Defaults.Exposed

Defaults.ExposedPopravki › SPF (Sender Policy Framework)

Kako popraviti SPF (Sender Policy Framework)

SPF je vrstica v nastavitvah vaše domene, ki določa, katere poštne storitve smejo pošiljati e-pošto v imenu vašega podjetja. Brez nje lahko kdorkoli na svetu pošilja e-pošto, ki izgleda, kot da prihaja od vas — vaša prava e-pošta pa se znajde v mapi z neželeno pošto.

Bistvo za vaše podjetje: Kdorkoli se lahko pretvarja, da je vaše podjetje — strankam, zaposlenim in dobaviteljem pošilja račune, zahteve za spremembo plačilnih podatkov in podobno. Hkrati so vaši pravi ponudbi in računi bolj verjetno obravnavani kot neželena pošta, kar pomeni, da posli tiho zamrejo.

Kaj vas to lahko stane

Zakaj je to pomembno. Ponarejanje naslova 'od' v e-pošti je trivialno enostavno in napadalca ne stane nič. SPF je najcenejši in najhitrejši način, da svojo domeno otežite posnemanju in da vaša legitimna pošta ne konča v neželeni. Google in Yahoo zdaj aktivno zavračata pošto iz domen brez overitve, zato to ni več izbirno — je osnova za dostavo vaše e-pošte.

Na kratko

Prav zdaj, če nimate pravilno nastavljenega SPF, lahko kdorkoli na svetu pošilja e-pošto, ki izgleda, kot da prihaja od vašega podjetja. Strankam pošiljajo lažne račune, zaposlenim lažne zahteve za plačilo in dobaviteljem sporočila, kot da ste vi — in sporočila izgledajo pristno, ker vaša domena tega ne preprečuje.

SPF (Sender Policy Framework) je rešitev. Je ena vrstica besedila v nastavitvah DNS vaše domene, ki navaja, katere poštne storitve dejansko smejo pošiljati e-pošto v vašem imenu. Ponudniki poštnih predalov — Gmail, Outlook, vsi ostali — preverijo ta seznam, preden odločijo, ali je sporočilo pristno. Brez seznama ali s šibkim seznamom nimajo osnove za odločitev.

Ta stran zajema dve stvari, ki morata biti obe pravilni: ali SPF zapis sploh obstaja in ali je nastavljen dovolj strogo, da dejansko opravi svoje delo.

Kaj vas to lahko stane

To so vsakodnevni, realni načini, kako manjkajoč ali šibek SPF zapis privede do izgube denarja in zaupanja. Nikoli ne omenjamo resničnih podjetij — to so vzorci, ki jih vidimo v podatkih.

Skupna nit: napadalec ne porabi ničesar, vaše podjetje pa nosi stroške in krivdo.

Kaj to dejansko je

Ko prispe e-pošta, strežnik za prejemanje želi vedeti eno stvar: ali to dejansko prihaja od tistega, za kogar se trdi? SPF odgovori na del tega vprašanja.

V nastavitve DNS vaše domene objavite kratko besedilno vrstico — “TXT zapis” — ki imenuje poštne storitve, ki smejo pošiljati v vašem imenu. Na primer:

v=spf1 include:_spf.google.com include:sendgrid.net -all

V preprostem jeziku: “Pristna pošta od nas prihaja s strežnikov Google in SendGrid — zavrnite vse ostalo, kar trdi, da smo mi.”

Dve stvari, ki sta pomembni za vašo oceno:

  1. Ali zapis obstaja? To je ključno (nosi največjo težo pri vseh preverjanjih e-pošte). Brez zapisa nimajo prejemniki seznama za preverjanje, zato je lažno predstavljanje povsem odprto. Obstaja tudi subtilna napaka: če ima vaša domena dva ali več SPF zapisov, pravila pravijo, da so vsi neveljavni — tako da dejansko nimate nobenega SPF, čeprav izgleda, kot da ga imate.

