Uwierzytelnianie poczty e-mail to nie jedno ustawienie - to pięć rekordów DNS, które działają jako stos. Ten weryfikator pobiera je wszystkie naraz, dzięki czemu widzą Państwo cały obraz, zamiast ścigać jeden rekord po drugim. Oto jak odczytać ten audyt i naprawić go we właściwej kolejności.
Co obejmuje pełny audyt
Kompletne sprawdzenie analizuje SPF (które serwery mogą wysyłać), DKIM (podpis dowodzący, że wiadomości nie zmieniono), DMARC (politykę wiążącą SPF i DKIM z Państwa domeną From), MTA-STS (wymuszone szyfrowanie TLS w tranzycie) oraz TLS-RPT (raportowanie niepowodzeń szyfrowania). Domena może przejść jedno, a zawieść resztę, więc jednoczesny audyt wszystkich to jedyny sposób, aby mieć pewność, że są Państwo naprawdę chronieni.
Odczytywanie wyników: zdrowe kontra uszkodzone
- SPF - obecny, poprawny i poniżej dziesięciu zapytań DNS; sprawdź składnię SPF, aby mieć pewność. PermError w tym miejscu po cichu psuje DMARC.
- DMARC - obecny pod
_dmarc, z polityką silniejszą niżp=nonei adresem raportowania. - DKIM - co najmniej jeden aktywny selektor publikujący silny (2048-bitowy) klucz.
- MTA-STS / TLS-RPT - opublikowana polityka wymuszająca TLS oraz adres do odbierania raportów o niepowodzeniach.
Kolejność naprawiania
Należy pracować od dołu ku górze, ponieważ każda warstwa zależy od tej pod nią. Zaczyna się od SPF - to fundament, a DMARC nie może egzekwować bez przechodzącego, wyrównanego wyniku SPF lub DKIM. Następnie potwierdza się podpisywanie DKIM. Potem podnosi się politykę DMARC z none w stronę reject. Dopiero wtedy dodaje się bezpieczeństwo transportu za pomocą MTA-STS i TLS-RPT, a na końcu BIMI, aby wyświetlić logo - co w ogóle wymaga egzekwowanego DMARC, by zadziałało.
Gdzie domeny zawodzą najczęściej
- SPF ponad limitem 10 zapytań - najczęstsza pojedyncza awaria i ta, którą AutoSPF naprawia automatycznie, spłaszczając Państwa mechanizmy include.
- DMARC utknął na
p=none- opublikowany, lecz nigdy nieegzekwowany, więc nie zapewnia żadnej ochrony. - Brak MTA-STS - poczta nadal jest dostarczana, ale bez ochrony przed atakami typu downgrade.
- BIMI bez VMC - logo nie wyświetli się w Gmailu ani Apple Mail bez certyfikatu Verified Mark Certificate.
Audyt należy powtarzać za każdym razem, gdy dodają Państwo usługę wysyłkową lub zmieniają dostawców - regularne sprawdzanie rekordów SPF wcześnie wychwytuje odchylenia - i naprawiać każdą warstwę jej dedykowanym narzędziem podlinkowanym powyżej. Poprawne SPF jest warunkiem wstępnym dla wszystkiego innego - AutoSPF utrzymuje je poprawnym i poniżej limitu zapytań, aby reszta Państwa stosu miała solidną podstawę.