Dkim настроить для яндекса

DKIM в Яндекс.Почте для доменов — как развивается безопасность электронной почты

Недавно и в Яндекс.Почте для доменов у писем появилась цифровая подпись DomainKeys Identified Mail.

DKIM — это технология, которая удостоверяет подлинность отправителя письма с помощью добавления цифровой подписи, связанной с именем домена. По статистике Яндекс.Спамообороны, в настоящее время уже половина приходящих на сервера Яндекс.Почты писем содержат верную цифровую подпись. И постепенно их становится всё больше — два года назад такие письма составляли 35% ото всех.

В Яндекс.Почте цифровая подпись служит для борьбы со спамом и фишингом. До появления DKIM одним из факторов, с помощью которых Спамооборона понимала нежелательность письма, была верификация отправителя при помощи SPF — Sender Policy Framefork, над которым за время его существования успело поработать множество рабочих групп, включая рабочую группу MARID в IETF .

Для того чтобы определить подлинность письма, DKIM весьма элегантно использует современные криптографические достижения. Под катом — о том, как реализована DKIM в Почте для доменов, какие недостатки есть у SPF и почему, несмотря на них, мы продолжим использовать обе технологии.

Для формирования и проверки подписи DKIM используется классическая асимметричная криптографическая схема проверки электронной цифровой подписи.

Закрытая часть доменного ключа размещается на сервере и применяется для формирования цифровой подписи. В неё при этом может включаться не только само тело письма, но и некоторые заголовки. Сама подпись также добавляется к письму в виде заголовка.

Открытая часть ключа загружается в виде TXT-записи в DNS-зону домена и служит для проверки сгенерированной подписи. Её результат может использоваться, когда примается решение о дальнейшей судьбе письма: невалидная подпись говорит о том, что оно либо было отправлено с другого домена, либо было изменено в процессе пересылки. В любом случае это тревожный знак.

Валидная подпись позволяет гарантировать соответствие домена-отправителя и домена, указанного в письме, и, таким образом, формировать репутацию доменов в интернете. В общем случае включение DKIM на домене позволяет улучшить «доставляемость» писем.

Мы постарались сделать так, чтобы включение DKIM происходило с минимальным участием администратора. Для доменов, делегированных на Яндекс, DKIM включается автоматически. Для всех остальных достаточно добавить соответствующую TXT запись с открытым ключом в DNS зону.

На стороне Яндекс.Почты при подтверждении нового домена для него сразу же создается пара ключей, необходимых для формирования DKIM подписи. Если домен делегирован на DNS сервера Яндекса, то в зоне автоматически создается TXT-запись, содержащая открытый ключ. Если домен делегирован на другие сервера, в интерфейсе его администратора отображается подсказка с текстом записи, которую необходимо добавить в зону домена.

Читайте также:  Ваз 2112 не работает подсветка замка зажигания

При очередной проверке статуса домена, которые происходят каждый час, сервера ПДД получают информацию о наличии в зоне записи о DKIM, либо о том, что существовавшая запись из зоны пропала. Список этих изменений распространяется на кластер отправки писем вместе с закрытыми ключами. После распространения новые домены начинают подписываться DKIM подписью так же, как это происходит со всеми письмами Яндекс.Почты.

Большинство современных систем антиспама срабатывают по репутационным критериям и критериям массовости. Например, сервис Яндекса Спамооборона-1024 (бесплатное решение для фильтрации корпоративной почты от спама), который прекращает свою работу с 1 сентября этого года, использует такие критерии. Довольно удобно иметь гарантию того, что письмо было отправлено именно с указанного домена.

В технологии SPF проверка подлинности осуществляется также при помощи внесения специальной записи в DNS-зону администратором домена, но не требует проставления специальных заголовков в самом письме. Если в домене присутствует SPF-запись, принимающий сервер может сделать вывод о соответствии адреса источника письма списку хостов, для которых разрешена отправка почты для этого домена.

Этот механизм имеет один большой недостаток: в случае пересылки (Forward) письма с сервера на сервер проверка SPF на принимающей стороне завершится неудачно. Кроме того, SPF не позволяет однозначно сказать, было ли письмо отправлено с указанного в нем домена. DKIM решает эту проблему, добавляя криптографическую подпись на тело письма и заголовки.

Тем не менее, возможны ситуации, когда часть хороших писем от домена приходит вовсе без подписи, то есть, ориентироваться только на DKIM не получится, равно как и выстраивать репутацию для таких доменов.

В будущем, вероятно, помимо SPF и DKIM более широкое распространение получит сравнительно новая технология DMARC — Domain-based Message Authentication, Reporting & Conformance, которая объединяет в себе не только средства проверки происхождения письма, но и средства обмена информацией о спаме между почтовыми системами. Яндекс.Почта уже более года использует DMARC в качестве дополнительной защиты ящиков от спама и фишинга.

