Skip to main content

Mi az a DKIM és DMARC rekord, és miért fontosak?

Képzeljük el, hogy levelet szeretnénk küldeni valakinek. A borítékra ráírjuk a saját nevünket és címünket, majd aláírjuk, hogy igazoljuk, valóban mi küldtük a levelet. A címzett megkapja a levelet, és az aláírás alapján megbizonyosodhat arról, hogy az valóban tőlünk érkezett. Az e-mail világában a DKIM és DMARC rekordok segítenek elérni ezt a biztonságot.

A DKIM (DomainKeys Identified Mail) és a DMARC (Domain-based Message Authentication, Reporting & Conformance) olyan technológiák, amelyek megerősítik az e-mailek hitelességét és segítenek megvédeni a domainünket a hamisításoktól és adathalász támadásoktól.

Hogyan működik a DKIM rekord?

A DKIM egy olyan hitelesítési módszer, amely lehetővé teszi a küldő számára, hogy kriptográfiai aláírást csatoljon az e-mail fejléceihez. Amikor a címzett szervere megkapja az e-mailt, ellenőrzi ezt az aláírást a küldő domain DNS-ben tárolt nyilvános kulcsa segítségével. Ha az aláírás érvényes, az e-mail megbízhatóbbnak tekinthető.

Hogyan néz ki egy DKIM rekord?

Egy tipikus DKIM rekord így néz ki:

selector._domainkey.example.com TXT "v=DKIM1; k=rsa; p=MIGfMA0G..."
  • selector._domainkey.example.com: Ez a DNS-bejegyzés neve, ahol a selector egy tetszőleges azonosító.

  • v=DKIM1: A DKIM verzióját jelöli.

  • k=rsa: A kulcs típusa (általában RSA).

  • p=MIGfMA0G...: A nyilvános kulcs, amelyet a címzett szerver az aláírás ellenőrzésére használ.

Hogyan működik a DMARC rekord?

A DMARC egy olyan szabályrendszer, amely az SPF és DKIM rekordokra épül. Lehetővé teszi a domain tulajdonosok számára, hogy meghatározzák, hogyan kezeljék azokat az e-maileket, amelyek nem felelnek meg az SPF vagy DKIM ellenőrzésnek. Ezen kívül jelentési funkciót is biztosít, amely információt ad arról, hogy kik próbálnak hamis e-maileket küldeni a domain nevében.

Hogyan néz ki egy DMARC rekord?

Egy tipikus DMARC rekord így néz ki:

_dmarc.example.com TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
  • v=DMARC1: A DMARC verzióját jelöli.

  • p=reject: Meghatározza, hogy a sikertelen ellenőrzés esetén a levelet utasítsák el. Más lehetséges értékek: none(csak jelentéskészítés), quarantine (karanténba helyezés).

  • rua=mailto:[email protected]: Az e-mail cím, ahová a jelentések érkeznek.

Egy minden szempontot figyelembe vett DMARC rekord elég összetett tud lenni. Erre is itt egy példa:

_dmarc.example.com TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1; adkim=s; aspf=s; pct=100; ri=86400"
v (Version) – Verzió
  • v=DMARC1: Kötelező paraméter. A DMARC protokoll verzióját jelöli. Jelenleg csak a DMARC1 érték elfogadott. A rekordnak mindig ezzel kell kezdődnie.

p (Policy) – Házirend a fődomainre Meghatározza, hogy a fogadó szerver mit tegyen a levéllel, ha az elbukja a DMARC ellenőrzést (tehát nem megy át sem az SPF, sem a DKIM vizsgálaton, vagy nincs meg a megfelelő domain-igazítás).
  • none: Nincs beavatkozás. A levelet kézbesítik, de jelentést küldenek róla (monitorozó mód).

  • quarantine: A levelet gyanúsnak jelöli, és a levélszemét (Spam/Junk) mappába helyezi.

  • reject: A levelet azonnal elutasítja, meg sem érkezik a címzetthez.

sp (Subdomain Policy) – Házirend az aldomainekre Opcionális. Ha nincs megadva, az aldomainek öröklik a p paraméter beállítását. Ezzel külön szabályt alkothatsz az aldomaineknek (pl. mail.example.com).
  • none, quarantine, reject: Ugyanazok az értékek, mint a p esetében. Gyakori trükk a p=none; sp=reject beállítás, ha a fődomainről még nem vagy biztos, de tudod, hogy aldomainekről soha nem küldesz levelet.

rua (Reporting URI for Aggregate Data) – Összesített jelentések címe Opcionális, de ajánlott. Ide érkeznek a napi szintű, XML formátumú statisztikák arról, hogy kik küldtek levelet a domained nevében.
  • mailto:cí[email protected]: Meg kell adni a mailto: előtagot. Több E-mail cím is megadható vesszővel elválasztva.

ruf (Reporting URI for Forensic Data) – Azonnali hibajelentések címe Opcionális. Ide érkeznek a részletes, levélszintű hibajelentések (forensic reports), amik a sikertelen kézbesítéskor generálódnak. Ezek tartalmazhatják a levél fejlécét és tartalmának egy részét is.
  • mailto:cí[email protected]: Ugyanaz a formátum, mint a rua esetében.

