Przewodnik po konfiguracji DKIM, DMARC i SPF firmy FACTS

Ostatnia aktualizacja:
5 czas czytania: 5 minut
Przewodnik po konfiguracji DKIM, DMARC i SPF firmy FACTS

Kluczowe wnioski

  • Największą uwagę należy poświęcić DKIM. FACTS nie obsługuje dopasowywania domeny Return-Path dla niestandardowych domen nadawców, co oznacza, że SPF prawie zawsze nie spełni wymogów zgodności z DMARC. Aby przejść testy DMARC, należy polegać na niestandardowym podpisie DKIM.
  • Poproś o niestandardowe wartości DKIM. Nie ma uniwersalnych wartości DNS dla FACTS. Aby włączyć niestandardowe podpisywanie DKIM dla konkretnej domeny Twojej szkoły, musisz bezpośrednio skontaktować się z zespołem pomocy technicznej tej firmy.
  • Należy ostrożnie scalić rekordy SPF. Jeśli dział wsparcia FACTS udostępni fragment rekordu SPF lub adres IP, należy dodać go do istniejącego rekordu SPF. Nigdy nie należy tworzyć drugiego rekordu TXT typu SPF.
  • Zacznij od prostej polityki monitorowania DMARC (p=none), aby otrzymywać zbiorcze raporty i analizować ruch w sieci, zanim przejdziesz do polityki rygorystycznego egzekwowania.
  • Skorzystaj z narzędzia do sprawdzania zgodności z DMARC innej firmy, takiego jak PowerDMARC, aby błyskawicznie zweryfikować, czy Twoje ustawienia DNS są aktywne i działają poprawnie.

Jeśli Twoja szkoła lub placówka edukacyjna korzysta z systemu FACTS do zarządzania systemami informacji o uczniach (SIS) oraz wysyłania ważnych komunikatów do rodzin, skonfigurowanie odpowiedniego uwierzytelniania domenowego jest absolutną koniecznością.

Skonfigurowanie odpowiedniego uwierzytelniania poczty elektronicznej (SPF, DKIM i DMARC) zapewnia ochronę domeny Twojej szkoły przed fałszowaniem adresów oraz gwarantuje, że ważne powiadomienia, informacje o frekwencji i wiadomości rozliczeniowe bezpiecznie trafią do skrzynek odbiorczych rodziców, a nie zostaną oznaczone jako spam.

Dlaczego warto uwierzytelnić swoją domenę w systemie FACTS?

FACTS to wiodąca platforma wykorzystywana przez szkoły prywatne do rekrutacji, zarządzania opłatami za naukę oraz komunikacji z rodzinami.

Po prawidłowym skonfigurowaniu niezbędnych protokołów bezpieczeństwa dla systemu FACTS od razu zauważysz korzyści:

  • Skuteczniejsza ochrona: Chroni domenę Twojej szkoły przed atakami typu phishing i spoofing wymierzonymi w rodziny Twoich uczniów.
  • Lepsza dostarczalność: Gwarantuje, że nawet najbardziej rygorystyczni dostawcy usług pocztowych (tacy jak Gmail i Yahoo) będą ufać Twoim wiadomościom e-mail, dzięki czemu ważne komunikaty szkolne nie trafią do folderu ze spamem.
  • Lepsza reputacja: poprawia wynik nadawcy i buduje zaufanie w globalnych sieciach pocztowych.
  • Wgląd umożliwiający podejmowanie działań: Zapewnia przejrzysty wgląd w każdy system i każdego zewnętrznego dostawcę wysyłającego wiadomości e-mail w imieniu Twojej szkoły.

Kroki konfiguracji rekordów SPF i DKIM w systemie FACTS

Ponieważ FACTS obsługuje domeny niestandardowe wyłącznie na zasadzie indywidualnej dla każdego konta, konieczny będzie dostęp do konsoli zarządzania DNS oraz pomoc ze strony działu wsparcia FACTS.

Krok 1: Skontaktuj się z działem pomocy technicznej FACTS w sprawie niestandardowego DKIM

Aby przejść weryfikację DMARC, Twoje wiadomości e-mail muszą być podpisane kluczem DKIM, który odpowiada widocznemu adresowi „Od”.

1. Zaloguj się do portalu administratora systemu FACTS SIS.

2. Sprawdź dokładny adres e-mail nadawcy używany w korespondencji ze szkołą (np. [email protected]).

3. Skontaktuj się z działem pomocy technicznej FACTS i złóż formalną prośbę o włączenie niestandardowego podpisywania DKIM dla tej konkretnej domeny.

4. Dział wsparcia FACTS wygeneruje i przekaże Państwu unikalny selektor DKIM, nazwę hosta oraz docelową wartość CNAME.

Krok 2: Dodaj rekord DKIM do swojej konfiguracji DNS

Wejdź na stronę swojego dostawcy usług DNS (np. Cloudflare, GoDaddy, Namecheap), gdzie zarządzana jest domena Twojej szkoły. Utwórz nowy rekord CNAME, korzystając z danych przekazanych przez FACTS.

  • Typ: CNAME
  • Host/Nazwa: [selektor]._domainkey (np. facts1._domainkey)
  • Wartość/Adres docelowy: Należy użyć dokładnego adresu URL podanego przez dział pomocy technicznej FACTS.

Po zapisaniu danych odpowiedz na zgłoszenie do działu pomocy technicznej FACTS i poproś o sprawdzenie oraz aktywację podpisu DKIM po ich stronie.

Sam zapis można sprawdzić za pomocą narzędzia do sprawdzania DKIM firmy PowerDMARC.

