Defaults.Exposed

Defaults.ExposedAtaskaitos

El. pašto autentifikavimas: išsamus gidas (SPF, DKIM, DMARC ir BIMI)

Paskelbta · atnaujinta

Skaičiai 2026-08-16 · metodologijos v8. Suvestiniai surašymo duomenys iš 276 mln. įvertintų domenų. Tai skėtinis el. pašto autentifikavimo rinkinio gidas; kiekvienas protokolas turi savo išsamų straipsnį, susietą tekste. Žr. kaip vertiname.

El. pašto autentifikavimas — tai trys DNS pagrindu veikiantys protokolai, dirbantys kaip viena sistema: SPF nurodo, kurie serveriai gali siųsti jūsų domeno vardu, DKIM pasirašo kiekvieną laišką, kad matytųsi klastojimas, o DMARC susieja abu su adresu, kurį žmogus iš tikrųjų mato — ir tada pasako pasaulio pašto dėžutėms, ką daryti, kai patikra nepavyksta. Ketvirtas, BIMI, yra matomas atlygis pabaigoje: jūsų logotipas pašto dėžutėje. Įdiegti kartu ir vykdomi, jie priverčia suklastotą paštą iš jūsų domeno atšokti, o ne atkeliauti. Įdiegti dalinai — o taip padarė didžioji interneto dalis — jie beveik nieko nekeičia. Iš 276 mln. įvertintų domenų 51.24% skelbia SPF, 25.80% skelbia kokį nors DMARC įrašą, tik 11.83% jį vykdo, o vos 2.79% turi visą vykdomą rinkinį. Šis gidas apima, ką kiekvienas protokolas duoda, kaip jie susijungia, kokia tvarka juos diegti ir ką iš tikrųjų reiškia „baigta“.

Ką duoda kiekvienas protokolas

Keturi standartai dažnai pristatomi kaip alternatyvos. Jie tokie nėra — kiekvienas uždengia spragą, kurią kiti palieka atvirą.

SPF autentifikuoja siuntimo kelią. Vienas DNS TXT įrašas išvardija serverius, galinčius siųsti paštą jūsų domeno vardu; gavėjai tikrina besijungiantį serverį pagal sąrašą. Tai seniausias ir lengviausias iš keturių, todėl jis pirmauja paplitimu su 51.24%. Jo silpnybė: jis tikrina techninį adresą (voko siuntėją), o ne „From“ eilutę, kurią skaito žmogus — ir lūžta, kai paštas persiunčiamas. Pilnas aprašymas: Kas yra SPF — ir kaip jį sutvarkyti?

DKIM autentifikuoja patį laišką. Jūsų pašto serveris pasirašo kiekvieną siunčiamą laišką privačiu raktu; atitinkamas viešasis raktas guli jūsų DNS po selektoriumi. Gavėjai patikrina parašą — tai įrodo, kad laiškas atėjo iš jūsų rakto turėtojo ir nebuvo pakeistas kelyje. Kadangi parašas keliauja laiško viduje, DKIM atlaiko persiuntimą ten, kur SPF nepavyksta. Surašyme DKIM selektorius aptinkame -117.33% įvertintų domenų.

DMARC yra politikos sluoksnis, suteikiantis prasmę kitiems dviem. Patys savaime SPF ir DKIM tik sukuria „praėjo / nepraėjo“ rezultatus, kuriuos gavėjai gali tyliai pasižymėti. DMARC prideda tris dalykus: sutapimą (patikra turi būti susijusi su matomu „From“ domenu — daugiau žemiau), politiką, nurodančią gavėjams, ką daryti nesėkmės atveju (none, quarantine ar reject), ir ataskaitas, kad matytumėte, kas siunčia jūsų domeno vardu. Politikos lygiai detaliai: Kas yra DMARC?

BIMI yra pasitikėjimo signalas viršuje. Kai DMARC vykdomas, galite paskelbti logotipą, kurį Gmail, Apple Mail ir Yahoo rodo šalia jūsų laiškų. Pats jis nieko negina — tai matomas sertifikatas, kad gynybinis darbas baigtas. Kas yra BIMI? aprašo tinkamumą ir diegimą.

