DMARC (Domain-based Message Authentication, Reporting and Conformance) je mehanizem za zaščito elektronske pošte pred ponarejanjem naslova pošiljatelja oziroma tako imenovanim spoofingom.
DMARC sodeluje z mehanizmoma SPF in DKIM ter prejemnemu poštnemu strežniku pove, kako naj ravna s sporočili, ki preverjanja pristnosti ne opravijo uspešno.
S pravilno nastavljenim DMARC zapisom lahko:
- zmanjšate možnost ponarejanja e-pošte z vašo domeno,
- izboljšate zaupanje prejemnih poštnih strežnikov v vaša sporočila,
- prejemate poročila o uporabi vaše domene za pošiljanje e-pošte,
- določite, kaj naj prejemni strežniki naredijo s sporočili, ki ne prestanejo preverjanja.
Pomembno pred vklopom DMARC
Preden nastavite strožjo DMARC politiko, preverite, da sta za domeno pravilno nastavljena SPF in DKIM ter da poznate vse strežnike in zunanje storitve, ki pošiljajo e-pošto v imenu vaše domene.
Mednje lahko spadajo na primer spletna stran, računovodski program, CRM, newsletter sistem, Google Workspace, Microsoft 365 ali druge zunanje storitve.
1. Dodajanje DMARC zapisa v DirectAdminu
- Prijavite se v svojo DirectAdmin nadzorno ploščo.
- Odprite DNS Management.
- Če imate v računu več domen, preverite, da urejate DNS zapise prave domene.
- Kliknite Add Record.
- Pri Record Type izberite TXT.
- Če DirectAdmin prikaže dodatno možnost vrste TXT zapisa, izberite DMARC.
- V polje za prejemanje agregiranih DMARC poročil lahko vpišete e-poštni naslov, na primer dmarc@vasa-domena.si.
- Kliknite Add oziroma potrdite dodajanje zapisa.
DirectAdmin bo ustvaril TXT zapis za:
_dmarc
Osnovni DMARC zapis je lahko na primer:
v=DMARC1; p=none; rua=mailto:dmarc@vasa-domena.si
Nasvet: Za prvo nastavitev priporočamo politiko p=none. Tako lahko spremljate DMARC rezultate, ne da bi zaradi morebitne napačne nastavitve SPF, DKIM ali zunanjih pošiljateljev legitimna pošta začela zavračati.
2. Kaj pomeni DMARC zapis?
Primer:
v=DMARC1; p=none; rua=mailto:dmarc@vasa-domena.si
Posamezni deli pomenijo:
- v=DMARC1 – določa različico DMARC protokola,
- p=none – določa politiko za sporočila, ki DMARC preverjanja ne opravijo uspešno,
- rua=mailto: – določa e-poštni naslov, na katerega se lahko pošiljajo agregirana DMARC poročila.
Parameter rua ni obvezen. Če DMARC poročil ne želite prejemati, ga lahko izpustite.
V tem primeru je lahko osnovni zapis tudi:
v=DMARC1; p=none
3. Razlika med p=none, p=quarantine in p=reject
Najpomembnejši del DMARC zapisa je parameter p, ki določa, kaj priporočate prejemnemu poštnemu strežniku v primeru neuspešnega DMARC preverjanja.
p=none
v=DMARC1; p=none
Gre za nadzorni način. Sporočila se zaradi DMARC politike ne zavračajo, vi pa lahko spremljate rezultate in DMARC poročila.
To je priporočena nastavitev ob prvi uvedbi DMARC.
p=quarantine
v=DMARC1; p=quarantine
Prejemnemu strežniku sporočate, naj sporočila, ki DMARC preverjanja ne opravijo, obravnava kot sumljiva. Takšna sporočila so lahko na primer dostavljena v mapo z nezaželeno pošto.
p=reject
v=DMARC1; p=reject
To je najstrožja politika. Prejemnemu strežniku sporočate, naj sporočila, ki ne opravijo DMARC preverjanja, zavrne.
POZOR: Politike p=reject ne priporočamo vključiti brez predhodnega preverjanja vseh načinov pošiljanja e-pošte z vaše domene.
Če na primer spletna stran, newsletter sistem, CRM ali druga zunanja storitev pošilja e-pošto v vašem imenu, vendar nima pravilno nastavljenega SPF oziroma DKIM preverjanja in usklajenosti z domeno pošiljatelja, lahko legitimna sporočila začnejo prejemni strežniki zavračati.
4. Priporočen postopen način nastavitve DMARC
Če DMARC nastavljate prvič, priporočamo postopno uvedbo.
1. korak – spremljanje
v=DMARC1; p=none; rua=mailto:dmarc@vasa-domena.si
Najprej nekaj časa spremljajte, kateri strežniki pošiljajo e-pošto v imenu vaše domene in ali sporočila pravilno prestajajo SPF, DKIM in DMARC preverjanje.
