Przewodnik po uwierzytelnianiu w usługach QQ Mail i Tencent Enterprise Mail: SPF, DKIM i DMARC

Ostatnia aktualizacja:
5 czas czytania: 5 minut
Przewodnik po uwierzytelnianiu w usługach QQ Mail i Tencent Enterprise Mail: SPF, DKIM i DMARC

Kluczowe wnioski

  • Prawidłowa konfiguracja protokołów SPF, DKIM i DMARC ma kluczowe znaczenie dla potwierdzenia serwerom pocztowym odbiorców, że usługi QQ Mail i Tencent Enterprise Mail są upoważnione do wysyłania wiadomości w Twoim imieniu.
  • W żadnym wypadku nie wolno publikować więcej niż jednego rekordu SPF typu TXT w swojej domenie. Jeśli masz już taki rekord, po prostu dodaj do niego instrukcję „include” firmy Tencent (include:spf.mail.qq.com).
  • Wygenerowanie i opublikowanie klucza DKIM za pośrednictwem konsoli administracyjnej Tencent zapewnia dodatkową warstwę zaufania kryptograficznego dla wysyłanych wiadomości e-mail, gwarantując, że nie zostały one zmodyfikowane podczas przesyłania.
  • Rozpocznij swoją przygodę z DMARC od polityki p=none, aby bezpiecznie obserwować przepływ poczty i wykryć błędy konfiguracyjne przed wprowadzeniem bardziej rygorystycznych zasad.

Jeśli Twoja organizacja korzysta z usług QQ Mail lub Tencent Enterprise Mail do wysyłania korespondencji służbowej, Twoje wiadomości e-mail są adresowane z domeny firmowej (np. twojadomena.com), ale fizycznie wysyłane są z serwerów pocztowych firmy Tencent.

Bez odpowiedniego uwierzytelnienia DNS dostawcy skrzynek odbiorczych mogą uznać tę rozbieżność za zagrożenie związane z podszywaniem się. Wdrażając protokoły SPF, DKIM i DMARC, wypełniasz tę lukę zaufania, znacznie obniżając wskaźniki odrzuceń, zapobiegając podszywaniu się pod domenę i zapewniając, że Twoje wiadomości dotrą do skrzynki odbiorczej.

Dlaczego warto uwierzytelnić swoją domenę w usłudze QQ Mail?

Wysyłanie wiadomości e-mail bez uwierzytelniania wiąże się ze znacznym ryzykiem operacyjnym. Skonfigurowanie tych protokołów przynosi natychmiastowe korzyści:

  • Omija filtry antyspamowe: Najwięksi dostawcy usług pocztowych bardzo rygorystycznie sprawdzają nadawców masowych i korporacyjnych. Zgodność SPF i DKIM gwarantuje, że Twoje kampanie i wiadomości transakcyjne omijają automatyczne pułapki antyspamowe.
  • Buduje zaufanie nadawcy: Prawidłowo skonfigurowana polityka uwierzytelniania pomaga systemom pocztowym odróżniać autoryzowane wiadomości e-mail od nieautoryzowanych serwerów próbujących wykorzystać Twoją domenę.
  • Ochrona Twojej marki: Chroni Twoją nazwę domeny przed atakami typu phishing i spoofing.

Kroki konfiguracji SPF w usłudze QQ Mail

SPF informuje serwery odbiorcze, które adresy IP i domeny mają uprawnienia do wysyłania wiadomości e-mail w imieniu Twojej domeny.

Scenariusz A: Jeśli NIE masz jeszcze rekordu SPF

Jeśli Twoja domena nie posiada jeszcze rekordu SPF, musisz dodać nowy rekord TXT w konsoli dostawcy usług hostingowych DNS (np. Cloudflare, GoDaddy lub u administratora DNS w Twojej firmie).

  • Typ: TXT
  • Host/Nazwa: @ (lub pozostaw puste, co dotyczy domeny głównej)
  • Wartość:

v=spf1 include:spf.mail.qq.com ~all

Scenariusz B: Jeśli masz już zapis SPF (najczęstszy przypadek)

Jeśli Twoja domena posiada już rekord SPF (np. dla systemu CRM, platformy marketingowej lub centrum obsługi klienta), nie twórz drugiego rekordu SPF. Utworzenie wielu rekordów SPF spowoduje błędy weryfikacji i uniemożliwi uwierzytelnianie wiadomości e-mail.

Zamiast tego edytuj istniejący rekord TXT i dodaj frazę „include:spf.mail.qq.com” tuż przed końcowym mechanizmem (takim jak ~all lub -all).

  • Wcześniej:

v=spf1 include:example-mailer.com ~all

  • Po:

v=spf1 include:spf.mail.qq.com include:example-mailer.com ~all

Wskazówka dla zaawansowanych: Każde dodanie instrukcji „include” wlicza się do ścisłego limitu 10 zapytań dla SPF. Jeśli łączenie instrukcji „include” grozi przekroczeniem tego limitu, skorzystaj z usługi Hosted SPF / SPF Flattening firmy PowerDMARC, aby Twój rekord pozostał zwięzły i wolny od błędów. Możesz sprawdzić aktualną liczbę zapytań za pomocą narzędzia do sprawdzania SPF firmy PowerDMARC.

