מסירת דואר ו-DNS

דומיין דואר: איך פועלות ארבע רשומות DNS

מאת Alexey Bulygin
רשומות DNS ואימות עבור דומיין דואר

דומיין דואר הוא שם דומיין רגיל (yourcompany.com) שהוגדר לקבל ולשלוח אימייל. ההגדרה מורכבת מארבע רשומות DNS: ‏MX, ‏SPF, ‏DKIM ו-DMARC. לכל רשומה יש תפקיד אחד, וארבעתן יחד הופכות דומיין שיש בו רק אתר לדומיין שיכול לטפל בדואר באופן אמין.

רוב ההסברים על "דומיין דואר" מדלגים על סקירת כל רשומה ומשאירים אצל מפעילים תחושה מעורפלת ש-DNS עושה משהו מסתורי. אין צורך בכך. ארבע הרשומות הן פריטי טקסט פשוטים עם תחביר מוגדר, וכל מפעיל יכול לפרסם אותן דרך לוח DNS. הבנת התפקיד של כל אחת מבהירה את שאר ההגדרה.

המדריך עובר על ארבע הרשומות, התפקיד והתחביר של כל אחת. להקשר הרחב יותר ראו אימייל בדומיין מותאם אישית.

מהו באמת דומיין דואר?

אפשר להגדיר כל שם דומיין לטיפול באימייל באמצעות הוספת ארבע רשומות DNS למה שכבר קיים. MX מצביע על שרת הדואר. SPF מפרט שולחים מורשים. DKIM חותם על דואר יוצא באופן קריפטוגרפי. DMARC אומר למערכות קבלה מה אפשר לעשות כשהאימות נכשל. ארבע הרשומות יחד הופכות דומיין חשוף לדומיין דואר תקין.

אותו דומיין יכול לארח אתר בשורש ולספק דואר בכתובות בדומיין. ארבע הרשומות אינן מתנגשות עם רשומות האתר, מפני שהן משתמשות בסוגי רשומות שונים למטרות שונות. לרוב דומייני הדואר הפעילים יש גם אתר. שני השירותים יכולים להיות אצל ספקים שונים ולהתאם דרך DNS. מעבר למארח דואר חדש דורש עדכון של הרשומות הקשורות לדואר בלבד. רשומות האתר נשארות ללא שינוי.

ארבע רשומות ה-DNS במבט מהיר

ארבע רשומות DNS מגדירות דומיין דואר עובד. לכל רשומה יש תפקיד ותחביר מוגדרים. מארח תיבת הדואר יוצר את הערכים המדויקים ואתם מפרסמים אותם אצל מארח DNS. הטבלה מסכמת מה כל רשומה עושה והיכן היא נמצאת בעץ DNS.

רשומהתפקידמיקוםנדרשת?
MXמנתבת דואר נכנס למארח תיבת הדוארyourcompany.com (שורש)כן - בלעדיה דואר נכנס אינו מגיע
SPFמפרטת שולחים מורשים של דואר יוצאyourcompany.com (שורש, כ-TXT)כן - בלעדיה עולה הסיכון לסיווג כספאם
DKIMחותמת על דואר יוצא באופן קריפטוגרפיselector._domainkey.yourcompany.com (TXT)כן - בלעדיה ההתאמה עלולה להיכשל
DMARCאומרת למערכות קבלה איך לטפל בכשלי אימות_dmarc.yourcompany.com (TXT)מומלצת מאוד - בלעדיה התחזות עלולה לא להיות מדווחת

ארבע הרשומות יחד אינן עולות דבר מעבר למארח DNS, שיכול להיות חינמי ב-Cloudflare. ההגדרה אורכת כ-15 דקות לאחר שמארח תיבת הדואר יצר את הערכים. הגדרה תקינה תומכת בהגעה לתיבת הדואר הנכנס, בדוחות התחזות גלויים ובאימות שיכול לעמוד בבדיקות מודרניות של מערכות קבלה.

רשומה 1: ‏MX (לאן הדואר מגיע)

MX מצביעה על שרת הדואר שמקבל דואר נכנס. תבנית הרשומה היא מספר עדיפות ושם המארח של השרת. כמה רשומות MX עם עדיפויות שונות מספקות גיבוי. מערכות קבלה מנסות תחילה את ערך העדיפות הנמוך ביותר ועוברות למספרים גבוהים יותר במקרה הצורך.

ערכים טיפוסיים לדומיין דואר שמתארח ב-TrekMail הם 10 mx1.trekmail.net ו-20 mx2.trekmail.net. מארח תיבת הדואר מספק ערכים מדויקים ואת כולם יש לפרסם אצל מארח DNS. פרסום הרשומה הראשית בלבד ללא גיבוי עלול לגרום לדחיית דואר באירועים הנדירים שבהם השרת הראשי אינו זמין, במקום להכניס אותו לתור לניסיון חוזר.