  2. Ali je pravilnik dovolj strog? Zapis lahko obstaja in je vseeno neučinkovit. Zaključek — mehanizem “all” — je navodilo za prejemnike:

    • -all (trda zavrnitev) — zavrni vse, kar ni na seznamu. Najmočnejša nastavitev. Polna ocena.
    • ~all (mehka zavrnitev) + DMARC nastavljen na reject — sodobna priporočena nastavitev. Enakovredna zaščiti trde zavrnitve. Polna ocena.
    • ~all + DMARC nastavljen na quarantine — sprejemljivo, nekoliko šibkejše; za popolno zaščito premaknite DMARC na reject.
    • ~all brez DMARC — šibko. Lažna pošta še vedno prehaja. To je past, v katero pade veliko podjetij, misleč, da so zaščitena.
    • ?all (nevtralno) — ne zagotavlja zaščite.
    • +all — aktivno nevarno: pove svetu, da kdorkoli sme pošiljati v vašem imenu. Tega nikoli ne uporabite.

Obstaja še ena nevidna napaka: SPF sme pri vrednotenju sprožiti do 10 poizvedb DNS. Preveč vnosov include: in zapis preseže to omejitev, kar povzroči, da ga prejemniki obravnavajo kot pokvarjenega — in ostanete brez zaščite. To je pogosta, tiha težava pri podjetjih, ki uporabljajo veliko marketinških in SaaS orodij.

Kako izgleda “dobro”: natanko en SPF zapis, ki vsebuje vse storitve, ki zakonito pošiljajo e-pošto v vašem imenu, se konča z -all (ali ~all v paru z DMARC na p=reject) in ostane varno pod mejo 10 poizvedb.

Kako to popraviti (brezplačno, ~10 minut)

Posredujte ta razdelek tistemu, ki upravlja vašo domeno ali spletno stran — in upoštevajte, da je popravek brezplačen. Gre za spremembo nastavitve DNS, ne za nakup izdelka. Zaračunavamo le spremljanje, da ostane pravilno nastavljeno, ne pa samo spremembe.

1. korak — Navedite vsako storitev, ki pošilja e-pošto v vašem imenu. To je del, ki ga ljudje naredijo narobe. Zapišite jih vse: vašega ponudnika poštnega predala (Google Workspace, Microsoft 365 itd.) ter vsa orodja za glasila, CRM, helpdesk, e-commerce platformo, aplikacijo za fakturiranje/računovodstvo in sistem za rezervacije.

2. korak — Objavite en TXT zapis pri vaši korenski domeni. Združite vrstice “include” za vse vaše pošiljatelje v en zapis. Po platformi:

Kombinirani zapis izgleda tako:

v=spf1 include:_spf.google.com include:spf.protection.outlook.com include:sendgrid.net -all

Kje ga dodati, glede na ponudnika:

3. korak — Začnite varno, nato uveljavljajte. Dokler ne potrdite, da je vaš seznam pošiljateljev popoln, objavite z ~all (mehka zavrnitev), da nič legitimnega ne bo po nesreči blokirano. Ko potrdite, da prava pošta še vedno teče, zaostrите na -all (trda zavrnitev) — ali boljše, ohranite ~all in dodajte pravilnik DMARC z p=reject.

4. korak — Prepričajte se, da imate natanko EN zapis. Če stari SPF zapis že obstaja, uredite tega namesto dodajanja drugega. Dva zapisa v=spf1 se medsebojno izničita.

5. korak — Pazite na število poizvedb. Če imate veliko pošiljateljev, lahko preseţete mejo 10 poizvedb. Če se to zgodi, konsolidirajte — nekateri ponudniki ponujajo “SPF splošćanje”.

6. korak — Ponovno preverite svojo domeno, da potrdite, da zdaj prestane preverjanje z veljavnim zapisom in strogim pravilnikom.

