Domain-based Message Authentication, Reporting & Conformance (DMARC) är en e-postautentiseringsprotokoll som är utformat för att upptäcka och förebygga e-postspoofing. Genom att konfigurera DMARC för ditt domän kan du instruera mottagarserverna om hur de ska hantera e-post som misslyckas SPF- eller DKIM-kontroller. Den här guiden vägleder dig genom att ställa in en DMARC-princip, inklusive att skapa den nödvändiga TXT-posten, justera med SPF och DKIM samt förstå rapportering.
Förståelse av DMARC-principer
En DMARC-princip definieras i en TXT-post för ditt domän och innehåller flera viktiga komponenter:
- p=none: Detta instruerar mottagarserverna att övervaka e-post men vidta inga åtgärder på de som misslyckas med autentiseringskontroller. Det rekommenderas att börja med detta inställning för att samla in data utan att påverka e-postleverans.
- p=quarantine: E-post som misslyckas med autentisering markeras som skräppost, vilket minskar risken för phishing-attacker samtidigt som legitima e-post fortfarande tillåts genom.
- p=reject: Denna princip instruerar mejlserverna att avvisa e-post helt och hållet som misslyckas med autentiseringskontroller. Använd detta inställning med försiktighet efter att ha säkerställt att all legitim e-post är korrekt autentiserad.
Skapa _dmarc TXT-posten
För att implementera en DMARC-princip måste du skapa en TXT-post i ditt domäns DNS-inställningar. Följ dessa steg:
- Logga in på din domänregistrar eller DNS-hanteringspanel.
- Navigera till avsnittet för hantering av DNS-poster.
- Skapa en ny TXT-post med följande detaljer:
- Namn/Värd/Alias: _dmarc
- Typ: TXT
- TTL (Time to Live): 3600 sekunder eller som rekommenderas av din DNS-leverantör.
- Värde/Svar/Mål: v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com; ruf=mailto:dmarc-forensic@yourdomain.com
- Spara den nya TXT-posten.
- Låt lite tid (upp till 48 timmar) för DNS-ändringar att sprida.
Förklaring av komponenter i DMARC-posten
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com; ruf=mailto:dmarc-forensic@yourdomain.com
- v=DMARC1: Anger versionen av DMARC som används.
- p=none: Ställer in principen till endast övervakning, inga åtgärder vidtas på misslyckade e-post.
- rua=mailto:dmarc-reports@yourdomain.com: E-postadress där aggregeringsrapporter skickas. Byt ut med din faktiska e-postadress.
- ruf=mailto:dmarc-forensic@yourdomain.com: E-postadress för forensiska rapporter om misslyckade e-post. Byt ut med din faktiska e-postadress.
Justerar DMARC med SPF och DKIM
För att DMARC ska vara effektiv måste du säkerställa att ditt domän är korrekt konfigurerat med SPF (Sender Policy Framework) och DKIM (DomainKeys Identified Mail). Här är hur:
- SPF: Se till att din SPF-post inkluderar alla legitima mejlserver som skickar e-post åt ditt domän. Exempel:
v=spf1 include:_spf.google.com ~all - DKIM: Konfigurera DKIM-signering för utgående e-post för att verifiera avsändarens identitet. Detta innebär vanligtvis att lägga till en TXT-post med din offentliga nyckel.
DMARC-rapportering
När din DMARC-princip är på plats kommer du att börja ta emot rapporter som ger insikt i e-postautentiseringsresultat. Använd dessa rapporter för att:
- Identifiera och hantera obehörigt användande av ditt domän.
- Övervaka effektiviteten av dina SPF- och DKIM-konfigurationer.
- Justerar din DMARC-princip efter behov baserat på feedback.
Felsökning
Om du stöter på problem med din DMARC-installation, överväg följande:
- Inga rapporter mottagna: Verifiera att e-postadresserna i din DMARC-post är korrekta och tillgängliga. Sök efter stavfel eller felaktig formatering.
- E-post avvisas oväntat: Granska dina SPF- och DKIM-konfigurationer för att säkerställa att alla legitima mejlserver och signeringsdomäner ingår. Om du använder
p=reject, överväg att tillfälligt växla tillp=quarantineför mer detaljerad kontroll. - DNS-spridningsfördröjning: Låt upp till 48 timmar för DNS-ändringar att spridas över internet. Använd onlineverktyg som DNSChecker för att verifiera din TXT-post.
Genom att följa dessa steg och rekommendationer kan du effektivt implementera DMARC för ditt domän, vilket ökar e-postsäkerheten och skyddar din varumärkesreputation.