Przewodnik po konfiguracji CodeTwo DKIM, DMARC i SPF

Ostatnia aktualizacja:
5 czas czytania: 5 minut
Przewodnik po konfiguracji CodeTwo DKIM, DMARC i SPF

Kluczowe wnioski

  • Zabezpieczenie wiadomości CodeTwo za pomocą protokołów SPF, DKIM i DMARC ma kluczowe znaczenie dla ochrony domeny i pewnego dostarczania wiadomości do skrzynek odbiorczych.
  • Jeśli korzystasz z trybu „Cloud” lub „Combo” firmy CodeTwo, zaktualizuj swój dotychczasowy wpis SPF, podając odpowiedni adres regionalny tej firmy.
  • Skonfiguruj DKIM bezpośrednio w portalu Microsoft 365 Defender, ponieważ CodeTwo wykorzystuje usługę Exchange Online do podpisywania wiadomości e-mail.
  • Rozpocznij swoją przygodę z DMARC od polityki p=none, aby bezpiecznie obserwować przepływ poczty i wykryć błędy konfiguracyjne przed wprowadzeniem bardziej rygorystycznych zasad.
  • Zawsze sprawdzaj poprawność zaktualizowanych rekordów DNS za pomocą specjalistycznego narzędzia do monitorowania stanu domeny.
  • Po ustabilizowaniu procesu uwierzytelniania przejdź do etapu egzekwowania standardu DMARC i zapoznaj się z zaawansowanymi standardami, takimi jak BIMI i MTA-STS.

Jeśli Twoja firma korzysta z rozwiązania CodeTwo Email Signatures 365 w celu ujednolicenia stopek w firmowej korespondencji e-mailowej, prawidłowe skonfigurowanie uwierzytelniania domeny ma kluczowe znaczenie. Ponieważ platforma przekierowuje wiadomości przez własne środowisko Azure w celu dołączenia podpisów, konieczne jest prawidłowe skonfigurowanie protokołów SPF, DKIM i DMARC. Te trzy protokoły współdziałają, blokując próby podszywania się oraz sygnalizując głównym dostawcom, takim jak Google i Yahoo, że wiadomości są autentyczne i powinny trafić do skrzynki odbiorczej.

Dlaczego warto uwierzytelnić swoją domenę w serwisie CodeTwo?

CodeTwo to zaawansowana platforma służąca do scentralizowanego zarządzania identyfikacją wizualną i informacjami prawnymi w całym środowisku Microsoft 365.

Wdrożenie protokołów uwierzytelniania dla tej usługi przynosi Twojej organizacji kilka natychmiastowych korzyści:

  • Zwiększone bezpieczeństwo: Chroni Twoją nazwę domeny przed atakami typu phishing i spoofing.
  • Lepsze umieszczanie wiadomości w skrzynce odbiorczej: Pokazuje serwerom pocztowym, że Twoje wiadomości są wiarygodne, co znacznie zmniejsza ryzyko, że trafią one do folderu ze spamem.
  • Zwiększona wiarygodność nadawcy: buduje solidną reputację nadawcy w globalnym ekosystemie poczty elektronicznej.
  • Przejrzyste informacje o ruchu: Zapewnia szczegółowy wgląd we wszystkie serwery i usługi wysyłające wiadomości w Twoim imieniu.

Kroki konfiguracji CodeTwo SPF i DKIM

Kroki konfiguracji CodeTwo SPF i DKIM

Źródło: Panel administracyjny CodeTwo

Aby skonfigurować rekord SPF typu TXT, musisz najpierw uzyskać uprawnienia administratora do ustawień DNS swojej domeny oraz dostęp do portalu Microsoft 365 Defender.

Krok 1: Sprawdź tryb routingu w programie CodeTwo

Zanim zaczniesz wprowadzać zmiany w ustawieniach DNS, sprawdź, w jaki sposób oprogramowanie CodeTwo jest wdrożone w Twoim środowisku. Jeśli korzystasz wyłącznie z trybu Outlook (po stronie klienta), Twoje wiadomości wychodzące nie przechodzą przez serwery zewnętrzne. W takim przypadku możesz pominąć aktualizację rekordów SPF.