  • Megjegyzés: Adatvédelmi okokból (GDPR) sok szolgáltató (pl. Gmail) már nem küld ilyen típusú jelentést, hiába állítod be.

pct (Percentage) – Százalékos arány Opcionális. Megadhatod, hogy a p (policy) szabály a forgalom hány százalékára vonatkozzon.
  • 1-100: Egész szám. Alapértelmezett értéke 100.

  • Ha például p=reject; pct=20 van beállítva, akkor a hibás levelek 20%-át eldobja, a maradék 80%-ra viszont a none szabályt alkalmazza (átengedi). Ez óvatos bevezetésnél hasznos.

adkim (Alignment Mode for DKIM) – DKIM igazítási mód Opcionális. Azt szabályozza, mennyire szigorúan kell egyeznie a DKIM aláírásban szereplő domainnek (d=) a „From” (Feladó) mezőben lévő domainnel.
  • r (relaxed): Alapértelmezett. Megengedő mód. Elfogadja az egyezést, ha a DKIM domain és a Feladó domain ugyanahhoz a szervezeti domainhez tartozik (pl. feladó: [email protected], DKIM: example.com).

  • s (strict): Szigorú mód. A két domainnek pontosan meg kell egyeznie.

aspf (Alignment Mode for SPF) – SPF igazítási mód Opcionális. Azt szabályozza, mennyire szigorúan kell egyeznie az SPF ellenőrzés során használt „Return-Path” (Mail From) domainnek a „From” (Feladó) mezőben lévő domainnel.
  • r (relaxed): Alapértelmezett. Megengedő mód (pl. aldomain is elfogadott).

  • s (strict): Szigorú mód. Pontos karakterhelyes egyezés szükséges.

fo (Failure Options) – Jelentéskészítési opciók Opcionális. Azt határozza meg, hogy mikor generálódjon ruf (forensic) jelentés.
  • 0: Alapértelmezett. Akkor küld jelentést, ha az SPF és a DKIM ellenőrzés is sikertelen.

  • 1: Akkor küld jelentést, ha az SPF vagy a DKIM közül bármelyik sikertelen. (Ez a leggyakoribb ajánlott beállítás hibakereséshez).

  • d: Csak akkor küld, ha a DKIM aláírás érvénytelen.

  • s: Csak akkor küld, ha az SPF ellenőrzés sikertelen.

ri (Reporting Interval) – Jelentési időköz Opcionális. Azt jelzi a fogadó szervernek, hogy milyen gyakran (másodpercben) szeretnél összesített (rua) jelentéseket kapni.
  • Szám: Alapértelmezett értéke 86400 (ami 24 óra).

  • Megjegyzés: A legtöbb nagy szolgáltató (Gmail, Yahoo) ezt figyelmen kívül hagyja, és saját ütemezés szerint (általában naponta egyszer) küldi a riportokat, hogy kíméljék az erőforrásokat.

rf (Report Format) – Jelentés formátuma Opcionális. A ruf jelentések formátumát jelöli.
  • afrf: Authentication Failure Reporting Format (alapértelmezett).
  • iodef: Incident Object Description Exchange Format (ritkán használt).

Miért fontos a DKIM és DMARC rekord beállítása?

Ha saját domainünket használjuk e-mailek küldésére, elengedhetetlen a DKIM és DMARC rekordok beállítása, mert:

  • Megakadályozzák az e-mail hamisítást és az adathalász támadásokat.

  • Növelik az e-mailek hitelességét, így kisebb eséllyel kerülnek a spam mappába.

  • Biztosítják, hogy mások ne használhassák illetéktelenül a domainünket e-mailek küldésére.

Hogyan állíthatunk be DKIM és DMARC rekordokat?

A DKIM és DMARC rekordokat a domain DNS beállításaiban kell létrehozni. Ehhez:

  1. Jelentkezzünk be a domain regisztrátorunk vagy web hosting szolgáltatónk kezelőfelületére.

  2. Hozzunk létre egy új TXT rekordot a DKIM nyilvános kulcsával.

  3. Hozzunk létre egy másik TXT rekordot a DMARC szabályokkal.

  4. Várjuk meg a DNS-frissítést (ez néhány órától akár 48 óráig is eltarthat).

A DKIM és DMARC rekordok megfelelő beállításával biztosíthatjuk, hogy e-mailjeink megbízhatóak és védettek maradjanak az illetéktelen használattal szemben.

A DKIM és DMARC rekordok mellett mindenképpen állítsunk be SPF rekordot is! Erről bővebben az ide kattintva elérhető cikkünkben írunk.

 

DNS beállításokról bővebb információt ide kattintva találhatsz.