Как аутентификация на основе DNS повышает безопасность электронной почты и уменьшает спам
Почему аутентификация электронной почты имеет значение сейчас больше, чем когда-либо
Электронная почта остается основой бизнес-коммуникаций, но она также является наиболее используемым вектором для кибератак. Фишинг, компрометация деловой почты и спам продолжают стоить организациям миллиарды каждый год. Одна успешная атака спуфинга может повредить репутации бренда, утечку конфиденциальных данных или позволить финансовое мошенничество. Традиционных методов фильтрации уже недостаточно, потому что злоумышленники постоянно адаптируют свои методы. Аутентификация на основе DNS обеспечивает основополагающий уровень доверия, позволяя получать почтовые серверы, чтобы убедиться, что сообщение действительно произошло из домена, который он утверждает, чтобы представлять. Этот процесс не только уменьшает спам, но и защищает репутацию вашего домена, улучшает доставку и укрепляет доверие получателя. Давайте рассмотрим, как SPF, DKIM и DMARC работают вместе, чтобы создать надежную позицию безопасности электронной почты.
Что такое DNS-ориентированная аутентификация?
DNS-ориентированная аутентификация использует систему доменных имен (DNS) для публикации криптографических и политических записей, которые серверы электронной почты могут запрашивать в режиме реального времени. Когда сервер отправки передает сообщение, сервер приема просматривает домен отправителя в DNS, чтобы проверить конкретные записи, которые подтверждают, что сообщение авторизовано и не изменено. Три основных протокола составляют основу современной аутентификации электронной почты: SPF, DKIM и DMARC. Каждый адресован другому аспекту доверия, и вместе они создают глубокую защиту от олицетворения, подделки и спуфинга.
SPF (Sender Policy Framework)
SPF является старейшим и наиболее широко используемым методом аутентификации. Он позволяет владельцам доменов публиковать список IP-адресов, которым разрешено отправлять почту от имени этого домена. Запись SPF является записью TXT в DNS. Когда входящий почтовый сервер получает сообщение, он извлекает адрес (также называемый отправителем конвертов), запрашивает запись SPF домена и проверяет, появляется ли исходный IP-адрес в разрешенном списке. Если он совпадает, сообщение проходит SPF; если это не так, принимающий сервер может применить политику (softfail, hardfail или нейтральный), как определено в записи.
Например, запись SPF может выглядеть так: . в конце указывает, что любой отправитель, не указанный в списке, должен быть отклонен, в то время как (softfail) помечает их как подозрительные, но все же доставляет сообщение. Крайне важно сохранять записи SPF точными и всеобъемлющими, особенно если вы используете сторонние отправители, такие как маркетинговые платформы или облачные почтовые службы. Чрезмерно ограничительная запись SPF может привести к отказу в законной почте, в то время как чрезмерно разрешительная не предлагает никакой защиты.
Несмотря на свою полезность, SPF имеет ограничения. Он не проверяет содержимое электронной почты, только отправитель конвертов. Злоумышленники могут подделать заголовок для отображения доверенного домена, даже если отправитель конвертов использует другой домен, который может иметь действительную запись SPF. Именно здесь DKIM становится необходимым.
DKIM (DomainKeys Identified Mail)
DKIM выходит за рамки SPF, добавляя криптографическую цифровую подпись к каждому исходящему электронному письму. Подпись генерируется с использованием закрытого ключа, удерживаемого отправляющим доменом, и соответствующий открытый ключ публикуется в DNS в виде записи TXT под конкретным селектором (например, . Подпись охватывает ключевые части сообщения, включая тело и конкретные заголовки, такие как и . После получения почтовый сервер извлекает открытый ключ из DNS, расшифровывает подпись и пересчитывает хеш. Если хеш совпадает, это доказывает, что сообщение не было изменено транзитом и что оно пришло с сервера, обладающего закрытым ключом — другими словами, сообщение является подлинным и неповрежденным.
DKIM не заботится об IP-адресе; он заботится только о криптографическом доказательстве. Это означает, что пересылка по электронной почте не нарушает DKIM, поскольку она может нарушить SPF. Однако DKIM требует надлежащего управления ключами. Ключи должны периодически поворачиваться, а старые ключи должны быть удалены из DNS, чтобы предотвратить неправильное использование. Многие поставщики электронной почты теперь по умолчанию подписывают исходящие сообщения с DKIM, но владельцам доменов разумно создавать свои собственные пары ключей, чтобы сохранить полный контроль.
Как и в случае с SPF, DKIM не препятствует злоумышленнику создать полный домен, если он может получить действительный ключ или если домен не подписывает сообщения. DMARC был создан для объединения SPF и DKIM в единую структуру политики.
DMARC (доменовая аутентификация сообщений, отчетность и усилие; соответствие)
DMARC находится поверх SPF и DKIM, чтобы дать владельцам доменов возможность указать, как принимающие серверы должны обрабатывать сообщения, которые не проходят проверку подлинности. Он также обеспечивает механизм обратной связи в виде сводных и судебных отчетов. Политика DMARC публикуется в виде записи TXT в соответствии с и содержит такие инструкции, как , или . Он также может включать (отчет URI для обобщения) и (отчет URI для криминалистики) для получения отчетов XML, детализирующих результаты аутентификации.
