אם אי פעם שלחתם מייל חשוב שבאופן מסתורי הגיע לתיקיית הספאם של מישהו, יש סיכוי טוב שבדומיין שלכם חסרות כמה רשומות DNS שספקי האימייל משתמשים בהן כדי להחליט אם לסמוך עליכם. הגדרת DKIM SPF DMARC נכונה היא הדבר המשמעותי ביותר שאפשר לעשות כדי לשפר את היחס ש-Gmail, Outlook וכל שאר ספקי תיבות הדואר נותנים להודעות שלכם.
שום דבר מכל זה לא דורש שתהיו מהנדסי רשתות. מדובר בכמה רשומות DNS, וברגע שהן במקום, בדרך כלל שוכחים מהן. בואו נעבור על התפקיד של כל חלק ואיך להגדיר אותו בפועל.
למה הגדרת DKIM SPF DMARC כל כך חשובה עכשיו
ספקי אימייל הפכו תוקפניים יותר בסינון ספאם ופישינג. Google ו-Yahoo כיום דורשים משולחים בכמות גדולה שיהיו להם רשומות כאלה במקום, וגם אם אתם לא שולחים אימייל בכמות גדולה, חוסר ברשומות גורם לדומיין שלכם להיראות חשוד. ספאמר יכול לשלוח אימייל שטוען שהוא מהדומיין שלכם, אלא אם תגידו לעולם בדיוק אילו שרתים מורשים לשלוח בשמכם. זאת בדיוק המטרה של כל ההגדרה הזו.
תחשבו על זה כמו הצגת תעודת זהות בכניסה. בלי זה, ספקי תיבות הדואר אין להם דרך לאמת שהאימייל שטוען להיות מכם אכן הגיע מכם.
SPF: לספר לעולם מי מורשה לשלוח בשמכם
SPF הוא קיצור של Sender Policy Framework. זו רשומת טקסט פשוטה ב-DNS שמפרטת אילו שרתי מייל מורשים לשלוח אימיילים תחת שם הדומיין שלכם. כשמגיע אימייל, השרת המקבל בודק את כתובת ה-IP השולחת מול רשומת ה-SPF שלכם. אם אין התאמה, זה דגל אדום.
רשומת SPF בסיסית נראית בערך כך:
v=spf1 include:_spf.yourmailprovider.com ~all
החלק include מצביע על השרתים של ספק האימייל שלכם. ה-~all בסוף אומר לנמענים להתייחס לכל דבר אחר כחשוד אך לא בהכרח לדחות אותו לגמרי. אפשר להחזיק רק רשומת SPF אחת לדומיין, אז אם אתם משתמשים בכמה שירותי שליחה (האימייל הראשי שלכם, כלי שיווק, מערכת CRM), כולם צריכים להיכנס לאותה רשומה.
DKIM: הוכחה שהאימייל לא שונה בדרך
DKIM, או DomainKeys Identified Mail, עובד אחרת. במקום לפרט שרתים מורשים, הוא מוסיף חתימה דיגיטלית לכל אימייל שאתם שולחים. החתימה הזו נוצרת באמצעות מפתח פרטי בשרת השולח, והשרת המקבל בודק אותה מול מפתח ציבורי שמפורסם ב-DNS שלכם.
אם אפילו תו אחד באימייל משתנה בדרך, החתימה נשברת והשרת המקבל יודע שמשהו לא בסדר. הגדרת DKIM בדרך כלל כוללת לקיחת מפתח ציבורי מלוח הבקרה של ספק האימייל שלכם והוספתו כרשומת TXT, לרוב תחת סלקטור כמו default._domainkey.yourdomain.com.
DMARC: המדיניות שמחברת הכל ביחד
DMARC, או Domain-based Message Authentication, Reporting and Conformance, הוא המקום שבו SPF ו-DKIM הופכים לשימושיים באמת. הוא אומר לשרתים המקבלים מה לעשות כשהודעה נכשלת בבדיקות האלה, ונותן לכם נראות לגבי מי שולח אימיילים תחת הדומיין שלכם.
