אם הדומיין שלכם יכול לשלוח מייל, סביר להניח שמישהו אחר יכול להתחזות אליו גם כן. זו לא טקטיקת הפחדה, ככה עבד המייל במשך עשרות שנים לפני שתקני האימות השתוו למציאות. בלי הגדרת DKIM SPF DMARC תקינה, כל זר עם שרת מייל יכול לזייף הודעות שנראות כאילו הגיעו מהחברה שלכם, לנחות בתיבות הדואר של הלקוחות שלכם, ולהרוס בשקט את המוניטין שלכם.
זה לא מקרה נדיר. מיילים של פישינג שמתחזים למותגים אמיתיים הם אחד מווקטורי התקיפה הנפוצים ביותר שיש, והסיבה שהם עובדים כל כך טוב היא שרוב הדומיינים אף פעם לא נועלים את הדלת.
מה כל חלק בהגדרת DKIM SPF DMARC עושה בפועל
שלושת הרשומות האלה עובדות יחד, אבל כל אחת פותרת בעיה אחרת. להבין את ההבדל זה מה שגורם לכל התמונה להתחבר.
SPF אומר לעולם מי מורשה לשלוח
SPF (Sender Policy Framework) היא רשומת DNS שמפרטת אילו שרתי מייל מורשים לשלוח אימייל בשם הדומיין שלכם. כשהשרת המקבל מקבל הודעה שטוענת שהיא מגיעה מכם, הוא בודק את הרשומה הזו. אם השרת השולח לא ברשימה, זה דגל אדום.
DKIM מוכיח שההודעה לא שונתה בדרך
DKIM (DomainKeys Identified Mail) מצמיד חתימה קריפטוגרפית לכל מייל יוצא. השרת המקבל בודק את החתימה הזו מול מפתח ציבורי שמפורסם ב-DNS שלכם. אם משהו בהודעה השתנה בדרך, החתימה נשברת וההודעה נכשלת בבדיקה.
DMARC מחבר הכל ואומר לתיבות הדואר מה לעשות
DMARC (Domain-based Message Authentication, Reporting, and Conformance) הוא שכבת המדיניות. הוא אומר לשרתי הדואר המקבלים מה לעשות כשהודעה נכשלת ב-SPF או ב-DKIM, לדחות אותה, להעביר אותה לבידוד, או לתת לה לעבור בכל זאת. DMARC גם נותן לכם דוחות שמראים מי שולח מיילים בשם הדומיין שלכם, מה שלעיתים קרובות הוא הרגע הראשון שבעלי דומיינים מגלים שמישהו מתחזה אליהם כבר חודשים.
כבר כיסינו את המנגנון המדויק שלב אחרי שלב להגדרת הרשומות האלה במדריך ההגדרה בשפה פשוטה שלנו, אז הפוסט הזה מתמקד בלמה דילוג על אחד משלושת הרכיבים משאיר פרצה אמיתית.
למה אתם צריכים את כל השלושה, לא רק אחד
כאן הרבה בעלי אתרים נכשלים. הם מגדירים SPF וחושבים שהם מכוסים. או מוסיפים DKIM ומניחים שזה מספיק. זה לא.
SPF לבדו נשבר ברגע שהמייל שלכם מועבר (forward), כי שרת ההעברה לא ברשימה המאושרת שלכם. DKIM לבדו לא אומר לתיבות הדואר מה לעשות כשהוא נכשל. בלי DMARC, מייל מזויף שנכשל גם ב-SPF וגם ב-DKIM עדיין עלול לנחות בתיבת הדואר של מישהו, כי אין מדיניות שאומרת לשרת המקבל לחסום אותו.
תחשבו על SPF ו-DKIM כשני מנעולים נפרדים, ו-DMARC הן ההוראות למה שקורה כשמישהו מנסה את הדלת בלי מפתח. כל השלושה צריכים להצביע על אותו יישור דומיין (domain alignment) כדי שהמערכת תגן עליכם בפועל.
