فنی · پاسخ مستند
جلوگیری از جعل ایمیل: راهنمای SPF، DKIM و DMARC
برای جلوگیری از جعل ایمیل، باید ترکیبی از رکوردهای DNS از نوع SPF، DKIM و DMARC را پیادهسازی کنید. این پروتکلها تأیید میکنند که سرور ارسالکننده مجاز است از طرف دامنه شما ایمیل بفرستد و تضمین میکنند محتوای پیام در طول انتقال تغییر نکرده است.
پیادهسازی رکوردهای SPF
Sender Policy Framework (SPF) یک رکورد DNS است که همه نشانیهای IP و دامنههای مجاز به ارسال ایمیل برای دامنه شما را فهرست میکند. وقتی سرور گیرنده ایمیلی دریافت میکند، رکورد SPF دامنه موجود در نشانی From را بررسی میکند. اگر IP ارسالکننده در فهرست نباشد، ایمیل ممکن است اسپم علامت بخورد یا رد شود. با ابزارهای رایگان SendHQ (https://sendhq.cc/tools) نحو SPF خود را اعتبارسنجی کنید و مطمئن شوید هیچ IP غیرمجازی در آن نیست.
پیکربندی امضای DKIM
DomainKeys Identified Mail (DKIM) یک امضای رمزنگاریشده به هدر ایمیل اضافه میکند. سرور فرستنده پیام را با کلید خصوصی امضا میکند و سرور گیرنده این امضا را با کلید عمومی منتشرشده در رکوردهای DNS شما تأیید میکند. این کار مانع میشود مهاجمان محتوای ایمیل را در طول انتقال تغییر دهند و ثابت میکند ایمیل واقعاً از زیرساخت شما ارسال شده است.
استقرار سیاستهای DMARC
Domain-based Message Authentication, Reporting, and Conformance (DMARC) نتایج SPF و DKIM را به هم پیوند میدهد. DMARC به سرورهای گیرنده میگوید اگر ایمیلی در بررسی SPF یا DKIM شکست خورد چه کنند. میتوانید سیاست را روی none (فقط پایش)، quarantine (ارسال به پوشه اسپم) یا reject (مسدودسازی کامل) تنظیم کنید. DMARC همچنین گزارشهایی برای مالک دامنه ارسال میکند تا تلاشهای جعل و خطاهای پیکربندی شناسایی شوند.
نگهداری منظم رکوردهای DNS
جلوگیری از جعل به نگهداری مستمر رکوردهای DNS نیاز دارد. رکورد SPF خود را مرتب بازبینی کنید تا فرستندگان شخص ثالث قدیمی حذف شوند و برای حفظ امنیت، کلیدهای DKIM را بهطور دورهای عوض کنید. مطمئن شوید سیاست DMARC شما در نهایت از none به reject میرسد تا ایمیلهای جعلی بهطور کامل از رسیدن به صندوق ورودی کاربران بازبمانند.
استفاده از افزونههای امن SMTP
فراتر از رکوردهای DNS، از STARTTLS برای رمزگذاری اتصال میان سرورهای ایمیل استفاده کنید. این کار جلوی حملات مرد میانی (man-in-the-middle) را برای شنود اعتبارنامهها یا تغییر ایمیل در طول انتقال میگیرد. پیادهسازی احراز هویت SMTP تضمین میکند فقط کاربران مجاز بتوانند از طریق سرور شما ایمیل relay کنند و خطر جعل داخلی کاهش مییابد.
پرسشهایی که تیمها میپرسند
تفاوت SPF و DKIM چیست؟
SPF از طریق فهرستهای DNS به سرورهای مشخصی مجوز ارسال ایمیل میدهد، در حالی که DKIM با امضاهای رمزنگاریشده فرستنده را تأیید و یکپارچگی پیام را تضمین میکند.
آیا DMARC جایگزین SPF و DKIM است؟
خیر، DMARC به SPF و DKIM متکی است. DMARC دستورالعملهای سیاستی درباره نحوه برخورد با ایمیلهایی را که در این دو بررسی احراز هویت شکست میخورند فراهم میکند.
آیا میتوانم بلافاصله از سیاست p=reject استفاده کنم؟
توصیه میشود با p=none شروع کنید تا ترافیک را پایش کنید و مطمئن شوید ایمیلهای معتبر مسدود نمیشوند، سپس به p=quarantine و در نهایت به p=reject بروید.
اگر چند رکورد SPF داشته باشم چه میشود؟
داشتن چند رکورد SPF یک خطای نحوی است و باعث شکست SPF میشود. باید همه فرستندگان مجاز را در یک رکورد TXT واحد ادغام کنید.
منابع اصلی
- RFC 7208: چارچوب سیاست فرستنده (SPF) — RFC Editor
- RFC 6376: امضاهای DomainKeys Identified Mail (DKIM) — RFC Editor
- RFC 7489: احراز هویت، گزارشدهی و انطباق پیام مبتنی بر دامنه (DMARC) — RFC Editor