SPF, DKIM και DMARC: Ο πλήρης οδηγός ταυτοποίησης email

Κατακτήστε την ταυτοποίηση email με αυτόν τον αναλυτικό οδηγό για SPF, DKIM και DMARC. Μάθετε τι κάνει κάθε πρωτόκολλο, πώς να ρυθμίσετε τις εγγραφές DNS, πώς να αντιμετωπίσετε συνηθισμένα προβλήματα και πώς να βελτιώσετε την παραδοσιμότητα των email σας.

Set Noa
Set Noa
Ενημερώθηκε
0 επισκέψεις · 7 ημ.
SPF DKIM DMARC
SPF, DKIM και DMARC?

Κατακτήστε την ταυτοποίηση email με αυτόν τον αναλυτικό οδηγό για SPF, DKIM και DMARC. Μάθετε τι κάνει κάθε πρωτόκολλο, πώς να ρυθμίσετε τις εγγραφές DNS, πώς να αντιμετωπίσετε συνηθισμένα προβλήματα και πώς να βελτιώσετε την παραδοσιμότητα των email σας.

Μάθετε περισσότερα

Η ταυτοποίηση email είναι το θεμέλιο της αξιόπιστης παράδοσης email. Χωρίς σωστή ρύθμιση SPF, DKIM και DMARC, τα προσεκτικά σχεδιασμένα email σας μπορεί να μη φτάσουν ποτέ στα εισερχόμενα των πελατών σας. Αντίθετα, καταλήγουν στους φακέλους ανεπιθύμητων ή απορρίπτονται εντελώς.

Αυτός ο αναλυτικός οδηγός εξηγεί τι κάνει κάθε πρωτόκολλο ταυτοποίησης email, παρέχει οδηγίες ρύθμισης DNS βήμα προς βήμα, καλύπτει την αντιμετώπιση συνηθισμένων προβλημάτων και σας δείχνει πώς να επαληθεύσετε ότι η ρύθμισή σας λειτουργεί σωστά.

Γιατί έχει σημασία η ταυτοποίηση email

Το email σχεδιάστηκε σε μια εποχή που η ασφάλεια δεν ήταν πρωταρχικό μέλημα. Το αρχικό πρωτόκολλο SMTP δεν έχει ενσωματωμένο μηχανισμό επαλήθευσης που να επιβεβαιώνει ότι ένα email προέρχεται πράγματι από αυτόν που ισχυρίζεται. Αυτή η θεμελιώδης αδυναμία επιτρέπει το spoofing email, τις επιθέσεις phishing και το spam.

Τα πρωτόκολλα ταυτοποίησης email λύνουν αυτό το πρόβλημα επιτρέποντας στους κατόχους τομέων να καθορίσουν:

  • Ποιοι διακομιστές μπορούν να στέλνουν email για λογαριασμό τους (SPF)
  • Κρυπτογραφική απόδειξη ότι τα μηνύματα είναι γνήσια και αναλλοίωτα (DKIM)
  • Τι να γίνεται με τα μηνύματα που αποτυγχάνουν στην ταυτοποίηση (DMARC)

Ο επιχειρηματικός αντίκτυπος της κακής ταυτοποίησης

Χωρίς σωστή ταυτοποίηση email:

  • Χαμηλότερη παραδοσιμότητα: Μεγάλοι πάροχοι όπως το Gmail, η Microsoft και η Yahoo φιλτράρουν τα μη ταυτοποιημένα email πιο επιθετικά
  • Υψηλότερα ποσοστά spam: Τα νόμιμα email σας ανταγωνίζονται με πλαστά μηνύματα που χρησιμοποιούν τον τομέα σας
  • Ζημιά στην επωνυμία: Οι επιθέσεις phishing που μιμούνται την επωνυμία σας διαβρώνουν την εμπιστοσύνη των πελατών
  • Απώλεια εσόδων: Οι καμπάνιες μάρκετινγκ δεν φτάνουν στους συνδρομητές που εγγράφηκαν για να τις λαμβάνουν
  • Κίνδυνοι συμμόρφωσης: Πολλοί κανονισμοί απαιτούν πλέον σωστή ταυτοποίηση email

