فنی · پاسخ مستند

جلوگیری از جعل ایمیل: راهنمای SPF، DKIM و DMARC

برای جلوگیری از جعل ایمیل، باید ترکیبی از رکوردهای DNS از نوع SPF، DKIM و DMARC را پیاده‌سازی کنید. این پروتکل‌ها تأیید می‌کنند که سرور ارسال‌کننده مجاز است از طرف دامنه شما ایمیل بفرستد و تضمین می‌کنند محتوای پیام در طول انتقال تغییر نکرده است.

پیاده‌سازی رکوردهای SPF

Sender Policy Framework (SPF) یک رکورد DNS است که همه نشانی‌های IP و دامنه‌های مجاز به ارسال ایمیل برای دامنه شما را فهرست می‌کند. وقتی سرور گیرنده ایمیلی دریافت می‌کند، رکورد SPF دامنه موجود در نشانی From را بررسی می‌کند. اگر IP ارسال‌کننده در فهرست نباشد، ایمیل ممکن است اسپم علامت بخورد یا رد شود. با ابزارهای رایگان SendHQ (https://sendhq.cc/tools) نحو SPF خود را اعتبارسنجی کنید و مطمئن شوید هیچ IP غیرمجازی در آن نیست.

پیکربندی امضای DKIM

DomainKeys Identified Mail (DKIM) یک امضای رمزنگاری‌شده به هدر ایمیل اضافه می‌کند. سرور فرستنده پیام را با کلید خصوصی امضا می‌کند و سرور گیرنده این امضا را با کلید عمومی منتشرشده در رکوردهای DNS شما تأیید می‌کند. این کار مانع می‌شود مهاجمان محتوای ایمیل را در طول انتقال تغییر دهند و ثابت می‌کند ایمیل واقعاً از زیرساخت شما ارسال شده است.

استقرار سیاست‌های DMARC

Domain-based Message Authentication, Reporting, and Conformance (DMARC) نتایج SPF و DKIM را به هم پیوند می‌دهد. DMARC به سرورهای گیرنده می‌گوید اگر ایمیلی در بررسی SPF یا DKIM شکست خورد چه کنند. می‌توانید سیاست را روی none (فقط پایش)، quarantine (ارسال به پوشه اسپم) یا reject (مسدودسازی کامل) تنظیم کنید. DMARC همچنین گزارش‌هایی برای مالک دامنه ارسال می‌کند تا تلاش‌های جعل و خطاهای پیکربندی شناسایی شوند.

نگهداری منظم رکوردهای DNS

جلوگیری از جعل به نگهداری مستمر رکوردهای DNS نیاز دارد. رکورد SPF خود را مرتب بازبینی کنید تا فرستندگان شخص ثالث قدیمی حذف شوند و برای حفظ امنیت، کلیدهای DKIM را به‌طور دوره‌ای عوض کنید. مطمئن شوید سیاست DMARC شما در نهایت از none به reject می‌رسد تا ایمیل‌های جعلی به‌طور کامل از رسیدن به صندوق ورودی کاربران بازبمانند.

استفاده از افزونه‌های امن SMTP

فراتر از رکوردهای DNS، از STARTTLS برای رمزگذاری اتصال میان سرورهای ایمیل استفاده کنید. این کار جلوی حملات مرد میانی (man-in-the-middle) را برای شنود اعتبارنامه‌ها یا تغییر ایمیل در طول انتقال می‌گیرد. پیاده‌سازی احراز هویت SMTP تضمین می‌کند فقط کاربران مجاز بتوانند از طریق سرور شما ایمیل relay کنند و خطر جعل داخلی کاهش می‌یابد.

پرسش‌هایی که تیم‌ها می‌پرسند

تفاوت SPF و DKIM چیست؟

SPF از طریق فهرست‌های DNS به سرورهای مشخصی مجوز ارسال ایمیل می‌دهد، در حالی که DKIM با امضاهای رمزنگاری‌شده فرستنده را تأیید و یکپارچگی پیام را تضمین می‌کند.

آیا DMARC جایگزین SPF و DKIM است؟

خیر، DMARC به SPF و DKIM متکی است. DMARC دستورالعمل‌های سیاستی درباره نحوه برخورد با ایمیل‌هایی را که در این دو بررسی احراز هویت شکست می‌خورند فراهم می‌کند.

آیا می‌توانم بلافاصله از سیاست p=reject استفاده کنم؟

توصیه می‌شود با p=none شروع کنید تا ترافیک را پایش کنید و مطمئن شوید ایمیل‌های معتبر مسدود نمی‌شوند، سپس به p=quarantine و در نهایت به p=reject بروید.

اگر چند رکورد SPF داشته باشم چه می‌شود؟

داشتن چند رکورد SPF یک خطای نحوی است و باعث شکست SPF می‌شود. باید همه فرستندگان مجاز را در یک رکورد TXT واحد ادغام کنید.

منابع اصلی