คู่มือโครงสร้างพื้นฐานอีเมล

SPF, DKIM และ DMARC อธิบายอย่างเข้าใจง่าย

คำอธิบายด้วยภาษาที่เข้าใจง่ายเกี่ยวกับเรคคอร์ด DNS ที่ใช้ยืนยันตัวตนอีเมลและ alignment

SPF, DKIM และ DMARC ทำงานเสริมกัน SPF อนุญาตเซิร์ฟเวอร์ DKIM ลงลายเซ็นข้อความ และ DMARC ตรวจสอบว่าตัวตน From ที่ผู้รับมองเห็นสอดคล้อง (align) กับสัญญาณที่ผ่านการยืนยันตัวตน

ในทางปฏิบัติหมายความว่าอย่างไร

  • SPF: เซิร์ฟเวอร์ใดส่งเมลได้บ้าง
  • DKIM: ลายเซ็นเข้ารหัสของข้อความ
  • DMARC: alignment และนโยบายฝั่งผู้รับ
  • เรคคอร์ด DNS คือแหล่งข้อมูลอ้างอิงที่ถูกต้อง

เช็กลิสต์การนำไปใช้

  1. เผยแพร่ SPF mechanism ที่ผู้ให้บริการอนุญาตอย่างระมัดระวัง
  2. เพิ่มเรคคอร์ด CNAME หรือ TXT ของ DKIM ที่ผู้ให้บริการของคุณให้มา
  3. ติดตั้ง DMARC แบบเฝ้าสังเกตก่อนบังคับใช้
  4. ตรวจสอบรายงานแบบรวม (aggregate) และเข้มงวดนโยบายเมื่ออีเมลที่ align แล้วมีความเสถียรเท่านั้น

คำถามที่ทีมมักถาม

มีเรคคอร์ด SPF มากกว่าหนึ่งรายการได้หรือไม่

ไม่ได้ ให้รวม mechanism ไว้ในเรคคอร์ด SPF เดียว เรคคอร์ด SPF TXT หลายรายการอาจทำให้การยืนยันตัวตนล้มเหลว

ควรเริ่มต้นด้วยนโยบาย DMARC แบบใด

เริ่มด้วยการเฝ้าสังเกต (`p=none`) ขณะตรวจสอบทราฟฟิกที่ align แล้ว จากนั้นค่อย ๆ ย้ายไปที่ quarantine หรือ reject เมื่อพร้อม