Настроить dkim подпись nic ru

Настройка DKIM/SPF/DMARC записей или защищаемся от спуфинга

1. DKIM

DKIM (DomainKeys Identified Mail) — это метод e-mail аутентификации, основанный на проверке подлинности цифровой подписи. Публичный ключ хранится TXT записи домена.

Зачем же он нужен?

DKIM необходим для того, чтобы почтовые сервисы могли проверять, является ли отправитель достоверным или нет. Т.е. защищает получателя письма от различных мошеннических писем (которые отправлены с подменой адреса отправителя).

Настройка DKIM подписи и DNS записей

Для это нам необходимо создать пару ключей:

Или можно воспользоваться онлайн-сервисом, чего я крайне не советую.

Далее необходимо указать путь с секретному ключу в файле конфигурации (для этого лучше почитать документацию) почтового сервера и публичный ключ в DNS.

Примером записей является
mail._domainkey.your.tld TXT «v=DKIM1; k=rsa; t=s; p= »

где
mail — селектор. Можно указать несколько записей с разными селекторами, где в каждой записи будет свой ключ. Применяется тогда, когда задействовано несколько серверов. (на каждый сервер свой ключ)
v — версия DKIM, всегда принимает значение v=DKIM1 . (обязательный аргумент)
k — тип ключа, всегда k=rsa . (по крайней мере, на текущий момент)
p — публичный ключ, кодированный в base64. (обязательный аргумент)
t — Флаги:
t=y — режим тестирования. Такие отличают отличаются от неподписанных и нужны лишь для отслеживания результатов.
t=s — означает, что запись будет использована только для домена, к которому относится запись, не рекомендуется, если используются субдомены.
возможные:
h — предпочитаемый hash-алгоритм, может принимать значения h=sha1 и h=sha256
s — Тип сервиса, использующего DKIM. Принимает значения s=email (электронная почта) и s=* (все сервисы) По-умолчанию «*».
; — разделитель.

Так же стоит прописать ADSP запись, которая позволяет понять, обязательно должно быть письмо подписано или нет.
_adsp._domainkey.example.com. TXT «dkim=all»

Значений может быть три:
all — Все письма должны быть подписаны
discardable — Не принимать письма без подписи
unknown — Неизвестно (что, по сути, аналогично отсутствию записи)

2. SPF

SPF (Sender Policy Framework) — расширение для протокола отправки электронной почты через SMTP. SPF определен в RFC 7208 (Wiki). Если простым языком, то SPF — механизм для проверки подлинности сообщением, путем проверки сервера отправителя. Как по мне, данная технология полезна в связке в другими (DKIM и DMARC)

Настройка SPF записей

all»
Здесь:
v=spf1 является версией, всегда spf1
a — разрешает отправляет письма с адреса, который указан в A и\или AAAA записи домена отправителя
mx — разрешает отправлять письма c адреса, который указан в mx записи домена
(для a и mx можно указать и другой домен, например, при значении a:example.com , будет разрешена а запись не домена отправителя, а example.com)
Так же можно добавлять и отдельные ip адреса, используя ip4: и ip6: . Например, ip4:1.1.1.1 ip6: 2001:0DB8:AA10:0001:0000:0000:0000:00FB . Еще есть include: ( include:spf.example.com ), позволяющий дополнительно подключать spf записи другого домена. Это все можно комбинировать через пробел. Если же нужно просто использовать запись с другого домена, не дополняя её, то лучше всего использовать redirect: ( redirect:spf.example.com )
-all — означает то, что будет происходить с письмами, которые не соответствуют политике: «-» — отклонять, «+» — пропускать, «

» — дополнительные проверки, «?» — нейтрально.

3.DMARC

Domain-based Message Authentication, Reporting and Conformance (идентификация сообщений, создание отчётов и определение соответствия по доменному имени) или DMARC — это техническая спецификация, созданная группой организаций, предназначенная для снижения количества спамовых и фишинговых электронных писем, основанная на идентификации почтовых доменов отправителя на основании правил и признаков, заданных на почтовом сервере получателя (Wiki). То есть почтовый сервер сам решает, хорошее сообщение или плохое (допустим, исходя из политик выше) и действует согласно DMARC записи.

Читайте также:  Как починить стеклоподъемник уаз буханка

Настройка DMARC записей

Типичная запись выглядит так: _dmarc.your.tld TXT «v=DMARC1; p=none; rua=mailto:postmaster@your.tld»
В ней не предпринимаются никакие действия, кроме подготовки и отправки отчета.

