Domain-based Message Authentication, Reporting & Conformance (DMARC) er et e-postautentiseringsprotokoll designet til å oppdage og forebygge e-postspoofing. Ved å konfigurere DMARC for domenet ditt kan du instruksjonere mottakende e-postservere om hvordan de skal håndtere e-poster som mislykkes SPF- eller DKIM-sjekker. Denne guiden før deg gjennom setting opp en DMARC-politikk, inkludert å lage den nødvendige TXT-posten, å justere med SPF og DKIM, og å forstå rapportering.
Forståelse av DMARC-Politikker
En DMARC-politikk defineres i en TXT-post for domenet ditt og inneholder flere nøkkelpunkter:
- p=none: Dette sier mottakende e-postservere til å overvåke e-poster, men ikke ta noen handling på de som mislykkes autentiseringssjekker. Det anbefales å begynne med denne innstillingen for å samle inn data uten å påvirke e-postlevering.
- p=quarantine: E-poster som mislykkes autentisering merkes som spam eller søppel, reduserer risikoen for phishing-angrep mens lovlige e-poster fortsatt går gjennom.
- p=reject: Denne politikken instruerer e-postservere til å avvisse e-poster som mislykkes autentiseringssjekker helt. Bruk denne innstillingen med varsomhet etter at du har sikret at all lovlige e-post er korrekt autentisert.
Lage _dmarc TXT-posten
For å implementere en DMARC-politikk, må du lage en TXT-post i DNS-innstillingene for domenet ditt. Følg disse trinnene:
- Logg inn på din domeneregistreringsvirksomhet eller DNS-hanteringspanel.
- Gå til seksjonen for å administrere DNS-poster.
- Lag en ny TXT-post med følgende detaljer:
- Navn/Vært/Alias: _dmarc
- Type: TXT
- TTL (Time to Live): 3600 sekunder eller som anbefalt av din DNS-leverandør.
- Verdi/Svar/Mål: v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com; ruf=mailto:dmarc-forensic@yourdomain.com
- Lagre den nye TXT-posten.
- Tillat litt tid (opp til 48 timer) for DNS-endringer å spre seg.
Forklaring av DMARC-postkomponenter
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com; ruf=mailto:dmarc-forensic@yourdomain.com
- v=DMARC1: Angir versjonen av DMARC som brukes.
- p=none: Setter politikken til å bare overvåke, ingen handling tas på mislykkede e-poster.
- rua=mailto:dmarc-reports@yourdomain.com: E-postadresse der sammensatte rapporter sendes. Erstatt med din faktiske e-postadresse.
- ruf=mailto:dmarc-forensic@yourdomain.com: E-postadresse for forensiske rapporter om mislykkede e-poster. Erstatt med din faktiske e-postadresse.
Tilpasning av DMARC til SPF og DKIM
For at DMARC skal være effektiv, må du sikre at domenet ditt er riktig konfigurert med SPF (Sender Policy Framework) og DKIM (DomainKeys Identified Mail). Her er hvordan:
- SPF: Sørg for at SPF-posten din inkluderer alle lovlige e-postservere som sender e-poster på vegne av domenet ditt. Eksempel:
v=spf1 include:_spf.google.com ~all - DKIM: Sett opp DKIM-signering for utgående e-poster for å bekrefte avsenders identitet. Dette innebærer vanligvis å legge til en TXT-post med din offentlige nøkkel.
DMARC-rapportering
Når DMARC-politikken din er på plass, vil du begynne å motta rapporter som gir innsikt i e-postautentiseringsresultater. Bruk disse rapportene til:
- Identifisere og håndtere uautorisert bruk av domenet ditt.
- Overvåke effektiviteten av SPF- og DKIM-konfigurasjonene dine.
- Juster DMARC-politikken din etter behov basert på tilbakemeldinger.
Felsøking
Hvis du står overfor problemer med DMARC-installasjonen, vurder følgende:
- Ingen rapporter mottatt: Verifiser at e-postadressene i DMARC-posten din er korrekte og tilgjengelige. Sjekk for feilkoder eller forkastede formateringer.
- E-poster avvises uventet: Gå gjennom SPF- og DKIM-konfigurasjonene dine for å sikre at alle lovlige e-postservere og signeringdomener er inkludert. Hvis du bruker
p=reject, overvei å midlertidig bytte tilp=quarantinefor mer detaljert kontroll. - DNS-propagasjonstilstand: Tillat opp til 48 timer for DNS-endringer å spre seg over internettet. Bruk online-verktøy som DNSChecker for å bekrefte TXT-posten din.
Ved å følge disse trinnene og anbefalingene, kan du effektivt implementere DMARC for domenet ditt, øke e-postsikkerheten og beskytte merkenavnets reputasjon.