Neden E-posta Kimlikleri
Her gün, milyarlarca e-posta interneti geçiyor ve bunların önemli bir kısmı sahte. Spoofed e-postalar, phishing saldırıları ve impersonasyon girişimleri milyarlarca yıllık ticarete mal olabilir. E-posta doğrulama protokolleri - SPF, DKIM, ve DMARC - güvenli bir e-posta ekosisteminin temelidir. onlar olmadan, domaininiz spam olarak bayraklandırılmak için savunmasızdır, ve markanız yıllık olarak zarar verebilir.
Bu DNS kayıtlarını doğru şekilde yapılandırın, sadece bir BT görevi değildir; kritik bir iş fonksiyonudur. Bu kılavuz, SPF, DKIM ve DMARC'nin kapsamlı, yaygın bir şekilde yürümesini sağlar, her birinin nasıl seçileceğini, onları nasıl kontrol edeceğini ve devam eden güvenlik için nasıl izleyeceğini kapsar.
SPF nedir?
Sender Policy Framework (SPF), posta sunucularının posta sunucunuzun posta sunucusunun ve #8217 adına e-posta göndermeye yetkili olduğunu gösteren bir e-posta doğrulama yöntemidir. IP listelenmezse, e-posta reddedilebilir veya spam olarak işaretlenir, alıcıya ve #8217;s IP izin verilirse, e-posta gönderilir.
SPF, e-posta spoofing'i önlemeye yardımcı olur, ancak sınırlamaları vardır. Bu, SPF'nin DKIM ve DMARC ile tipik olarak birleştirildiğinde, görünürFLT:1'in işaret ettiği anlamına gelir.Bu, spammer'in farklı bir zarf domaini kullanarak görüntülenebilir.
SPF Hood'un Altında Nasıl Çalışıyor
Bir e-posta SMTP aracılığıyla aktarıldığında, gönderme sunucusu zarf göndereni ilan eder (genellikle Geri Dönüş-Path). Alıcı sunucu bu alanın SPF kaydı için DNS görünümü gerçekleştirir. Kayıt, kalıplar tarafından başlayan TXT bir kayıttur.
- [FONT:0][Dönemli ve ÂFFT:2] ) ve #8211; tam IP adreslerini veya CIDR aralıklarını belirtelim.
- [FONT:0] & #8211; Başka bir alanın SPF politikasını ithal eder (İsviçre veya Mailgun gibi üçüncü taraf e-posta hizmetleri için kullanılır).
- [FONT:0] ve ) ve #8211; domain’ A veya MX kayıtları gönderileyici olarak yazar.
- [FONT:0] & #8211; belirli bir alan varsa kontroller (gerçekten kullanılır).
- [FONT:0] & #8211; gönderenler için varsayılan eylemi tanımlayan yarılandırıcılar.
Kulörler, tüm izinsiz göndericileri reddetmenin en güvenli kurulumunu gerçekleştirebilir.(el-i şerîfler)
Step-by-Step SPF Konsülasyonu
- [[Dönetici:0) Tüm meşru e-posta kaynaklarını[Döneticiniz için[Döneticiniz için geçerli olan üçüncü taraf hizmetleri, e-posta hizmetiniz sağlayıcınız (örneğin, Google Workspace, Microsoft 365, Zoho), ve e-postaları gönderen üçüncü taraf hizmetleri (transactional, pazarlama vs.).
- [FONT=0) DNS sağlayıcınıza ([Dönetici:0)Log in to your DNS sağlayıcısına (e.g., Cloudflare, AWS Route 53, GoDaddy, Namecheap).
- [0] Yeni bir TXT kayıt ekle [Döneticiniz için [Dönetici: 0,0)Ek olarak, kök domain için kayıt yaptırın.
- [[0) Değeri[Döntgen: 0,3|Dönetici Google Workspace ve üçüncü taraf hizmet kullanarak bir alan için örnek:
v=spf1 include:_spf.google.com include:mailgun.org ~all
- ESRAT:17) mekanizması Google ve Mailgun'un SPF politikalarında çeker.
- İlk test sırasında 18. kullanım için, o zaman meşru göndericileri doğrulamadan sonra ESDÜ'ye geçiş yapın.
- [FONT:0] Kaydet ve propagate[[Dönetici: 1 ). DNS değişiklikleri 48 saate kadar sürebilir, ancak genellikle dakika içinde propagate.
- [FONT=0]Validate[[[[Dönetici:0) MXToolbox veya Kitterman ’ SPF geçerliatörü.