Теперь подробнее о тегах:
v — версия, принимает значение v=DMARC1 (обязательный параметр)
p — правило для домена. (Обязательный параметр) Может принимать значения none , quarantine и reject , где
p=none не делает ничего, кроме подготовки отчетов
p=quarantine добавляет письмо в СПАМ
p=reject отклоняет письмо
Тэг sp отвечает за субдомены и принимает такие же значения, как и p
aspf и adkim позволяют проверять соответствиям записям и могут принимать значения r и s , где r — relaxed более мягкая проверка, чем s — strict.
pct отвечает за кол-во писем, подлежащих фильтрации, указывается в процентах, например, pct=20 будет фильтровать 20% писем.
rua — позволяет отправлять ежедневные отчеты на email, пример: rua=mailto:postmaster@your.tld , так же можно указать несколько email через пробел ( rua=mailto:postmaster@your.tld mailto:dmarc@your.tld )

ruf — отчеты писем, не прошедшие проверку DMARC. В остальном все так же, как и выше.

Эпилог

Мы научились настраивать DKIM/SPF/DMARC и противостоять спуфингу. К сожалению, это не гарантирует безопасность в случае взлома сервера или же отправки писем на серверы, не поддерживающие данные технологии. Благо, что популярные сервисы все же их поддерживают (а некоторые и являются инициаторами данных политик).

Эта статья — лишь инструкция по самостоятельной настройке записей, своего рода документация. Готовых примеров нет намеренно, ведь каждый сервер уникален и требует своей собственной конфигурации.

Источник

Как настроить DKIM и DMARC для почты REG.RU?

DKIM (DomainKeys Identified Mail) — метод почтовой идентификации. Цифровая подпись DKIM для почтового домена позволяет снизить шанс попадания письма в спам и защититься от фишинговых рассылок.

Настройка DKIM

Чтобы настроить DKIM-подпись, откройте панель управления хостингом. В зависимости от используемой панели (ISPmanager, Plesk или cPanel) следуйте дальнейшей инструкции.

Перейдите в раздел «Почта» — Почтовые домены, кликните по имени домена, для которого хотите настроить DKIM , и нажмите Изменить:

В открывшемся окне поставьте галочку в графе «Включить DKIM для домена». Нажмите кнопку Ок, чтобы подтвердить изменения:

В блоке «Почта» нажмите Возможность доставки почты:

Напротив нужного домена нажмите Управлять:

В разделе DKIM нажмите Установите Предложенную Запись:

Настройка DKIM для нескольких доменов

На всех выбранных доменах будет одинаково настроена почтовая служба.

В разделе «Почта» откройте вкладку Настройка почты. Затем поставьте галочки перед теми доменами, для которых хотите подключить DKIM, и нажмите Включить/отключить службы:

В строке «Система защиты от спама DKIM для подписи исходящих сообщений» выберите пункт «Включить» и нажмите OK:

Готово! Все письма, отправленные с выбранного домена (почтового домена), будут содержать DKIM-подпись.

Настройка DMARC

DMARC — технология, которая задаёт алгоритм действий с письмами, не содержащими DKIM-подписи, т.е. признанными поддельными. Они могут быть приняты, отправлены в папку «Спам» или отклонены.

Чтобы установить DMARC-политику, нужно добавить TXT-запись с нужным алгоритмом. Нейтральная DMARC-политика задаётся следующей TXT-записью:

Имя записи Тип записи TTL Значение записи
_dmarc.domain.ru TXT 3600 v=DMARC1; p=none; aspf=r; sp=none

где domain.ru — имя вашего почтового домена.

Вы можете настроить DMARC-политику иначе, обратившись к статье Mail.ru.

Чтобы настроить DMARC на хостинге REG.RU, откройте панель управления. В зависимости от используемой панели (ISPmanager, Plesk или cPanel) следуйте дальнейшей инструкции.

Перейдите в раздел «Почта» — Почтовые домены, кликните по имени домена, для которого хотите настроить DMARC, и нажмите Изменить:

В открывшемся окне поставьте галочку в графе «Включить DMARC для домена». Нажмите кнопку Оk, чтобы подтвердить изменения:

В разделе «Домены» нажмите Zone Editor. Затем кликните по кнопке «Управлять» в строке домена, для которого хотите настроить DMARC. На открывшейся странице нажмите Добавить запись:

  • Имя: _dmarc.domain.ru (где вместо domain.ru имя вашего домена)
  • TTL: 3600
  • Тип: TXT
  • Запись: v=DMARC1; p=none; aspf=r; sp=none

И нажмите Добавить запись:

Нажмите Настройки DNS в блоке домена, для которого вы хотите подключить DMARC:

На открывшейся странице нажмите Добавить запись:

  • Тип записи: TXT
  • Имя домена: _dmarc
  • TXT-запись: v=DMARC1; p=none; aspf=r; sp=none

Нажмите Обновить, чтобы изменения вступили в силу:

Готово! Для почтового домена настроена нейтральная DMARC-политика.

