Defaults.Exposed

Defaults.ExposedJavítások › Fordított DNS (PTR)

Hogyan javítsd ki: Fordított DNS (PTR)

A fordított DNS az e-maileket küldő szerver személyazonossági igazolványa. Amikor egy fogadó szolgáltató, mint a Gmail vagy a Microsoft 365, megkérdezi, ki áll a küldő cím mögött, és egy ellenőrizhető nevet kap vissza, a leveled hitelesnek tűnik. Ha nincs igazolvány – vagy a név és a szám nem egyezik –, a tökéletesen valódi számláid és ajánlataid gyanúsnak minősülnek, és csendben elkerülnek vagy visszautasítódnak.

Az üzleted szempontjából lényeg: A számláid, ajánlataid és ügyfélválaszaid csendben a spambe kerülnek, vagy egyáltalán nem érkeznek meg – így az üzletek elakadnak, a kifizetések heteket késnek, és az ügyfelek azt hiszik, figyelmen kívül hagytad őket, és ez sehol sem jelenik meg hibaként.

Mibe kerülhet ez neked

Miért fontos. Minden nagyobb e-mail-szolgáltató ellenőrzi a leveled küldő szerverének azonosságát, és minden egyes üzenetben ellenőrzi. Ha a szerver nem tudja igazolni kilétét – vagy ha a neve és a száma egymásnak ellentmond –, a valódi üzleti e-mailedre úgy tekintenek, mintha spam lehet. Elveszíted a válaszokat, a kifizetéseket és a bizalmat, és mivel semmi nem pattan vissza, általában soha nem tudod meg, miért.

Röviden

Amikor a vállalkozásod e-mailt küld, az egy levelezőszerverről indul el, és az interneten lévő minden szervernek van egy numerikus címe – az IP-je. A fordított DNS (egy „PTR-rekord”) az a szerver névjegye: lehetővé teszi, hogy bárki, aki látja a számot, megkereshesse a megfelelő nevet mögötte, pl. mail.yourcompany.com.

A nagy fogadó szolgáltatók – Gmail, Microsoft 365, Yahoo – minden elküldött üzenetben ellenőrzik ezt a névjegyet. Egy szerver, amely be tudja azonosítani magát, és ahol a neve és a száma egyeznek egymással, legitim levelezőszervernek tűnik. Egy igazolvány nélküli szerver, vagy egy nem egyező igazolvánnyal rendelkező szerver, pontosan úgy néz ki, mint az eldobható, névtelen gépek, amelyeket a spamküldők használnak. Tehát a valódi számláid és ajánlataid minden egyes kommunikációt gyanúval kezdenek – és sok elvész.

A frusztráló rész, hogy semmi nem értesít erről. Nincs visszapattanás, nincs hiba. Az e-mailjeid csupán csendben alulteljesítenek.

Mibe kerülhet ez neked

Ezek a mindennapi módok, ahogyan egy hiányzó vagy nem egyező fordított DNS-rekord pénzbe és bizalomvesztésbe kerül. Sosem nevesítünk valódi vállalkozást – ezek az adatokban látott minták.

Az összes szál: a költség rád hárul, láthatatlan, amíg folyamatban van, és a javítás ingyenes.

Mi is ez pontosan

A normál DNS nevet számmá alakít: beírod a yourcompany.com nevet, és a DNS visszaadja az IP-t, amelyhez csatlakozni kell. A Fordított DNS az ellentétet teszi – számból nevet csinál. A 203.0.113.10 IP-ból a fordított keresés (egy „PTR-rekord”) visszaadja a mail.yourcompany.com nevet.

Miért törődnek a fogadók ezzel: amikor a levelezőszervered csatlakozik a Gmailhez, hogy kézbesítsen egy üzenetet, a Gmail látja a csatlakozó IP-t. Az első dolog, amit egy komoly levélszűrő tesz, az az, hogy megkérdezi: „Ki ez a gép?” – fordított keresést végez ezen az IP-n. Egy valódi üzleti levelezőszerverre van válasz (mail.yourcompany.com). Egy eldobható spamgépre általában nincs, vagy van egy generikus szolgáltató által hozzárendelt neve, pl. host-203-0-113-10.someisp.net. Tehát a névjegy megléte és minősége az egyik legelső bizalmi jel, amelyet a leveleidre alkalmaznak – mielőtt az SPF, DKIM vagy az üzenet tartalma egyáltalán szóba kerülne.