Источник

DKIM signature

With a DKIM signature, email recipients can verify that messages really came from the alleged sender. If you want to set up a DKIM signature for messages sent from your domain, create a TXT record with a public signature key for your domain.

If you delegated your domain to Yandex servers, the DKIM signature with a public key is configured automatically.

General instructions for configuring the DKIM signature

Get a TXT record with a public key in the Mail settings:

Click Add a DKIM signature or Configure the MX record next to the domain name you want to add your signature to.

If the domain you need is not in the list, make sure it is connected and verified.

Copy the public key value for your domain displayed in the Adding a DKIM signature section.

Log in to your DNS hosting company’s control panel.

If you delegated your domain to Yandex servers, go to the Yandex.Connect DNS Editor.

Create a TXT record with the following values (field names may be different in different management panels):

Subdomain name or Host — mail._domainkey . In some DNS control panels, you also need to specify the domain for the public DKIM key, something like mail._domainkey.yourdomain.tld .

Value — The block of text from Public key that you copied from the Yandex.Connect settings.

Читайте также:  Как настроить поплавочную зимнюю удочку

For example, v=DKIM1; k=rsa; t=s; p=MIGfMA0GCSEBtaCOteH4EBqJlKpe.

Wait for the changes to take effect in the DNS. It can take DNS servers up to 72 hours to exchange updated DNS records.

Источник

Настройки Яндекс — почты

При первой настроке Яндекс-почты для домена потратил огромное количество времени, чтобы сделать все универсально и красиво. Всю информацию записал здесь, чтобы при настройке следующего домена мучительно не вспоминать где что и как. Итак:

MX-запись:

Поддомен Тип записи Приоритет Куда указывает
@ MX 10 mx.yandex.ru.

Записи поддоменов:

Поддомен Тип записи Данные
(куда указывает)
Примечание
imap.ВАШ_ДОМЕН.ru. CNAME imap.yandex.ru. Чтобы забирать почту по протоколу IMAP, его необходимо включить на странице «Настройки» в разделе «Сбор почты»
pop.ВАШ_ДОМЕН.ru. CNAME pop.yandex.ru. Чтобы забирать почту по POP3
smtp.ВАШ_ДОМЕН.ru. CNAME smtp.yandex.ru. Чтобы отправлять почту по SMTP
mail.ВАШ_ДОМЕН.ru. CNAME domain.mail.yandex.net. WEB-интерфейс почты на вашем домене
@ TXT v=spf1 redirect=_spf.yandex.ru Настройка SPF-записи, чтоб отправляемые письма не считались спамом

Запись подтверждения владения доменом:

Поддомен Тип записи Куда указывает
yamail-XXXXXXXX CNAME mail.yandex.ru.

Не забывайте точки на конце значений!

В почтовой программе прописывайте:

Не рекомендуется использовать почтовый сервер вашего провайдера для отправки почты от вашего имени на Яндексе, т.к. в этом случае письма не получат цифровую подпись и больше вероятность попадания в спам у получателя.

Альтернативый вариант:
POP3: pop.yandex.ru
SMTP: smtp.yandex.ru
Пользователь: Имя@ВАШ_ДОМЕН.ru
Пароль: ****
Другие настроки.
Сервер исходящей почты:
[x] SMTP-серверу требуется проверка подлинности
(*) Аналогично серверу для входящей почты

Просмотр почты через WEB-интефейс:

Настройка SPF и DKIM для отправки почты со своего сервера через Yandex

  • Получаем токен для активации API Яндекс.Почты для доменов:
    http://api.yandex.ru/pdd/doc/reference/get-token.xml
  • Далее получаем приватный ключ для DKIM через API следующим образом:
    https://pddimp.yandex.ru/dkim/status.xml?domain=ДОМЕН&token=ТОКЕН&secretkey=yes
  • Сам ключ находится в секции secretkey. Его нужно скопировать из исходного кода HTML-страницы.
  • Если домен на Яндекс не делегирован, то нужно настроить TXT-запись для подомена mail._domainkey.domain.com. именно на том сервере, с которого производится отправка писем. Если домен делегирован на Яндекс, то все должно быть прописано автоматом.
  • SPF (Sender Policy Framework) — расширение для протокола SMTP, позволяющее проверить, не подделан ли домен отправителя. Настраиваем SPF TXT запись:
    Если письма от имени вашего домена будут отправлять не только серверы Яндекса, а например, серверы, на которых размещён ваш сайт (какие-нибудь уведомления о регистрации или о заказах), эти серверы тоже нужно перечислить в SPF-записи. Вместо “v=spf1 redirect=_spf.yandex.ru” необходимо указать следующее значение:
    “v=spf1 ip4:IP-1 ip4:IP-2 ip4:IP-3 include:_spf.yandex.ru

all” , где IP-1, IP-2, IP-3 — адреса тех серверов, с которых дополнительно отправляются письма.
На этапе тестирования и отладки:
v=DMARC1;p=none;rua=mailto:admin@htmlweb.ru;ruf=mailto:admin@htmlweb.ru;fo=1 Когда все настроено:
v=DMARC1;aspf=s;p=reject;sp=reject

  • Теперь почту с сервера легко можно отправлять через PHPMailer, например используя YiiMailer:
  • DKIM подпись для писем отправляемых с сайта и через WEB-интерфейс Яндекс

    Если Вы делегируете почту на яндекс, то при отправке писем через WEB-интерфейс, по умолчанию они все будут подписываться с помощью DKIM-подписи, что уменьшает вероятность попадания писем в СПАМ.