Common SPF Pitfalls
- [FONT:0]Too birçok DNS görünümleri[[Dönder: 1 ) ve #8211; SPF özellikleri, DNS aramalarının toplam sayısını sınırlandırır (örneğin, bir, mx, vs.) 10. Exceeding this causes the SPF check to return a constant error, often treat as a neutral result.To reduce a flat list of IPs where possible.
- [FONT:0]ÜsingÖRT:20] & #8211; tarafsız bir yarılandırıcı kimlik doğrulamayı uygulamaz; anlamlı bir politika sağlamak için [[GÖRTÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜ
- [FONT:0] güncellemeye devam etmek için geri bildirim[[Dönetici: 1 ) e-posta sağlayıcıları veya yeni hizmetler eklemede. Her zaman herhangi bir altyapı değişikliğinden sonra SPF kayıtlarını gözden geçirin.
- [FONT:0) Çok fazla üçüncü taraf içerir[Dönetici: 1) Onlar gerekli olmayan doğrulama olmadan.
DKIM Nedir?
DomainKeys Idenhid Mail (DKIM) bir e-postanın gönderildiğini doğrulamanın bir kriptografik yolu sağlar ve bu gerçekten iddia edilen alandan geldi. DKIM, gönderilen posta sunucusu ve bir halka açık anahtarını kullanır: DNS TXT bir kayıtta yayınlanan bir anahtar.Bir e-posta gönderildiğinde, sunucu işaretleri (veya özel başlıklar) özel anahtarla geri alındı.
DKIM, SPF'den daha sağlam çünkü bir mesaj ileri gittiğinde e-posta ilerleyebilir. SPF, mesaj gönderilebilir çünkü DKIM, orijinal başlıkları ve vücut işaret eder, bu yüzden imzayı ileriden sonra bile geçerli kalır.
DKIM Signatures Nasıl Oluşturulur
Bir e-posta imzalandığında, gönderen sunucu imzaya dahil edilen parametreleri içeren bir başlık ekler ve DNS anahtarını oluşturur (örneğin, alan, imza algoritması (genellikle DUMUMUMLAR) ve imza alanları alır.
DKIM'ı yapılandırın: Pratik Bir Rehber
- [FONT:0) E-posta platformunuzda imzalanabilir DKIM (D)). Çoğu sağlayıcının anahtarlar oluşturmak için bir ayarları sayfası vardır.
- [FONT=0]Seçiciyi [[Döneticileri) not edin. Birçok platform (Google Workspace) veya [[SE 365 gibi tedarikçiler, [[ŞUFONTD:0) veya ) kullanabilir.
- [FONT:0]Kılıç anahtarı [Dönetici: 1 ). Uzun bir taban64 dize olacaktır.
- [FONT:0] TXT bir kayıt ekle [[Dönetici: 1 ) DNS'inize ev sahibi adınıza ait olan adlarını ve e-posta sağlayıcınız tarafından sağlanan değere ek olarak, hangi tipik olarak benzer görünüyor:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...[truncated]
- [[TheFLT:32} etiketi, sürüme işaret ediyor.[/FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT
- [FONT=0) Teklif için bekle ([DÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜ) veya Google’ Postmaster Tools doğrulanabilir.
DKIM Key Rotation ve Güvenlik
En iyi uygulama DKIM anahtarlarını periyodik olarak döndürmektir (örneğin, her 6 ay). Birçok e-posta sağlayıcısı otomatik olarak anahtar rotasyonu idare ederse, yeni bir anahtar çifti düzenli olarak üretir ve DNS kaydınızı güncelle.Özel anahtarı güvenli tut; asla onu halka açık bir şekilde açığa çıkarma.
Ayrıca,Yazdır:0)Yazan Domain Signing Practices (ADSP)) Domaininizden gelen tüm e-postaların DKIM-signed olması gerektiğini belirtmek için dikkate alın. Ancak, ADSP büyük ölçüde eski; DMARC şimdi bu kullanımı kapsar.
DMARC Nedir?
Domain tabanlı Mesaj Kimlik Doğrulaması, Raporlama veamp; Conformance (DMARC) tek bir politika çerçevesinde SPF ve DKIM'ı tespit etme konusunda rapor verme mekanizmaları sunar. DMARC, hem SPF hem de DKIM kontrollerini başarısız eden mesajlarla ne yapacağını söyler. Ayrıca, domain sahipleri e-posta hatalarına görünürlüğü veren bir raporlama mekanizması sunar, onların yapılandırmalarına yardımcı olur.
DMARC politikası, yalnızca spam olarak veya [[tamamlama) tarafından belirlenen bir politikayı belirtir.