A webhely szerverét ellenőrzi, nem a te szervered. Ez megzavar embereket. A webhely címe gyakran egy CDN vagy proxy mögé esik (mint a Cloudflare), és soha nem lesz egyező névjegy – és ez rendben van, mert az e-mail fordított DNS-e az MX levelezőszerver IP-jéről szól, egy teljesen különálló gépről. Ez az ellenőrzés helyesen a domain elsődleges levelezőszerverét (a legalacsonyabb prioritású MX-rekordot) nézi meg, IP-re oldja fel, és az azon IP-n lévő névjegyet ellenőrzi.

Az a fele, amelyet a legtöbb beállítás rosszul csinál: mindkét irányban egyeznie kell. Önmagában egy névvel rendelkezni nem elegendő a Gmail és más nagy szűrők számára, amelyek szigorúbbat tesznek, amelyet forward-confirmed reverse DNS-nek (FCrDNS) hívnak:

  1. Keresés az IP-ből → kapj egy nevet (pl. mail.yourcompany.com).
  2. Most keresed vissza azt a nevet → ugyanarra az IP-re kell visszamutatnia, amelyből elindultál.

Ha a két irány megegyezik, a szerver megerősített és teljesen megbízható. Ha van egy név, de máshova mutat (vagy sehova), a szerver csak félig megbízható – egy névjegy, amely nem állja ki a második pillantást, gyengébben kezelendő, mint remélnéd.

Ez pontosan, ahogyan ez az ellenőrzés pontozza:

Megjegyzés a súlyról: a módszertanban ez egy pontozásos e-mail-biztonsági ellenőrzés (25 pontot ér, P2 prioritású elem). Nem ez az egyetlen legsúlyosabb e-mail-ellenőrzés – az az SPF és DMARC, amelyek megakadályozzák a közvetlen megszemélyesítést –, de a besorolásod valódi, pontozásos részét képezi, és az egyike azoknak, amelyek a szolgáltatódtól függnek, nem tőled. Ha csak Google Workspace-en vagy Microsoft 365-ön keresztül küldesz, szinte biztosan már megfelelsz; azok a vállalkozások buknak meg, amelyek a saját vagy harmadik feles szervereiken küldnek.

Mit jelent a „jó” beállítás: az elsődleges levelezőszervered IP-jén van PTR-rekord, amely egy valódi, saját hosztnévedre mutat, és az a hosztnév visszamutat ugyanarra az IP-re – a két irány megegyezik (FCrDNS megerősített).

Hogyan javítsd ki (ingyenes, ~10 perc valaki idejéből)

Add át ezt a részt annak, aki az IP-t tulajdonolja a levelezőszervereden – általában az e-mail vagy tárhelyszolgáltatód, vagy az adatközpont egy önhosztolt boxhoz – és jegyezd meg, hogy a javítás ingyenes. Ez az az e-mail-beállítás, amelyet szinte biztosan nem tudsz saját magad elvégezni a normál DNS-panelben, mert a fordított DNS-t az IP tulajdonosa irányítja, nem a domain tulajdonosa. Mi csak azért számítunk fel díjat, hogy figyeljük, hogy helyes marad-e, a módosítást soha nem fizettetjük.

1. lépés – Találd meg a küldőszerver IP-jét. Azonosítsd a domain elsődleges MX hosztját (a legalacsonyabb prioritású levelezőszervert), és oldd fel IP-re:

dig MX yourcompany.com        # találd meg az elsődleges (legalacsonyabb prioritású) MX hosztet
dig A mail.yourcompany.com    # oldd fel az IP-re

Ez az az IP, amelynek névjegyre van szüksége. Ne a webhely IP-jét használd – ez egy különböző gép, és gyakran egy CDN mögé esik, amely soha nem fog egyezni.

2. lépés – Kérd meg az IP tulajdonosát a PTR-rekord beállítására. A fordított DNS azé, aki az IP-blokkot irányítja, tehát a kérés a következőkhöz megy:

Mondd meg nekik, milyen rekordot szeretnél, például: 203.0.113.10mail.yourcompany.com.

3. lépés – Tedd forward-confirmedé (ez az a lépés, amelyet a legtöbben kihagynak). A PTR-ben lévő hosztnévnek normál A-rekordként is vissza kell mutatnia ugyanarra az IP-re a saját DNS-edben. Tehát:

Mindkét iránynak egymásra kell mutatnia. Csak akkor forward-confirmed és teljesen megbízható.

4. lépés – Ellenőrizd újra a domained. Erősítsd meg, hogy a levelezőszerver most forward-confirmed fordított DNS-t mutat, és az ellenőrzés megfelel. A DNS-módosítások perceken belül, néhány óra alatt terjednek.

