E-mail biztonság: mi az az SPF, DKIM és DMARC?
Ha céges e-mailt használsz, valószínűleg hallottál már a három rejtélyes rövidítésről: SPF, DKIM és DMARC. Elsőre ijesztően hangzanak, pedig egy közös, egyszerű célt szolgálnak: megvédeni a céged levelezését attól, hogy más a nevedben küldjön leveleket, és biztosítani, hogy a te leveleid valóban megérkezzenek a címzettekhez, ne a spam mappába. Ebben a cikkben közérthetően elmagyarázzuk, mit jelentenek, és miért érdemes mindhármat beállítani.
Miért van szükség e-mail hitelesítésre?
Az e-mail rendszerét évtizedekkel ezelőtt találták ki, amikor a biztonság még nem volt szempont. Ennek máig érezhető következménye, hogy alapból bárki beírhat tetszőleges feladót egy levél fejlécébe. Vagyis egy csaló viszonylag könnyen küldhet olyan levelet, amely látszólag a te nev@cegnev.hu címedről érkezik - ezt hívják e-mail hamisításnak (spoofing).
Ez két komoly problémát okoz. Egyrészt a csalók a céged nevében próbálhatnak átverni ügyfeleket vagy partnereket (például hamis számlával vagy adathalász levéllel), ami a céged hírnevét rombolja. Másrészt, ha a leveleid nem hitelesítettek, a fogadó rendszerek - például a Gmail vagy a Microsoft - gyanakvóbbak lesznek, és könnyebben spamnek minősítik a valódi leveleidet is.
Az SPF, a DKIM és a DMARC pontosan ezeket a problémákat oldja meg. Mindhárom egy-egy bejegyzés a domained DNS-beállításai között, és együtt alkotnak egy erős védelmi réteget.
SPF: ki küldhet levelet a nevedben?
Az SPF (Sender Policy Framework) lényege egyszerű: egy lista arról, hogy mely szerverek jogosultak levelet küldeni a te domained nevében. Ezt a listát a domained DNS-beállításai között helyezed el, egy úgynevezett TXT rekordban.
Amikor egy levél megérkezik egy fogadó szerverhez, az megnézi, hogy a küldő szerver szerepel-e a domained SPF listáján. Ha igen, a levél hitelesnek számít ebből a szempontból; ha nem, gyanússá válik. Így egy idegen szerver, amely a nevedben próbál levelet küldeni, lebukik.
Fontos, hogy az SPF rekordba minden szolgáltatást fel kell venni, amely a nevedben küld levelet - a levelezőszervert, de akár egy hírlevélküldő rendszert vagy a weboldalad kapcsolati űrlapját is, ha az e-maileket küld.
DKIM: digitális pecsét a leveleiden
A DKIM (DomainKeys Identified Mail) egy másik szögből közelít: minden kimenő levélhez egy láthatatlan digitális aláírást csatol. Ez az aláírás egy titkos kulcs segítségével jön létre, a hozzá tartozó nyilvános kulcsot pedig a domained DNS-ében teszed közzé.
Amikor a levél megérkezik, a fogadó szerver a nyilvános kulccsal ellenőrzi az aláírást. Ha az stimmel, két dolog bizonyított: a levél valóban a te domainedről származik, és útközben senki nem módosította a tartalmát. Ez olyan, mint egy viaszpecsét egy borítékon - ha sértetlen, biztos lehetsz benne, hogy senki nem nyúlt hozzá.
A DKIM tehát nemcsak a feladó valódiságát igazolja, hanem a levél sértetlenségét is garantálja.
DMARC: a szabály, amely összefogja a kettőt
A DMARC (Domain-based Message Authentication, Reporting and Conformance) a harmadik elem, amely megmondja a fogadó szervereknek, mit tegyenek, ha egy levél nem felel meg az SPF vagy a DKIM ellenőrzésnek. Te magad határozod meg a szabályt: a gyanús leveleket egyszerűen átengedjék, a spam mappába tegyék, vagy teljesen elutasítsák.
A DMARC ráadásul jelentéseket is küld arról, hogy ki és honnan próbál a domained nevében levelet küldeni. Így észreveheted, ha valaki visszaél a céged nevével, és finomhangolhatod a beállításaidat.
A DMARC csak akkor működik jól, ha az SPF és a DKIM már be van állítva - ezért szokás a hármat együtt, ebben a sorrendben beállítani. Érdemes óvatosan kezdeni (csak megfigyelés), majd fokozatosan szigorítani a szabályt, hogy biztosan ne akadjanak fenn a valódi leveleid.
Mi történik, ha nincsenek beállítva?
Ha ezek a rekordok hiányoznak, két dolgot kockáztatsz. Egyrészt a leveleid könnyebben landolnak a címzettek spam mappájában, vagyis a fontos üzeneteid - ajánlatok, számlák, ügyfélválaszok - egyszerűen nem jutnak el. Másrészt védtelen maradsz a hamisítással szemben: bárki könnyebben küldhet a nevedben adathalász leveleket, ami az ügyfeleidet és a céged hírnevét veszélyezteti.
A jó hír, hogy ezek egyszeri beállítások: ha egyszer helyesen elkészültek, a háttérben csendben dolgoznak, és folyamatosan védik a levelezésedet.
Összefoglalva
Az SPF megmondja, mely szerverek küldhetnek a nevedben; a DKIM digitális pecséttel igazolja a leveleid eredetét és sértetlenségét; a DMARC pedig eldönti, mi történjen a gyanús levelekkel, és jelentést is ad a visszaélésekről. Együtt hatékonyan védik a céged levelezését a hamisítástól, és javítják az esélyt, hogy a leveleid a beérkező mappában landoljanak. Egy komolyan vett céges domainnek mindhárom alapfelszerelés.
A CraftZone-nál segítünk a domained SPF, DKIM és DMARC beállításában, hogy a leveleid biztonságosak legyenek és megbízhatóan célba érjenek.