DMARC Aligns SPF ve DKIM
DMARC tanımlayıcı hizalama kavramını tanıtmaktadır.In SPF to pass DMARC, the domain in the zarf from (veya Return-Path) or mitigateFLT:40 ile bu konuyu ayarlanmalıdır.DKIM-Signature Title'de imza domain (END)
A DMARC kontrol başarılı olur, eğer en azından SPF veya DKIM'dan biri geçerse başarılı olur:0) ve , [[Her iki kişi başarısız olursa, DMARC politikası uygulanır.
DMARC'yi yapılandırın: Uygulamayı İzlemekten
- [FONT:0) Bir İLDİYORUMLUŞUYORUMLUŞUYORÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜ: 0,5.Örnek: 0.Örnek: 0.Örnek: ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- [FONT:0) Bir rapor e-posta adresi ekleyin[[Dönder: 9) etiketi (gerekli raporlar) ve Seçmeli olarak [[FONTD: 3) Örnek: Örnek: Örnek:
v=DMARC1; p=none; rua=mailto:[email protected]
- [FONT=0) Raporlara göre, en az iki hafta boyunca (D) kayıt ve #8217 gibi araçlar kullanın; DMARC Dashboard, DMARCian veya Dmarcian.Onlara kimlik doğrulama ve düzeltme sağlayan herhangi bir meşru hizmetlere bakın (günlük SPF, DKIM imzası ekleyin).
- [FONT:0]Move toyuFLT:49] Bir kez meşru e-postanın başarısız olduğuna emin değilsiniz.
- [FONT:0) Son olarak, ayarlandığında [FONTT:0][Dönetici) bir ay veya iki başarılı karantina işleminden sonra, alıcıların tüm istenmeyen e-postayı engellemelerini, en güçlü korumayı sağlamak için söz konusu.
DMARC Tags ve Seçenekleri
- [FONT:0] & #8211; sürüm (mandatory).
- [FONT:0] & #8211; örgütsel alan için politika (biri, karantina, reddetme).
- [FONT:0] & #8211; alt alanların politikası (eğer ayarlanmamışsa, alt alanların sahip olduğu varsayılır).
- [FONT:0] [DÜDÜSÜŞÜNÜŞÜNÜŞÜNÜŞÜŞÜNÜŞÜNÜŞÜŞÜNÜŞÜNÜŞÜŞÜŞÜNÜŞÜNÜŞÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜŞÜŞÜNÜŞÜNÜŞÜNÜŞÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜŞÜŞÜNÜŞÜŞÜŞÜNÜŞÜNÜŞÜŞÜŞÜŞÜŞÜNÜŞÜŞÜŞÜNÜŞÜŞÜŞÜNÜŞÜNÜŞÜNÜŞÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜŞÜŞÜŞÜŞÜŞÜŞÜŞÜŞÜŞÜŞÜŞÜNÜ
- [FONT:0] veya [[D:2] ) ve #8211; SPF hizalama modu.
- [FONT:0] & #8211; e-posta adresi (es) agre geri bildirim (genellikle bir posta: URI).
- [FONT:0] & #8211; adli raporlar için e-posta (birey başarısızlık detayları için kullanılır).
- [FONT:0] & #8211; başarısızlık raporlama seçenekleri (örneğin, [[END:62) herhangi bir çek başarısız olursa rapor üretmek için.
- [FONT:0] & #8211; Politikayı uygulamak için 100 (tüm uygulama için 100 tane)
DMARC Raporlama ve İzleme
Aggregate raporları (rua) günlük olarak alıcılara (Google, Yahoo, Microsoft gibi) eşlik eden XML dosyalarıdır. IP, kimlik doğrulama sonuçları ve değişiklikler yoluyla mesajların sayısı içerir.Forensic raporları (ruf) bu raporları bireysel başarısızlıklar hakkında bilgi sahibi olmak için kullanır.Bu raporların izinsiz göndericileri, yanlış yapılandırılmış üçüncü taraf hizmetleri keşfetmelerini veya doğrulamayı geciktirmelerini sağlar.
Birkaç ücretsiz ve ücretli araç parse DMARC raporları ve onları okunabilir bir formatta sunmak.Bir el-on yaklaşımı için, 444DD'ye benzer bir rapor oluşturabilirsiniz:0)dmarcian[FLT) veya açık kaynak çözümleri gibi kullanabilirsiniz.
Bütün Birlikte Oluşturun: Bir Cohesive Authentication Strateji
SPF, DKIM ve DMARC iş sinerjik olarak. SPF, domaininizi kullanarak posta göndermeden izin verir. DKIM mesajı dürüstlük ve kanıtlayıcı sağlar. DMARC bu ikiyi birleştirir ve bir politika uygulama katmanı artı görünürlüğü sağlar. Properly, üç verimin en yüksek teslim edilebilirliği ve domain spoofing'e karşı en güçlü korumayı sağlar.