Η τριάδα της ταυτοποίησης

Το SPF, το DKIM και το DMARC συνεργάζονται ως ένα πλήρες σύστημα ταυτοποίησης:

ΠρωτόκολλοΤι κάνειΑναλογία
SPFΑπαριθμεί τους εξουσιοδοτημένους διακομιστές αποστολήςΈνα εταιρικό επιστολόχαρτο με εγκεκριμένα γραφεία
DKIMΥπογράφει κρυπτογραφικά τα μηνύματαΜια σφραγίδα από βουλοκέρι που αποδεικνύει τη γνησιότητα
DMARCΟρίζει πολιτική για τις αποτυχίες + αναφορέςΟδηγίες για το τι να γίνεται με τις ύποπτες επιστολές

Κάθε πρωτόκολλο αντιμετωπίζει διαφορετικά διανύσματα επίθεσης. Το SPF εμποδίζει μη εξουσιοδοτημένους διακομιστές να στέλνουν ως εσάς. Το DKIM εμποδίζει την παραποίηση του μηνύματος μετά την αποστολή. Το DMARC τα δένει μεταξύ τους και παρέχει ορατότητα στα αποτελέσματα ταυτοποίησης.

Κατανοώντας το SPF (Sender Policy Framework)

Το SPF (Sender Policy Framework) είναι μια μέθοδος ταυτοποίησης email βασισμένη στο DNS που καθορίζει ποιοι διακομιστές αλληλογραφίας είναι εξουσιοδοτημένοι να στέλνουν email για λογαριασμό του τομέα σας.

Πώς λειτουργεί το SPF

Όταν ένα email φτάνει σε έναν διακομιστή λήψης, αυτός ο διακομιστής αναζητά την εγγραφή SPF του τομέα του αποστολέα. Στη συνέχεια ελέγχει αν η διεύθυνση IP που έστειλε το email περιλαμβάνεται στους εξουσιοδοτημένους. Αν η IP ταιριάζει, το SPF περνά. Αν όχι, το SPF αποτυγχάνει.

Η διαδικασία επαλήθευσης SPF:

  1. Στέλνετε ένα email από την πλατφόρμα μάρκετινγκ σας
  2. Ο διακομιστής λήψης εξάγει τον τομέα σας από το Return-Path (envelope sender)
  3. Ο διακομιστής ρωτά το DNS για την εγγραφή SPF του τομέα σας
  4. Συγκρίνει την IP αποστολής με τη λίστα εξουσιοδοτημένων της εγγραφής SPF σας
  5. Ο διακομιστής καταγράφει αποτέλεσμα pass, fail, softfail ή neutral

Σύνταξη εγγραφής SPF

Οι εγγραφές SPF δημοσιεύονται ως εγγραφές TXT στο DNS του τομέα σας. Ακολουθεί η βασική δομή:

v=spf1 [mechanisms] [qualifier]all

Ετικέτα έκδοσης: Ξεκινά πάντα με v=spf1

Μηχανισμοί: Ορίζουν ποιος μπορεί να στέλνει

ΜηχανισμόςΠεριγραφήΠαράδειγμα
include:Εμπιστοσύνη στο SPF άλλου τομέαinclude:spf.brevo.com
ip4:Εξουσιοδότηση συγκεκριμένης IPv4ip4:192.168.1.1
ip6:Εξουσιοδότηση συγκεκριμένης IPv6ip6:2001:db8::1
aΕπιτρέπει τις IP της εγγραφής A του τομέαa
mxΕπιτρέπει τις IP των διακομιστών αλληλογραφίας του τομέαmx
ptrΑντίστροφο DNS (παρωχημένο)ptr:example.com
exists:Έλεγχος υπό συνθήκηexists:%{i}.spf.example.com

