See juhend näitab teile SPF-i, DKIM-i ja DMARC-i konfigureerimise protsessi – kolm olulist komponenti meili saatmise toimivuse parandamiseks.
SPF-i, DKIM-i ja DMARC-i õige konfigureerimine suurendab meiliserverite usaldust ja vähendab tõenäosust, et teie kirjad satuvad rämpsposti.
- SPF (Sender Policy Framework) on turvameede, mille eesmärk on takistada teistel teie nimel e-kirju saatmast. See määrab, millistel IP-aadressidel on lubatud e-kirju saata ja millistel mitte.
- DKIM (DomainKeys Identified Mail) on sõnumi autentimismeetod. Iga meili saatmisel allkirjastatakse see privaatvõtmega ja seejärel kinnitatakse vastuvõtvas meiliserveris (või Interneti-teenuse pakkujas) DNS-i avaliku võtmega.
- DMARC (domeenipõhine sõnumi autentimine, aruandlus ja vastavus) kasutab meilide autentimiseks SPF-i ja DKIM-i, vähendades rämpsposti ja andmepüügi rünnakuid.
SPF-i konfiguratsioon (saatjapoliitika raamistik)
1.1. SPF-i konfigureerimiseks tuleb teie domeeni DNS-i sätetesse lisada TXT-kirje.
1.2. See on järgmine SPF-kirje süntaks:
- v=spf1: määrab teie kasutatava SPF-i versiooni. Tänapäeval kasutatakse ainult SPF1.
- ip4:[Teie_Mail_Server_IP]: See näitab, et teie meiliserveri IP-aadressil on lubatud teie domeeni nimel meile saata.
- a: See määrab, et kui domeenil on DNS-is A-kirje (IPv4-aadress), saab selles kirjes määratud server saata domeeni nimel meile.
- mx: näitab, et kui domeenil on DNS-is MX (meilivahetuse) kirje, saab selles kirjes määratud server saata domeeni nimel meile.
- ~kõik: see näitab, et ainult SPF-kirje serverid saavad domeeni nimel meile saata. Kui kiri tuleb teisest serverist, märgitakse see "pehme vastena" (~), mis tähendab, et selle võib vastu võtta, kuid märkida võimalikuks rämpspostiks.
Need elemendid koos moodustavad SPF-i, mis näeb välja järgmine:
Nimi: [teie_domeen]
v=spf1 ip4:[Your_Mail_Server_IP] a mx ~all
Asendage [Teie_Mail_Server_IP] oma meiliserveri IP-aadressiga.
DKIM (DomainKeys Identified Mail) konfiguratsioon
2.1. Esmalt installige opendkim ja opendkim-tools. Installiprotsess sõltub operatsioonisüsteemist:
CentOS-i jaoks:
yum install opendkim -y
Debiani/Ubuntu jaoks:
apt install opendkim opendkim-tools -y
2.2. Järgmisena käivitage teenus opendkim ja lubage selle käivitamine alglaadimise ajal:
systemctl start opendkim
systemctl enable opendkim
2.3. Looge võtmete salvestamiseks kataloog:
mkdir -p /etc/opendkim/keys/yourdomain.com
2.4. Võtmete genereerimine opendkim-genkey tööriista abil:
opendkim-genkey --directory /etc/opendkim/keys/yourdomain.com/ --domain yourdomain.com --selector dkim
Ärge unustage asendada domeeni "yourdomain.com" oma päris domeeninimega.
2.5. Määrake võtmetele sobivad õigused:
chown -R opendkim:opendkim /etc/opendkim/keys/yourdomain.com
2.6. Nüüd peame konfigureerima opendkimi. Avage fail /etc/opendkim.conf ja lisage järgmised sätted:
AutoRestart Yes
AutoRestartRate 10/1h
Umask 002
Syslog Yes
SyslogSuccess Yes
LogWhy Yes
Canonicalization relaxed/simple
ExternalIgnoreList refile:/etc/opendkim/TrustedHosts
InternalHosts refile:/etc/opendkim/TrustedHosts
KeyTable refile:/etc/opendkim/KeyTable
SigningTable refile:/etc/opendkim/SigningTable
Mode sv
PidFile /var/run/opendkim/opendkim.pid
SignatureAlgorithm rsa-sha256
UserID opendkim:opendkim
Socket inet:8891@localhost
2.7. Lisage oma domeen faili /etc/opendkim/TrustedHosts
127.0.0.1
localhost
*.yourdomain.com
2.8. Redigeerige faili /etc/opendkim/KeyTable, et see näeks välja selline:
dkim._domainkey.yourdomain.com yourdomain.com:dkim:/etc/opendkim/keys/yourdomain.com/dkim.private
2.9. Muutke faili /etc/opendkim/SigningTable. Et selline välja näha
*@yourdomain.com dkim._domainkey.yourdomain.com
2.10. Kui kasutate Debianit/Ubuntut, määrake port opendkim:
echo 'SOCKET="inet:8891@localhost"' >> /etc/default/opendkim
2.11. Muudatuste rakendamiseks taaskäivitage teenus opendkim:
systemctl restart opendkim
2.12. Lõpuks lisage oma domeeni DNS-i konfiguratsioonidele avalik võti. Võtmed asuvad failis /etc/opendkim/keys/yourdomain.com/dkim.txt.
DMARC (domeenipõhine sõnumi autentimine, aruandlus ja vastavus) konfiguratsioon
3.1. DMARC-i konfigureerimiseks lisage oma domeeni seadetesse TXT-kirje.
Name: _dmarc.[Your_Domain].
Значение: v=DMARC1; p=none; aspf=r; sp=none
Asendage [Your_Domain] oma domeeni nimega.
PTR (pointer Record) konfiguratsioon
4.1. PTR-kirjet, tuntud ka kui pöörd-DNS-kirjet, kasutatakse IP-aadressi teisendamiseks domeeninimeks. See on meiliserverite jaoks oluline, kuna mõned serverid võivad ilma PTR-kirjeta kirjad tagasi lükata.
4.2. PTR-kirje on tavaliselt konfigureeritud Interneti-teenuse pakkuja või hostiteenuse pakkuja seadetes. Kui teil on juurdepääs nendele sätetele, saate seadistada PTR-kirje, määrates oma serveri IP-aadressi ja sellele vastava domeeninime.
4.3. Kui teil pole juurdepääsu PTR-kirje sätetele, võtke PTR-kirje konfigureerimise taotlusega ühendust oma Interneti-teenuse pakkuja või hostiteenuse pakkujaga.
4.4. Pärast PTR-i installimist saate seda kontrollida Linuxis käsu dig abil:
dig -x your_server_IP
Asenda 'your_server_IP' oma serveri IP-aadressiga. Vastus peaks sisaldama teie domeeninime.
Pärast kõigi SPF-i, DKIM-i ja DMARC-i seadistamise etappide täitmist märgib meiliserver teie kirjad rämpspostiks palju väiksema tõenäosusega – see tagab, et teie kirjad jõuavad adressaatideni.