SPF, DKIM, DMARC – jak skonfigurować ochronę poczty firmowej
Podszywanie się pod firmową domenę to jeden z najczęstszych wektorów ataku na małe i średnie firmy. SPF, DKIM i DMARC to trzy rekordy DNS, które razem tworzą skuteczną tarczę przed fałszywymi wiadomościami wysyłanymi w Twoim imieniu.
Dlaczego domena firmowa jest łatwym celem
Protokół SMTP, na którym opiera się cała poczta elektroniczna, powstał w latach 80. XX wieku i nie zakładał żadnej weryfikacji nadawcy. Oznacza to, że bez dodatkowych zabezpieczeń każdy może wysłać wiadomość, która w polu Od pokazuje adres z Twojej domeny, mimo że nie ma z nią nic wspólnego.
- Przestępcy wysyłają fałszywe faktury rzekomo od księgowości firmy
- Klienci i partnerzy otrzymują wiadomości phishingowe podszywające się pod zarząd
- Reputacja domeny spada, a prawdziwe wiadomości trafiają do spamu
Bez SPF, DKIM i DMARC serwery odbiorcze nie mają narzędzi, aby odróżnić prawdziwą wiadomość od Twojej firmy od fałszywki. To jeden z powodów, dla których warto połączyć te ustawienia z szerszym przeglądem zabezpieczeń w ramach audytu IT.
SPF, DKIM, DMARC – trzy warstwy jednej ochrony
Każdy z tych mechanizmów odpowiada za inny fragment weryfikacji nadawcy, a dopiero razem dają pełną ochronę.
- SPF (Sender Policy Framework) – lista serwerów uprawnionych do wysyłania poczty w imieniu domeny
- DKIM (DomainKeys Identified Mail) – cyfrowy podpis dołączany do wiadomości, potwierdzający, że treść nie została zmieniona po drodze
- DMARC (Domain-based Message Authentication) – polityka mówiąca serwerom odbiorczym, co zrobić z wiadomością, która nie przejdzie weryfikacji SPF lub DKIM
Wdrożenie tylko jednego z tych elementów daje ograniczoną ochronę. Dopiero pełny zestaw pozwala realnie ograniczyć spoofing i poprawić dostarczalność poczty.
Krok 1: konfiguracja rekordu SPF
Rekord SPF to wpis TXT w strefie DNS domeny, w którym wymieniasz wszystkie serwery i usługi wysyłające pocztę w Twoim imieniu.
- Zbierz listę wszystkich źródeł wysyłki – serwer pocztowy, Microsoft 365 lub Google Workspace, system CRM, narzędzie do fakturowania, system mailingowy
- Utwórz rekord TXT w DNS domeny, np. v=spf1 include:spf.protection.outlook.com include:_spf.google.com ~all
- Zakończ regułę mechanizmem ~all (miękkie odrzucenie) lub -all (twarde odrzucenie) po okresie testowym
- Sprawdź, czy nie przekraczasz limitu 10 wyszukiwań DNS w jednym rekordzie SPF
Najczęstszy błąd to pominięcie jednego z systemów wysyłkowych, np. narzędzia do newsletterów, co powoduje, że jego wiadomości trafiają do spamu.
Krok 2: podpis DKIM
DKIM dodaje do każdej wysyłanej wiadomości podpis kryptograficzny generowany kluczem prywatnym, który odbiorca weryfikuje kluczem publicznym opublikowanym w DNS.
- Włącz podpisywanie DKIM w panelu dostawcy poczty (Microsoft 365, Google Workspace lub serwer pocztowy)
- Dostawca wygeneruje parę kluczy oraz rekord CNAME lub TXT do dodania w DNS
- Dodaj wskazane rekordy w strefie DNS domeny i poczekaj na propagację
- Zweryfikuj status podpisywania w panelu administracyjnym poczty
Jeśli korzystasz z kilku systemów wysyłkowych, każdy z nich powinien mieć własny selektor DKIM – dzięki temu można je rozróżnić i w razie potrzeby unieważnić pojedynczy klucz bez wpływu na resztę.
Krok 3: polityka DMARC i wdrażanie etapowe
DMARC spina SPF i DKIM w jedną politykę oraz dodaje raportowanie, dzięki któremu widzisz, kto faktycznie wysyła pocztę z Twojej domeny.
- p=none – tylko monitorowanie, żadna wiadomość nie jest blokowana (zalecany start)
- p=quarantine – wiadomości niezgodne trafiają do spamu
- p=reject – wiadomości niezgodne są odrzucane przez serwer odbiorcy
Przykładowy rekord startowy: v=DMARC1; p=none; rua=mailto:dmarc-raporty@twojafirma.pl. Zalecana kolejność wdrożenia to co najmniej 2-4 tygodnie w trybie none, analiza raportów agregujących, a dopiero potem przejście na quarantine i finalnie reject. Przechodzenie od razu do reject bez fazy obserwacji to najczęstsza przyczyna problemów, gdy okazuje się, że jakiś legalny system wysyłkowy nie był uwzględniony w SPF lub DKIM.
Monitorowanie i utrzymanie konfiguracji
Wdrożenie SPF, DKIM i DMARC to nie jednorazowa czynność, lecz proces wymagający okresowego przeglądu, zwłaszcza przy zmianie dostawców usług.
- Analizuj raporty DMARC (rua), aby wykrywać nieautoryzowane próby wysyłki z domeny
- Aktualizuj rekord SPF przy każdej zmianie dostawcy poczty, CRM czy systemu mailingowego
- Dokumentuj wszystkie selektory DKIM i systemy, które z nich korzystają
- Regularnie sprawdzaj domeny podobne (typosquatting), które mogą być wykorzystane do ataków
Dla firm bez dedykowanego działu IT to zadanie łatwo odłożyć na później, a właśnie wtedy domena staje się celem ataku. Stałe wsparcie w tym zakresie zapewnia outsourcing IT, który pilnuje konfiguracji i reaguje na alerty z raportów DMARC.
| Mechanizm | Co weryfikuje | Efekt braku konfiguracji |
|---|---|---|
| SPF | Które serwery mogą wysyłać pocztę z domeny | Każdy serwer może podszyć się pod domenę |
| DKIM | Czy treść wiadomości nie została zmieniona | Brak potwierdzenia autentyczności treści |
| DMARC | Co zrobić z wiadomością niezgodną z SPF/DKIM | Brak polityki i raportowania nadużyć |
Sprawdź, czy Twoja domena jest podatna na spoofing
Zespół NovaSys skonfiguruje i przetestuje SPF, DKIM oraz DMARC dla Twojej firmy, a także wdroży monitoring raportów, aby żadna próba podszycia się pod domenę nie umknęła uwadze.