Narzędzie do sprawdzania SPF

Jak skonfigurować DKIM w usłudze QQ Mail

Podczas gdy protokół SPF uwierzytelnia serwer, protokół DKIM zapewnia podpis kryptograficzny, który potwierdza, że wiadomość e-mail nie została zmieniona podczas przesyłania. W tle wychodzące wiadomości są szyfrowane przy użyciu unikalnego klucza prywatnego Twojej domeny w celu wygenerowania podpisu DKIM, który jest umieszczany w nagłówku wiadomości e-mail. Serwer pocztowy odbiorcy pobiera następnie Twój klucz publiczny za pośrednictwem systemu DNS, aby zweryfikować ważność podpisu i zagwarantować integralność treści wiadomości e-mail.

Krok 1: Wygeneruj klucze w portalu administracyjnym Tencent

  1. Zaloguj się do panelu administracyjnego Tencent Enterprise Mail.
  2. Przejdź bezpośrednio do sekcji „Zestaw narzędzi”.
  3. Z dostępnych narzędzi wybierz opcję „Weryfikacja DKIM”.
  4. System automatycznie wyświetli wygenerowaną nazwę rekordu hosta (Twój selektor) oraz wartość TXT (ciąg znaków odpowiadający kryptograficznemu kluczowi publicznemu).
  5. Skopiuj te dwie wartości konfiguracyjne.

Krok 2: Opublikuj rekord DKIM w swoim systemie DNS

Zaloguj się do konsoli zarządzania DNS (np. Cloudflare, GoDaddy lub DNSPod) i utwórz nowy wpis:

  • Typ: TXT
  • Wpis hosta / nazwa: [selektor]._domainkey (np. jeśli selektorem jest s1, należy wpisać s1._domainkey)
  • Wartość TXT: (Wklej cały dostarczony ciąg klucza publicznego, który zaczyna się od v=DKIM1; k=rsa; p=…)

Krok 3: Sprawdź poprawność i włącz

  1. Wróć do panelu administracyjnego Tencent Enterprise Mail > Sekcja „Zestaw narzędzi” > „Weryfikacja DKIM”.
  2. Kliknij przycisk „Sprawdź teraz” (lub przycisk weryfikacji), aby poprosić firmę Tencent o sprawdzenie Twoich ustawień DNS.
  3. Po pomyślnym zakończeniu weryfikacji firma Tencent automatycznie rozpocznie podpisywanie wszystkich wiadomości wychodzących wysyłanych z Twojej domeny. Możesz samodzielnie sprawdzić, czy Twój klucz jest aktywny i ma prawidłowy format, korzystając z narzędzia do sprawdzania DKIM firmy PowerDMARC.

Narzędzie sprawdzające DKIM

Jak skonfigurować rekord DMARC

Po wdrożeniu protokołów SPF i DKIM możesz przystąpić do konfiguracji DMARC. Protokół ten pełni rolę instrukcji dla serwerów odbiorczych, wskazującej, jak postąpić w przypadku, gdy wiadomość e-mail nie przejdzie weryfikacji SPF lub DKIM. Bezpiecznie utwórz w pełni zgodny rekord, korzystając z bezpłatnego generatora rekordów DMARC firmy PowerDMARC.

Generator rekordów DMARC

  1. Otwórz narzędzie „Free DMARC Record Generator”.
  2. W ustawieniach polityki wybierz opcję p=none (tryb wyłącznie monitorowania). Jest to bezpieczny punkt wyjścia, który zapobiega blokowaniu wiadomości e-mail w trakcie analizowania ruchu pod kątem błędów.

Oto krótkie zestawienie dostępnych polis:

  • p=none (Monitor): Umożliwia normalne dostarczanie wiadomości e-mail przy jednoczesnym generowaniu przydatnych raportów dotyczących aktywności wysyłkowej Twojej domeny.
  • p = kwarantanna (łagodne egzekwowanie): Wiadomości e-mail, które nie przeszły uwierzytelnienia, są kierowane bezpośrednio do folderu spamu odbiorcy.
  • p=odrzucenie (ścisłe egzekwowanie): Bezwarunkowo odrzuca wiadomości e-mail, które nie spełniają wymagań, tak aby nigdy nie dotarły do odbiorcy.

Important: Do not jump straight to an enforcement policy (quarantine or reject). Doing so could block legitimate communications. A monitoring policy helps you fix underlying issues safely.

1. W polu „Raportowanie” wpisz dedykowany adres e-mail, aby móc otrzymywać raporty zbiorcze (rua).

2. Przejdź do ustawień DNS i utwórz nowy wpis:

3. Zapisz nowy wpis TXT.

Weryfikacja konfiguracji

Aby mieć całkowitą pewność, że infrastruktura QQ Mail jest uwierzytelniona, sprawdź opublikowane rekordy za pomocą bezpłatnego narzędzia DMARC Record Checker firmy PowerDMARC.

DMARC Record Checker

W przypadku pomyślnego zakończenia sprawdzania wyświetli się komunikat:

  • DKIM: Zgodność / Zgodność z wymaganiami
  • DMARC: Wykryto politykę
  • SPF: Zaliczone

Jeśli Twój ogólny wynik jest nieco niski, zazwyczaj oznacza to, że nadal musisz wdrożyć zaawansowane zabezpieczenia, takie jak BIMI lub MTA-STS.

Słowa końcowe

Chcesz zapewnić maksymalne bezpieczeństwo swojej poczty elektronicznej? Zespół PowerDMARC pomoże Ci bez obaw przejść na egzekwowanie standardu DMARC, uniknąć limitów wyszukiwania SPF dzięki automatycznemu spłaszczaniu adresów oraz wyświetlać logo Twojej marki w skrzynkach odbiorczych klientów dzięki BIMI.
Skontaktuj się z naszym zespołem lub umów się już dziś na prezentację PowerDMARC, aby zabezpieczyć komunikację Twojej firmy!

CTA