רשומה 2: ‏SPF (מי רשאי לשלוח)

SPF מצהירה אילו שרתים רשאים לשלוח דואר שטוען כי הגיע מהדומיין שלכם. הרשומה היא פריט TXT יחיד בשורש הדומיין עם תחביר כגון v=spf1 include:_spf.trekmail.net ~all. כל הנחיית include: מצביעה על רשומת SPF אחרת שמפרטת את כתובות ה-IP השולחות בפועל. הגדרה שגויה עלולה לגרום לכשל של דואר לגיטימי בלי סימן ברור.

כל שירות חיצוני ששולח דואר מהדומיין, כגון פלטפורמת שיווק, שולח הודעות עסקיות או כלי לתמיכה, צריך להופיע ב-SPF ישירות לפי IP או דרך include. עץ הפתרון הכולל חייב להישאר מתחת ל-10 חיפושי DNS. בדקו את רשומת SPF מדי רבעון כדי לזהות התקרבות למגבלת החיפושים לפני שדואר לגיטימי מתחיל להידחות. ראו אימות אימייל עם SPF, DKIM ו-DMARC להסבר מעמיק יותר.

רשומה 3: ‏DKIM (חתימה קריפטוגרפית)

DKIM מחזיקה מפתח ציבורי שמערכות קבלה משתמשות בו כדי לאמת את החתימה על דואר יוצא. מארח תיבת הדואר חותם על כל הודעה באמצעות המפתח הפרטי המתאים. המקבל בודק את החתימה מול המפתח הציבורי ב-DNS. חתימה תקינה מאשרת שהשולח שולט בדומיין.

רשומת DKIM מתפרסמות תחת תת-דומיינים לפי בורר: trekmail._domainkey.yourcompany.com עבור הבורר של TrekMail, ‏mailgun._domainkey.yourcompany.com עבור זה של Mailgun וכן הלאה. כל אחת היא מחרוזת base64 ארוכה שיש להדביק כערך TXT רציף אחד ללא מעברי שורה. כמה בוררים יכולים להתקיים יחד. כל שירות שחותם עבור דומיין הדואר מקבל בורר משלו. ראו הגדרת DKIM להסבר המעמיק.

מפעילים רבים מפספסים בתחילה את הדפוס לכל שולח. פלטפורמת שיווק חדשה שנוספה שישה חודשים לאחר ההגדרה הראשונית צריכה בורר משלה. שולח הודעות עסקיות שנוסף שנה לאחר מכן צריך בורר נוסף. ללא כיסוי לכל שולח, ההתאמה עלולה להיכשל בשקט ודואר מהשירותים האלה עלול להגיע לספאם, גם אם לדומיין הדואר עצמו יש הגדרת SPF/DKIM/DMARC נקייה. רשומת DKIM אחת לכל שולח פעיל היא הפתרון.

רשומה 4: ‏DMARC (מדיניות ודוחות)

DMARC אומרת למערכות קבלה מה אפשר לעשות כאשר SPF או DKIM נכשלים. הרשומה היא פריט TXT ב-_dmarc.yourcompany.com עם תחביר כגון v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com. הערך p= מגדיר את המדיניות ל-none, quarantine או reject. הכתובת rua= מקבלת דוחות מצטברים.

התחילו עם p=none למשך שבועיים של ביקורת. הדוחות מציגים כל כתובת IP שטוענת שהיא שולחת מדומיין הדואר ואם ההתאמה הצליחה. לאחר דוחות נקיים במשך שבועיים, אפשר להקשיח ל-p=quarantine. אחרי חודש נוסף, אפשר להקשיח ל-p=reject. פריסה הדרגתית עוזרת למנוע דחייה של דואר לגיטימי במהלך הביקורת, כאשר ייתכן שתגלו שולחים ששכחתם לאמת.

איך ארבע הרשומות פועלות יחד?

ארבע הרשומות פועלות כמכלול. MX מביאה דואר נכנס לשרת הנכון. SPF מצהירה אילו שולחים יוצאים לגיטימיים. DKIM מאפשרת למערכות קבלה לבדוק את החתימה הקריפטוגרפית. DMARC מחברת את SPF ו-DKIM ואומרת למערכות הקבלה מה אפשר לעשות כאשר אחת מהן נכשלת.

האינטראקציה היא שגורמת למכלול לעבוד. SPF ללא DKIM עלולה לגרום לרוב הדואר היוצא להיכשל ב-התאמת DMARC, מפני שהתאמה בודקת בדרך כלל DKIM ולא SPF. ‏DKIM ללא DMARC אינה מספקת למערכות הקבלה מדיניות מפורסמת למקרה של כשל. DMARC עם p=reject ללא כיסוי תקין של SPF ו-DKIM עלולה לדחות דואר לגיטימי. יש להגדיר את ארבע הרשומות יחד. כיסוי חלקי עלול לפגוע בעבירות במקום לשפר אותה בהדרגה.

