Zašto je email autentifikacija važna?
Bez email autentifikacije, napadač može poslati email sa adresom [email protected] koji prolazi kroz inbox zaposlenih, kupaca i partnera. Ovo se zove email spoofing i osnova je phishing napada. Procena je da se 3 milijarde lažnih emailova šalje dnevno koristeći legitimne domene.
Google i Yahoo su od februara 2024. uveli obavezne zahteve za SPF i DKIM za sve pošiljaoce bulk emailova, a DMARC politiku preporučuju kao standard. Bez ove konfiguracije, vaši emailovi završavaju u spamu — ili se nikada ne dostavljaju.
SPF (Sender Policy Framework)
SPF je TXT DNS zapis koji definiše koje IP adrese i mailserveri smeju slati emailove u ime vašeg domena. Kada primajući server dobije email sa vašim domenom, proverava SPF zapis da potvrdi da li je pošiljalac ovlašćen.
Primer SPF zapisa
v=spf1 include:_spf.google.com include:sendgrid.net ip4:185.220.101.0/24 ~all
Tumačenje: dozvolite servere Google-a, Sendgrid-a i IP adrese iz navedenog ranga. ~all znači "softfail" — emailovi koji ne prolaze dobijaju oznaku sumnjivog, ali se ne odbijaju odmah (za strože odbijanje koristite -all).
Greške koje treba izbeći
- Više SPF zapisa za isti domen (samo jedan sme postojati — kombinirajte sve u jedan)
- Previše DNS lookup-a (limit je 10 — koristite SPF Flattening alate)
+allkoji dozvoljava bilo koga (nikada ne koristiti)
DKIM (DomainKeys Identified Mail)
DKIM dodaje digitalni potpis emailu koji primalac može verificirati koristeći javni ključ objavljen u DNS-u. Za razliku od SPF-a koji proverava IP adresu, DKIM proverava da email nije izmenjen tokom transporta.
Kako funkcioniše
- Vaš mail server potpisuje email privatnim ključem
- Potpis se dodaje u
DKIM-Signatureheader - Primajući server preuzima javni ključ iz vašeg DNS-a
- Ako se potpis poklapa, email je autentičan i nije izmenjen
DNS zapis za DKIM
mail._domainkey.vasafirma.rs IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSq..."
Prefix mail je selektor — možete imati više selektora za različite servise.
DMARC (Domain-based Message Authentication)
DMARC je politika koja govori primajućim serverima šta da rade sa emailovima koji ne prođu SPF ili DKIM provjeru. Daje vam vidljivost u ko šalje emailove u vaše ime, i kontrolu nad time šta se dešava sa lažnim porukama.
Primer DMARC zapisa
_dmarc.vasafirma.rs IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100"
Politike
p=none— samo prati, ne preduzima akciju (idealno za početak)p=quarantine— emailovi koji ne prođu idu u spamp=reject— emailovi koji ne prođu se odbijaju (maksimalna zaštita)
Preporučena strategija: počnite sa p=none i analizirajte DMARC izveštaje 2-4 nedelje. Kada ste sigurni da svi legitimni mailserveri prolaze, pređite na quarantine, pa tek onda na reject.
Implementacija korak po korak
- Identifikujte sve servise koji šalju email sa vašeg domena (CRM, newsletter, transakcioni emailovi)
- Dodajte SPF TXT zapis sa svim ovlašćenim serverima
- Generiujte DKIM ključeve u vašem email provajderu i dodajte javni ključ u DNS
- Dodajte DMARC zapis sa
p=noneiruaadresom za izveštaje - Pratite izveštaje i postepeno pooštrujte politiku
Provera konfiguracije
Shieldome Scout automatski proverava SPF, DKIM i DMARC konfiguraciju vašeg domena kao deo standardne procene: otkriva nedostajuće zapise, prestroge ili preslabe politike, i konflikte koji mogu uzrokovati da legitimni emailovi završe u spamu.
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →