
SPF, DKIM a DMARC: druhý SPF záznam môže ochranu domény pokaziť

Ak nastavujete firemnú poštu v Google Workspace, najprv zistite, ktoré služby odosielajú správy za vašu doménu, a upravte pre ne existujúci SPF záznam. Google v pokynoch k SPF uvádza, že doména má mať jediný SPF záznam: druhý záznam pre tú istú doménu treba zlúčiť s prvým, inak môžu správy skončiť v spame.
Potom overte podpisovanie DKIM a pridajte DMARC s monitorovacou politikou p=none. Na karanténu alebo odmietanie prejdite až vtedy, keď reporty a skúšobné správy ukážu, že legitímna pošta prechádza overením. Tento postup chráni aj správy, ktoré odchádzajú mimo schránok zamestnancov v Google Workspace.
Najprv zmapujte všetky odosielacie cesty
Spíšte služby, ktoré používajú firemnú doménu vo viditeľnej adrese From: poštové schránky, webový formulár, e-shop, CRM, fakturačný systém, nástroj na newsletter aj odchádzajúcu bránu. Pri každej zistite, kadiaľ správa skutočne odchádza, akú doménu používa technická adresa odosielateľa a či služba dokáže podpísať správy vlastným DKIM kľúčom. Formulár môže napríklad odosielať priamo z webového servera, hoci zamestnanci používajú Gmail.
Pred zásahom si uložte súčasné hodnoty TXT záznamov pre firemnú doménu, prípadné odosielacie subdomény a názov _dmarc. Zistite tiež, kde sa spravuje autoritatívna DNS zóna; zmena v inom rozhraní sa príjemcom neprejaví. Inventúra má zachytiť aj menej časté správy, napríklad potvrdenia objednávok alebo faktúry, ktoré by krátky test bežného e-mailu minul.
SPF zlúčte do správneho záznamu
V DNS vyhľadajte TXT záznamy začínajúce na v=spf1 pri každom názve domény, z ktorého sa odosiela pošta. Ak SPF pre hlavnú doménu už existuje, doplňte oprávneného odosielateľa do jeho hodnoty. Iné TXT záznamy, napríklad na overenie vlastníctva domény, neprekážajú; problémom sú samostatné SPF pravidlá pri rovnakom názve.
Ak poštu za hlavnú doménu odosiela iba Google Workspace, hodnota je v=spf1 include:_spf.google.com ~all. Pri ďalšej službe, ktorá pre SPF používa tú istú doménu, môže spoločný záznam vyzerať napríklad takto: v=spf1 include:_spf.google.com include:spf.partner.example ~all. Ide o podmienený príklad, nie o hodnotu na skopírovanie: spf.partner.example nahraďte presnou doménou určenou poskytovateľom služby. Ak služba používa vlastnú odosielaciu subdoménu, overte jej SPF samostatne pri tejto subdoméne.
Po uložení skontrolujte verejne dostupnú hodnotu TXT a odošlite správu z každej zmapovanej služby do externej schránky. V úplnej hlavičke sledujte výsledok spf a doménu technického odosielateľa, nie iba doručenie do schránky. Pri chybe hľadajte chýbajúcu službu, nesprávny názov záznamu alebo príliš veľa DNS vyhľadávaní vrátane tých, ktoré vyvolávajú vnorené mechanizmy include.
DKIM zapnite pre každú relevantnú službu
DKIM podpisuje odchádzajúcu správu kryptograficky; príjemca pomocou verejného kľúča v DNS overí podpisujúcu doménu aj to, či sa podpísaný obsah cestou nezmenil. Pri Google Workspace opisuje postup Cloudflare vytvorenie kľúča v Google Admin, zverejnenie TXT záznamu a následné spustenie podpisovania. Ak váš poskytovateľ DNS podporuje dlhší kľúč, v tom istom postupe sa odporúča 2048-bitový variant.