Pogoste napake

Kje se to uvršča

SPF je temelj, a je ena od treh plasti. DKIM doda kriptografski podpis, ki dokazuje, da sporočilo ni bilo spremenjeno, DMARC pa je navodilo, ki poveže SPF in DKIM ter pove prejemnikom, kaj dejansko storiti s pošto, ki ne prestane preveritve — vključno z blokiranjem lažnega predstavljanja vidnega ‘od’ imena, ki ga vidijo vaše stranke. Najprej pravilno nastavite SPF (to je najhitrejša zmaga z največ teže), nato dodajte DKIM in DMARC, da popolnoma zaprete vrata. Vse tri popravke so brezplačni.

Nastavite pri svojem ponudniku

Korak za korakom pri priljubljenih ponudnikih:

Pogosta vprašanja

Nisem tehničen — ali se z này ukvarjam sam?

Podrobnosti ni treba razumeti. Sprememba je ena ali dve vrstici, ki jih doda v nastavitve vaše domene tisti, ki upravlja vašo spletno stran ali vaš IT ponudnik. Posredujte jim spodnji razdelek 'Kako to popraviti' — navadno traja nekaj minut in je brezplačno. Zaračunamo le spremljanje, da ostane pravilno nastavljeno.

Že imamo SPF zapis — ali to pomeni, da smo zaščiteni?

Ne nujno. Imeti zapis je prvi pogoj; imeti ga strogo nastavljenega je drugi. Zapis, ki se konča z '~all' (mehka zavrnitev) brez DMARC, strežnikom za prejemanje pove 'to je morda lažno, a vseeno dostavi' — kar zagotavlja minimalno zaščito. Dva SPF zapisa ali eden, ki presega dovoljeno število poizvedb, sta obravnavana kot neveljavna, kar pomeni, da sploh nimate zaščite. Oba dela morata biti pravilna.

Ali bo popravek nehote prekinil mojo lastno e-pošto?

Lahko, če zapis ne vsebuje zakonitega pošiljatelja — na primer vaše aplikacije za fakturiranje ali orodja za pošiljanje glasil. Zato je varni pristop ta, da najprej navedete vsako storitev, ki v vašem imenu pošilja e-pošto, objavite z mehkim '~all', dokler ne potrdite, da nič ne manjka, nato pa zaostrите na trdo zavrnitev. Narejenega v tem vrstnem redu nič ne bo prekinilo.

Kakšna je razlika med '~all' in '-all' ter katero naj uporabimo?

'-all' (trda zavrnitev) naroči prejemnikom, naj zavrnejo karkoli, kar ni na seznamu — najmočnejša nastavitev. '~all' (mehka zavrnitev) pravi 'verjetno ni legitimno, a ga vseeno sprejmite.' Sodobno priporočilo je '~all' v kombinaciji s pravilnikom DMARC z vrednostjo 'reject' — ta par daje enako zaščito kot '-all', brez tveganja, da posredovana pošta ne doseže naslovnika. '~all' brez DMARC je šibka konfiguracija, ki se ji je treba izogibati.

Ali bo SPF sam po sebi preprečil vse ponarejanje e-pošte?

Ne — je bistvena prva plast, ne celoten odgovor. SPF določa, kateri strežniki smejo pošiljati v vašem imenu, a ne pove prejemnikom, kaj storiti, ko sporočilo ne prestane preveritve, in ne pokriva vidnega 'od' imena, ki ga vidi uporabnik. Za popolno zaščito pred lažnim predstavljanjem potrebujete tudi DKIM in DMARC. SPF je najhitrejši korak z največjim učinkom, zato začnite tukaj.

Kdaj začne delovati in ali kaj stane?

Spremembe DNS navadno začnejo veljati v minutah do nekaj urah. Sama popravka je vedno brezplačna — gre za urejanje nastavitve pri ponudniku DNS. Kdorkoli vam trdi, da je za dodajanje SPF zapisa potreben plačljiv izdelek, se moti.