Przewodnik po konfiguracji DKIM, DMARC i SPF w Stripe

Ostatnia aktualizacja:
5 czas czytania: 5 minut
Przewodnik po konfiguracji DKIM, DMARC i SPF w Stripe

Kluczowe wnioski

  • Nie należy używać tradycyjnych instrukcji SPF typu „include ”. Dodawanie wpisu „include:stripe.com” lub „include:spf1.stripe.com” do rekordu TXT jest przestarzałe i nieprawidłowe. Zamiast tego Stripe automatycznie uwierzytelnia SPF za pośrednictwem delegowanej subdomeny i niestandardowego rekordu CNAME ścieżki zwrotnej.
  • Należy unikać ścisłego dostosowania DMARC. Stripe nie obsługuje ścisłego dostosowania SPF. Należy upewnić się, że główny rekord DMARC wykorzystuje luźne dostosowanie (aspf=r), aby zapobiec sytuacji, w której legalne wiadomości e-mailowe o charakterze transakcyjnym nie przejdą kontroli bezpieczeństwa.
  • Wymagane jest utworzenie kilku rekordów DNS. Aby w pełni autoryzować Stripe, należy dodać kilka rekordów CNAME oraz rekord weryfikacyjny TXT, których dane znajdują się w panelu administracyjnym.
  • Wdrażanie DMARC należy zawsze rozpocząć od monitorowania. Należy zacząć od polityki monitorowania (p=none), aby bezpiecznie przeanalizować przychodzący ruch pocztowy, zanim przejdzie się do bardziej rygorystycznych zasad bezpieczeństwa, takich jak kwarantanna lub odrzucanie wiadomości.

Gdy Stripe wysyła w Twoim imieniu faktury, potwierdzenia płatności i powiadomienia dla klientów, domyślnie używa własnego adresu nadawcy stripe.com. Jeśli chcesz dostosować wizerunek swojej marki i wzbudzić zaufanie wśród klientów, idealnym rozwiązaniem jest skonfigurowanie niestandardowej domeny nadawczej.

Skonfigurowanie uwierzytelniania domeny zapewnia ochronę domeny przed podszywaniem się, a jednocześnie gwarantuje, że ważne powiadomienia rozliczeniowe nie zostaną zatrzymane przez filtry antyspamowe. Ten przewodnik krok po kroku poprowadzi Cię przez proces konfiguracji Sender Policy Framework (SPF), DomainKeys Identified Mail (DKIM) oraz Domain-based Message Authentication, Reporting, and Conformance (DMARC) dla Stripe.

Dlaczego warto uwierzytelnić swoją domenę w serwisie Stripe?

Stripe to wiodący dostawca infrastruktury płatniczej dla firm na całym świecie. Po prawidłowym skonfigurowaniu protokołów bezpieczeństwa domeny dla Stripe komunikacja z klientami natychmiast ulega poprawie:

  • Profesjonalny wizerunek marki: Odpowiedzi klientów są przekierowywane bezpośrednio na wyznaczony firmowy adres e-mail służący do obsługi klienta, a nie przez bramkę zewnętrznego dostawcy.
  • Zwiększona dostarczalność: Najwięksi dostawcy skrzynek pocztowych, tacy jak Google i Yahoo, wymagają rygorystycznej weryfikacji wiadomości e-mail w przypadku wysyłek masowych i transakcyjnych.
  • Bezpieczeństwo domeny: Prawidłowa konfiguracja uniemożliwia osobom o złych zamiarach podszywanie się pod powiadomienia o transakcjach płatniczych, chroniąc zarówno Twoją firmę, jak i klientów przed oszustwami finansowymi.

Kroki konfiguracji rekordów SPF i DKIM w Stripe

Zanim zaczniesz, pamiętaj, że będziesz potrzebować dostępu do pulpitu nawigacyjnego Stripe oraz do zaawansowanych ustawień DNS u swojego rejestratora domen (np. GoDaddy, Cloudflare, Namecheap lub AWS Route 53).

Krok 1: Dodaj swoją domenę w Stripe

Aby wygenerować wymagane wpisy DNS, należy zarejestrować domenę nadawczą w panelu użytkownika.