Читайте также:  Как отремонтировать шлейф матрицы ноутбука своими руками

Источник

Как подключить свой почтовый домен

По умолчанию письма, которые вы отправляете из Carrot quest (ручные рассылки и автосообщения), приходят с домена вида @app123.mail-carrotquest.io. Если вы хотите отправлять письма с адреса своего домена, подключите нашу дополнительную функцию. Эта услуга платная, и сумма вашего ежемесячного платежа увеличится.

После подключения модуля мы дадим вам настройки DNS и письма будут отправляться с домена вида @mysite.com — вместо «mysite.com» будет ваш домен. В настройке будут представлены следующие записи —

  • MX
  • SPF
  • DKIM

❗ Важно: если подключается уже существующий почтовый домен, то наши MX добавлять не нужно, SPF записи (нашу и текущую) объединить, а DKIM прописать нашу.
Если домен ещё нигде не используется, то все записи нужно прописать наши.

  • Почему mx записи нужно оставить свои?

Если к уже существующим записям MX добавить наши MX, то вся входящая почта будет отправляться в раздел Диалоги. Этого лучше избежать, поскольку со входящей почтой так же будет валиться спам (у нас нет фильтрации по спаму, в отличии от почтового клиента).

❗ Важно: MX записи должны быть обязательно (наши или пользователя).

  • Что такое объединение spf записей?

Spf запись может быть только одна. Чтобы почтовый домен работал и у нас для рассылок, и в другом сервисе (к примеру, как корпоративная почта), необходимо объединить записи так — в уже существующую запись добавить нашу include:mailgun.org

Своя запись была — v=spf1 redirect=_spf.yandex.net

Добавляем нашу — include:mailgun.org

В результате получится так: v=spf1 redirect=_spf.yandex.net include:mailgun.org

  • Почему dkim запись нужна наша?

Без этой записи ничего работать не будет. Для того, чтобы была возможность отправлять письма через нас, необходимо в настройках хостинга прописать наш селектор и значение записи.

❗ Важно: DKIM записей может быть несколько. Если уже есть другие DKIM записи, можно посмотреть как именно они добавлены и нашу добавить аналогично. То есть, если селектор прописан так — krs._domainkey, то и наш нужно будет добавить без доменного имени (к примеру, smtp._domainkey вместо smtp._domainkey.example.com).

Рассмотрим, как настроить почтовый домен в крупных регистраторах доменов.

При подключении основных доменов:

При подключении поддоменов:

Reg.ru (основной домен)

Авторизуйтесь на сайте https://www.reg.ru/ Перейдите в Личный кабинет — Мои домены.

Выберите домен, для которого необходимо произвести настройку.

Кликните на Управление зоной (в блоке Управление доменом).

Пролистайте страницу вниз до кнопки «Добавить запись».

Нужно внести всего 4 записи: две записи типа TXT для SPF и DKIM, и две записи типа MX.

Необходимую для записей информацию мы высылаем вам по запросу после оплаты модуля. Инструкция выглядит следующим образом:

Информация, отмеченная цифрами 1 и 2, является уникальной для настройки именно вашего домена.

Для SPF с оздайте новую TXT-запись со следующими значениями полей:
Subdomain: оставьте поле пустым
Text: v=spf1 include:mailgun.org

Для DKIM с оздайте новую TXT-запись со следующими значениями полей:
Subdomain: вставьте значение из ячейки 1 из инструкции
Text: вставьте значение из ячейки 2 из инструкции

Для MX создайте 2 новые MX-записи со следующими значениями полей:
Subdomain: @
Priority: 10-Low
Mail Server: mxa.mailgun.org

Subdomain: @
Priority: 10-Low
Mail Server: mxb.mailgun.org

Подождите, пока изменения в DNS вступят в силу. Этот процесс может длиться до 72 часов.

Reg.ru (поддомен)

Авторизуйтесь на сайте https://www.reg.ru/ Перейдите в Личный кабинет — Мои домены.

Выберите домен, для которого необходимо произвести настройку.

Кликните на Управление зоной (в блоке Управление доменом).

Пролистайте страницу вниз до кнопки «Добавить запись».

Нужно внести всего 4 записи: две записи типа TXT для SPF и DKIM, и две записи типа MX.

Необходимую для записей информацию мы высылаем вам по запросу после оплаты модуля. Инструкция выглядит следующим образом:

Информация, отмеченная цифрами 1, 2 и 3, является уникальной для настройки именно вашего домена.

Для SPF с оздайте новую TXT-запись со следующими значениями полей:
Subdomain: вставьте значение из ячейки 1 из инструкции
Text: v=spf1 include:mailgun.org

Для DKIM с оздайте новую TXT-запись со следующими значениями полей:
Subdomain: вставьте значение из ячейки 2 из инструкции
Text: вставьте значение из ячейки 3 из инструкции

Для MX создайте 2 новые MX-записи со следующими значениями полей:
Subdomain: вставьте значение из ячейки 1 из инструкции
Priority: 10-Low
Mail Server: mxa.mailgun.org

Subdomain: вставьте значение из ячейки 1 из инструкции
Priority: 10-Low
Mail Server: mxb.mailgun.org

Подождите, пока изменения в DNS вступят в силу. Этот процесс может длиться до 72 часов.

