Defaults.Exposed

Defaults.ExposedPopravki › Obratni DNS (PTR)

Kako popraviti Obratni DNS (PTR)

Obratni DNS je osebna izkaznica za strežnik, ki pošilja e-pošto vašega podjetja. Ko ponudnik, kot je Gmail ali Microsoft 365, preveri, kdo stoji za pošiljateljevim naslovom in dobi ime, ki se izkaže, vaša pošta izgleda legitimno. Brez izkaznice — ali kadar se ime in številka ne ujemata — vaši povsem pravi računi in ponudbe dobijo obravnavo sumljive pošte in so tiho zavrženi ali zavrnjeni.

Bistvo za vaše podjetje: Vaši računi, ponudbe in odgovori strankam tiho pristanejo v neželeni pošti ali nikoli ne prispe — posli zaostajajo, plačila prihajajo z zamudo in stranke mislijo, da ste jih ignorirali, pri čemer nič od tega ne kaže napake, ki bi jo opazili.

Kaj vas to lahko stane

Zakaj je to pomembno. Vsak večji ponudnik e-pošte preverja identiteto strežnika, ki pošilja vašo pošto, in to preveri pri vsaki sporočilu. Če ta strežnik ne more dokazati, kdo je — ali kadar se njegovo ime in številka medsebojno protislovita — je vaša pristna poslovna e-pošta obravnavana, kot da bi bila neželena pošta. Izgubite odgovore, plačila in zaupanje, ker pa se nič ne vrne, ponavadi nikoli ne ugotovite zakaj.

Na kratko

Ko vaše podjetje pošlje e-pošto, ta odide s poštnega strežnika in vsak strežnik na internetu ima numerični naslov — njegov IP. Obratni DNS (zapis “PTR”) je izkaznica tega strežnika: komurkoli, ki vidi številko, omogoča iskanje pravilnega imena za njim, kot je mail.vasepodjetje.com.

Veliki ponudniki za prejemanje — Gmail, Microsoft 365, Yahoo — preverijo to izkaznico pri vsakem sporočilu, ki ga pošljete. Strežnik, ki se zna poimensko identificirati in kjer sta ime in številka skladna, izgleda kot legitimen poštni strežnik. Strežnik brez izkaznice ali z izkaznico, ki se ne ujema, izgleda natanko kot anonimni strežniki za enkratno rabo, ki jih uporabljajo pošiljatelji neželene pošte. Zato vaši pravi računi in ponudbe vstopajo v vsak pogovor pod sumom — in veliko jih izgubi.

Frustrirajoče je, da vam nič ne pove, da se to dogaja. Ni vrnjenih sporočil, ni napak. Vaša e-pošta preprosto tiho slabše deluje.

Kaj vas to lahko stane

To so vsakodnevni načini, ko manjkajoč ali neujemajoč se zapis obratnega DNS-a privede do izgube denarja in zaupanja. Nikoli ne omenjamo resničnih podjetij — to so vzorci, ki jih vidimo v podatkih.

Skupna nit: strošek pade na vas, je neviden med dogajanjem in popravek je brezplačen.

Kaj to dejansko je

Normalni DNS pretvori ime v številko: vnesete vasepodjetje.com in DNS vrne IP naslov za povezavo. Obratni DNS naredi nasprotno — pretvori številko nazaj v ime. Ob IP-ju 203.0.113.10 obratna poizvedba (zapis “PTR”) odgovori mail.vasepodjetje.com.

Zakaj prejemnike zanima: ko se vaš poštni strežnik poveže z Gmailom za dostavo sporočila, Gmail vidi IP, ki se povezuje. Prva stvar, ki jo naredi resen filter pošte, je vprašanje “kdo je ta stroj?” — z obratno poizvedbo tega IP-ja. Pravi poštni strežnik podjetja ima odgovor (mail.vasepodjetje.com). Strežnik za enkratno rabo, ki ga pošiljatelji nezelene pošte navadno nimajo, ali ima generično ime, dodeljeno s strani ponudnika, kot je host-203-0-113-10.someisp.net. Prisotnost in kakovost izkaznice je zato eden od prvih signalov zaupanja za vašo pošto — pred SPF, DKIM ali vsebino sporočila.