Προσδιοριστές: Ορίζουν πώς χειρίζονται οι αντιστοιχίσεις

ΠροσδιοριστήςΣημασίαΑποτέλεσμα
+Pass (προεπιλογή)Εξουσιοδοτημένο
-Fail (hard)Μη εξουσιοδοτημένο, απόρριψη
~SoftFailΜη εξουσιοδοτημένο, αποδοχή με επισήμανση
?NeutralΧωρίς πολιτική

Ο μηχανισμός all: Εφαρμόζεται σε οτιδήποτε δεν ταιριάζει με τους προηγούμενους μηχανισμούς

Παραδείγματα εγγραφών SPF

Βασική ρύθμιση με έναν πάροχο email:

v=spf1 include:spf.brevo.com -all

Αυτό εξουσιοδοτεί το Brevo να στέλνει email για τον τομέα σας και απορρίπτει όλους τους άλλους αποστολείς.

Πολλαπλές υπηρεσίες email:

v=spf1 include:spf.brevo.com include:_spf.google.com include:spf.protection.outlook.com -all

Αυτό εξουσιοδοτεί το Brevo, το Google Workspace και το Microsoft 365.

Συμπερίληψη του δικού σας διακομιστή αλληλογραφίας:

v=spf1 ip4:203.0.113.10 include:spf.brevo.com -all

Αυτό εξουσιοδοτεί μια συγκεκριμένη διεύθυνση IP (τον διακομιστή σας) συν το Brevo.

Ξεκίνημα με soft fail κατά τη δοκιμή:

v=spf1 include:spf.brevo.com ~all

Η χρήση ~all αντί για -all επισημαίνει τις αποτυχίες αλλά δεν απορρίπτει. Χρήσιμο κατά την αρχική ρύθμιση.

Ρύθμιση εγγραφών SPF

Βήμα 1: Εντοπίστε τις πηγές αποστολής σας

Καταγράψτε κάθε υπηρεσία που στέλνει email από τον τομέα σας:

  • Πλατφόρμες email μάρκετινγκ (Brevo, Mailchimp κ.λπ.)
  • Υπηρεσίες συναλλακτικών email
  • Συστήματα CRM
  • Λογισμικό help desk
  • Εταιρικό email (Google Workspace, Microsoft 365)
  • Οι δικοί σας διακομιστές αλληλογραφίας

Βήμα 2: Συγκεντρώστε τις δηλώσεις include SPF

Κάθε πάροχος υπηρεσιών email τεκμηριώνει το απαιτούμενο include SPF. Συνηθισμένα παραδείγματα:

ΠάροχοςInclude SPF
Brevoinclude:spf.brevo.com
Google Workspaceinclude:_spf.google.com
Microsoft 365include:spf.protection.outlook.com
Amazon SESinclude:amazonses.com
SendGridinclude:sendgrid.net
Mailguninclude:mailgun.org

Βήμα 3: Δημιουργήστε την εγγραφή SPF σας

Συνδυάστε όλα τα include σε μία εγγραφή:

v=spf1 include:spf.brevo.com include:_spf.google.com -all

Βήμα 4: Προσθέστε την εγγραφή DNS

Στο περιβάλλον διαχείρισης DNS σας:

  • Τύπος: TXT
  • Host/Όνομα: @ (ή αφήστε κενό για τον ριζικό τομέα)
  • Τιμή: Η πλήρης εγγραφή SPF σας
  • TTL: 3600 (ή προεπιλογή)

Βήμα 5: Επαληθεύστε την εγγραφή

Χρησιμοποιήστε εργαλεία αναζήτησης DNS για επιβεβαίωση:

Terminal window
dig TXT yourdomain.com

Ή χρησιμοποιήστε online εργαλεία όπως το MXToolbox SPF Lookup.