מה קורה כשמדלגים על זה
העלות המיידית ביותר היא יכולת ההגעה לתיבה (deliverability). Gmail, Yahoo ו-Outlook כולם החמירו את הדרישות שלהם בשנים האחרונות. שולחים בכמות גדולה בלי הגדרת DKIM SPF DMARC מיושרת כראוי רואים היום את ההודעות שלהם מנותבות ישירות לספאם, או נדחות לגמרי. אם אתם שולחים מיילים שיווקיים, חשבוניות, או איפוס סיסמאות, זו פגיעה ישירה בעסק שלכם.
העלות השנייה היא המוניטין. אם מישהו מזייף את הדומיין שלכם כדי לשלוח מיילי פישינג, ואין לכם מדיניות DMARC מוגדרת, המיילים המזויפים האלה עוברים בלי בעיה. לקוחות שנפלו קורבן להונאה דרך מייל "שלכם" יאשימו אתכם, לא את התוקף. לבנות מחדש את האמון הזה לוקח הרבה יותר זמן מאשר להגדיר כמה רשומות DNS.
תוכנית הטמעה מציאותית
לקפוץ ישר למדיניות DMARC קשוחה שדוחה הכל יכול להיות מסוכן אם לא בדקתם את זה קודם. רצף בטוח יותר נראה כך:
- פרסמו רשומות SPF ו-DKIM קודם ווודאו שהן עוברות עבור כל מקור שליחה לגיטימי (האתר שלכם, כלי השיווק במייל, מערכת ה-CRM).
- הוסיפו רשומת DMARC עם ההגדרה p=none, שבה שלב ראשוני רק אוספת דוחות בלי לחסום שום דבר עדיין.
- בדקו את הדוחות האלה במשך כמה שבועות כדי לאתר שולחים לגיטימיים שפספסתם.
- עברו ל-p=quarantine, ולבסוף ל-p=reject, ברגע שאתם בטוחים שכל מקור אמיתי מאומת.
הגישה המדורגת הזו תופסת טעויות הגדרה לפני שהן מתחילות להחזיר (bounce) את המיילים האמיתיים של הלקוחות שלכם.
איפה ניהול DNS נכנס לתמונה
שלושת הרשומות האלה חיות באזור ה-DNS של הדומיין שלכם, אז איכות הגדרת ניהול ה-DNS שלכם חשובה יותר ממה שאנשים מצפים. טעות הקלדה במפתח DKIM או סימן ציטוט חסר ברשומת SPF יכולים לשבור את האימות בשקט במשך שבועות לפני שמישהו שם לב. אם אתם מנהלים כמה מקורות שליחה (האתר שלכם, פלטפורמת שיווק, כלי תמיכה), לשמור על הרשומות האלה מאורגנות ומתועדות חוסך הרבה כאבי ראש בהמשך הדרך.
אם בעיות ביכולת ההגעה לתיבה הן טריטוריה חדשה בשבילכם, כדאי גם לקרוא על למה מיילים נוחתים בספאם מלכתחילה, מכיוון שאימות הוא רק חלק אחד מפאזל גדול יותר שכולל מוניטין שולח וניקיון רשימות. ואם אתם מנסים להבין אם ההגדרה הנוכחית שלכם אפילו עובדת, הפוסט שלנו על ביצוע ביקורת יכולת הגעה לתיבה עובר על מה לבדוק.
השורה התחתונה
אף אחת משלושת הרשומות האלה כבר לא אופציונלית אם אכפת לכם שהמייל שלכם באמת יגיע לתיבות הדואר, או שמישהו אחר לא יתחזה לדומיין שלכם. SPF אומר מי יכול לשלוח, DKIM מוכיח שההודעה לא נגעו בה, ו-DMARC מחליט מה קורה כשמשהו לא עובר את הבדיקה. דלגו על אחד מהם והשארתם פרצה שקל לתוקף למצוא. הגדירו את כל השלושה יחד, בדקו אותם בקפידה, והדומיין שלכם ירוויח את סוג האמון שספקי תיבות הדואר (והלקוחות שלכם) באמת מכבדים.