איך TrekMail יוצרת את ארבע הרשומות?

TrekMail יוצרת ערכים מדויקים לכל ארבע הרשומות במהלך הגדרת הדומיין. הוסיפו את הדומיין בלוח הבקרה. הפלטפורמה יוצרת ערכי MX שמצביעים לשרתי הדואר של TrekMail, ‏SPF שכולל את _spf.trekmail.net, ‏DKIM תחת בורר ייעודי ל-TrekMail עם מפתח חדש ו-DMARC עם p=none וכתובת ברירת מחדל לדוחות. את כל הערכים מעתיקים ומדביקים בלוח של מארח DNS.

הפלטפורמה מטפלת בחלקים שאינם משתנים לפי מפעיל: נתיב SPF include, יצירת מפתח DKIM, לוח הזמנים להחלפת מפתחות וצבירת דוחות DMARC. אתם מטפלים בחלקים המשתנים: אצל איזה מארח DNS הרשומות מתפרסמות, לאיזו תיבת דואר מנותבים דוחות DMARC ומתי להקשיח את מדיניות DMARC. ראו אימייל בדומיין להקשר הרחב יותר.

השלבים הבאים

דומיין דואר עובד מורכב מארבע רשומות DNS שמפורסמות בצורה תקינה אצל מארח DNS שבשליטתכם. MX מנתבת דואר נכנס. SPF מצהירה על שולחים מורשים. DKIM חותמת על דואר יוצא. DMARC מחברת הכול באמצעות מדיניות ודיווח. פרסום ארבע הרשומות אורך כ-15 דקות ויכול לתמוך בהגעה אמינה לתיבת הדואר הנכנס במשך שנים, כל עוד שומרים על ביקורת רבעונית.

נסו את TrekMail Nano בחינם בכתובת trekmail.net/pricing, ללא כרטיס וללא תפוגה של תקופת ניסיון. תוכנית Nano מכסה 10 דומיינים × 10 תיבות דואר. Starter במחיר $4/month מתרחבת ל-50 × 100 כאשר נפח השליחה עובר את המגבלה של Nano.

ארבע הרשומות מפיקות תועלת ממשמעת של "מגדירים פעם אחת ובודקים מדי רבעון". MX משתנה לעיתים רחוקות לאחר ההגדרה. SPF צוברת שולחים חדשים לאורך חודשים כשהפעילות מוסיפה פלטפורמות שיווק ושירותי הודעות עסקיות. מפתחות DKIM מתחלפים אוטומטית ברוב הפלטפורמות. דוחות DMARC זורמים באופן רציף וחושפים גם שינויים בשולחים לגיטימיים וגם ניסיונות התחזות. מחזור הביקורת הרבעוני קל ועוזר למנוע תקריות עבירות שעלולות להופיע כשמתעלמים מהרשומות לאחר ההגדרה הראשונית.

אצל מפעילים עם כמה דומיינים של מותגים, כל דומיין דואר חוזר על הגדרת ארבע הרשומות בנפרד. ערכי MX מצביעים על אותו מארח תיבת דואר, ורשומות SPF, ‏DKIM ו-DMARC מתפרסמות לכל דומיין. נקודת הקצה של TrekMail לדומיינים בכמות גדולה, עד 500 דומיינים בבת אחת, יכולה לצמצם במידה ניכרת את ההגדרה לכל דומיין בפעילות בהיקף של סוכנות.

מסגרת ארבע הרשומות משמשת גם כסולם אבחון כאשר משהו משתבש. דואר נכנס אינו מגיע? בדקו MX. דואר יוצא מגיע לספאם? בדקו SPF ו-DKIM. דוחות התחזות מציפים אתכם? בדקו את מדיניות DMARC. כל מצב כשל מצביע על רשומה מסוימת, ולכן אפשר למקד את פתרון הבעיה במהירות.

שתפו מאמר זה

אנו משתמשים בטכנולוגיות הנחוצות להפעלה ולאבטחה של TrekMail. באישור, אתם מאפשרים גם ניתוח מוגבל ומדידת פרסום כמתואר במדיניות העוגיות שלנו.

התחברות ל-TrekMail

גישה ללוח הבקרה, לתיבות הדואר ול-DNS שלכם.

או

12 תווים הסיסמאות תואמות

או

דוא״ל האיפוס נשלח

אם קיים חשבון לכתובת הזו, שלחנו אליה הוראות לאיפוס הסיסמה.

בהמשך אתם מסכימים ל תנאי השימוש ול מדיניות הפרטיות של TrekMail.