Az e-mail-hitelesítés három DNS-alapú szabvány együttese (SPF, DKIM, DMARC), amelyekkel a domain tulajdonosa megmondja a fogadó levelezőrendszereknek, mely szerverek küldhetnek levelet a nevében, és mi történjen a hamisított üzenetekkel. Kód nem kell hozzá: a három rekord a domain DNS-zónájában él.
Hogyan működik a három réteg
Mindhárom más kérdésre válaszol. Együtt adnak ki működő védelmet, külön-külön féllábon állnak.
- SPF: TXT rekord, ami felsorolja a jogosult küldő szervereket. A fogadó a boríték feladójának IP-címét nézi meg benne.
- DKIM: kriptográfiai aláírás a levél fejlécében. A publikus kulcs a DNS-ben van, ezzel ellenőrzi a fogadó, hogy a levél nem változott útközben.
- DMARC: a szabályzat. Megmondja, mit kezdjen a fogadó az SPF/DKIM-en elbukó levéllel, és hova küldjön riportot.
Miért nem elég az SPF önmagában
Az SPF a továbbküldésnél (forward, levelezőlista) eltörik, mert megváltozik a küldő szerver. A DKIM aláírás ilyenkor is túléli. A DMARC ezért alignment-et vár: a látható Feladó domainjének egyeznie kell az SPF vagy a DKIM domainjével. Elég, ha az egyik stimmel.
Hol látszik a hiánya
A rosszul beállított domain neve könnyen hamisítható. Valaki a te céged címéről küld számlát vagy adathalász levelet, a fogadó pedig átengedi. A második következmény csendesebb: a saját hírleveleid és rendszerleveleid gyakrabban kötnek ki a spam mappában. A Gmail és a Yahoo 2024 óta tömeges küldőktől kifejezetten elvárja a DMARC-ot.
Röviden: az SPF megmondja, ki küldhet, a DKIM azt, hogy a levél sértetlen, a DMARC pedig azt, hogy mi legyen a bukott levéllel.
Miért fontos
Márkavédelem
Hitelesítés nélkül a domained szabad préda. A leggyakoribb eset a számlacsalás: az ügyfeled kap egy levelet a te címedről, más bankszámlaszámmal. A kár pénzben és bizalomban is mérhető, a helyreállítás hónapokig tart.
Kézbesíthetőség
A nagy szolgáltatók a hitelesítést szűrési jelként használják. Hiányos beállítással a rendelésvisszaigazolás, a jelszó-emlékeztető és a hírlevél is gyakrabban kerül spam mappába. Webshopnál ez közvetlen bevételkiesés.
Szabályozói nyomás
A Google és a Yahoo 2024 februárja óta a napi 5000 fölött küldő feladóktól megköveteli a DMARC-rekordot. A küszöb alatt is érdemes megcsinálni, mert a szűrés egyre szigorodik.
Technikai higiénia
A hitelesítés nem SEO-tényező, a rangsorolást nem befolyásolja. A weboldal biztonsági képét viszont igen: egy auditban a hiányzó DMARC ugyanabba a kategóriába esik, mint a hiányzó biztonsági fejlécek. A riportokban ezt látjuk a leggyakrabban együtt.
Technikai példa
Lekérdezés terminálból. Ez mindhárom rekordot megmutatja, ha léteznek:
dig +short TXT pelda.hu
dig +short TXT _dmarc.pelda.hu
dig +short TXT google._domainkey.pelda.hu
# Windowson:
nslookup -type=TXT _dmarc.pelda.hu
Egy működő beállítás DNS-rekordjai. A ~all soft fail, a -all hard fail; kezdésnek a ~all biztonságosabb:
; SPF a domain gyökerén, egyetlen sorban minden küldővel
pelda.hu. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net ~all"
; DMARC szabályzat, aldomain-öröklés sp= taggel
_dmarc.pelda.hu. IN TXT "v=DMARC1; p=quarantine; sp=quarantine; rua=mailto:dmarc@pelda.hu; pct=100; adkim=r; aspf=r"
; DKIM publikus kulcs, a selector a küldő rendszertől függ
google._domainkey.pelda.hu. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."
A rua= címre érkező XML-riportokból derül ki, mely rendszerek küldenek a nevedben. Ezt olvasd két hétig, mielőtt p=reject-re váltasz.
Gyakori kérdések
Melyiket állítsam be előbb, ha csak egyre van időm?
Az SPF-et, mert az a leggyorsabb és a legtöbb fogadó ezt nézi elsőként. Utána azonnal jöjjön a DMARC p=none szinten, mert csak abból derül ki, kik küldenek a domained nevében. A DKIM a harmadik lépés, de továbbküldött leveleknél ez lesz a mentőöv.
A ~all vagy a -all a jó zárás?
Mindkettő elfogadható. A -all szigorúbb: a fogadó eldobhatja a nem jogosult forrásból jövő levelet. A ~all gyanúsnak jelöli, de átengedheti. Ha nem vagy biztos benne, hogy minden küldő rendszered fel van sorolva, indulj ~all-lal.
Rögtön p=reject-re állíthatom a DMARC-ot?
Nem javaslom. Ha kimarad egy küldő rendszer, annak minden levele elvész, és nem kapsz róla visszajelzést. Indulj p=none szabállyal és rua= riportcímmel, olvasd a riportokat két-négy hétig, majd lépj quarantine-ra, végül reject-re.
Befolyásolja ez a Google-rangsorolást?
Közvetlenül nem. A
rangsorolásban nincs szerepe az e-mail-hitelesítésnek. A kézbesíthetőségre és a márka hamisíthatóságára viszont közvetlen hatása van, ezért kerül be a technikai auditokba.
Aldomainről küldök hírlevelet, arra is kell külön rekord?
SPF-et és DKIM-et az aldomainre kell felvenni. DMARC-ot nem feltétlenül: ha a szervezeti domain rekordjában van sp= tag, az az aldomainekre is érvényes. A magyar KKV-oldalak többségén pont ez a tag hiányzik.