Когда мы впервые запустили DMARC Management, нами двигало простое убеждение: каждый домен в Интернете заслуживает надёжной аутентификации электронной почты, и стоимость не должна быть причиной, по которой это не происходит. В рамках нашей миссии помочь построить лучший Интернет мы сделали DMARC Management бесплатным для каждого клиента Cloudflare. Мы хотели дать всем инструменты для понимания и улучшения их DMARC-позиции без необходимости нанимать консультанта по безопасности электронной почты или вручную разбирать XML-отчёты.
Сегодня мы делаем ещё один шаг в этом направлении. Cloudflare DMARC Management теперь общедоступен с обновлённым интерфейсом, созданным, чтобы помочь вам максимально легко достичь полного применения DMARC.
Панель управления DMARC Management предоставляет единый обзор вашей аутентификации электронной почты.
Что на самом деле даёт вам аутентификация электронной почты
Каждый раз, когда кто-то получает письмо «от» вашего домена, его почтовый провайдер задаёт простой вопрос: действительно ли настоящий владелец этого домена отправил это письмо? Без возможности ответить на этот вопрос кто угодно может отправить письмо, выдавая себя за вас, и ваши получатели не смогут отличить подделку.
Аутентификация электронной почты — это набор DNS-записей, которые отвечают на этот вопрос. Существует четыре протокола, защищающих ваш домен:
-
SPF (Sender Policy Framework) сообщает почтовым серверам получателей, какие IP-адреса и сервисы имеют право отправлять электронную почту от имени вашего домена.
-
DKIM (DomainKeys Identified Mail) добавляет криптографическую подпись к каждому отправляемому вами письму, чтобы серверы получателей могли убедиться, что сообщение не было изменено во время передачи.
-
DMARC (Domain-based Message Authentication, Reporting, and Conformance) объединяет SPF и DKIM и указывает серверам получателей, что делать, если письмо не прошло аутентификацию: пропустить, поместить в спам или отклонить. Он также отправляет вам отчёты о том, кто отправляет письма от имени вашего домена.
-
BIMI (Brand Indicators for Message Identification) позволяет отображать логотип вашего бренда рядом с вашими письмами в поддерживаемых почтовых ящиках, но только если ваша DMARC-политика достаточно сильна.
Когда все четыре протокола настроены правильно, поддельные письма блокируются до того, как они попадут в чей-либо почтовый ящик, а ваши легитимные письма с гораздо большей вероятностью будут доставлены. Если они отсутствуют или настроены неправильно, вы подвергаетесь риску подделки бренда и санкциям по доставляемости со стороны крупных почтовых провайдеров.
DMARC больше не является опциональным
DMARC всегда был важен. Но за последние два года ставки значительно выросли. Google, Microsoft и Yahoo объявили или внедрили более строгие требования к аутентификации электронной почты. Домены, которые не имеют правильно настроенных записей DMARC, SPF и DKIM (или, что ещё хуже, имеют их неправильно настроенными), всё чаще видят, как их легитимные письма попадают в папки со спамом или отклоняются. То, что когда-то было лучшей практикой, теперь стало обязательным требованием. Плохая гигиена электронной почты напрямую ведёт к плохой доставляемости, а для многих компаний это означает потерю доходов и пропущенные коммуникации.
Сигнал от индустрии ясен: если вы отправляете электронную почту с вашего домена, вам необходимо правильно настроить эти записи. Льготный период закончился.
Проблема: DMARC запутан, а ошибки дорого обходятся
Вот в чём вызов. Путь от p=none (только мониторинг, письма не блокируются) к p=quarantine (подозрительные письма отправляются в спам) и затем к p=reject (неаутентифицированные письма блокируются полностью) полон неопределённости. Включите принудительное применение слишком рано — и вы рискуете нарушить легитимные потоки писем от сторонних сервисов, которые вы забыли, что отправляют от вашего имени. Двигайтесь слишком медленно — и вы оставляете свой домен уязвимым для подделки, а теперь ещё и к санкциям по доставляемости от тех самых провайдеров, которыми пользуются ваши клиенты.
Большинство организаций знают, что им нужно принудительное применение DMARC. Но чтобы действительно его достичь, требуется понимать агрегированные XML-отчёты, выявлять все легитимные источники отправки в вашей инфраструктуре и обрести достаточную уверенность, что ужесточение политики ничего не сломает.
Мы создали Cloudflare DMARC Management, чтобы любой клиент мог пройти этот путь самостоятельно. Без необходимости привлекать профессиональные услуги. Без анализа агрегированных отчётов в электронных таблицах. Без гаданий, какому вендору принадлежит тот или иной IP-адрес. Цель — сделать путь к полному принудительному применению DMARC максимально самостоятельным, давая вам видимость и уверенность для ужесточения политики без поломок.
DMARC-отчёты показывают согласованность источников отправки для вашего домена.
Что мы выпустили
Более глубокая видимость отчётов с исследованием источников
Мы переработали интерфейс отчётов, чтобы было проще понимать, что происходит с вашим почтовым трафиком. Теперь вы можете с первого взгляда видеть, какие источники отправки проходят или не проходят проверку DMARC, SPF и DKIM, и углубляться в детали как никогда раньше.
