เชิงเทคนิค · คำตอบพร้อมแหล่งอ้างอิง

วิธีป้องกันการปลอมแปลงอีเมล: คู่มือ SPF, DKIM และ DMARC

หากต้องการป้องกันการปลอมแปลงอีเมล คุณต้องใช้เรคคอร์ด DNS ของ SPF, DKIM และ DMARC ร่วมกัน โปรโตคอลเหล่านี้ยืนยันว่าเซิร์ฟเวอร์ผู้ส่งได้รับอนุญาตให้ส่งเมลแทนโดเมนของคุณ และทำให้แน่ใจว่าเนื้อหาข้อความไม่ถูกแก้ไขระหว่างทาง

ตั้งค่าเรคคอร์ด SPF

Sender Policy Framework (SPF) คือเรคคอร์ด DNS ที่ระบุที่อยู่ IP และโดเมนทั้งหมดที่ได้รับอนุญาตให้ส่งอีเมลแทนโดเมนของคุณ เมื่อเซิร์ฟเวอร์ผู้รับได้รับอีเมล จะตรวจสอบเรคคอร์ด SPF ของโดเมนในที่อยู่ From หาก IP ผู้ส่งไม่อยู่ในรายการ อีเมลอาจถูกทำเครื่องหมายเป็นสแปมหรือถูกปฏิเสธ ใช้เครื่องมือฟรีของ SendHQ (https://sendhq.cc/tools) ตรวจสอบ syntax ของ SPF และให้แน่ใจว่าไม่มี IP ที่ไม่ได้รับอนุญาตรวมอยู่

ตั้งค่าการลงลายเซ็น DKIM

DomainKeys Identified Mail (DKIM) เพิ่มลายเซ็นเข้ารหัสในเฮดเดอร์อีเมล เซิร์ฟเวอร์ผู้ส่งลงลายเซ็นข้อความด้วย private key และเซิร์ฟเวอร์ผู้รับตรวจสอบลายเซ็นนี้ด้วย public key ที่เผยแพร่ในเรคคอร์ด DNS ของคุณ ช่วยป้องกันผู้โจมตีแก้ไขเนื้อหาอีเมลระหว่างทาง และพิสูจน์ว่าอีเมลมาจากโครงสร้างพื้นฐานของคุณจริง

ใช้นโยบาย DMARC

Domain-based Message Authentication, Reporting, and Conformance (DMARC) เชื่อม SPF และ DKIM เข้าด้วยกัน บอกเซิร์ฟเวอร์ผู้รับว่าต้องทำอย่างไรหากอีเมลไม่ผ่านการตรวจสอบ SPF หรือ DKIM คุณตั้งนโยบายเป็น none (เฝ้าดู) quarantine (ส่งเข้าสแปม) หรือ reject (บล็อกทั้งหมด) ได้ DMARC ยังส่งรายงานกลับไปยังเจ้าของโดเมนเพื่อระบุความพยายามปลอมแปลงและข้อผิดพลาดในการตั้งค่า

ดูแลความสะอาดของ DNS

การป้องกันการปลอมแปลงต้องดูแลเรคคอร์ด DNS อย่างต่อเนื่อง ตรวจสอบเรคคอร์ด SPF เป็นประจำเพื่อลบผู้ส่งบุคคลที่สามที่เลิกใช้แล้ว และหมุนเวียนคีย์ DKIM เป็นระยะเพื่อรักษาความปลอดภัย ให้แน่ใจว่านโยบาย DMARC ค่อย ๆ ขยับจาก none เป็น reject เพื่อหยุดอีเมลปลอมไม่ให้ถึงกล่องจดหมายของผู้ใช้ได้อย่างสมบูรณ์

ใช้ส่วนขยาย SMTP ที่ปลอดภัย

นอกจากเรคคอร์ด DNS แล้ว ให้ใช้ STARTTLS เพื่อเข้ารหัสการเชื่อมต่อระหว่างเมลเซิร์ฟเวอร์ ช่วยป้องกันการโจมตีแบบ man-in-the-middle ที่ดักข้อมูลรับรองหรือแก้ไขเมลระหว่างทาง การใช้การยืนยันตัวตน SMTP ทำให้เฉพาะผู้ใช้ที่ได้รับอนุญาตเท่านั้นที่ส่งต่อเมลผ่านเซิร์ฟเวอร์ของคุณได้ ลดความเสี่ยงของการปลอมแปลงภายใน

คำถามที่ทีมมักถาม

SPF กับ DKIM ต่างกันอย่างไร

SPF อนุญาตเซิร์ฟเวอร์เฉพาะให้ส่งเมลผ่านรายการใน DNS ส่วน DKIM ใช้ลายเซ็นเข้ารหัสเพื่อยืนยันผู้ส่งและความสมบูรณ์ของข้อความ

DMARC มาแทน SPF และ DKIM หรือไม่

ไม่ DMARC พึ่งพา SPF และ DKIM โดยให้คำสั่งนโยบายว่าจะจัดการอีเมลที่ไม่ผ่านการตรวจสอบสองแบบนั้นอย่างไร

ใช้นโยบาย p=reject ทันทีได้หรือไม่

แนะนำให้เริ่มที่ p=none เพื่อเฝ้าดูทราฟฟิกและให้แน่ใจว่าเมลที่ถูกต้องไม่ถูกบล็อก ก่อนขยับไป p=quarantine และสุดท้ายเป็น p=reject

จะเกิดอะไรขึ้นหากมีเรคคอร์ด SPF หลายรายการ

การมีเรคคอร์ด SPF หลายรายการเป็นข้อผิดพลาดของ syntax และทำให้ SPF ล้มเหลว คุณต้องรวมผู้ส่งที่ได้รับอนุญาตทั้งหมดไว้ในเรคคอร์ด TXT เดียว

แหล่งข้อมูลหลัก