Лист, у якому «банк» просить підтвердити картку, може прийти з адреси, яка виглядає як справжня. Підробити поле «Від» у листі так само просто, як написати чужу адресу на конверті. Щоб поштові сервіси могли відрізнити справжній лист від підробки, існують три механізми: SPF, DKIM і DMARC. Розберемо, як вони працюють і що налаштувати, якщо у вас власний домен.
SPF: хто має право надсилати від імені домену
SPF (Sender Policy Framework) — це запис у DNS вашого домену зі списком серверів, яким дозволено надсилати пошту від його імені. Коли отримувач бачить лист «від» name@example.com, він питає DNS: чи входить IP-адреса відправника до списку? Якщо ні — лист підозрілий.
example.com. TXT "v=spf1 mx ip4:203.0.113.10 include:_spf.google.com -all"
Читається так: дозволені сервери з MX-записів домену, адреса 203.0.113.10 і сервери Google. Усе інше — -all, тобто відхилити. Обережніший варіант ~all («м’яка» відмова) корисний лише на час налаштування.
DKIM: цифровий підпис листа
SPF перевіряє сервер, а не сам лист. DKIM (DomainKeys Identified Mail) додає до кожного листа підпис, який створює ваш поштовий сервер приватним ключем. Відкритий ключ лежить у DNS, і будь-хто може перевірити: лист справді пройшов через сервер домену й не змінювався дорогою.
selector1._domainkey.example.com. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq…"
Слово selector1 — це назва ключа; їх може бути кілька, наприклад по одному на кожен сервіс розсилки. Ключ варто міняти раз на рік-два.
DMARC: що робити, якщо перевірка не пройдена
SPF і DKIM лише повідомляють результат. DMARC каже отримувачу, як вчинити з листом, що не пройшов перевірку, і куди надсилати звіти.
_dmarc.example.com. TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com"
- p=none — нічого не блокувати, лише збирати звіти. З цього варто починати.
- p=quarantine — підозрілі листи відправляти в спам.
- p=reject — відхиляти підроблені листи зовсім.
Пошта проходить DMARC, коли збігається домен у видимому полі «Від» і домен, який пройшов SPF або DKIM. Тому листи з вашої розсилки через сторонній сервіс можуть «провалитися», навіть якщо SPF у цього сервісу в порядку: домен у підписі інший.
Порядок налаштування
- Опублікуйте SPF із усіма серверами, що надсилають вашу пошту: основна пошта, CRM, розсилки, сайт.
- Увімкніть DKIM у кожному сервісі й додайте їхні ключі в DNS.
- Додайте DMARC із
p=noneі поштовою скринькою для звітів. - Через два-чотири тижні перегляньте звіти: чи всі законні джерела проходять перевірку.
- Переходьте до
quarantine, а згодом доreject.
Не поспішайте з p=reject. Якщо забути одне законне джерело листів, його пошта перестане доходити.
Як це бачить вебпошта Diox
У листі Diox позначає, чи пройшов відправник перевірки DKIM і SPF. Якщо ні, над текстом з’являється попередження «Відправника не підтверджено»: лист міг бути підроблений, тож не переходьте за посиланнями й не вводьте паролі. Автоматичні DMARC-звіти, які приходять на ваші службові адреси, показуються у вигляді зрозумілої таблиці: скільки листів надійшло, скільки пройшло перевірку й з яких адрес.
Коментарі
Поки без коментарів.