Kaip jie susijungia: sutapimas yra viso žaidimo esmė

Štai dalis, kurią praleidžia dauguma pusiau baigtų diegimų. Kiekvienas el. laiškas neša dvi siuntėjo tapatybes: voko siuntėją (naudojamą maršrutizavimui ir atmetimo pranešimams, nematomą skaitytojui) ir antraštės „From“ (ką žmogus mato). SPF tikrina pirmąjį. DKIM tikrina tą domeną, kuris laišką pasirašė. Nė vienas pats savaime nieko nesako apie „From“ eilutę — o būtent šį lauką apsimetėlis klastoja.

DMARC šią spragą uždaro sutapimu: kad praeitų DMARC, laiškui reikia, kad SPF arba DKIM praeitų domenui, sutampančiam su matomu „From“ domenu. Sukčius SPF gali praeiti trivialiai — siųsdamas iš savo serverio, su savo voko domenu, o jūsų domeną įrašęs „From“ eilutėje. Sutampantis DMARC — tai, kas šį triuką sužlugdo.

Dvi praktinės pasekmės:

Diegimo tvarka su patikros vartais kiekviename etape

Rinkinys turi natūralią tvarką — kiekvienas sluoksnis yra saugos tinklas kito priveržimui. Skubinant tvarką atšokinamas teisėtas paštas; niekada nebaigiant — internetas atsidūrė ten, kur 88.17% DMARC skelbiančių domenų įstrigę stebėjime. (Kuriate naują domeną nuo nulio? Tam yra sutrumpintas kontrolinis sąrašas.)

  1. Inventorizuokite kiekvieną teisėtą siuntėją. Pašto tiekėjas, naujienlaiškių platforma, CRM, pagalbos tarnyba, sąskaitų įrankis — viskas, kas siunčia jūsų domeno vardu. Šis sąrašas ir yra jūsų SPF įrašas bei DKIM darbų sąrašas; nepilnumas čia vėliau pasireiškia prarastu paštu. Patikra: kiekvieno įrankio nustatymuose pasitikrinkite jo dokumentuotą SPF include ir DKIM diegimą.
  2. Paskelbkite SPF — vieną įrašą, besibaigiantį ~all. Vienas TXT įrašas su kiekvieno siuntėjo include:. Pradėkite nuo softfail kaip saugos atsargos. Patikra: įsitikinkite, kad egzistuoja lygiai vienas įrašas (du SPF įrašai — automatinis neišlaikymas), neviršijate 10 DNS užklausų limito ir tikras paštas iš kiekvieno siuntėjo praeina. Tada priveržkite iki -all.
  3. Įjunkite DKIM kiekvienam siuntėjui. Kiekvienoje platformoje įjunkite pasirašymą ir paskelbkite jų duotus viešuosius raktus. Darykite tai kiekvienam siuntėjui atskirai — dviem didžiausiems pašto tiekėjams žr. gidus Google Workspace ir Microsoft 365. Patikra: nusiųskite testinį laišką į Gmail paskyrą ir naudokite „Show original“ — jis rodo SPF, DKIM ir DMARC rezultatus kiekvienam laiškui, įskaitant domeną, kuriam kiekviena patikra praėjo (tai ir yra sutapimo vaizdas).
  4. Paskelbkite DMARC su p=none ir ataskaitomis. Vienas TXT įrašas ties _dmarc.yourdomain su rua= adresu. Tai kol kas nieko nekeičia pristatyme — tai įjungia prietaisus. Leiskite ataskaitoms kauptis kelias savaites. Patikra: suvestinės ataskaitos ateina ir rodo jūsų žinomus siuntėjus praeinančius su sutapimu. Bet kas teisėto, kas nepraeina, yra 2 ar 3 etapo spraga — taisykite dabar, kol politika dar none.
  5. Priveržkite iki p=quarantine, tada p=reject. Tai žingsnis, kuris iš tikrųjų sustabdo apsimetinėjimą, ir žingsnis, kurio dauguma domenų niekada nežengia: iš DMARC skelbiančių domenų vykdymą pasiekė tik 45.9%. Judėkite, kai ataskaitos rodo švarius praėjimus; esant dideliam srautui naudokite pct= laipsniškai rampai. Gidas nuo p=none iki reject saugiai perveda per rampą. Patikra: ataskaitos toliau teka ir teisėtas paštas toliau atkeliauja; suklastotas paštas dabar atšoka arba krenta į šlamštą.
  6. Pasirinktinai: paskelbkite BIMI. Su vykdymu jūs jau atitinkate reikalavimus. SVG logotipas, DNS įrašas ir (Gmail atveju) Verified Mark sertifikatas. Patikra: nusiųskite laišką į Gmail paskyrą ir ieškokite logotipo.