Περιορισμοί και βέλτιστες πρακτικές SPF

Το όριο των 10 αναζητήσεων DNS:

Το SPF έχει μέγιστο 10 αναζητήσεις DNS. Κάθε include: μετράει ως μία αναζήτηση, και οι εγγραφές που συμπεριλαμβάνονται μπορεί να περιέχουν τα δικά τους include, τα οποία μετρούν στο όριό σας. Η υπέρβαση προκαλεί SPF permerror (μόνιμο σφάλμα), με αποτέλεσμα να αποτυγχάνουν όλοι οι έλεγχοι.

Στρατηγικές για να μείνετε κάτω από το όριο:

  • Χρησιμοποιήστε διευθύνσεις IP απευθείας όπου είναι δυνατόν (το ip4: δεν μετράει ως αναζήτηση)
  • Ενοποιήστε υπηρεσίες που χρησιμοποιούν τον ίδιο πάροχο
  • Χρησιμοποιήστε υπηρεσίες SPF flattening που μετατρέπουν τα include σε διευθύνσεις IP
  • Αφαιρέστε τα include από παλιές υπηρεσίες που δεν χρησιμοποιούνται

Άλλες βέλτιστες πρακτικές SPF:

  • Μόνο μία εγγραφή SPF ανά τομέα (οι πολλαπλές εγγραφές προκαλούν αποτυχίες)
  • Ξεκινήστε με ~all (softfail) κατά τη ρύθμιση, περάστε σε -all μόλις επιβεβαιώσετε
  • Ενημερώνετε το SPF όταν αλλάζετε πάροχο email
  • Μη χρησιμοποιείτε τον παρωχημένο μηχανισμό ptr
  • Κρατήστε τις εγγραφές όσο πιο απλές γίνεται

Συνηθισμένα λάθη SPF

Πολλαπλές εγγραφές SPF:

Wrong:
v=spf1 include:spf.brevo.com -all
v=spf1 include:_spf.google.com -all
Correct:
v=spf1 include:spf.brevo.com include:_spf.google.com -all

Υπέρβαση του ορίου αναζητήσεων DNS:

Αν έχετε πολλά include, ελέγξτε τον συνολικό αριθμό αναζητήσεων. Χρησιμοποιήστε αναλυτές SPF για να επαληθεύσετε ότι είστε κάτω από 10.

Παράλειψη ενημέρωσης μετά την αλλαγή παρόχου:

Όταν αλλάζετε από μια υπηρεσία email σε άλλη, αφαιρέστε το παλιό include και προσθέστε το νέο.

Χρήση +all:

Ποτέ μη χρησιμοποιείτε +all, καθώς εξουσιοδοτεί οποιονδήποτε να στέλνει ως ο τομέας σας.

Κατανοώντας το DKIM (DomainKeys Identified Mail)

Το DKIM (DomainKeys Identified Mail) προσθέτει μια κρυπτογραφική υπογραφή στα email σας, αποδεικνύοντας ότι το μήνυμα προήλθε από τον τομέα σας και δεν τροποποιήθηκε κατά τη μεταφορά.

Πώς λειτουργεί το DKIM

Το DKIM χρησιμοποιεί κρυπτογραφία δημόσιου κλειδιού:

  1. Ο πάροχος email σας δημιουργεί ένα ζεύγος δημόσιου/ιδιωτικού κλειδιού
  2. Δημοσιεύετε το δημόσιο κλειδί στο DNS
  3. Ο πάροχος υπογράφει τα εξερχόμενα email με το ιδιωτικό κλειδί
  4. Οι διακομιστές λήψης ανακτούν το δημόσιο κλειδί σας από το DNS
  5. Χρησιμοποιούν το δημόσιο κλειδί για να επαληθεύσουν την υπογραφή
  6. Μια έγκυρη υπογραφή αποδεικνύει γνησιότητα και ακεραιότητα

Τι υπογράφει το DKIM:

Οι υπογραφές DKIM καλύπτουν συνήθως συγκεκριμένες κεφαλίδες και το σώμα του μηνύματος:

  • Κεφαλίδα From (υποχρεωτική)
  • Κεφαλίδα Subject
  • Κεφαλίδα Date
  • Σώμα μηνύματος
  • Άλλες κεφαλίδες όπως έχουν ρυθμιστεί

Αυτό εμποδίζει τους επιτιθέμενους να τροποποιήσουν αυτά τα στοιχεία μετά την αποστολή.