    Если Вы хотите подписывать почту и когда вы отправляете письма через PHP функцию mail с вашего сервера Вам необходимо получить закрытый ключ. Для этого нужно:

    • Авторизоваться на Яндекс и получить авторизационный токен с помощью запроса: https://pddimp.yandex.ru/get_token.xml?domain_name=example.com
    • Получить приватный ключ можно с помощью API Яндекс.Почты для домена с помощью запроса: https://pddimp.yandex.ru/dkim/status.xml?domain=example.com&token=ТОКЕН&secretkey=yes
    • Настройка сервера описана на хабре: habrahabr.ru/post/151904

    Для проверки корректности подписи используйте сервис Проверка письма на СПАМ. Или отправьте письмо на ваш ящик mail.ru, затем на yandex.ru. Откройте полученное письмо, в кнопке «ещё» найдите пункт «служебные заголовки». Надите запись «dkim=pass» и «dmarc=pass», если нашли — все отлично.

    Настройки отображения аватара в письме и обработка нажатия на кнопку «Спам»

    Настрока аватара mail.ru и уведомления при нажатии кнопки СПАМ

    Настрока аватара mail.ru и уведомления при нажатии кнопки СПАМ в mail почте делаются здесь: postmaster.mail.ru.

    Настрока аватара yandex.ru и уведомления при нажатии кнопки СПАМ

    Яндекс использует аватары из Gravatar.com.

    Здесь можно зарегистрировать FBL-ящик — ящик, на который будет приходить информация обо всех письмах, помеченных как спам на яндексе. Также яндекс поддерживает заголовок в письме List-Unsubscribe.

    Настрока аватара gmail.com

    Для указания аватара отправителя для почтового ящика на google почтовом сервисе, необходимо загрузить в профиле google-аккаунта свою аватарку.

    Feedback Loop или информация о жалобах на спам

    FBL – это стандарт выдачи информации о жалобах на спам от провайдера услуг электронной почты отправителю писем. После нажатия пользователем кнопки «Спам» в почтовой системе, почтовая система формирует уведомление о том, что пользователеь пометил письмо как спам. Эту систему используют такие почтовые службы как Hotmail, Yahoo, AOL, mail.ru.

    Gmail не предоставляет FBL, но использует специальный заголовок List-Unsubscribe для отписки пользователя от рассылки.

    При наличии в письме заголовка List-Unsubscribe у Яндекса рядом с кнопкой «Спам» добавится кнопка «Отписаться».

    Обратите внимание, письма без DKIM подписи не получат возможность отправки уведомление о нажатии СПАМ.

    Проверка микроразметки в письмах

    Google предоставляет возможность проверки микроразметки в письмах markup-tester.

    Проверка вероятности попадания письма в спам

    Сервис mail-tester позволяет принять письмо и проверить какова вероятность попадания его в спам.

    Источник

    DKIM signature

    With a DKIM signature, email recipients can verify that messages really came from the alleged sender. If you want to set up a DKIM signature for messages sent from your domain, create a TXT record with a public signature key for your domain.

    If you delegated your domain to Yandex servers, the DKIM signature with a public key is configured automatically.

    General instructions for configuring the DKIM signature

    Get a TXT record with a public key in the Mail settings:

    Click Add a DKIM signature or Configure the MX record next to the domain name you want to add your signature to.

    If the domain you need is not in the list, make sure it is connected and verified.

    Copy the public key value for your domain displayed in the Adding a DKIM signature section.

    Log in to your DNS hosting company’s control panel.

    If you delegated your domain to Yandex servers, go to the Yandex.Connect DNS Editor.

    Create a TXT record with the following values (field names may be different in different management panels):

    Subdomain name or Host — mail._domainkey . In some DNS control panels, you also need to specify the domain for the public DKIM key, something like mail._domainkey.yourdomain.tld .

    Value — The block of text from Public key that you copied from the Yandex.Connect settings.

    For example, v=DKIM1; k=rsa; t=s; p=MIGfMA0GCSEBtaCOteH4EBqJlKpe.

    Wait for the changes to take effect in the DNS. It can take DNS servers up to 72 hours to exchange updated DNS records.

    Источник

    Оцените статью