SPF, DKIM και DMARC: πώς λειτουργεί το email authentication

Σύνοψη αυτού του άρθρου με: ChatGPT Claude Gemini Grok Perplexity
4 λεπτά ανάγνωσης

Τα SPF, DKIM και DMARC είναι συμπληρωματικοί μηχανισμοί email authentication που δημοσιεύονται μέσω DNS. Βοηθούν τον receiving mail server να αξιολογήσει αν ένα μήνυμα σχετίζεται με το domain που εμφανίζει. Μειώνουν τον κίνδυνο επιτυχημένου spoofing και προσφέρουν καλύτερα στοιχεία στα φίλτρα, αλλά δεν κάνουν κάθε μήνυμα ασφαλές και δεν εγγυώνται inbox placement.

Το SPF εξουσιοδοτεί sending infrastructure, το DKIM προσθέτει ψηφιακή υπογραφή και το DMARC ελέγχει alignment με το ορατό From domain, ορίζοντας παράλληλα policy και reporting.

SPF: ποιοι servers επιτρέπεται να στέλνουν

Το Sender Policy Framework είναι TXT record που περιγράφει επιτρεπόμενες πηγές αποστολής. Ο παραλήπτης ελέγχει τον server που συνδέεται και αξιολογεί την SPF policy για το σχετικό envelope domain.

Το SPF δεν υπογράφει το περιεχόμενο και το συνηθισμένο forwarding μπορεί να αλλάξει τον connecting server. Υπάρχουν επίσης DNS lookup limits. Δεν πρέπει να δημοσιεύονται πολλαπλά ανεξάρτητα SPF records στο ίδιο hostname· οι νόμιμες πηγές συνδυάζονται σε μία έγκυρη policy. Χρησιμοποιήστε τις πραγματικές τιμές του provider και τον οδηγό προσθήκης SPF record.

DKIM: επαληθεύσιμη ψηφιακή υπογραφή

Το DomainKeys Identified Mail χρησιμοποιεί private key στο σύστημα αποστολής για να υπογράψει επιλεγμένα headers και hash του body. Το public key δημοσιεύεται στο DNS κάτω από έναν selector, ώστε να υποστηρίζονται key rotation και πολλαπλές πλατφόρμες.

Ο receiving server ανακτά το public key και επαληθεύει την υπογραφή. Ένα valid result δείχνει ότι το υπογεγραμμένο περιεχόμενο δεν αλλοιώθηκε και ότι ο signer είχε το private key. Δεν κρυπτογραφεί το μήνυμα και δεν αποδεικνύει ότι το περιεχόμενο είναι έντιμο. Δείτε την προσθήκη DKIM record.

DMARC: alignment, policy και reports

Το Domain-based Message Authentication, Reporting, and Conformance συνδέει το authentication με το domain του From header. Ένα μήνυμα περνά DMARC όταν περάσει aligned SPF ή aligned DKIM. Alignment σημαίνει ότι το authenticated domain σχετίζεται κατάλληλα με το ορατό From.

  • p=none: monitoring χωρίς αίτημα quarantine ή reject.
  • p=quarantine: αίτημα αντιμετώπισης failing email ως ύποπτου.
  • p=reject: αίτημα απόρριψης failing email.

Τα aggregate reports αποκαλύπτουν νόμιμες πηγές και μη εξουσιοδοτημένη χρήση. Δεν ξεκινάμε τυφλά με reject πριν από πλήρη καταγραφή και monitoring. Για εφαρμογή δείτε την προσθήκη DMARC record.

Πώς συνεργάζονται και τι γίνεται στο forwarding

Αν μια εταιρεία στέλνει invoices από mail platform και newsletters από ξεχωριστή υπηρεσία, και οι δύο πρέπει να περιλαμβάνονται στο authentication design. Το SPF εξουσιοδοτεί infrastructure, κάθε πλατφόρμα μπορεί να υπογράφει DKIM και το DMARC ελέγχει αν τουλάχιστον μία passing μέθοδος έχει alignment.

Στο forwarding ο νέος server μπορεί να μην είναι εξουσιοδοτημένος από το αρχικό SPF, ενώ μια DKIM signature μπορεί να παραμείνει έγκυρη αν το μήνυμα δεν τροποποιηθεί. Mailing lists και gateways μπορεί να αλλάξουν headers ή body, γι’ αυτό αξιολογούμε πραγματικά reports και όχι μία μεμονωμένη δοκιμή.

Παράδειγμα alignment

Ένα newsletter μπορεί να αποστέλλεται τεχνικά από υποδομή τρίτου provider, αλλά να εμφανίζει το εταιρικό domain στο From. Για να περάσει DMARC, το passing SPF ή DKIM domain πρέπει να έχει την απαιτούμενη σχέση με το ορατό domain. Η απλή ύπαρξη ενός SPF record δεν αρκεί αν η μέθοδος που περνά δεν είναι aligned.

Συνηθισμένα λάθη

  • Δύο SPF records στο ίδιο hostname αντί για ένα συνδυασμένο.
  • Αντιγραφή SPF include, DKIM key ή selector άλλου provider.
  • Παλιές υπηρεσίες που παραμένουν εξουσιοδοτημένες.
  • DKIM σε λάθος hostname ή με ελλιπές key.
  • DMARC reject πριν καταγραφούν όλοι οι νόμιμοι senders.
  • Υπόθεση ότι authentication διορθώνει κακές λίστες, ανεπιθύμητο content ή compromised accounts.

Οι σωστές τιμές εξαρτώνται από τον πραγματικό provider. Το Email Deliverability στο cPanel βοηθά μόνο όπου το συγκεκριμένο module είναι ενεργό.

Ασφαλής σειρά εφαρμογής

  1. Καταγράψτε κάθε νόμιμη πηγή αποστολής.
  2. Δημοσιεύστε ένα valid SPF και ενεργοποιήστε DKIM ανά sender.
  3. Δοκιμάστε πραγματικά μηνύματα και authentication headers.
  4. Ξεκινήστε DMARC σε monitoring mode.
  5. Μελετήστε reports, διορθώστε παραλείψεις και αυξήστε enforcement σταδιακά.

Για το επιχειρηματικό πλαίσιο, δείτε γιατί οι επιχειρήσεις χρησιμοποιούν επαγγελματικό email. Το authentication δεν αντικαθιστά mailbox security, user training, filtering και σωστές πρακτικές αποστολής.

Συχνές ερωτήσεις

Χρειάζονται και τα τρία;

Σε ώριμο setup προσφέρουν ισχυρότερη κάλυψη μαζί. Η ακριβής εφαρμογή εξαρτάται από τον provider.

Το DMARC σταματά κάθε phishing;

Όχι. Προστατεύει τη χρήση του domain, αλλά επιτιθέμενοι μπορούν να χρησιμοποιήσουν lookalike domains ή compromised accounts.

Εγγραφή στο newsletter

Εγγραφή για περισσότερο χρήσιμο περιεχόμενο

Λάβετε ενημερώσεις και οδηγούς για hosting, WordPress και performance. Μπορείτε να κάνετε απεγγραφή οποιαδήποτε στιγμή.