Δομή εγγραφής DKIM

Οι εγγραφές DKIM δημοσιεύονται ως εγγραφές TXT με συγκεκριμένη μορφή ονομασίας:

selector._domainkey.yourdomain.com

Ο selector είναι ένα μοναδικό αναγνωριστικό που σας επιτρέπει να έχετε πολλαπλά κλειδιά DKIM. Διαφορετικές υπηρεσίες email χρησιμοποιούν διαφορετικούς selectors (π.χ. brevo, google, s1, s2).

Περιεχόμενο εγγραφής DKIM:

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...
ΕτικέταΠεριγραφήΠαράδειγμα
v=Έκδοση (πάντα DKIM1)v=DKIM1
k=Τύπος κλειδιού (συνήθως rsa)k=rsa
p=Δημόσιο κλειδί (base64)p=MIGfMA0…
t=Σημαίες (προαιρετικό)t=s (αυστηρή λειτουργία)
h=Αλγόριθμοι κατακερματισμού (προαιρετικό)h=sha256

Ρύθμιση DKIM

Βήμα 1: Δημιουργήστε κλειδιά DKIM

Ο πάροχος υπηρεσιών email σας συνήθως δημιουργεί τα κλειδιά για εσάς. Στο Brevo:

  1. Μεταβείτε στις Ρυθμίσεις > Senders, Domains & Dedicated IPs
  2. Επιλέξτε τον τομέα σας
  3. Πλοηγηθείτε στην ενότητα DKIM
  4. Αντιγράψτε την παρεχόμενη εγγραφή DNS

Για αυτοφιλοξενούμενους διακομιστές αλληλογραφίας, δημιουργήστε κλειδιά με το OpenSSL:

Terminal window
openssl genrsa -out private.key 2048
openssl rsa -in private.key -pubout -out public.key

Βήμα 2: Προσθέστε την εγγραφή DNS DKIM

Στη διαχείριση DNS σας:

  • Τύπος: TXT
  • Host/Όνομα: selector._domainkey (π.χ. brevo._domainkey)
  • Τιμή: Η εγγραφή DKIM από τον πάροχό σας
  • TTL: 3600

Βήμα 3: Ενεργοποιήστε την υπογραφή DKIM

Στις ρυθμίσεις του παρόχου email σας, ενεργοποιήστε την υπογραφή DKIM για τον τομέα σας. Αυτό λέει στον πάροχο να υπογράφει τα εξερχόμενα μηνύματα.

Βήμα 4: Επαληθεύστε τη ρύθμιση

Στείλτε ένα δοκιμαστικό email και ελέγξτε τις κεφαλίδες για DKIM-Signature. Χρησιμοποιήστε εργαλεία όπως:

  • mail-tester.com
  • DKIM Validator
  • MXToolbox DKIM Lookup

Βέλτιστες πρακτικές DKIM

Χρησιμοποιήστε κλειδιά 2048-bit:

Τα παλαιότερα κλειδιά 1024-bit θεωρούνται αδύναμα. Τα σύγχρονα πρότυπα ασφαλείας συνιστούν κλειδιά RSA 2048-bit κατ’ ελάχιστο.

Εναλλάσσετε τα κλειδιά περιοδικά:

Αν και δεν απαιτείται αυστηρά, η ετήσια εναλλαγή των κλειδιών DKIM είναι καλή πρακτική ασφαλείας. Προσθέστε το νέο κλειδί πριν αφαιρέσετε το παλιό για να αποφύγετε κενά.

Παρακολουθείτε για παραβίαση κλειδιού:

Αν το ιδιωτικό σας κλειδί παραβιαστεί, οι επιτιθέμενοι μπορούν να υπογράφουν μηνύματα ως εσάς. Παρακολουθείτε για ασυνήθιστα μοτίβα ταυτοποίησης.

