техническое · ответ с источниками

Как защититься от подделки email: руководство по SPF, DKIM и DMARC

Чтобы предотвратить подделку писем (спуфинг), нужно внедрить комбинацию DNS-записей SPF, DKIM и DMARC. Эти протоколы подтверждают, что сервер отправки имеет право отправлять почту от имени вашего домена, и гарантируют, что содержимое письма не было изменено при передаче.

Настройте SPF-записи

Sender Policy Framework (SPF) — DNS-запись со списком всех IP-адресов и доменов, которым разрешено отправлять почту от имени вашего домена. Получив письмо, принимающий сервер проверяет SPF-запись домена из адреса From. Если IP-адреса отправителя в списке нет, письмо может быть помечено как спам или отклонено. Проверьте синтаксис SPF и убедитесь, что в запись не попали посторонние IP-адреса, с помощью бесплатных инструментов SendHQ (https://sendhq.cc/tools).

Настройте подпись DKIM

DomainKeys Identified Mail (DKIM) добавляет в заголовок письма криптографическую подпись. Сервер отправки подписывает письмо закрытым ключом, а принимающий сервер проверяет подпись открытым ключом, опубликованным в ваших DNS-записях. Это не позволяет злоумышленникам изменить содержимое письма при передаче и доказывает, что письмо действительно отправлено с вашей инфраструктуры.

Внедрите политики DMARC

Domain-based Message Authentication, Reporting, and Conformance (DMARC) объединяет SPF и DKIM. Он сообщает принимающим серверам, что делать, если письмо не прошло проверку SPF или DKIM. Можно задать политику none (мониторинг), quarantine (отправлять в спам) или reject (полностью блокировать). DMARC также отправляет владельцу домена отчёты, помогающие выявлять попытки подделки и ошибки конфигурации.

Следите за порядком в DNS

Защита от подделки требует постоянного обслуживания DNS-записей. Регулярно проверяйте SPF-запись и удаляйте из неё сторонних отправителей, которыми больше не пользуетесь, а также периодически меняйте ключи DKIM для поддержания безопасности. Со временем переведите политику DMARC с none на reject, чтобы поддельные письма полностью перестали попадать во «Входящие» пользователей.

Используйте защищённые расширения SMTP

Помимо DNS-записей, используйте STARTTLS для шифрования соединения между почтовыми серверами. Это защищает от атак «человек посередине», при которых перехватываются учётные данные или изменяются письма при передаче. SMTP-аутентификация гарантирует, что пересылать почту через ваш сервер могут только авторизованные пользователи, и снижает риск внутренней подделки.

Что спрашивают команды

Чем SPF отличается от DKIM?

SPF разрешает отправку почты определённым серверам с помощью списков в DNS, а DKIM использует криптографические подписи, чтобы подтвердить отправителя и целостность письма.

Заменяет ли DMARC SPF и DKIM?

Нет, DMARC опирается на SPF и DKIM. Он задаёт политику обработки писем, не прошедших эти две проверки аутентификации.

Можно ли сразу использовать политику p=reject?

Рекомендуется начать с p=none, чтобы отслеживать трафик и убедиться, что легитимные письма не блокируются, затем перейти к p=quarantine и в итоге к p=reject.

Что будет, если у домена несколько SPF-записей?

Несколько SPF-записей — синтаксическая ошибка, из-за которой проверка SPF не проходит. Всех авторизованных отправителей нужно объединить в одну TXT-запись.

Первоисточники