e nunca pule a fase de relatórios. Seu domínio — e seu negócio — será mais seguro como resultado.