FAKTY DOTYCZĄCE DKIM

Krok 3: Skonfiguruj rekord SPF

Ponieważ usługa FACTS wykorzystuje własne serwery w ukrytym polu „Return-Path” Twoich wiadomości e-mail, podczas kontroli DMARC sprawdzanie zgodności z polityką SPF z natury rzeczy zakończy się niepowodzeniem. Jest to normalne zjawisko, dlatego tak kluczowe znaczenie ma prawidłowa konfiguracja DKIM.

Jeśli jednak dostawca usługi FACTS udostępnia Ci konkretny mechanizm dołączania lub zakres adresów IP dla SPF, powinieneś dodać go do swojego DNS.

Jeśli masz już zapis SPF (np. dla Google Workspace lub Microsoft 365), po prostu dodaj do niego fragment FACTS przed tagiem ~all:

  • Wartość: v=spf1 include:_spf.google.com include:[provided_facts_spf] ~all

Important: Do not create a second SPF TXT record. Having multiple SPF records will result in a PermError and cause your emails to fail authentication entirely.

Jeśli zarządzasz kilkoma źródłami wysyłki i zbliżasz się do limitu, warto zapoznać się z naszym rozwiązaniem Hosted SPF; aktualny wpis możesz sprawdzić za pomocą narzędzia do sprawdzania SPF firmy PowerDMARC.

FAKTY DOTYCZĄCE DKIM

Kroki niezbędne do włączenia rekordu DMARC w systemie FACTS

Nie należy działać na ślepo podczas konfiguracji tak ważnego narzędzia jak FACTS. Jeśli nie posiadasz rekordu DMARC z włączoną funkcją raportowania, nie dowiesz się, czy autentyczne wiadomości e-mail ze szkoły nie przechodzą uwierzytelniania, ani czy złośliwi użytkownicy nie podszywają się pod Twoją domenę.

Zamiast zgadywać, skorzystaj z bezpłatnego generatora rekordów DMARC firmy PowerDMARC, aby utworzyć kompletny rekord.

1. Przejdź do bezpłatnego narzędzia PowerDMARC do generowania rekordów DMARC.

2. W przypadku tej polityki wybierz opcję p=none (tryb wyłącznie monitorowania). Dzięki temu żadne wiadomości e-mail nie będą początkowo blokowane, co da Ci czas na bezpieczne przejrzenie ruchu sieciowego przed przejściem do etapu egzekwowania.

FAKTY DOTYCZĄCE DKIM

Jeśli nie do końca rozumiesz, co oznacza „p=none”, oto zwięzłe wyjaśnienie zasad DMARC:

  • p=none (Monitor): Dostarcza wszystkie wiadomości e-mail w normalny sposób, ale generuje raporty pokazujące, kto wysyła wiadomości e-mail w imieniu Twojej domeny.
  • p = kwarantanna (miękkie egzekwowanie): Przekierowuje nieautoryzowane wiadomości e-mail bezpośrednio do folderu spam/śmieci odbiorcy.
  • p=odrzucenie (ścisłe egzekwowanie): Całkowicie blokuje nieautoryzowane wiadomości e-mail, uniemożliwiając ich dostarczenie.

Uwaga: Przejście od razu do opcji „p=reject” może spowodować blokowanie prawidłowych wiadomości e-mail od pracowników lub innych programów szkolnych. Zacznij od opcji „p=none”, aby bezpiecznie skonfigurować przepływ poczty.

1. Wpisz swój dedykowany adres e-mail działu IT lub działu bezpieczeństwa w polu „Reporting”, aby otrzymywać zbiorcze raporty DMARC (rua).

2. Zaloguj się do konsoli zarządzania DNS i dodaj nowy wpis:

3. Zapisz rekord.

Weryfikacja konfiguracji

Krok 1: Przetestuj wiadomość e-mail w środowisku produkcyjnym

Wyślij prawdziwą wiadomość e-mail z systemu FACTS (np. powiadomienie o obecności lub wiadomość testową) na skrzynkę pocztową, którą zarządzasz. Sprawdź nagłówki wiadomości i upewnij się, że w polu „Authentication-Results” widnieje status DKIM „Pass”, a domena „d=” jest zgodna z domeną Twojej szkoły.

Krok 2: Przeprowadź końcową kontrolę za pomocą PowerDMARC

Aby upewnić się, że konfiguracja jest całkowicie poprawna i aktywna, wykonaj poniższe czynności weryfikacyjne:

Skorzystaj z bezpłatnego narzędzia PowerDMARC do sprawdzania rekordów DMARC, aby natychmiast upewnić się, że Twój rekord został opublikowany poprawnie.

FAKTY DOTYCZĄCE DKIM

Czego można się spodziewać w wynikach oceny kondycji domeny:

  • DKIM: Zgodność / Zgodność z wymaganiami
  • DMARC: Wykryto politykę
  • SPF: Prawidłowy (nawet jeśli w praktyce synchronizacja nie powiedzie się z powodu infrastruktury FACTS, sam rekord powinien być prawidłowy).

Słowa końcowe

Zabezpieczenie szkolnej infrastruktury poczty elektronicznej ma kluczowe znaczenie dla zapewnienia rodzinom dostępu do aktualnych informacji oraz ich ochrony. Jeśli chcesz jeszcze bardziej zwiększyć bezpieczeństwo poczty elektronicznej, płynnie przejść z trybu „p=none” do egzekwowania standardu DMARC bez zakłócania funkcjonowania szkoły, skonfigurować BIMI tak, aby logo szkoły wyświetlało się w skrzynce odbiorczej, oraz płynnie monitorować automatyczne raporty, zespół PowerDMARC chętnie Ci w tym pomoże.

Skontaktuj się z nami lub umów się na prezentację PowerDMARC, aby na własnej skórze przekonać się o zaletach bezpieczniejszej komunikacji e-mailowej!

CTA