SPF, DKIM och DMARC: e-postautentisering mot nätfiske
E-post konstruerades aldrig med autentisering i åtanke: både MAIL FROM och From:-huvudet kan sättas till vad som helst. SPF, DKIM och DMARC är de tre lagerlagda standarderna som låter en mottagande server avgöra om ett meddelande verkligen kom från er domän — och tillsammans är de den enskilt mest effektiva tekniska kontrollen mot domänförfalskning vid nätfiske.
De tre lagren
Standarderna löser olika problem och är avsedda att införas tillsammans.
- SPF (Sender Policy Framework) anger vilka IP-adresser som får skicka post för en domän.
- DKIM (DomainKeys Identified Mail) signerar meddelanden kryptografiskt så att manipulation och förfalskning kan upptäckas.
- DMARC knyter ihop de två, kräver justering mot den synliga
From:-domänen, talar om för mottagare vad som ska göras vid fel — och ger er rapportering.
SPF
SPF är en enda TXT-post i DNS som listar godkända avsändare. Mottagaren jämför den anslutande IP-adressen med SPF-posten för Return-Path-domänen (kuvertet).
example.com. IN TXT "v=spf1 include:_spf.google.com ip4:198.51.100.10 -all"
include:hämtar in en annan domäns godkända avsändare (till exempel er e-postleverantör).-allär hårt avslag (avvisa allt som inte finns med);~allär mjukt avslag.- SPF tillåter högst 10 DNS-uppslag — fler ger
permerror, så platta ut djupt nästlade includes ordentligt.
SPF:s svaghet: den validerar kuvertavsändaren, inte det From:-huvud användaren ser. Ensam stoppar den ingen förfalskning av visningsnamnet.
DKIM
DKIM lägger till en signatur över valda huvuden och meddelandekroppen, med en privat nyckel hos avsändaren. Den publika nyckeln ligger i DNS under en selektor.
selector1._domainkey.example.com. IN TXT
"v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
Ett signerat meddelande bär ett huvud som:
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=selector1;
h=from:to:subject:date; bh=...; b=...
Eftersom signaturen överlever vidarebefordran är DKIM mer robust än SPF. Använd 2048-bitars nycklar och rotera selektorer regelbundet.
DMARC och justering
I DMARC bor policyn. Den kräver att SPF eller DKIM inte bara godkänns utan också är justerade mot domänen i det synliga From:-huvudet.
_dmarc.example.com. IN TXT
"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"
- SPF-justering jämför
From:-domänen medReturn-Path-domänen. - DKIM-justering jämför
From:-domänen medd=i signaturen. p=är policyn:none(övervaka),quarantineellerreject.adkim/aspfsätter justeringsläget:s(strikt, exakt match) ellerr(avspänt, samma organisationsdomän).
Ett meddelande klarar DMARC om minst en av SPF och DKIM godkänns och är justerad. Därför bryter vidarebefordran ofta SPF men överlever via DKIM.
Så faller det på plats hos mottagaren
1. Anslutande IP kontrolleras mot Return-Path:s SPF-post
2. DKIM-Signature verifieras mot selektorns publika nyckel
3. DMARC: är någon godkänd mekanism justerad mot From:-domänen?
4. Om inte → tillämpa p=-policyn (reject / quarantine)
5. Skicka aggregerade (rua) och valfria forensiska rapporter (ruf)
Vanliga fallgropar
- För många SPF-uppslag — slå ihop
include:-kedjor, föredraip4/ip6där de är stabila. - Saknade underdomäner — angripare förfalskar
mail.example.comom bara toppdomänen täcks. Lägg till_dmarc-poster för underdomäner eller luta er mot organisationspolicyn medsp=. - Tredjepartsavsändare — faktureringsverktyg, CRM och marknadsplattformar behöver SPF-includes och DKIM-nycklar, annars faller de på DMARC.
- Att hoppa direkt till
p=reject— börja alltid påp=none, läs de aggregerade rapporterna, rätta till legitima avsändare och dra sedan åt.
En DMARC-policy
p=rejectpå en välbevakad domän innebär att en angripare inte längre kan skicka post som er till någon mottagare som respekterar DMARC. Därmed stängs den mest övertygande nätfiskevägen: förfalskning av exakt domän.
Så hjälper GottaPhish
SPF, DKIM och DMARC stoppar förfalskning av er domän, men angripare byter helt enkelt till snarlika domäner, knep med visningsnamn och komprometterade tredje parter. GottaPhish och dess expertteam tar sig an just den kvarvarande risken: realistiska simuleringar med de teknikerna — kusindomäner, avsändare med lös justering, gränsfall med vidarebefordrad post — plus instrumentpaneler som visar vilka som klickade och vilken kontroll som fångade vad. Våra experter hjälper till med uppsättningen, utformar scenarier anpassade efter er autentiseringsstatus och hjälper er tolka resultaten, så att ni kan prioritera både DNS-fixar och riktad utbildning.