Viskas nemokama, išskyrus pasirinktinį BIMI sertifikatą. Kaina — rūpestingumas, ne pinigai.

Dažniausios nesėkmių formos

Surašymas mastu mato tą pačią saujelę klaidų:

Kaip atrodo „baigta“

Baigta — tai ne „įrašai egzistuoja“. Baigta — tai: suklastotas paštas iš jūsų domeno atmetamas, ir jūs per kelias dienas sužinotumėte, jei tai nustotų galioti. Konkrečiai — vienas SPF įrašas su -all, praeinantis kiekvienam siuntėjui; DKIM pasirašymas kiekvienoje platformoje; DMARC su quarantine ar reject, o suvestinės ataskaitos vis dar skaitomos; ir, jei norite logotipo pašto dėžutėje, BIMI viršuje. Ši galutinė būsena reta: 2.79% įvertintų domenų — pilnai apsaugotieji nedaugelis — 2026-08-16 duomenimis turi visą vykdomą rinkinį.

Dvi jėgos pamažu daro tai numatytąja verslo el. paštu kaina: Google ir Yahoo masinių siuntėjų reikalavimai jau įpareigoja autentifikavimą didelio srauto siuntėjams, o pristatomumas vis labiau apdovanoja autentifikuotus. Domenai, kurie keturis protokolus traktuoja kaip vieną sistemą su viena finišo linija — 6-ojo etapo mąstysena, kur apsauga prižiūrima, o ne tik įdiegiama — ten atsiduria per kelias savaites nuo starto. Likusieji pradeda, įstringa ir lieka klastojami.

Dažniausiai užduodami klausimai

Ar man reikia SPF, DKIM ir DMARC, ar tik vieno iš jų? Visų trijų. SPF ir DKIM yra autentifikavimo mechanizmai; DMARC yra politika, susiejanti juos su matomu „From“ adresu ir nurodanti gavėjams veikti. Bet kuris vienas paliktų apsimetinėjimo duris atviras.

Kokia tvarka juos diegti? Pirma SPF, antra DKIM, trečia DMARC su p=none, tada priveržkite DMARC iki quarantine/reject, kai ataskaitos rodo teisėtą paštą praeinantį. BIMI paskutinis, jei norite. DMARC vykdymas prieš sutvarkant SPF ir DKIM — būtent taip atšokinamas teisėtas paštas.

Kiek trunka pilnas diegimas? DNS įrašai užtrunka valandas. Saugus kelias iki DMARC vykdymo trunka savaites — daugiausia laukiant, kol stebėjimo ataskaitos patvirtins, kad kiekvienas teisėtas siuntėjas praeina su sutapimu.

Ar domenui, kuris nesiunčia el. laiškų, to reikia? Taip — pastatyti į šoną domenai yra lengviausi apsimetinėti, nes niekas nestebi. Įrašų rinkinys trumpas: SPF v=spf1 -all, tuščia DKIM politika ir DMARC p=reject. Žr. pastatytus į šoną domenus galima klastoti.

Ar kas nors iš to brangu? Ne. Kiekvienas įrašas yra nemokamas DNS pakeitimas; vienintelė pasirinktinė kaina — BIMI Verified Mark sertifikatas. 2026-08-16 duomenimis, tarpas tarp 2.79% baigusiųjų ir visų kitų yra pastangos ir seka, ne biudžetas.

Patikrinkite savo el. pašto autentifikavimą nemokamai

Pamatykite savo domeno SPF, DKIM, DMARC ir BIMI būseną vienu skenavimu — privačiai ir tik savininkui.

Patikrinkite savo domeną → · Sutvarkyti SPF → · Sutvarkyti DKIM → · Sutvarkyti DMARC → · Kaip vertiname → · Tik suvestiniai duomenys. Duomenys saugomi ir apdorojami ES.