Gyakori hibák

Hol illeszkedik ez a képbe

A fordított DNS a szerver azonossága; az SPF, DKIM és DMARC a domain felhatalmazási és megszemélyesítés-ellenes rétege. Különböző kérdésekre válaszolnak, és a nagy szolgáltatók mindegyiket ellenőrzik. Az SPF felsorolja, mely szolgáltatások küldhetnek a nevedben; a DKIM kriptográfiailag aláírja az üzeneteidet, hogy ne lehessen manipulálni őket; a DMARC összeköti a kettőt, és megmondja a fogadóknak, mit tegyenek az e-mailekkel, amelyek meghibásodnak – és védi az ügyfelek által ténylegesen látott „from” nevet. A fordított DNS mindezek alatt helyezkedik el, igazolva, hogy a küldést végző gép egy valódi, named levelezőszerver. Helyezd el az SPF-et, DKIM-et és DMARC-ot a legerősebb megszemélyesítés-ellenes védelemhez; helyezd el a fordított DNS-t, hogy egy új vagy önhosztolt küldőszervert ne bízzanak meg csendben, mielőtt a többi egyáltalán szóba kerülne. Mindegyik javítás ingyenes.

GYIK

Nem vagyok technikai beállítottságú – meg tudom magam oldani ezt?

Általában nem, és ez rendben van. A legtöbb e-mail-beállítástól eltérően ezt nem a saját domain DNS-edben változtatod meg – azt az állítja be, aki az internetes cím (IP) tulajdonosa a levelezőszervereden, vagyis az e-mail vagy tárhelyszolgáltatód. A te feladatod csupán a 'Hogyan javítsd ki' rész továbbítása nekik. Ez egy gyors módosítás az ő oldalukon, és ingyenes.

Ha Google Workspace-t vagy Microsoft 365-öt használok, már fedve vagyok?

Szinte biztosan igen – mindkettő automatikusan kezeli a fordított DNS-t a saját levelezőszervereikhez, tehát egy domain, amely csak rajtuk keresztül küld, minden probléma nélkül megfelel. Ha az ellenőrzés mégis megjelöli, majdnem mindig azt jelenti, hogy egy e-mailed egy másik szerveren megy ki (a saját boxod, egy olcsó VPS vagy egy harmadik feles küldő alkalmazás), és az a szerver hiányzó igazolványa. A javítás rész elmagyarázza, kit kell megkeresni.

Ez megzavarhatja az e-maileimet?

Nem. Ez csak hozzáadja vagy korrigálja a küldőszerver azonossági rekordját – nem változtatja meg, hova megy a levél, ki küldheti el, vagy a beérkező levelek beállításait. Csupán valószínűbbé teszi, hogy az általad küldött e-mail megbízhatónak és kézbesítettnek számítson.

Mi a különbség ez és az SPF, DKIM és DMARC között?

Erre a háromra azt kérdezi: 'jogosult-e ez a domain ennek az üzenetnek a küldésére?' A fordított DNS egy másik, korábbi kérdésre válaszol: 'A küldést végző gép valódi, azonosítható levelezőszerver, vagy névtelen box?' A nagy szolgáltatók mindkettőt ellenőrzik. Mindegyiket helyesen kell beállítanod – de a fordított DNS az, amely egy új vagy önhosztolt küldőszervert elkapja, még mielőtt az SPF és DKIM egyáltalán szóba kerülne.

Van fordított DNS-rekordunk, de az ellenőrzés még mindig nem felel meg teljesen – miért?

Mert egy névvel rendelkezni nem elegendő; a névnek mindkét irányban meg kell felelnie. Az igazolvány azt mondja, hogy a szerver neve pl. mail.yourcompany.com – de a Gmail ezután ránéz erre a névre, és elvárja, hogy pontosan ugyanarra az IP-re mutasson vissza. Ha nem mutat (vagy máshova mutat), a szolgáltatók megerősítetlenként kezelik, és csak félig bíznak benne. Ezt a kétirányú egyezést hívják forward-confirmed reverse DNS-nek, és ez az a rész, amelyet a legtöbb beállítás kihaggy.

A javítás tényleg ingyenes, vagy ez egy fizetős upsell?

A javítás mindig ingyenes – ez egy kis konfigurációs módosítás, amelyet a szolgáltatód végez, nem egy megvásárolandó termék. Aki azt mondja, hogy a fordított DNS beállításához fizetős csomagra van szükség, az téved. Mi csak azért számítunk fel díjat, hogy figyeljük, hogy idővel helyes marad-e, a módosítást soha nem fizettetjük.