Jeśli jednak Twoja konfiguracja działa w trybie Cloud lub Combo, aktualizacja rekordu SPF jest obowiązkowa. Konieczne będzie również określenie regionu dzierżawcy usługi Microsoft 365, aby wybrać właściwy adres serwera.

Krok 2: Zaktualizuj swój rekord SPF

Otwórz konsolę zarządzania DNS u swojego dostawcy domen (np. GoDaddy, Cloudflare lub Route 53). Prawdopodobnie masz już aktywny rekord SPF dla usługi Microsoft 365.

Nigdy nie wolno tworzyć drugiego rekordu SPF, ponieważ obecność wielu rekordów spowoduje zakłócenia w uwierzytelnianiu wiadomości e-mail. Wystarczy edytować obecny rekord, wstawiając prawidłowy adres serwera CodeTwo przed mechanizmem ~all lub -all.

Wybierz instrukcję „include”, która odpowiada Twojemu regionowi:

  • Stany Zjednoczone: dodaj: spf-us.emailsignatures365.com
  • Europa: dodaj: spf-eu.emailsignatures365.com
  • Wielka Brytania: dodaj: spf-uk.emailsignatures365.com
  • Kanada: include:spf-ca.emailsignatures365.com
  • Australia: dodaj: spf-au.emailsignatures365.com
  • Niemcy: include:spf-de.emailsignatures365.com

Przykład: W przypadku najemcy z siedzibą w Stanach Zjednoczonych, korzystającego z usługi Microsoft 365, zmodyfikowany rekord TXT będzie wyglądał następująco:

v=spf1 include:spf.protection.outlook.com include:spf-us.emailsignatures365.com ~all

Jeśli Twoja domena korzysta z wielu narzędzi innych firm i zbliżasz się do limitu zapytań DNS, rozważ skorzystanie z usługi Hosted SPF. Możesz również sprawdzić swoją obecną konfigurację za pomocą narzędzia do sprawdzania SPF firmy PowerDMARC.

Zaktualizuj swój rekord SPF

Krok 3: Włącz funkcję DKIM w usłudze Microsoft 365

CodeTwo działa inaczej niż wiele zewnętrznych platform wysyłkowych, ponieważ nie wymaga generowania niestandardowych kluczy DKIM w swoim portalu. Usługa wysyła wiadomości e-mail z Twojego dzierżawcy na serwery CodeTwo, dodaje do nich podpis, a następnie przekierowuje je z powrotem do Twojego dzierżawcy. Ze względu na tę dwukierunkową trasę to Exchange Online zajmuje się ostatecznym podpisaniem DKIM.

Wystarczy upewnić się, że ta funkcja jest włączona w środowisku Microsoft.

  1. Zaloguj się do portalu Microsoft Defender pod adresem security.microsoft.com.
  2. Przejdź do sekcji „Poczta e-mail i współpraca” > „Zasady i reguły” > „Zasady dotyczące zagrożeń” > „Ustawienia uwierzytelniania poczty e-mail”.
  3. Kliknij opcję „DKIM” i wybierz swoją domenę nadawczą.
  4. Przesuń przełącznik, aby włączyć DKIM. Firma Microsoft udostępni wówczas dwa rekordy CNAME (zazwyczaj o nazwach selector1 i selector2).
  5. Skopiuj te rekordy CNAME i opublikuj je w konsoli swojego dostawcy usług DNS.
  6. Wróć do portalu Defender, aby zakończyć konfigurację.

Sprawdź, czy Twoje klucze są aktywne, korzystając z narzędzia do sprawdzania DKIM firmy PowerDMARC.

