Domain-based Message Authentication, Reporting & Conformance (DMARC) er en e-mailgodkendelsesprotokol designet til at opdage og forhindre e-mailspoofing. Ved at konfigurere DMARC for dit domæne kan du instruere modtagende mailservere på, hvordan de skal håndtere e-mails, der mislykkes SPF eller DKIM-kontroller. Denne guide fører dig gennem opsætningen af en DMARC-politik, herunder oprettelsen af den nødvendige TXT-post, justering med SPF og DKIM samt forståelsen af rapportering.
Forståelse af DMARC-politikker
En DMARC-politik defineres i en TXT-post til dit domæne og indeholder flere nøglekomponenter:
- p=none: Dette fortæller modtagende mailservere at overvåge e-mails, men ikke at tage nogen handling på dem, der mislykkes godkendelseskontroller. Det anbefales at starte med denne indstilling for at indsamle data uden at påvirke e-mailafsendelse.
- p=quarantine: E-mails, der mislykkes godkendelsen, markeres som spam eller junk, hvilket reducerer risikoen for phishing-angreb, mens legitime e-mails stadig gennemlader.
- p=reject: Denne politik instruerer mailservere til at afslå e-mails, der mislykkes godkendelseskontroller fuldstændigt. Brug denne indstilling med omsorg efter at have sikret, at alle legitime e-mails er korrekt godkendt.
Oprettelse af _dmarc TXT-posten
For at implementere en DMARC-politik skal du oprette en TXT-post i dine domænes DNS-indstillinger. Følg disse trin:
- Log ind på din domæneudbyder eller DNS-håndteringspanel.
- Navigér til sektionen for at administrere DNS-poster.
- Opret en ny TXT-post med følgende detaljer:
- Navn/Vært/Alias: _dmarc
- Type: TXT
- TTL (Time to Live): 3600 sekunder eller som anbefalet af din DNS-udbyder.
- Værdi/Svar/Destination: v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com; ruf=mailto:dmarc-forensic@yourdomain.com
- Gem den nye TXT-post.
- Lad nogle tid (op til 48 timer) til, at DNSændringerne propagerer.
Forklaring af DMARC-postkomponenterne
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com; ruf=mailto:dmarc-forensic@yourdomain.com
- v=DMARC1: Angiver versionen af DMARC, der bruges.
- p=none: Sætter politikken til at kun overvåge, ingen handling tages på mislykkede e-mails.
- rua=mailto:dmarc-reports@yourdomain.com: E-mailadresse, hvor aggregerede rapporter sendes. Erstat med din faktuelle e-mailadresse.
- ruf=mailto:dmarc-forensic@yourdomain.com: E-mailadresse for forensiske rapporter om mislykkede e-mails. Erstat med din faktuelle e-mailadresse.
Juster DMARC med SPF og DKIM
For at DMARC skal være effektiv, skal du sikre dig, at dit domæne er korrekt konfigureret med SPF (Sender Policy Framework) og DKIM (DomainKeys Identified Mail). Her er hvordan:
- SPF: Sørg for, at din SPF-post inkluderer alle legitime mailservere, der sender e-mails på vegne af dit domæne. Eksempel:
v=spf1 include:_spf.google.com ~all - DKIM: Sæt op DKIM-signering for udgående e-mails til at bekræfte afsenderens identitet. Dette indebærer typisk at tilføje en TXT-post med din offentlige nøgle.
DMARC-rapportering
Når din DMARC-politik er på plads, vil du begynde at modtage rapporter, der giver indsigt i e-mailgodkendelsesresultater. Brug disse rapporter til:
- At identificere og løse uautoriseret brug af dit domæne.
- At overvåge effektiviteten af dine SPF- og DKIM-konfigurationer.
- At justere din DMARC-politik efter behov baseret på feedback.
Fejlfinding
Hvis du støder på problemer med din DMARC-oprettelse, overvej følgende:
- Ingen rapporter modtaget: Verificér, at e-mailadresserne i din DMARC-post er korrekte og tilgængelige. Tjek efter fejlstavninger eller forkert formatering.
- E-mails afslås uventet: Gennemse dine SPF- og DKIM-konfigurationer for at sikre, at alle legitime mailservere og signaturdomæner er inkluderet. Hvis du bruger
p=reject, overvej midlertidigt at skifte tilp=quarantinefor mere præcis kontrol. - DNS-propagationsforsinkelse: Lad op til 48 timer til, at DNSændringerne propagerer gennem internettet. Brug online værktøjer som DNSChecker til at verificere din TXT-post.
Ved at følge disse trin og anbefalinger kan du effektivt implementere DMARC for dit domæne, hvilket styrker e-mail-sikkerheden og beskytter dit mærkes reputationsstatus.