Mi az a DKIM és DMARC rekord, és miért fontosak?
Képzeljük el, hogy levelet szeretnénk küldeni valakinek. A borítékra ráírjuk a saját nevünket és címünket, majd aláírjuk, hogy igazoljuk, valóban mi küldtük a levelet. A címzett megkapja a levelet, és az aláírás alapján megbizonyosodhat arról, hogy az valóban tőlünk érkezett. Az e-mail világában a DKIM és DMARC rekordok segítenek elérni ezt a biztonságot.
A DKIM (DomainKeys Identified Mail) és a DMARC (Domain-based Message Authentication, Reporting & Conformance) olyan technológiák, amelyek megerősítik az e-mailek hitelességét és segítenek megvédeni a domainünket a hamisításoktól és adathalász támadásoktól.
Hogyan működik a DKIM rekord?
A DKIM egy olyan hitelesítési módszer, amely lehetővé teszi a küldő számára, hogy kriptográfiai aláírást csatoljon az e-mail fejléceihez. Amikor a címzett szervere megkapja az e-mailt, ellenőrzi ezt az aláírást a küldő domain DNS-ben tárolt nyilvános kulcsa segítségével. Ha az aláírás érvényes, az e-mail megbízhatóbbnak tekinthető.
Hogyan néz ki egy DKIM rekord?
Egy tipikus DKIM rekord így néz ki:
selector._domainkey.example.com TXT "v=DKIM1; k=rsa; p=MIGfMA0G..."selector._domainkey.example.com: Ez a DNS-bejegyzés neve, ahol aselectoregy tetszőleges azonosító.v=DKIM1: A DKIM verzióját jelöli.k=rsa: A kulcs típusa (általában RSA).p=MIGfMA0G...: A nyilvános kulcs, amelyet a címzett szerver az aláírás ellenőrzésére használ.
Hogyan működik a DMARC rekord?
A DMARC egy olyan szabályrendszer, amely az SPF és DKIM rekordokra épül. Lehetővé teszi a domain tulajdonosok számára, hogy meghatározzák, hogyan kezeljék azokat az e-maileket, amelyek nem felelnek meg az SPF vagy DKIM ellenőrzésnek. Ezen kívül jelentési funkciót is biztosít, amely információt ad arról, hogy kik próbálnak hamis e-maileket küldeni a domain nevében.
Hogyan néz ki egy DMARC rekord?
Egy tipikus DMARC rekord így néz ki:
_dmarc.example.com TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"v=DMARC1: A DMARC verzióját jelöli.p=reject: Meghatározza, hogy a sikertelen ellenőrzés esetén a levelet utasítsák el. Más lehetséges értékek:none(csak jelentéskészítés),quarantine(karanténba helyezés).rua=mailto:[email protected]: Az e-mail cím, ahová a jelentések érkeznek.
Egy minden szempontot figyelembe vett DMARC rekord elég összetett tud lenni. Erre is itt egy példa:
_dmarc.example.com TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1; adkim=s; aspf=s; pct=100; ri=86400"v=DMARC1: Kötelező paraméter. A DMARC protokoll verzióját jelöli. Jelenleg csak a
DMARC1érték elfogadott. A rekordnak mindig ezzel kell kezdődnie.
none: Nincs beavatkozás. A levelet kézbesítik, de jelentést küldenek róla (monitorozó mód).
quarantine: A levelet gyanúsnak jelöli, és a levélszemét (Spam/Junk) mappába helyezi.
reject: A levelet azonnal elutasítja, meg sem érkezik a címzetthez.
p paraméter beállítását. Ezzel külön szabályt alkothatsz az aldomaineknek (pl. mail.example.com).none, quarantine, reject: Ugyanazok az értékek, mint a
pesetében. Gyakori trükk ap=none; sp=rejectbeállítás, ha a fődomainről még nem vagy biztos, de tudod, hogy aldomainekről soha nem küldesz levelet.
mailto:cí[email protected]: Meg kell adni a
mailto:előtagot. Több E-mail cím is megadható vesszővel elválasztva.
mailto:cí[email protected]: Ugyanaz a formátum, mint a
ruaesetében.Megjegyzés: Adatvédelmi okokból (GDPR) sok szolgáltató (pl. Gmail) már nem küld ilyen típusú jelentést, hiába állítod be.
p (policy) szabály a forgalom hány százalékára vonatkozzon.1-100: Egész szám. Alapértelmezett értéke
100.Ha például
p=reject; pct=20van beállítva, akkor a hibás levelek 20%-át eldobja, a maradék 80%-ra viszont anoneszabályt alkalmazza (átengedi). Ez óvatos bevezetésnél hasznos.
d=) a „From” (Feladó) mezőben lévő domainnel.r (relaxed): Alapértelmezett. Megengedő mód. Elfogadja az egyezést, ha a DKIM domain és a Feladó domain ugyanahhoz a szervezeti domainhez tartozik (pl. feladó:
[email protected], DKIM:example.com).s (strict): Szigorú mód. A két domainnek pontosan meg kell egyeznie.
r (relaxed): Alapértelmezett. Megengedő mód (pl. aldomain is elfogadott).
s (strict): Szigorú mód. Pontos karakterhelyes egyezés szükséges.
ruf (forensic) jelentés.0: Alapértelmezett. Akkor küld jelentést, ha az SPF és a DKIM ellenőrzés is sikertelen.
1: Akkor küld jelentést, ha az SPF vagy a DKIM közül bármelyik sikertelen. (Ez a leggyakoribb ajánlott beállítás hibakereséshez).
d: Csak akkor küld, ha a DKIM aláírás érvénytelen.
s: Csak akkor küld, ha az SPF ellenőrzés sikertelen.
rua) jelentéseket kapni.Szám: Alapértelmezett értéke
86400(ami 24 óra).Megjegyzés: A legtöbb nagy szolgáltató (Gmail, Yahoo) ezt figyelmen kívül hagyja, és saját ütemezés szerint (általában naponta egyszer) küldi a riportokat, hogy kíméljék az erőforrásokat.
ruf jelentések formátumát jelöli.- afrf: Authentication Failure Reporting Format (alapértelmezett).
- iodef: Incident Object Description Exchange Format (ritkán használt).
Miért fontos a DKIM és DMARC rekord beállítása?
Ha saját domainünket használjuk e-mailek küldésére, elengedhetetlen a DKIM és DMARC rekordok beállítása, mert:
Megakadályozzák az e-mail hamisítást és az adathalász támadásokat.
Növelik az e-mailek hitelességét, így kisebb eséllyel kerülnek a spam mappába.
Biztosítják, hogy mások ne használhassák illetéktelenül a domainünket e-mailek küldésére.
Hogyan állíthatunk be DKIM és DMARC rekordokat?
A DKIM és DMARC rekordokat a domain DNS beállításaiban kell létrehozni. Ehhez:
Jelentkezzünk be a domain regisztrátorunk vagy web hosting szolgáltatónk kezelőfelületére.
Hozzunk létre egy új TXT rekordot a DKIM nyilvános kulcsával.
Hozzunk létre egy másik TXT rekordot a DMARC szabályokkal.
Várjuk meg a DNS-frissítést (ez néhány órától akár 48 óráig is eltarthat).
A DKIM és DMARC rekordok megfelelő beállításával biztosíthatjuk, hogy e-mailjeink megbízhatóak és védettek maradjanak az illetéktelen használattal szemben.
A DKIM és DMARC rekordok mellett mindenképpen állítsunk be SPF rekordot is! Erről bővebben az ide kattintva elérhető cikkünkben írunk.
DNS beállításokról bővebb információt ide kattintva találhatsz.