Brezplačno varnostno orodje

Preverjalnik e-poštne varnosti

Vnesite svojo domeno in v nekaj sekundah dobite pravo oceno za SPF, DMARC in DKIM. Vidite točno, kateri zapisi manjkajo ali so nastavljeni preveč ohlapno, da bi dejansko ustavili lažno e-pošto.

SPF, DMARC in DKIM so trije DNS zapisi, ki drugim poštnim strežnikom povedo, ali je e-pošta, ki trdi, da prihaja z vaše domene, dejansko pristna. Brez njih lahko kdorkoli pošlje e-pošto, ki je videti, kot da prihaja od vas, in ta pogosto pristane naravnost v prejemniškem predalu. Prav tako ni dovolj, da zapisi zgolj obstajajo; ohlapen kvalifikator SPF ali politika DMARC, nastavljena zgolj na spremljanje, pustita vrata odprta, tudi če je nekaj tehnično nastavljeno. Ta preverjalnik preveri vaše dejanske DNS zapise in jih oceni.

Kaj ta preverjalnik oceni

SPF zapis

Preveri, ali obstaja zapis Sender Policy Framework, ki navaja, kateri poštni strežniki smejo pošiljati e-pošto v imenu vaše domene.

Število SPF zapisov

Opozori, če je objavljen več kot en SPF zapis. RFC 7208 dovoljuje le enega, več zapisov pa lahko povzroči, da poštni strežniki preverjanje SPF v celoti zavrnejo.

Strogost SPF politike

Preveri kvalifikator na koncu vašega SPF zapisa. Nastavitev +all dobesedno pooblasti katerikoli strežnik za pošiljanje v imenu vaše domene, kar izniči namen SPF.

DMARC zapis

Preveri, ali obstaja zapis DMARC na _dmarc.vasadomena.com, ki prejemnim strežnikom pove, kaj storiti s pošto, ki ne prestane SPF ali DKIM.

Uveljavljanje DMARC

Preveri, ali politika DMARC dejansko blokira ali karantenira pošto, ki ne prestane preverjanja (p=quarantine ali p=reject), ali le poroča o njej (p=none).

Podpisovanje DKIM

Poišče zapis DKIM pod pogostimi privzetimi selektorji in potrdi, da vaša domena odhodno pošto kriptografsko podpisuje.

Zakaj je ponarejanje e-pošte še vedno tako preprosto

E-pošta nikoli ni bila zasnovana s preverjanjem pošiljatelja v mislih, zato nič v osnovnem protokolu ne prepreči, da bi nekdo v polje »Od« vpisal vašo domeno. SPF, DKIM in DMARC so bili dodani kasneje, vsak od njih pa je neobvezen in se nastavi ločeno. Domena brez katerega koli od teh mehanizmov poštnim strežnikom sporoča, da lahko polje »Od« zapolni kdorkoli, kar je prav tisto, na kar se zanašajo poskusi ribarjenja, ko posnemajo naslov računovodstva ali podpore nekega podjetja.

Zakaj obstoj zapisa ni isto kot delujoč zapis

To je del, ki ga preprosto preverjanje »ustreza/ne ustreza« zgreši. SPF zapis s kvalifikatorjem +all tehnično obstaja, a pooblašča prav vsak strežnik na internetu, zato ne ščiti ničesar. Tudi zapis DMARC, nastavljen na p=none, obstaja, a vam le naknadno pošlje poročilo; nikoli ne prepreči, da bi ponarejeno sporočilo prispelo v prejemniški predal. Oboje je na seznamu videti v redu, oboje pa pušča domeno izpostavljeno.

  • SPF naj se konča z ~all (mehka zavrnitev) ali -all (stroga zavrnitev), nikoli s +all
  • DMARC naj se s p=none premakne na p=quarantine ali p=reject, ko poročila potrdijo, da legitimna pošta prestane preverjanje
  • DKIM je treba omogočiti pri vašem dejanskem ponudniku e-pošte; manjkajoč selektor tukaj je lahko lažno negativen rezultat, če je uporabljen po meri

Kako popraviti manjkajoče

Vsi trije zapisi se dodajo kot TXT vnosi pri vašem ponudniku DNS, ne prek poštnega strežnika ali kode aplikacije. Dokumentacija vašega ponudnika e-pošte (Google Workspace, Microsoft 365 ali katerakoli storitev, ki pošilja vašo pošto) vam poda točen SPF include in selektor DKIM za objavo. DMARC nastavite sami: začnite s p=none, da zbirate poročila brez blokiranja, potrdite, da vaša legitimna pošta prestane preverjanje, nato pa preidite na p=quarantine ali p=reject.

Pogosta vprašanja