Preverja poštni strežnik, ne vaše spletne strani. To zbega ljudi. Naslov vaše spletne strani je pogosto za CDN ali posredniškim strežnikom (kot je Cloudflare) in nikoli ne bo imel ujemajoče izkaznice — in to je v redu, ker obratni DNS za e-pošto zadeva IP MX poštnega strežnika, ki je povsem ločen stroj.

Polovica, ki jo večina nastavitev naredi narobe: ujemati se mora v obeh smereh. Imeti ime samo po sebi ni dovolj. Gmail in drugi veliki filtri naredijo strožje, kar se imenuje forward-confirmed reverse DNS (FCrDNS):

  1. Poiščite IP → dobite ime (npr. mail.vasepodjetje.com).
  2. Zdaj to ime poiščite nazaj → mora razrešiti na isti IP, s katerim ste začeli.

Če sta si obe smeri skladni, je strežnik potrjen in mu popolnoma zaupajo. Če obstaja ime, a kaže nekam drugam (ali nikamor), je strežnik le napol zaupan — izkaznica, ki ne preživi drugega pogleda. PTR, ki kaže na ime gostitelja pod nadzorom napadalca in se ne razreši nazaj, je v nekaterih pogledih slabši kot brez PTR-ja sploh.

Točno tako to preverjanje ocenjuje:

Opomba o teži: v metodologiji je to ocenjevano preverjanje e-pošte (vredno 25 točk, prednostni element P2). Ni najpomembnejše preverjanje e-pošte — to je SPF in DMARC — a je eden od redkih, ki je odvisen od tega, da vaš ponudnik naredi nekaj pravilno, ne vi.

Kako izgleda “dobro”: IP vašega primarnega poštnega strežnika ima zapis PTR, ki kaže na pravo ime gostitelja v vaši lasti, in to ime se razreši nazaj na isti IP — obe smeri sta skladni (FCrDNS potrjen).

Kako to popraviti (brezplačno, ~10 minut časa nekoga)

Posredujte ta razdelek tistemu, ki je lastnik IP naslova vašega poštnega strežnika — navadno vašemu ponudniku e-pošte ali gostovanja, ali vašemu podatkovnemu centru za samostojno gostovano škatlo — in upoštevajte, da je popravek brezplačen. To je ena nastavitev e-pošte, ki je skoraj zagotovo ne morete sami spremeniti v vašem normalnem DNS panelu, ker obratni DNS nadzira tisti, ki ima IP, ne tisti, ki ima domeno. Zaračunavamo le spremljanje, da ostane pravilno, nikoli pa same spremembe.

1. korak — Poiščite IP pošiljajočega poštnega strežnika. Identificirajte primarnega MX gostitelja domene (poštni strežnik z najnižjo prioritetno številko) in ga razrešite na njegov IP:

dig MX vasepodjetje.com        # najdite primarni (najnižje prioritetni) MX gostitelj
dig A mail.vasepodjetje.com    # razrešite tega gostitelja na njegov IP

Ta IP je tisti, ki potrebuje izkaznico. Ne uporabite IP spletne strani — gre za ločen stroj, ki je pogosto za CDN-om.

2. korak — Prosite lastnika IP-ja za nastavitev zapisa PTR. Obratni DNS je pri tistem, ki nadzira blok IP-jev, zato zahteva gre k:

Povejte jim zapis, ki ga hočete, na primer: 203.0.113.10mail.vasepodjetje.com.

3. korak — Naredite, da gre forward-potrditev (ta korak večina spregleda). Ime gostitelja v PTR se mora prav tako razrešiti nazaj na isti IP prek normalnega zapisa A, ki ga nadzirate v lastnem DNS. Torej:

Obe smeri morata kazati ena na drugo. Šele takrat je forward-confirmed in popolnoma zaupano.

4. korak — Ponovno preverite svojo domeno. Potrdite, da poštni strežnik zdaj kaže forward-confirmed obratni DNS in preverjanje prestane. Spremembe DNS se razširijo v minutah do nekaj ur.

