Tinklaraštis
Svetainių kūrimas ◷ 4 min. skaitymo

SPF, DKIM ir DMARC nustatymas

Ką daro SPF, DKIM ir DMARC, realūs įrašų pavyzdžiai ir saugi eiga nuo p=none iki p=reject. Ko nuo 2024 m. reikalauja Google ir Yahoo.

Jeigu iš jūsų svetainės išsiųsta užklausa nepasiekia pašto dėžutės arba klientas sako „radau jūsų laišką spam’e”, beveik visada kaltas ne WordPress ir ne pašto tiekėjas, o trys trūkstami DNS įrašai. Šiame straipsnyje paaiškinu, ką kiekvienas iš jų daro, kaip atrodo realus įrašas ir kokia tvarka viską diegti, kad nesugadintumėte veikiančio pašto.

Kodėl paštui apskritai reikia „įrodymų”

Reikia profesionalios svetainės?Gaukite nemokamą pasiūlymą per 24 val. — be įsipareigojimų.
Svetainių kūrimas

El. paštas sukurtas tais laikais, kai niekas negalvojo apie apgavikus. Techniškai bet kas gali išsiųsti laišką, kuriame nurodyta, kad siuntėjas — jūsų domenas. Būtent taip veikia sukčių laiškai „iš buhalterijos” arba „iš vadovo”. Kad gaunantis serveris galėtų atskirti tikrą laišką nuo suklastoto, buvo sugalvoti trys mechanizmai. Jie vienas kito nedubliuoja — kiekvienas atsako į skirtingą klausimą.

Trys mechanizmai ir jų vaidmenys

ĮrašasĮ kokį klausimą atsakoKur gyvena
SPFAr šis serveris turi teisę siųsti mano domeno vardu?TXT įrašas domeno šaknyje
DKIMAr laiškas nebuvo pakeistas pakeliui ir ar pasirašytas mano raktu?TXT įrašas, pvz. selektorius._domainkey
DMARCKą daryti, jei patikra nepavyko, ir kur siųsti ataskaitas?TXT įrašas _dmarc

SPF — kas turi teisę siųsti

SPF yra sąrašas serverių, kuriems leidžiate siųsti laiškus jūsų domeno vardu. Tipiškas įrašas atrodo taip:

v=spf1 include:_spf.google.com include:spf.protection.outlook.com ip4:91.198.12.34 ~all

Skaitoma paprastai: leidžiu siųsti Google serveriams, Microsoft serveriams ir vienam konkrečiam IP adresui, o visiems kitiems — ne (~all reiškia „švelniai atmesk”, -all — „griežtai atmesk”). Į SPF turi patekti visi, kas realiai siunčia jūsų vardu: pašto tiekėjas, hostingas, naujienlaiškių platforma, CRM, sąskaitų sistema.

Dažniausia SPF klaida

Domenas gali turėti tik VIENĄ SPF įrašą. Jei pridėsite antrą (pvz. atskirą naujienlaiškiams), abu taps negaliojantys ir paštas pablogės iš karto. Visus siuntėjus reikia sujungti į vieną eilutę.

DKIM — parašas ant laiško

DKIM prideda prie kiekvieno išsiųsto laiško kriptografinį parašą. Viešasis raktas guli jūsų DNS, privatus — pas siuntėją. Gavėjo serveris pasitikrina, ar parašas tinka ir ar laiško turinys nebuvo pakeistas. Praktiškai jūs nieko negeneruojate ranka: pašto tiekėjas (Google Workspace, Microsoft 365, Zoho, siuntimo platforma) duoda paruoštą įrašą, o jūs jį įklijuojate į DNS. Įrašo pavadinimas paprastai atrodo kaip google._domainkey, o reikšmė prasideda v=DKIM1; k=rsa; p=MIGfMA0....

Svarbu: jei siunčiate iš kelių sistemų, kiekviena turės savo selektorių ir savo DKIM įrašą. Tai normalu ir jie vienas kitam netrukdo — skirtingai nei SPF.

Nesinori narstyti DNS pačiam?

Sutvarkau SPF, DKIM ir DMARC jūsų domenui, patikrinu visus siuntėjus ir paaiškinu, kas pasikeitė.

Susisiekti dėl priežiūros

DMARC — taisyklė ir ataskaitos

DMARC pasako gavėjui, ką daryti su laišku, kuris neišlaikė SPF ir DKIM patikros, ir paprašo siųsti ataskaitas. Minimalus, saugus startinis įrašas:

v=DMARC1; p=none; rua=mailto:dmarc@jusudomenas.lt; fo=1

p=none reiškia „nieko nedaryk, tik pranešk”. Tai stebėjimo režimas — jis nieko nesulaužo, bet leidžia pamatyti, kas realiai siunčia jūsų vardu.