V Google Admin otvorte Apps, Google Workspace, Gmail a Authenticate email. Vyberte príslušnú doménu, vygenerujte záznam a do DNS preneste presne názov aj hodnotu z konzoly; bežný selektor je google._domainkey. Až po zverejnení záznamu zvoľte Start authentication. Ak už doména DKIM používa, najprv skontrolujte existujúci selektor a stav podpisovania, aby ste zbytočne nemenili funkčný kľúč.
Zo schránky v Google Workspace odošlite skúšobnú správu mimo vlastnej organizácie a v úplnej hlavičke skontrolujte dkim=pass i doménu uvedenú pri podpise. Externý fakturačný alebo marketingový nástroj overte zvlášť: podpisovanie zapnuté v Googli sa automaticky neprenesie na správu, ktorú tento nástroj odošle vlastným systémom. Pozornosť si zaslúži aj odchádzajúca brána, ktorá po podpise mení obsah správy.
DMARC nechajte najprv zbierať reporty
DMARC vyžaduje, aby s doménou vo viditeľnej adrese From súhlasila aspoň jedna úspešná kontrola: SPF spolu so zarovnaním domény technického odosielateľa alebo DKIM spolu so zarovnaním podpisujúcej domény. Google v návode na DMARC odporúča nechať SPF a DKIM fungovať aspoň 48 hodín pred jeho zapnutím a začať politikou p=none. Tá umožní pozorovať výsledky bez požiadavky, aby príjemca neoverené správy presúval do karantény alebo odmietal.
V DNS pridajte TXT záznam pre _dmarc s hodnotou v=DMARC1; p=none; rua=mailto:[email protected]. Adresu v príklade nahraďte existujúcou schránkou alebo skupinou vo vlastnej doméne určenou na súhrnné reporty. Skontrolujte výsledný názov záznamu: niektorí poskytovatelia DNS dopĺňajú doménu automaticky, takže jej ručné pripojenie môže vytvoriť nesprávny názov.
V reportoch hľadajte najmä známych odosielateľov, ktorí neprechádzajú DMARC. Výsledok spf=pass sám osebe nestačí, ak technická doména v Return-Path nie je zarovnaná s doménou v From; správu ešte môže zachrániť platný a zarovnaný podpis DKIM. Pri legitímnej službe preto opravte jej doménu technického odosielateľa, nastavte jej DKIM pre firemnú doménu alebo zmeňte odosielaciu cestu. Neznámy zdroj vyhodnocujte oddelene od služby, ktorú firma skutočne používa.
Karanténu a odmietanie zavádzajte postupne
Na p=quarantine prejdite, keď reporty pokrývajú bežné aj menej časté firemné správy a pri legitímnych odosielateľoch nezostáva nevyriešené zlyhanie DMARC. Príjemca môže správu, ktorá kontrolou neprešla, zaradiť do spamu. Pri postupnom zavádzaní možno použiť parameter pct, ktorý obmedzí podiel neoverených správ podliehajúcich prísnejšej politike, a podiel zvyšovať podľa ďalších reportov.
Pred sprísnením si odložte funkčnú hodnotu záznamu _dmarc a určte, kto bude sledovať reporty aj hlásenia o nedoručení. Po zmene znovu odošlite skúšobné správy zo všetkých dôležitých systémov. Ak zlyháva legitímna pošta, obnovte predchádzajúcu politiku a opravte konkrétnu odosielaciu cestu; ďalší SPF záznam by chybu iba prehĺbil. K p=reject pristúpte až po rovnakej kontrole, pretože príjemca môže neoverenú správu odmietnuť už pri doručovaní.
Prečítajte si aj:
Súvisiace články


Záloha Gmailu cez Takeout: štítky zostanú, pohodlné obnovenie nie

Proton Mail či Gmail: šifrovaná schránka nechráni každú odoslanú správu

AI firmy sľúbili externé audity, dohoda však nemá sankcie ani termín

Zoom či Google Meet: kvalitu hovoru neurčuje iba cena licencie

Google Kalendár ochráni sústredenie, no funkciu nemá každý účet
Prihláste sa na odber newslettera
Dostávajte najnovšie správy o Web3, AI a kryptomenách priamo do svojej schránky.