רשומת DMARC ראשונית נראית לרוב כך:
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com
להתחיל עם p=none זה חכם. זה אומר לנמענים פשוט לדווח על כשלים בלי לדחות כלום, כך שתוכלו לעקוב אחרי הדוחות במשך כמה שבועות ולוודא שלא פספסתם מקור שליחה לגיטימי. ברגע שאתם בטוחים שהכל מכוסה, עוברים ל-p=quarantine ובסופו של דבר ל-p=reject, שאומר לספקי תיבות הדואר לחסום באופן פעיל אימיילים מזויפים שטוענים להיות מכם.
שלב אחר שלב: איך מרכיבים את כל זה ביחד
- היכנסו לפאנל ניהול ה-DNS שלכם, היכן שרשומות הדומיין שלכם נמצאות.
- הוסיפו את רשומת ה-SPF TXT שלכם, ושלבו את כל מקורות השליחה הלגיטימיים ברשומה אחת.
- קחו את המפתח הציבורי של DKIM מספק האימייל שלכם והוסיפו אותו כרשומת TXT תחת הסלקטור הנכון.
- הוסיפו רשומת DMARC TXT שמתחילה ב-p=none כדי שתוכלו לנטר בלי לשבש את זרימת הדואר.
- בדקו את דוחות ה-DMARC במשך כמה שבועות, תקנו כל דבר שנכשל, ואז החמירו את המדיניות ל-quarantine או reject.
אם אתם לא בטוחים איפה ה-DNS שלכם מנוהל, בדקו עם מי שהגדיר את הדומיין שלכם או עיינו באיך ניהול DNS עובד לפני שאתם מבצעים שינויים. טעות הקלדה ברשומות האלה יכולה לחסום אימייל לגיטימי, אז כדאי לבדוק פעמיים כל רשומה לפני שאתם שומרים אותה.
טעויות נפוצות ששוברות את ההגדרה
הבעיה הנפוצה ביותר שאנחנו רואים היא כמה רשומות SPF על אותו דומיין. DNS מזהה רק אחת, אז אם יש לכם שתיים, שתיהן עלולות להתעלם. טעות נפוצה נוספת היא לשכוח לעדכן את ה-SPF כשמוסיפים כלי אימייל חדש, כמו פלטפורמת ניוזלטר או CRM ששולח בשמכם. ההודעות של הכלי הזה ייכשלו בבדיקות SPF עד שתוסיפו אותו לרשומה.
אנשים גם קופצים ישר ל-p=reject ב-DMARC בלי לנטר קודם. זה יכול לחסום בשקט את האימייל הלגיטימי שלכם אם פספסתם מקור שליחה. סבלנות בשלב הניטור חוסכת הרבה כאבי ראש בהמשך.
איפה אחסון נכנס לתמונה באימות אימייל
אם האתר והאימייל שלכם רצים דרך אותה מערכת אחסון, ניהול DNS טוב הופך את כל התהליך הזה לחלק הרבה יותר, מכיוון שכל הרשומות שלכם נמצאות במקום אחד והשינויים מתפשטים בצורה צפויה. ראינו הרבה מקרים שבהם ספקי אחסון אימייל עסקי מטפלים בחתימת DKIM באופן אוטומטי, כך שכל מה שנשאר לכם לעשות הוא להוסיף את רשומות ה-DNS שהם יוצרים. למבט מעמיק יותר על איך הגדרת תיבת דואר ויכולת מסירה מתחברות, ראו את הסקירה שלנו על אחסון אימייל עסקי.
כיסינו גם את הצד הקשור של מוניטין בפוסט איך מוניטין השולח עובד ולמה הוא הבסיס ליכולת מסירה של אימייל, ואם אתם רוצים להבין למה הודעות מגיעות לספאם גם בכוונות טובות, בדקו את למה האימיילים שלכם מגיעים לספאם ומה זה באמת אומר יכולת מסירה.
לסיכום
הגדרת DKIM SPF DMARC מלאה היא לא פרויקט של אחר צהריים אחד שעושים ושוכחים לגמרי, אבל זה די קרוב לזה. הוסיפו את הרשומות, עקבו אחרי הדוחות, החמירו את המדיניות, ותראו פחות אימיילים לגיטימיים מגיעים לספאם וסיכון קטן בהרבה שמישהו יזייף את הדומיין שלכם. אם אתם מנהלים כמה כלי שליחה, רק זכרו לחזור לרשומות האלה בכל פעם שמוסיפים כלי חדש. ההרגל הקטן הזה שומר על כל ההגדרה מדויקת לטווח הארוך.