İşte bir üretim seviyesi yapılandırması için bir kontrol listesi:
- [FONT:0)SPF: [Dönetici: 0,0) [FONT:0], tüm meşru gönderme kaynakları içeren bir kayıt, 10 gözlüğü sınıra saygı ve test sonrası sona ermektedir.
- [FONT:0)DKIM:[DFLT:1] Tüm yoldaki e-postaları en az bir seçici veya yönlendirme ile imzalayın. e-posta platform işaretlerinizi işlem ve pazarlama e-postalarınızı sağlayın.
- [FONT:0]DMARC:[Dönetici:[Dönetici: 65) Başlangıç, rapor analiz etmek, sonra da [[Dönemli:66) ve sonunda:115) katı gereksinimleriniz olmadıkça rahatlığa kavuşturulmak için ayarlayın.
- [FONT:0) Sürekli olarak:[Dönemli check DMARC raporları, özellikle yeni e-posta hizmetleri ekledikten sonra.
Gerçek Dünya Örneği: Doğrudanus için yapılandırın
Eğer bir Directus örneğini ev sahipliğinde ve e-posta göndermeniz durumunda (örneğin, parola sıfırlamaları, bildirimleri), bu mesajları doğrulamak zorundasınız. Direktus uygulamanız SendGrid veya Mailgun gibi bir SMTP hizmeti kullanır: Bu adımları izleyin:
- Gönder IP'leri satın alın veya SMTP sağlayıcınızdan domain (örneğin, ESD:68) ekleyin.
- Bunu SPF kaydınıza ekleyin. Başka bir sistemden (örneğin, PHP posta sunucusu) gönderirseniz IP'lerini de içerir.
- SMTP sağlayıcınızda DKIM anahtarları ve #8217; pano ve halk anahtarını yayınlar.
- Takip edilen bir e-posta adresi işaret eden bir DMARC kaydı oluşturun.
- Directus'tan bir test e-postası göndererek Gmail gibi posta kutusuna ve kimlik doğrulama başlıklarına göz atın.
Sorun Ortak Konuları Sorun Gidermek
SPF PermError: Too Many Lookups
SPF kaydınız birden fazlaİLFLT:70) ifade içeriyorsa, 10 DNS aramasını aşabilirsiniz. düzeltmesi için, ya gereksiz yere dahil etmek, IP aralıklarını kullanarak bir alt alan oluşturmak veya yalın bir SPF kaydı ile alt bir alan oluşturmak.
DKIM Eksikliği veya Başarısızlık
Özel anahtarın, gönderi sunucusuna doğru kurulduğunu kontrol panelinde DKIM imzasının etkinleştirildiğine dikkat edin. DNS TXT kayıt maçlarında seçici veya e-posta başlığında eşleşmesini sağlayın.
DMARC Raporları Legitimate Email için Başarısızlık Gösteriyor
Ortak nedenler: ileri e-posta (SPF başarısız çünkü ilerici zarfı değiştirir), üçüncü taraf hizmetleri DKIM-signing veya uyumsuz bir e-posta için, ARC (Authenticated Alıcı Zinciri) kullanarak, üçüncü taraf hizmetleri için, DKIM imzalayın ve SPF'nin sunucularını içerir.
Dış Kaynaklar ve Referanslar
Daha derin atlar için, bu yazara dayalı kaynaklara bakınız:
- [0]RFC 7208: Sender Policy Framework (SPF)).
- [FONT=0)RFC 6376: DomainKeys Idenhid Mail (DKIM)).
- [FONT=0)RFC 7489: Domain tabanlı Mesaj Kimlik Doğrulaması, Raporlama ve Kısıtlama (DMARC)).
- [0]Cloudflare ’ SPF, DKIM ve DMARC'ye kılavuz[Dön 1: 1]
- [FONT:0]dmarcian DMARC kayıt kontrol cihazı).
Final Düşünceler
SPF, DKIM ve DMARC'yi yapılandırın, bir zaman görev değil, devam eden bir süreçtir. E-posta doğrulama manzaraları gelişti ve bu kayıtları doğru şekilde ayarlar ve bunları sürekli olarak takip ederseniz, alanınızı güçlendirin ve alıcılarınızla güveninizi artırırsınız. e-posta gönderme altyapınızın dikkatli bir denetimine başlayın, kayıtları bir şekilde uygulayın.