Выравнивание DMARC является важной концепцией. Для сообщения, которое должно пройти DMARC, SPF или DKIM должны пройти , И домен, используемый в аутентификации, должен выровняться с доменом в заголовке . Выравнивание идентификатора предотвращает использование злоумышленником записи SPF другого законного домена при ковке домена . DMARC вынуждает строгое или расслабленное выравнивание; строгое означает точное соответствие, расслабленное позволяет поддомены.
Постепенно внедрять DMARC рекомендуется: начать с для мониторинга трафика, затем перейти к , чтобы пометить подозрительные сообщения, и, наконец, , чтобы заблокировать их напрямую. Организации, которые не используют DMARC, оставляют себя открытыми для прямого подмены домена, что является наиболее распространенной формой фишинга.
Преимущества помимо спама
Правильно настраивая SPF, DKIM и DMARC, вы получаете несколько конкретных преимуществ, которые выходят далеко за рамки простого уменьшения объема спама в вашем почтовом ящике.
- Предотвращение спуфинга домена: Злоумышленники не могут отправлять электронные письма, которые, по-видимому, приходят из вашего домена, если они не получают доступ к вашим почтовым серверам или криптографическим ключам.
- Улучшенная доставка: Крупные поставщики почтовых ящиков, такие как Gmail, Outlook и Yahoo, относятся к аутентифицированной почте как к более надежной. Неаутентифицированные сообщения с большей вероятностью попадают в спамовые папки или отклоняются напрямую. Принудительное исполнение политики DMARC может значительно повысить уровень размещения ваших почтовых ящиков.
- Улучшенная репутация отправителя: Когда ваша почта последовательно проходит аутентификацию, ваш домен создает положительную репутацию. Эта репутация влияет не только на вашу собственную исходящую почту, но и на электронные письма, отправленные от вашего имени сторонними службами.
- Действующая видимость: Отчеты DMARC предоставляют подробные данные о том, кто отправляет электронную почту с использованием вашего домена, включая несанкционированные источники. Эта информация может помочь вам обнаружить теневой ИТ, неверные конфигурации или активные атаки.
- Соответствие и защита бренда: Многие отраслевые правила и стандарты (такие как PCI DSS, HIPAA и NIST) все чаще рекомендуют или требуют аутентификации электронной почты.
Внедрение DNS-ориентированной аутентификации: пошаговое руководство
Настройка этих записей требует тщательного планирования, чтобы избежать нарушения доставки электронной почты.Следуйте этим шагам, чтобы правильно реализовать SPF, DKIM и DMARC.
Шаг 1: Проверьте свою инфраструктуру отправки электронной почты
Составьте полный список всех серверов и служб, которые отправляют электронную почту с использованием вашего домена. Это включает в себя ваши собственные почтовые серверы, маркетинговые платформы (например, Mailchimp, SendGrid), транзакционные поставщики электронной почты, CRM-системы и любые облачные инструменты. Документируйте их IP-адреса (для SPF) и поддерживают ли они подпись DKIM.
Шаг 2: Опубликовать SPF-запись
Создайте запись TXT в своей зоне DNS для корневого домена (например, ] с идентификатором версии SPF и включите механизмы для каждого авторизованного отправителя. Используйте механизм для сторонних сервисов и / для своих собственных серверов. Завершите или — избегайте , поскольку он не обеспечивает никакой защиты. Только одна запись SPF разрешена для каждого домена; чтобы добавить больше отправителей, расширьте существующую запись, а не создайте вторую.
Пример:
Используйте онлайн-валидаторы SPF для проверки синтаксических ошибок и 10-Lookup лимита (каждый и может потреблять несколько поисковых запросов).
Шаг 3: Создайте и опубликуйте ключи DKIM
Для каждой службы, подписывающей электронную почту от вашего имени, сгенерируйте пару ключей DKIM. Частный ключ удерживается службой отправки; открытый ключ входит в DNS в виде записи TXT под поддоменом селектора. Селектор представляет собой уникальную метки (например, , , ), которая позволяет использовать несколько ключей DKIM для различных потоков почты. Содержимое записи DNS должно следовать формату: (публичный ключ в базовой 64).
Вы можете создать пару ключей с помощью таких инструментов, как OpenSSL или панель мониторинга вашего поставщика электронной почты. После публикации убедитесь, что DKIM работает, отправив тестовое электронное письмо и проверив заголовки для результата .
Шаг 4: Начните с мониторинга политики DMARC
Опубликовать запись DMARC с и совокупным адресом отчета (. Это не повлияет на доставку электронной почты, но начнет отправлять вам XML-отчеты, показывающие, как ваши электронные письма аутентифицируются. Проанализируйте эти отчеты в течение нескольких недель, чтобы определить законных отправителей, которых вы могли пропустить, и обнаружить несанкционированное использование вашего домена.
