E-mail biztonság és domain-hitelesítés
Miért fontos ez akkor is, ha nem küld hírlevelet?
Mert a támadás nem az Ön postafiókja ellen megy, hanem az Ön nevében. A leggyakoribb eset: valaki a cége domainjéről ír a könyvelőjének vagy a vevőjének, számlaszám-változásról. A címzett a feladót nézi, és a feladó stimmel.
A hitelesítés hiánya emellett a saját leveleit is bünteti. A nagy szolgáltatók évek óta szigorítanak: hitelesítés nélkül a levél előbb a spam mappába kerül, aztán már el sem jut odáig.
Mi ez a három rövidítés?
| Rekord | Mit mond ki | Mi történik nélküle |
|---|---|---|
| SPF | Mely szerverek küldhetnek levelet a domain nevében | Bárki küldhet az Ön nevében |
| DKIM | A levél aláírása, amivel a tartalom sértetlensége igazolható | A levél útközben módosítható, hamisítható |
| DMARC | Mit tegyen a fogadó, ha az előző kettő nem stimmel | A fogadó találgat — jellemzően átengedi |
A DMARC ráadásul jelentést is kér: megmutatja, kik küldenek levelet a domainje nevében. A legtöbb ügyfélnél ez az első jelentés hozza a meglepetést.
Mit csinálunk pontosan?
- Számbavétel. Kiderítjük, mely rendszerek küldenek jogosan levelet a domainről: levelezőszolgáltató, webshop, számlázó, hírlevélrendszer, CRM.
- SPF rendbetétele. Egyetlen, érvényes rekord, a szükséges küldőkkel — a gyakori hibák (több rekord, túl sok lekérdezés, mindent átengedő zárás) nélkül.
- DKIM bekapcsolása minden küldő rendszernél, saját kulccsal.
- DMARC bevezetése lépcsőzetesen: először figyelő módban, jelentéssel, majd a jelentések alapján szigorítva karanténra, végül elutasításra.
- Ellenőrzés. Tesztlevelek a nagy szolgáltatókhoz, a fejlécek visszamérése, és írásos összegzés arról, mi hol áll.
Mikor lesz kész és mit fogok látni belőle?
A rekordok beállítása jellemzően egy-két nap, a DNS-terjedés néhány óra. A DMARC szigorítása viszont szándékosan lassabb: a figyelő szakasz addig tart, amíg minden jogos küldő elő nem kerül a jelentésekben — ez tipikusan két-négy hét. Ha ezt kihagynánk, a saját számlázója leveleit dobnánk ki.
Gyakori kérdések
Beállította már a hosting szolgáltatóm, nem elég az?
A hostingok jellemzően egy alap SPF-rekordot adnak a saját szerverükre. Ez akkor működik, ha minden levele onnan megy — de a webshop, a számlázó és a hírlevélrendszer rendszerint máshonnan küld. A hiányzó küldők pontosan azok, amelyek elakadnak.
A DMARC nem fogja kidobni a saját leveleimet?
Ha rögtön elutasításra állítjuk, előfordulhat. Ezért kezdjük figyelő módban: ilyenkor semmi nem változik a kézbesítésben, csak jelentést kapunk. A szigorítás csak akkor jön, amikor a jelentésekben már minden jogos küldő szerepel.
Honnan tudom, hogy visszaélnek a domainemmel?
A DMARC-jelentésekből. Ezek mutatják, mely szerverek küldtek levelet a nevében, és melyik bukott el a hitelesítésen. Ezt a jelentést beállítjuk, és megmutatjuk, hogyan kell olvasni.
A levelezésem tartalmát látjátok a munka során?
Nem. A beállítás DNS-rekordokat és a küldő rendszerek konfigurációját érinti, nem a postafiókokat. A DMARC-jelentés összesített adatot tartalmaz a küldésről, nem levélszöveget.