Теперь каждый отчёт показывает IP-адрес источника вместе с сервисом отправки, давая вам детализацию, чтобы отличать легитимную инфраструктуру от неавторизованных отправителей. Вы можете открыть любой IP-адрес прямо на вкладке Investigate, где отображается вся разведывательная информация об угрозах, которую Cloudflare имеет по этому адресу: данные о репутации, геолокация, сведения об автономной системе (ASN) и любые известные связи с вредоносной активностью.
Это превращает ваши DMARC-отчёты из пассивного потока данных в активный инструмент расследования.
Углубление в источник отправки раскрывает детали на уровне IP и разведывательную информацию об угрозах Cloudflare на вкладке Investigate.
|
Что вы видите |
Что это вам говорит |
|
IP-адрес источника |
Конкретная инфраструктура, отправляющая письма от имени вашего домена |
|
Название сервиса отправки |
Организация или провайдер, стоящий за IP-адресом |
|
Согласованность DMARC / SPF / DKIM |
Прошла ли каждая проверка аутентификации для этого источника |
|
Вкладка Investigate |
Разведывательная информация об угрозах Cloudflare: репутация, геолокация, ASN и известные связи с угрозами |
Статус записей аутентификации электронной почты
Один из самых частых вопросов клиентов: «Правильно ли настроены мои записи?»
До сих пор для ответа на этот вопрос требовалось вручную проверять DNS TXT-записи и понимать, что означает каждый тег и значение в разных спецификациях. С этим релизом вы можете видеть статус каждой необходимой записи аутентификации электронной почты: DMARC, DKIM, SPF и BIMI, в едином представлении.
Каждый тип записи получает чёткий статус «пройдено», «предупреждение» или «ошибка» на основе автоматического анализа. Вы можете углубиться в любую запись, чтобы увидеть конкретные выводы о том, что мы обнаружили, и рекомендации по исправлению. Если ваш DKIM-ключ имеет неверный формат, мы это отмечаем. Если у вас отсутствует запись BIMI, а ваша DMARC-политика достаточно сильна для её поддержки, мы также сообщим вам об этом.
Карточки анализа записей показывают статус «пройдено», «предупреждение» или «ошибка» для каждой записи аутентификации электронной почты с практическими рекомендациями.
Рекомендации написаны простым языком, а не на жаргоне RFC. Цель — сделать очевидным, какое действие предпринять дальше, независимо от вашего опыта в области безопасности электронной почты.
|
Запись |
Что мы проверяем |
|
SPF |
Несколько записей, лимиты поиска, разрешающий +all, отсутствующие механизмы |
|
DKIM |
Форматирование ключа, отсутствующие или неверно отформатированные открытые ключи |
|
DMARC |
Сила политики, мониторинг против принудительного применения, конфигурация отчётов |
|
BIMI |
Формат URL логотипа, наличие сертификата Verified Mark Certificate (VMC) |
Аудит SPF-запросов
Этот пункт решает проблему, которая незаметно нарушает работу электронной почты для большего числа организаций, чем вы могли бы ожидать. Спецификация SPF (RFC 7208) устанавливает жесткий лимит в 10 DNS-запросов на одну проверку SPF. Каждый механизм include:, a, mx, redirect, and exists в вашей SPF-записи учитывается в этом лимите, как и вложенные запросы внутри каждого include:. При превышении 10 принимающие почтовые серверы возвращают permerror, что означает полный сбой проверки SPF.
Большинство людей даже не подозревают, что превысили лимит, пока их письма не начинают отклоняться.
DMARC Management теперь позволяет вам проверить вашу SPF-запись и точно увидеть, сколько запросов она выполняет. Вы можете проанализировать каждый механизм в записи, увидеть, какие цепочки include: самые затратные, и определить, где можно объединить или упростить запись, чтобы вернуться под лимит.
Аудит SPF-запросов отслеживает каждый DNS-запрос в вашей SPF-записи, показывая точное положение относительно лимита в 10 запросов.
Начало работы
Чтобы использовать DMARC Management, ваш домен должен использовать DNS Cloudflare. Затем вы можете включить DMARC Management на вкладке Email для этого домена в панели управления Cloudflare.
1. Перейдите к вашему домену в панели управления Cloudflare.
2. Перейдите в Email > DMARC Management.
3. Следуйте инструкциям мастера настройки, чтобы начать получать отчеты DMARC.
4. Изучите анализ записи и рекомендации.
5. Двигайтесь к p=quarantine (подозрительные письма отправляются в спам) или p=reject (неаутентифицированные письма полностью блокируются) в своем темпе.
Что дальше
Мы продолжим развивать DMARC Management, и наша цель — сохранить его доступность. У нас запланировано несколько нововведений, которые мы с нетерпением ждем: более детальная криминалистическая отчетность, более умные рекомендации и более тесная интеграция с остальной платформой Cloudflare.
Если вы еще не используете Cloudflare для вашего DNS, вы можете начать здесь. Как только ваш домен будет на Cloudflare, DMARC Management станет доступен немедленно без дополнительной настройки или затрат.