Χρησιμοποιήστε διαφορετικούς selectors για διαφορετικές υπηρεσίες:

Κάθε πάροχος email πρέπει να χρησιμοποιεί μοναδικό selector. Αυτό επιτρέπει ανεξάρτητη διαχείριση κλειδιών και δεν συγκρούεται με άλλες υπηρεσίες.

Ελέγξτε τη διάδοση DNS:

Τα κλειδιά DKIM μπορεί να είναι μεγάλα. Βεβαιωθείτε ότι ο πάροχος DNS σας υποστηρίζει εγγραφές TXT επαρκούς μήκους. Ορισμένοι πάροχοι απαιτούν διαχωρισμό του κλειδιού σε πολλαπλές συμβολοσειρές.

Ανάγνωση κεφαλίδων DKIM

Όταν λαμβάνετε ένα email, η κεφαλίδα DKIM-Signature δείχνει:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=brevo;
h=from:to:subject:date:message-id;
bh=base64hashofbody;
b=base64signature;
ΕτικέταΣημασία
v=Έκδοση (πάντα 1)
a=Αλγόριθμος (συνιστάται rsa-sha256)
c=Κανονικοποίηση (το relaxed επιτρέπει μικρές αλλαγές)
d=Τομέας υπογραφής
s=Selector
h=Υπογεγραμμένες κεφαλίδες
bh=Κατακερματισμός σώματος
b=Υπογραφή

Κατανοώντας το DMARC (Domain-based Message Authentication, Reporting, and Conformance)

Το DMARC βασίζεται στο SPF και το DKIM για να παρέχει επιβολή πολιτικής και αναφορές. Λέει στους διακομιστές λήψης τι να κάνουν όταν η ταυτοποίηση αποτυγχάνει και σας στέλνει αναφορές για τα αποτελέσματα ταυτοποίησης.

Πώς λειτουργεί το DMARC

Το DMARC προσθέτει δύο κρίσιμες δυνατότητες:

  1. Επιβολή πολιτικής: Ορίστε πώς πρέπει να χειρίζονται οι παραλήπτες τις αποτυχίες ταυτοποίησης
  2. Αναφορές: Λάβετε δεδομένα για το ποιος στέλνει email χρησιμοποιώντας τον τομέα σας

Διαδικασία επαλήθευσης DMARC:

  1. Ένας διακομιστής λήψης λαμβάνει ένα email που ισχυρίζεται ότι προέρχεται από τον τομέα σας
  2. Ελέγχει το SPF (ταιριάζει η IP αποστολής;)
  3. Ελέγχει το DKIM (είναι έγκυρη η υπογραφή;)
  4. Ελέγχει την ευθυγράμμιση DMARC (ταιριάζουν οι ταυτοποιημένοι τομείς με την κεφαλίδα From;)
  5. Αν η ευθυγράμμιση αποτύχει, εφαρμόζει την πολιτική DMARC σας
  6. Σας στέλνει συγκεντρωτικές ή/και εγκληματολογικές αναφορές
How DMARC decides what happens to a message
How DMARC decides what happens to a message An inbound message is checked for SPF and DKIM alignment; DMARC then applies the domain's published policy of none, quarantine, or reject. Inbound message SPF envelope path DKIM signature DMARC alignment + policy Deliver Quarantine Reject pass fail

Ευθυγράμμιση DMARC

Το DMARC απαιτεί ευθυγράμμιση μεταξύ του τομέα στην κεφαλίδα From και των τομέων που περνούν SPF ή DKIM:

Ευθυγράμμιση SPF: Ο τομέας στο Return-Path (envelope sender) πρέπει να ταιριάζει ή να είναι subdomain του τομέα της κεφαλίδας From.

Ευθυγράμμιση DKIM: Ο τομέας στην υπογραφή DKIM (ετικέτα d=) πρέπει να ταιριάζει ή να είναι subdomain του τομέα της κεφαλίδας From.