Pogoste napake

Kje se to uvršča

Obratni DNS je identiteta strežnika; SPF, DKIM in DMARC so pooblastilo domene in plast zaščite pred lažnim predstavljanjem. Odgovorijo na različna vprašanja in veliki ponudniki preverijo vse. SPF navaja, katere storitve smejo pošiljati v vašem imenu; DKIM kriptografsko podpiše vaša sporočila, da jih ni mogoče spremeniti; DMARC poveže oba skupaj in pove prejemnikom, kaj storiti s pošto, ki ne prestane preveritve. Obratni DNS se nahaja pod vsem tem in preverja, da je stroj, ki pošilja, pravi, poimenski poštni strežnik sploh. Pravilno nastavite SPF, DKIM in DMARC za najmočnejšo zaščito pred lažnim predstavljanjem; pravilno nastavite obratni DNS, da nov ali samostojno gostovani pošiljalni strežnik ni tiho nezaupen, preden ostalo sploh dobi priložnost. Vsak od teh popravkov je brezplačen.

Pogosta vprašanja

Nisem tehničen — ali se z này ukvarjam sam?

Ponavadi ne in to je v redu. Za razliko od večine nastavitev e-pošte, ta ni spremenjena v DNS vaše lastne domene — nastavi jo tisti, ki je lastnik internetnega naslova (IP) vašega poštnega strežnika, to je vaš ponudnik e-pošte ali gostovanja. Vaše delo je le posredovati jim razdelek 'Kako to popraviti'. To je hitra sprememba na njihovi strani in je brezplačna.

Če uporabljam Google Workspace ali Microsoft 365, sem že zaščiten?

Skoraj zagotovo da — oba samodejno upravljata obratni DNS za svoje lastne poštne strežnike, zato domena, ki pošilja le prek njiju, to prestane brez da karkoli naredite. Če naše preverjanje to še vedno zaznava, skoraj vedno pomeni, da del vaše pošte odhaja prek drugega strežnika (vaše lastne škatle, cenjenega VPS-a ali aplikacije za pošiljanje tretjih oseb) in ta strežnik je tisti brez izkaznice.

Ali bi popravek prekinil mojo e-pošto?

Ne. To le doda ali popravi zapis identitete pošiljajočega strežnika — ne spremeni, kam gre vaša pošta, kdo sme jo pošiljati, ali katerokoli vašo nastavitev nabiralnika. Preprosto naredi e-pošto, ki jo že pošiljate, bolj verjetno zaupano in dostavljeno.

Kakšna je razlika med tem in SPF, DKIM in DMARC?

Tista tri odgovorijo na 'Ali je tej domeni dovoljeno pošiljati to sporočilo?' Obratni DNS odgovori na drugačno, zgodnejše vprašanje: 'Ali je stroj, ki pošilja, pravi, prepoznaven poštni strežnik, ali anonimna škatla?' Veliki ponudniki preverijo oboje. Hočete, da je vse pravilno — toda obratni DNS je tisti, ki ujame povsem nov ali samostojno gostovani pošiljalni strežnik, preden SPF in DKIM sploh dobita priložnost.

Imamo zapis obratnega DNS-a, a preverjanje še vedno ne prestane popolnoma — zakaj?

Ker samo imeti ime ni dovolj; ime se mora izkazati v obeh smereh. Izkaznica pravi, da se strežnik imenuje mail.vasepodjetje.com — a Gmail nato to ime poišče nazaj in pričakuje, da kaže nazaj na natanko enak IP. Če ne (ali kaže drugam), ga ponudniki obravnavajo kot nepoterjeno in mu le napol zaupajo. To dvostransko ujemanje se imenuje forward-confirmed reverse DNS in je del, ki ga večina nastavitev spregleda.

Je popravek res brezplačen ali gre za plačljivo nadgradnjo?

Popravek je vedno brezplačen — gre za majhno spremembo konfiguracije, ki jo naredi vaš ponudnik, ne za izdelek, ki ga kupite. Zaračunavamo le spremljanje, da ostane pravilno nastavljeno sčasoma, nikoli pa same spremembe.