Пример:
Шаг 5: Постепенное внедрение DMARC
Как только вы убедитесь, что все законные источники электронной почты проходят аутентификацию, переместите политику с на . Это инструктирует получателей относиться к несостоявшимся сообщениям как к подозрительным (часто размещая их в спаме). После еще нескольких недель мониторинга без проблем перейдите на , чтобы заблокировать все неаутентифицированные электронные письма из вашего домена. Это самая сильная защита.
Обычные подводные камни и как их избежать
Даже опытные администраторы могут совершать ошибки во время реализации. Следите за следующим:
- Превышение лимита поиска SPF: Каждый DNS-запрос, вызванный механизмом , или , рассчитывается максимум в 10 поисков. Если вы превысите 10, SPF навсегда выйдет из строя для некоторых приемников. Консолидация или использование для уменьшения поиска.
- Разрешается публикация дублирующих записей SPF: Разрешается только одна запись TXT, начинающаяся с .Множественные записи не объединяются и вызывают неопределенное поведение.
- Использование политики , когда вы намеревались : (softfail) (softfail)] не препятствует доставке и обеспечивает минимальную защиту.
- Пренебрежение поворотом ключей DKIM: Неудачные ключи снижают безопасность. Повторяйте ключи каждые 6-12 месяцев и удаляйте старые ключи из DNS, чтобы злоумышленники не использовали их для подписи вредоносных писем.
- Не выравнивать DKIM с доменом: Некоторые сторонние службы выставляют знаки со своим доменом вместо вашего. Это нарушает выравнивание DMARC. Убедитесь, что знаки отправителя соответствуют вашему домену, или используйте авторизованную стороннюю подпись (ATPS), где поддерживается.
- Игнорирование отчетов DMARC: Отчеты являются золотыми рудниками информации. Игнорирование их означает отсутствие несанкционированных отправителей или неверных настроек. Настройка автоматического анализа для превращения XML в действенные идеи.
Расширенные аспекты: BIMI и MTA-STS
После того, как у вас есть SPF, DKIM и DMARC, вы можете изучить дополнительные уровни безопасности электронной почты. BIMI (Brand Indicators for Message Identification) использует DMARC для отображения вашего проверенного логотипа бренда в поддержке почтовых клиентов. Это повышает доверие и вовлеченность получателей. BIMI требует политики DMARC или и проверенного логотипа бренда. Это убедительный способ выделить ваши аутентифицированные электронные письма.
MTA-STS (Mail Transfer Agent Strict Transport Security) добавляет безопасность транспортного уровня, заставляя почтовые серверы использовать TLS при подключении к вашему почтовому серверу. Он предотвращает атаки понижения рейтинга и перехват посередине. MTA-STS настраивается через запись DNS TXT и файл политики, размещенный по HTTPS. Хотя он не является непосредственной частью аутентификации, он дополняет DMARC, защищая канал.
Мониторинг и техническое обслуживание
Аутентификация электронной почты не является задачей «набор и забвение».
- Еженедельно отслеживайте сводные отчеты DMARC для обнаружения новых неавторизованных отправителей или изменений в вашей отправительной инфраструктуре.
- Обновляйте записи SPF всякий раз, когда вы добавляете или удаляете почтовые службы или IP-адреса.
- Обновите и поверните ключи DKIM до истечения срока их действия.
- Периодически пересматривайте свою политику DMARC, чтобы убедиться, что она по-прежнему соответствует вашей толерантности к риску.
Многие организации используют платформы анализа DMARC (такие как инструменты DMARC.org, или коммерческие решения, такие как Valimail, Dmarcian или Agari) для оптимизации анализа отчетов и оповещения. Эти инструменты могут сэкономить часы ручной работы и обеспечить четкие панели инструментов.
Роль аутентификации на основе DNS в современном стеке безопасности
Аутентификация на основе DNS должна рассматриваться как первая линия защиты в многоуровневой стратегии безопасности электронной почты. Она работает вместе с шлюзами электронной почты, песочницей, обучением осведомленности пользователей и многофакторной аутентификацией. Однако никакие другие контрмеры не могут предотвратить спуфинг домена так эффективно с технической точки зрения. Реализуя SPF, DKIM и DMARC, вы не только уменьшаете спам, но и активно защищаете личность и репутацию вашей организации.
Заключение
По мере того, как угрозы электронной почты продолжают развиваться, полагаться на устаревшие спам-фильтры уже недостаточно. Методы аутентификации на основе DNS - SPF, DKIM и DMARC - обеспечивают проверенный, масштабируемый способ проверки отправителей, защиты получателей и поддержания целостности ваших сообщений. Процесс реализации требует внимания к деталям, но преимущества значительны: меньше фишинговых атак, лучшая производительность и более сильная репутация бренда. Начните с тщательного аудита, тщательно публикуйте свои записи, следите за результатами и последовательно применяйте политики. Для дальнейшего чтения обратитесь к SPF RFC () и DKIM RFC (6376) или посетите DMARC.org для последних лучших практик. Ваша инфраструктура электронной почты будет гораздо более устойчивой, и ваши получатели будут благодарны вам.