  1. Zaloguj się do panelu Stripe i przejdź do strony ustawień wiadomości e-mail dla klientów.
  2. Przewiń do sekcji „Domena e-mail ” i kliknij „Dodaj domenę”.
  3. Wprowadź nazwę własnej domeny (np. yourschool.edu lub yourbusiness.com) i kliknij „Zapisz”.

Stripe natychmiast wygeneruje listę niestandardowych wpisów DNS przypisanych konkretnie do Twojego konta. Pozostaw to okno otwarte.

Krok 2: Skonfiguruj SPF (ścieżkę zwrotną) dla Stripe

Ponieważ Stripe korzysta z własnych serwerów przekaźnikowych poczty, skonfigurowanie SPF nie wymaga edycji głównego rekordu SPF domeny głównej. Zamiast tego Stripe zarządza SPF za pośrednictwem niestandardowej subdomeny (ścieżki zwrotnej) przypisanej za pomocą rekordu CNAME.

1. Zaloguj się do portalu zarządzania DNS.

2. Znajdź ustawienia rekordów DNS i dodaj nowy rekord CNAME zgodnie z informacjami podanymi w panelu Stripe:

  • Typ: CNAME
  • Serwer/Nazwa: bounce (lub konkretny prefiks podany przez Stripe, np. bounce.twojadomena.com)
  • Wartość/Cel: Unikalna domena docelowa podana w panelu Stripe.

Dzięki temu weryfikacja SPF dla wiadomości e-mail wysyłanych przez Stripe zostanie przekazana na ich bezpieczne serwery, co oznacza, że nie musisz martwić się o przekroczenie limitu 10 zapytań SPF dla domeny głównej.

Jeśli zarządzasz kilkoma źródłami wysyłki i zbliżasz się do limitu, warto zapoznać się z naszym rozwiązaniem Hosted SPF; aktualny wpis możesz sprawdzić za pomocą narzędzia do sprawdzania SPF firmy PowerDMARC.

Narzędzie do sprawdzania SPF

Krok 3: Skonfiguruj DKIM dla Stripe

DKIM pełni rolę podpisu cyfrowego, potwierdzającego, że Twoje pokwitowania i faktury nie zostały sfałszowane podczas przesyłania. Stripe udostępnia kilka rekordów CNAME służących do uwierzytelniania DKIM na swojej platformie.

1. W portalu DNS utwórz nowe rekordy CNAME wymienione na pulpicie nawigacyjnym Stripe.

2. Zazwyczaj będą one wyglądały następująco:

  • Pierwszy typ rekordu: CNAME
  • Host/Nazwa: stripe1._domainkey (lub stripe1._domainkey.twojadomena.com)
  • Wartość/cel: stripe1._domainkey.stripe.com
  • Drugi typ rekordu: CNAME
  • Host/Nazwa: stripe2._domainkey
  • Wartość/Cel: stripe2._domainkey.stripe.com

3. Zapisz wszystkie wpisy.

Sam zapis można sprawdzić za pomocą narzędzia do sprawdzania DKIM firmy PowerDMARC.

Narzędzie sprawdzające DKIM

Aby uzyskać więcej informacji, zapoznaj się z oficjalną dokumentacją pomocy technicznej serwisu Stripe dotyczącą niestandardowych domen e-mailowych.

Kroki niezbędne do włączenia rekordu DMARC w Stripe

Po opublikowaniu rekordów SPF i DKIM konieczne jest wdrożenie polityki DMARC w celu ochrony tożsamości domeny oraz spełnienia wymagań serwisów Gmail i Yahoo.

Możesz bez obaw utworzyć ten rekord, korzystając z bezpłatnego generatora PowerDMARC:

1. Przejdź do bezpłatnego narzędzia PowerDMARC do generowania rekordów DMARC.

2. Wybierz opcję p=none (tryb wyłącznie monitorowania). Dzięki temu wiadomości będą dostarczane normalnie, a jednocześnie generowane będą raporty bezpieczeństwa, co pozwoli Ci obserwować stan przepływu poczty.