2. korak – karantena
Ko ste prepričani, da so legitimni pošiljatelji pravilno nastavljeni, lahko politiko spremenite na:
v=DMARC1; p=quarantine; rua=mailto:dmarc@vasa-domena.si
3. korak – zavrnitev
Ko ste prepričani, da vsa legitimna pošta pravilno prestaja preverjanje, lahko po potrebi uporabite:
v=DMARC1; p=reject; rua=mailto:dmarc@vasa-domena.si
Nasvet: DMARC ni nastavitev, pri kateri je vedno najbolje takoj izbrati najstrožjo možnost. Napačno nastavljen p=reject lahko povzroči težave tudi pri povsem legitimni pošti.
5. Postopna uporaba politike s parametrom pct
Pri prehodu na strožjo politiko lahko uporabite tudi parameter pct, ki določa odstotek sporočil, za katerega naj se politika uporablja.
Primer:
v=DMARC1; p=quarantine; pct=10; rua=mailto:dmarc@vasa-domena.si
V tem primeru zahtevate uporabo politike quarantine za 10 % sporočil, ki ne opravijo DMARC preverjanja.
Odstotek lahko nato postopoma povečujete, na primer:
pct=10 pct=25 pct=50 pct=100
Na ta način lahko strožjo politiko uvedete postopoma in zmanjšate možnost težav z legitimno e-pošto.
6. DMARC za poddomene
S parametrom sp lahko določite posebno politiko za poddomene.
Primer:
v=DMARC1; p=quarantine; sp=none; rua=mailto:dmarc@vasa-domena.si
V tem primeru se za glavno domeno uporablja politika quarantine, za poddomene pa none.
Če parametra sp ne določite, se za poddomene praviloma uporablja politika glavne domene.
7. Če DNS domene upravljate drugje
Če vaša domena uporablja zunanje DNS strežnike, na primer Cloudflare ali DNS drugega ponudnika, dodajanje zapisa samo v DirectAdminu ne bo dovolj.
DMARC zapis morate dodati pri ponudniku, ki dejansko upravlja avtoritativne DNS zapise vaše domene.
Dodajte TXT zapis:
Ime / Host: _dmarc Tip: TXT Vrednost: v=DMARC1; p=none; rua=mailto:dmarc@vasa-domena.si
Pomembno: Če DNS domene upravlja Cloudflare ali drug zunanji ponudnik, morate DMARC zapis urejati tam in ne samo v DNS Management znotraj DirectAdmina.
8. DMARC poročila
Če v DMARC zapis vključite parameter:
rua=mailto:dmarc@vasa-domena.si
lahko večji ponudniki elektronske pošte na ta naslov pošiljajo agregirana DMARC poročila.
Poročila vsebujejo tehnične podatke o strežnikih, ki so pošiljali e-pošto z uporabo vaše domene, ter podatke o rezultatih SPF, DKIM in DMARC preverjanja.
Dobro je vedeti: DMARC poročila so običajno poslana v XML obliki in niso namenjena običajnemu branju kot klasična e-poštna sporočila. Če jih ne želite analizirati, parameter rua ni obvezen.
9. Preverjanje DMARC zapisa
Po dodajanju zapisa lahko traja nekaj časa, da se sprememba DNS razširi po internetu.
Pravilno objavljen DMARC zapis mora biti dosegljiv na naslovu:
_dmarc.vasa-domena.si
Za pravilno delovanje naj bo za domeno objavljen samo en veljaven DMARC TXT zapis. Če obstaja več različnih DMARC zapisov za isto domeno, lahko pride do težav pri preverjanju.
Po nastavitvi priporočamo tudi pošiljanje testnega sporočila na večje ponudnike elektronske pošte in preverjanje rezultatov:
- SPF,
- DKIM,
- DMARC.
V glavi pravilno preverjenega sporočila lahko med rezultati preverjanja vidite na primer:
spf=pass dkim=pass dmarc=pass
10. Najpogostejše težave pri DMARC
Če po uvedbi DMARC pride do težav z dostavo pošte, preverite:
- ali je SPF zapis pravilno nastavljen,
- ali je DKIM za domeno omogočen in pravilno objavljen v DNS-u,
- ali spletna stran pošilja e-pošto prek pravilnega SMTP strežnika,
- ali uporabljate zunanje newsletter, CRM ali druge sisteme za pošiljanje pošte,
- ali so vsi zunanji ponudniki pravilno vključeni v SPF oziroma uporabljajo ustrezen DKIM podpis,
- ali ste morda prezgodaj nastavili politiko p=reject,
- ali DNS zapis urejate na DNS strežnikih, ki jih domena dejansko uporablja.
Če niste prepričani, katero DMARC politiko izbrati, ali imate po nastavitvi težave z dostavo elektronske pošte, lahko podporni zahtevek odprete v uporabniškem računu Moj Webicom ali nam pišete na pomoc@webicom.net.
(dmarc,dkim,spf,email,pošta,directadmin,dns,txt,dmarc zapis,spoofing,zaščita pošte,p=none,p=quarantine,p=reject)