Włącz DKIM w usłudze Microsoft 365

Jak skonfigurować rekord DMARC

Po wdrożeniu protokołów SPF i DKIM możesz przystąpić do konfiguracji DMARC. Protokół ten opiera się na zgodności z protokołem SPF lub DKIM w celu weryfikacji autentyczności wiadomości e-mail. Zamiast zgadywać, jaka jest poprawna składnia, możesz w prosty sposób utworzyć w pełni zgodny rekord za pomocą bezpłatnego generatora rekordów DMARC firmy PowerDMARC.

  1. Otwórz narzędzie „Free DMARC Record Generator”.
  2. W ustawieniach polityki wybierz opcję p=none (tryb wyłącznie monitorowania). Jest to bezpieczny punkt wyjścia, który zapobiega blokowaniu wiadomości e-mail w trakcie analizowania ruchu pod kątem błędów.

Bezpłatne narzędzie do generowania rekordów DMARC

Oto krótkie zestawienie dostępnych polis:

  • p=none (Monitor): Umożliwia normalne dostarczanie wiadomości e-mail, generując jednocześnie cenne raporty dotyczące aktywności wysyłkowej Twojej domeny.
  • p = kwarantanna (miękkie egzekwowanie): Wiadomości e-mail, które nie przeszły uwierzytelnienia, są przesyłane bezpośrednio do folderu spamu odbiorcy.
  • p=odrzucenie (ścisłe egzekwowanie): Bezwarunkowo odrzuca wiadomości e-mail, które nie spełniają wymagań, tak aby nigdy nie dotarły do odbiorcy.

Important: Do not jump straight to an enforcement policy. Doing so could block legitimate business communications. A monitoring policy helps you fix underlying issues safely.

1. W polu „Raportowanie” wpisz dedykowany adres e-mail, aby móc otrzymywać raporty zbiorcze (rua).

2. Przejdź do ustawień DNS i utwórz nowy wpis:

  • Typ: TXT
  • Host/Nazwa: _dmarc (lub _dmarc.twojadomena.com)
  • Wartość: v=DMARC1; p=none; rua=mailto:[email protected];

3. Zapisz nowy wpis TXT.

Weryfikacja konfiguracji

Krok 1: Sprawdź Microsoft 365

Należy pamiętać, że pełne rozprzestrzenienie się zmian w DNS może potrwać do 24 godzin. Po zapisaniu rekordów należy ponownie wejść na portal Microsoft Defender, aby sprawdzić, czy klucze DKIM pomyślnie podpisują wiadomości. Doskonałym sposobem na potwierdzenie, że podpis DKIM jest prawidłowy, jest wysłanie wewnętrznej wiadomości e-mail testowej i sprawdzenie jej nagłówków.

Krok 2: Przeprowadź kontrolę stanu domeny

Aby mieć całkowitą pewność, że wszystko działa prawidłowo, sprawdź opublikowane rekordy za pomocą bezpłatnego narzędzia DMARC Record Checker firmy PowerDMARC.

Włącz DKIM w usłudze Microsoft 365

W przypadku pomyślnego zakończenia sprawdzania wyświetli się komunikat:

  • DKIM: Zgodność / Zgodność z wymaganiami
  • DMARC: Wykryto politykę
  • SPF: Wynik pozytywny

Jeśli Twój ogólny wynik jest nieco niski, zazwyczaj oznacza to, że nadal musisz wdrożyć zaawansowane zabezpieczenia, takie jak BIMI lub MTA-STS.

Słowa końcowe

Chcesz zapewnić maksymalne bezpieczeństwo swojej poczty elektronicznej? Zespół PowerDMARC pomoże Ci płynnie przejść na egzekwowanie standardu DMARC, wyświetlać logo Twojej marki w skrzynkach odbiorczych klientów dzięki BIMI oraz uprościć monitorowanie raportów.

Skontaktuj się z naszym zespołem lub umów się już dziś na prezentację PowerDMARC, aby zabezpieczyć komunikację w Twojej firmie!

CTA