3. Upewnij się, że tryb dopasowania dla SPF jest ustawiony na „Relaxed” (aspf=r).

Generator rekordów DMARC

Caution: Do not use strict SPF alignment (aspf=s). Because Stripe sends emails from subdomains (like bounce.yourdomain.com), strict alignment will cause legitimate billing emails to fail your DMARC check.

1. Wprowadź swój dedykowany adres e-mail służący do celów bezpieczeństwa, na który będą wysyłane zbiorcze raporty DMARC (rua).

2. Zaloguj się do panelu zarządzania DNS i dodaj nowy rekord TXT:

  • Typ: TXT
  • Host/Nazwa: _dmarc
  • Wartość: v=DMARC1; p=none; rua=mailto:[email protected]; aspf=r;

3. Zapisz rekord.

Jeśli nie do końca rozumiesz, czym jest opcja „p=none” i na czym polegają pozostałe zasady, oto zwięzłe wyjaśnienie:

  • p=none (Monitor): Dostarcza wszystkie wiadomości e-mail w normalny sposób, ale generuje raporty pokazujące, kto wysyła wiadomości e-mail w imieniu Twojej domeny.
  • p = kwarantanna (miękkie egzekwowanie): Przekierowuje nieautoryzowane wiadomości e-mail bezpośrednio do folderu spam/śmieci odbiorcy.
  • p=odrzucenie (ścisłe egzekwowanie): Całkowicie blokuje nieautoryzowane wiadomości e-mail, uniemożliwiając ich dostarczenie.

Important: Jumping straight to enforcement risks blocking your own legitimate business emails. Starting with p=none is essential to map out your mail flow and fix any authentication issues safely. However, staying at p=none for too long is not recommended as it leaves your domain vulnerable to phishing and impersonation threats. Move to an enforcement policy as soon as you are confident with your setup.

Weryfikacja konfiguracji

Krok 1: Sprawdź w serwisie Stripe

Wróć do strony „E-maile klientów ” w panelu Stripe. Kliknij przycisk „Zweryfikuj domenę” obok skonfigurowanej domeny.
Gdy Stripe potwierdzi prawo własności i wykryje wpisy DNS, obok statusu pojawi się zielona plakietka „Zweryfikowano”. Kliknij menu opcji obok domeny i wybierz opcję „Ustaw jako domenę wysyłającą”, aby rozpocząć kierowanie korespondencji z klientami przez własną domenę.

(Uwaga: Aktualizacja rekordów DNS na całym świecie może czasem potrwać nawet 72 godziny. Nie usuwaj tych rekordów po weryfikacji, ponieważ Stripe regularnie je monitoruje, aby Twoja domena niestandardowa pozostała aktywna.

Krok 2: Zweryfikuj za pomocą PowerDMARC

Aby upewnić się, że nowo opublikowane rekordy są poprawnie skonfigurowane i widoczne w globalnej sieci pocztowej, należy przeprowadzić automatyczną diagnostykę domeny:

Skorzystaj z bezpłatnego narzędzia PowerDMARC do sprawdzania rekordów DMARC, aby natychmiast upewnić się, że Twój rekord został opublikowany poprawnie.

DMARC Record Checker

W przeglądzie domeny sprawdź, czy:

  • DKIM: Zgodność / Zgodność z wymaganiami
  • DMARC: Wykryto politykę z parametrem aspf=r
  • SPF: Prawidłowy, wskazujący na wyznaczoną subdomenę Stripe

Słowa końcowe

Zabezpieczenie infrastruktury finansowej i płatniczej Twojej firmy stanowi kluczowy element utrzymywania profesjonalnych relacji z klientami. Jeśli chcesz bezpiecznie przejść od braku polityki (p=none) do rygorystycznego egzekwowania polityki DMARC, wdrożyć BIMI, aby wyświetlać logo Twojej marki w skrzynkach odbiorczych klientów, lub płynnie monitorować swoje automatyczne raporty, zespół PowerDMARC chętnie Ci w tym pomoże.

Skontaktuj się z nami lub umów się na prezentację PowerDMARC, aby na własnej skórze przekonać się o zaletach bezpieczniejszej komunikacji e-mailowej!

CTA