RU-CENTER (основной домен)

Авторизуйтесь на сайте https://www.nic.ru/ Перейдите в Личный кабинет — Услуги — DNS-хостинг.

Кликните на ссылку с доменом, для которого необходимо внести настройки DNS.

Кликните на Добавить новую запись.

Необходимо добавить всего 4 записи: две записи типа TXT для SPF и для DKIM, и две записи типа MX.

Необходимую для записей информацию мы высылаем вам по запросу после оплаты модуля. Инструкция выглядит следующим образом:

Информация, отмеченная цифрой 1. является уникальной для настройки именно вашего домена.

Для SPF создайте новую TXT-запись со следующими значениями полей:
Name: @
Type: TXT
Text: v=spf1 include:mailgun.org

all
TTL: оставьте поле пустым

Для DKIM создайте новую TXT-запись со следующими значениями полей:
Name: mailo._domainkey
Type: TXT
Text: вставьте значение из ячейки 1 из инструкции
TTL: оставьте поле пустым

Для MX создайте 2 новые MX-записи со следующими значениями полей:
Name: @
Type: MX
Priority: 10
Mail Server: mxa.mailgun.org
TTL: оставьте поле пустым

Name: @
Type: MX
Priority: 10
Mail Server: mxb.mailgun.org
TTL: оставьте поле пустым

Подождите, пока изменения в DNS вступят в силу. Этот процесс может длиться до 72 часов.

RU-CENTER (поддомен)

Авторизуйтесь на сайте https://www.nic.ru/ Перейдите в Личный кабинет — Услуги — DNS-хостинг.

Кликните на ссылку с доменом, для которого необходимо внести настройки DNS.

Кликните на Добавить новую запись.

Необходимо добавить всего 4 записи: две записи типа TXT для SPF и для DKIM, и две записи типа MX.

Необходимую для записей информацию мы высылаем вам по запросу после оплаты модуля. Инструкция выглядит следующим образом:

Информация, отмеченная цифрами 1, 2 и 3, является уникальной для настройки именно вашего домена.

Для SPF создайте новую TXT-запись со следующими значениями полей:

Name: вставьте значение из ячейки 1 из инструкции
Type: TXT
Text: v=spf1 include:mailgun.org

all
TTL: оставьте поле пустым

Для DKIM создайте новую TXT-запись со следующими значениями полей:

Name: вставьте значение из ячейки 2 из инструкции
Type: TXT
Text: вставьте значение из ячейки 3 из инструкции
TTL: оставьте поле пустым

Для MX создайте 2 новые MX-записи со следующими значениями полей:

Name: вставьте значение из ячейки 1 из инструкции
Type: MX
Priority: 10
Mail Server: mxa.mailgun.org
TTL: оставьте поле пустым

Name: вставьте значение из ячейки 1 из инструкции
Type: MX
Priority: 10
Mail Server: mxb.mailgun.org
TTL: оставьте поле пустым

Подождите, пока изменения в DNS вступят в силу. Этот процесс может длиться до 72 часов.

masterhost.ru

  1. Авторизуйтесь на сайте https://cp.masterhost.ru/login
  2. Перейдите в раздел Услуги — DNS-зоны.
  3. Кликните на ссылку с доменом, для которого необходимо внести настройки DNS.
  4. Необходимо добавить две записи типа TXT: для SPF и для DKIM, и две записи типа MX.
  5. Добавим две записи TXT: для SPF и для DKIM.
    Для SPF:
    Если вы подключаете домен вида @mail.mysite.com (а мы именно такой и рекомендуем), то в поле Имя пропишите mail , а если домен вида @mysite.com, то в поле Имя пропишите @. В Тип выберите TXT. В поле Значение пропишите текст из инструкции.

    Для DKIM:
    Если вы подключаете домен вида @mail.mysite.com (а мы именно такой и рекомендуем), то в поле Имя пропишите mailo._domainkey.mail , а если домен вида @mysite.com, то в поле Имя пропишите mailo._domainkey . В Тип выберите TXT. В поле Значение пропишите текст из инструкции.
  6. Добавим две записи MX.
    Если вы подключаете домен вида @mail.mysite.com (а мы именно такой и рекомендуем), то в поле Имя пропишите mail , а если домен вида @mysite.com, то в поле Имя пропишите @. В Тип выберите MX. В поле MX preference введите 10. В поле Значение пропишите текст из инструкции.

  • Подождите, пока изменения в DNS вступят в силу. Этот процесс может длиться до 72 часов.
  • Источник

    Оцените статью