Kaip pereiti nuo stebėjimo prie apsaugos

  1. 1. Įjunkite p=nonePalikite bent 2-4 savaites. Per tą laiką surinksite ataskaitas apie visus siuntėjus, įskaitant pamirštus.
  2. 2. Peržiūrėkite ataskaitasIeškokite savų sistemų, kurios nepraeina patikros: sąskaitų programa, senas hostingas, rezervacijų įrankis.
  3. 3. Sutvarkykite trūkumusPridėkite juos į SPF, įjunkite DKIM. Tikslas — kad visi jūsų laiškai praeitų bent vieną patikrą su suderintu domenu.
  4. 4. Perjunkite į p=quarantinePradžioje galima su pct=25, kad taisyklė galiotų tik daliai laiškų. Stebėkite dar kelias savaites.
  5. 5. Perjunkite į p=rejectGriežčiausias lygis: suklastoti laiškai tiesiog atmetami. Šito reikalauja rimtesnės apsaugos politikos ir tai geriausiai saugo jūsų prekės ženklą.

Ko nuo 2024 m. reikalauja Google ir Yahoo

2024 m. vasarį Google ir Yahoo įvedė bendrus reikalavimus masiniams siuntėjams — tiems, kurie į jų adresus siunčia maždaug nuo 5000 laiškų per parą. Trumpai:


SPF ir DKIM sukonfigūruoti siunčiančiam domenui
DMARC įrašas bent su p=none politika
Laiško „From” domenas suderintas (aligned) su SPF arba DKIM domenu
Vieno paspaudimo atsisakymas (List-Unsubscribe antraštė), apdorojamas per 2 dienas
Skundų dėl šiukšlių rodiklis laikomas žemiau 0,3 % (praktikoje siekiama <0,1 %) Siunčiama per TLS ryšį, tvarkingas atvirkštinis DNS - Adresų pirkimas ar siuntimas be sutikimo [/kk_checklist]

Net jei siunčiate daug mažiau, šie reikalavimai tapo faktiniu standartu — smulkesniems siuntėjams filtrai vertina tuos pačius signalus, tik ne taip formaliai. Todėl tvarkytis verta ir tada, kai per dieną išeina dešimt laiškų iš kontaktų formos.

Kiek laukti ir kaip pasitikrinti

DNS pakeitimai neįsigalioja akimirksniu — priklausomai nuo TTL reikšmės gali prireikti nuo kelių minučių iki kelių valandų. Paprasčiausias patikrinimo būdas: išsiųskite laišką į savo Gmail dėžutę, atidarykite ir pasirinkite „Show original” — ten matysite tris eilutes su SPF, DKIM ir DMARC rezultatais. Visos trys turi rodyti PASS.

Dažni klausimai

Ar užtenka vien SPF?

Ne. SPF neapsaugo, kai laiškas persiunčiamas, o Google ir Yahoo reikalauja ir DKIM bei DMARC. Trys kartu veikia gerokai patikimiau nei vienas.

Ar DMARC gali sulaužyti mano paštą?

Su p=none — ne, tai tik stebėjimas. Rizika atsiranda pereinant prie quarantine ar reject, jei koks nors jūsų siuntėjas liko nesutvarkytas. Todėl ir daromi etapai.

Kur dėti šiuos įrašus, jei domenas vienoje vietoje, o hostingas kitoje?

Ten, kur veikia domeno DNS zona — dažniausiai pas registratorių arba pas hostingo tiekėją, jei nurodyti jo NS serveriai.

Kiek DKIM raktų galiu turėti?

Tiek, kiek turite siuntimo sistemų. Kiekviena naudoja savo selektorių, tad įrašai nesikerta.

Ką reiškia „alignment”?

Kad domenas laiško „Nuo” laukelyje sutampa su domenu, kuris praėjo SPF arba DKIM patikrą. Be sutapimo DMARC laiko patikrą nepavykusia.

Ar reikia mokamos DMARC ataskaitų platformos?

Nebūtinai. Pradžiai užtenka ir nemokamo analizatoriaus, bet jei siunčiate daug, patogus įrankis sutaupys daug laiko.

Kas atsitiks su laiškais iš WordPress kontaktų formos?

Jei jie siunčiami per serverio PHP funkciją, dažnai nepraeina patikros. Sprendimas — siųsti per SMTP su tinkamai autentifikuotu domenu.

Per kiek laiko pamatysiu rezultatą?

Autentifikacija ima veikti per kelias valandas, bet reputacija atsistato lėčiau — dažniausiai per kelias savaites tvarkingo siuntimo.

Portfolio

Atliktos svetainės

Realūs projektai — žiūrėkite ką kuriame.

// Svetainė · El. parduotuvė · Sistemos · Marketingas

Pasiekite klientus internetu ir auginkite verslą

Skambinti