DMARC beállítás: ne küldjenek levelet a nevében

DMARC beállítás: ne küldjenek levelet a nevében

A DMARC beállítás az egyik leghasznosabb lépés, ha szeretné megakadályozni, hogy csalók az Ön céges domainnevével küldjenek megtévesztő e-maileket. Egy hamisított feladóval érkező levél könnyen keltheti azt a látszatot, mintha a pénzügy, az ügyvezető vagy az ügyfélszolgálat írt volna. Ez nemcsak kellemetlen, hanem üzleti kockázat is: adathalászat, hamis számlák, jelszólopás és reputációs kár lehet a következmény.

A DMARC nem önálló varázsmegoldás, hanem az e-mail hitelesítés egyik fontos eleme. Az SPF rekord és a DKIM beállítás eredményére építve mondja meg a fogadó levelezőszervereknek, mit tegyenek azokkal az üzenetekkel, amelyek nem felelnek meg a domain hitelesítési szabályainak. Jól beállítva komoly segítséget ad a céges levelezés védelme és az adathalászat megelőzése területén.

Mi az a DMARC, és miért fontos?

A DMARC a „Domain-based Message Authentication, Reporting and Conformance” rövidítése. Lényege, hogy a domain tulajdonosa DNS rekordban rögzíti: az adott domainről érkező leveleknek milyen feltételeknek kell megfelelniük, és mi történjen, ha ezek nem teljesülnek.

Gyakorlati példával: ha az Ön cége a cegnev.hu domainről levelezik, egy támadó megpróbálhat olyan e-mailt küldeni, amelynek feladója például [email protected]. Ha nincs megfelelő email biztonság, a fogadó fél levelezőrendszere nehezebben dönti el, valóban az Ön szerveréről érkezett-e a levél. A DMARC segít ebben az ellenőrzésben.

SPF, DKIM és DMARC: hogyan kapcsolódnak össze?

A DMARC működéséhez két alapvető technológia valamelyikére, ideális esetben mindkettőre szükség van.

  • SPF rekord: megadja, mely szerverek küldhetnek levelet az adott domain nevében. Például a saját levelezőszerver, egy hírlevélküldő rendszer vagy egy számlázóprogram.
  • DKIM beállítás: digitális aláírást helyez el a kimenő leveleken. A fogadó szerver a DNS-ben található publikus kulccsal ellenőrzi, hogy a levél valóban hiteles-e, és nem módosították-e útközben.
  • DMARC: szabályt ad arra, mi történjen, ha az SPF vagy DKIM ellenőrzés nem megfelelő, illetve riportot kérhet a domainhasználatról.

Fontos, hogy a DMARC nem pusztán azt nézi, átmegy-e az SPF vagy DKIM vizsgálat. Az úgynevezett „alignment” is számít: vagyis az ellenőrzött domainnek összhangban kell lennie azzal a domainnel, amit a felhasználó feladóként lát.

DMARC beállítás lépésről lépésre

A DMARC beállítás DNS rekordként történik. A rekord típusa TXT, a neve jellemzően:

_dmarc.cegnev.hu

Egy óvatos, induló beállítás például így nézhet ki:

v=DMARC1; p=none; rua=mailto:[email protected]

Ez azt jelenti, hogy a DMARC aktív, de egyelőre nem kérünk szigorú intézkedést a hibás levelekre. A p=none mód célja a megfigyelés: riportokat kapunk arról, milyen szerverek próbálnak a domain nevében levelet küldeni, és ezek közül melyek mennek át az ellenőrzéseken.

A bevezetés javasolt menete:

  • 1. SPF rekord ellenőrzése: szerepeljen benne minden legitim küldő rendszer, például a tárhelyszolgáltató, Microsoft 365, Google Workspace, hírlevélküldő vagy CRM.
  • 2. DKIM bekapcsolása: ahol lehet, minden levelezési és külső küldő szolgáltatásnál aktiválni kell a DKIM aláírást.
  • 3. DMARC indítása p=none módban: először csak figyeljen, ne blokkoljon.
  • 4. Riportok elemzése: derítse ki, van-e olyan jogos küldő, amely nincs megfelelően beállítva.
  • 5. Szigorítás fokozatosan: ha minden legitim forrás rendben működik, jöhet a p=quarantine, majd szükség esetén a p=reject.

Mit jelentenek a DMARC policy értékek?

A DMARC rekord egyik legfontosabb része a p paraméter, vagyis a policy.

  • p=none: nincs közvetlen intézkedés, csak megfigyelés és riportolás. Bevezetéskor ajánlott.
  • p=quarantine: a gyanús levelek jellemzően spam vagy karantén mappába kerülhetnek.
  • p=reject: a sikertelen ellenőrzésű leveleket a fogadó szerver elutasíthatja.

A cél általában a p=reject, de nem érdemes rögtön ezzel kezdeni. Ha a cég például számlázórendszert, marketingautomatizációt vagy ügyfélszolgálati szoftvert is használ, ezek könnyen kimaradhatnak az SPF vagy DKIM konfigurációból. Ilyenkor a túl gyors szigorítás miatt legitim levelek is kézbesítési problémába ütközhetnek.

Gyakori hibák DMARC beállítás során

Az egyik leggyakoribb hiba, hogy az SPF rekord túl régi, hiányos vagy több különálló SPF rekord van ugyanahhoz a domainhez. Ez problémát okozhat, mert egy domainhez alapvetően egy érvényes SPF TXT rekord tartozzon.

Szintén gyakori gond, hogy a DKIM nincs bekapcsolva a külső szolgáltatásoknál. Sok hírlevélküldő, számlázó vagy helpdesk rendszer ad saját DKIM rekordot, de azt külön fel kell venni a DNS-be. Enélkül a szolgáltatás küldhet ugyan levelet, de a DMARC ellenőrzés nem biztos, hogy sikeres lesz.

Érdemes figyelni az aldomainokra is. Ha például külön rendszer küld levelet a newsletter.cegnev.hu vagy mail.cegnev.hu aldomainről, ezekre is gondolni kell. A DMARC rekordban külön szabályozható az aldomainokra vonatkozó policy is az sp paraméterrel.

Miért üzleti kérdés az email biztonság?

A céges levelezés ma már nem csupán kommunikációs csatorna, hanem az üzleti folyamatok része. Árajánlatok, szerződések, belépési adatok, számlák és ügyfélkapcsolatok futnak rajta keresztül. Ha valaki a cég nevében hamis levelet küld, az nemcsak technikai incidens: ügyfélbizalmat, pénzt és időt is érinthet.

A DMARC beállítás ezért nem csak nagyvállalatoknak ajánlott. Kisebb cégeknél is érdemes elvégezni, különösen ha saját domainről zajlik a kommunikáció, több külső szolgáltatás küld e-mailt, vagy fontos a márkanév védelme. A megfelelő SPF rekord, DKIM beállítás és DMARC policy együtt olyan alapvédelmet ad, amely ma már a professzionális weboldal- és levelezésüzemeltetés része.

Ha nem biztos benne, hogy a domainje megfelelően védett, célszerű átnézetni a DNS rekordokat, a levelezési útvonalakat és a külső küldő szolgáltatásokat. Egy jól megtervezett bevezetés mellett a DMARC nem akadályozza a napi működést, viszont jelentősen csökkenti annak esélyét, hogy illetéktelenek az Ön cégének nevében küldjenek levelet.

Vélemény, hozzászólás?

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük

This site uses Akismet to reduce spam. Learn how your comment data is processed.

SaSFly.net – Informatikai megoldások