Λειτουργίες ευθυγράμμισης:

ΛειτουργίαΠεριγραφή
Αυστηρή (s)Απαιτείται ακριβής αντιστοίχιση τομέα
Χαλαρή (r)Επιτρέπονται subdomains (προεπιλογή)

Με χαλαρή ευθυγράμμιση, αν η κεφαλίδα From σας δείχνει [email protected] και το DKIM υπογράφει με brevo.example.com, η ευθυγράμμιση περνά επειδή και τα δύο μοιράζονται τον οργανωτικό τομέα example.com.

Σύνταξη εγγραφής DMARC

Οι εγγραφές DMARC δημοσιεύονται ως εγγραφές TXT στο _dmarc.yourdomain.com:

v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100

Υποχρεωτικές ετικέτες:

ΕτικέταΠεριγραφήΤιμές
v=ΈκδοσηDMARC1 (πάντα)
p=Πολιτικήnone, quarantine, reject

Προαιρετικές ετικέτες:

ΕτικέταΠεριγραφήΠροεπιλογή
rua=Διεύθυνση συγκεντρωτικών αναφορώνκαμία
ruf=Διεύθυνση εγκληματολογικών αναφορώνκαμία
pct=Ποσοστό εφαρμογής της πολιτικής100
sp=Πολιτική subdomainίδια με p=
adkim=Λειτουργία ευθυγράμμισης DKIMr (χαλαρή)
aspf=Λειτουργία ευθυγράμμισης SPFr (χαλαρή)
fo=Επιλογές εγκληματολογικών αναφορών0
ri=Διάστημα αναφορών (δευτερόλεπτα)86400

Οι πολιτικές DMARC εξηγούνται

p=none (Μόνο παρακολούθηση):

Καμία ενέργεια στις αποτυχίες. Τα email παραδίδονται κανονικά. Χρησιμοποιήστε το όσο αναλύετε αναφορές και διορθώνετε προβλήματα ταυτοποίησης.

v=DMARC1; p=none; rua=mailto:[email protected]

p=quarantine (Φάκελος ανεπιθύμητων):

Τα email που αποτυγχάνουν στέλνονται στον φάκελο ανεπιθύμητων. Καλό ενδιάμεσο βήμα πριν την πλήρη απόρριψη.

v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100

p=reject (Αποκλεισμός):

Τα email που αποτυγχάνουν απορρίπτονται εντελώς. Μέγιστη προστασία, αλλά βεβαιωθείτε πρώτα ότι όλες οι νόμιμες πηγές περνούν.

v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100

Ρύθμιση DMARC

Βήμα 1: Βεβαιωθείτε ότι το SPF και το DKIM λειτουργούν

Το DMARC εξαρτάται από το SPF και το DKIM. Επαληθεύστε ότι και τα δύο είναι σωστά ρυθμισμένα πριν προσθέσετε DMARC.

Βήμα 2: Ξεκινήστε με παρακολούθηση (p=none)

Ξεκινήστε με την πιο επιεική πολιτική για να συλλέξετε δεδομένα χωρίς να επηρεάσετε την παράδοση:

v=DMARC1; p=none; rua=mailto:[email protected]

Βήμα 3: Προσθέστε την εγγραφή DNS

Στη διαχείριση DNS σας:

  • Τύπος: TXT
  • Host/Όνομα: _dmarc
  • Τιμή: Η εγγραφή DMARC σας
  • TTL: 3600

Βήμα 4: Αναλύστε τις αναφορές για 2-4 εβδομάδες

Οι συγκεντρωτικές αναφορές DMARC φτάνουν καθημερινά ως αρχεία XML. Δείχνουν:

  • Ποιες IP έστειλαν email χρησιμοποιώντας τον τομέα σας
  • Ποσοστά επιτυχίας/αποτυχίας SPF και DKIM
  • Αποτελέσματα ευθυγράμμισης DMARC
  • Ενέργειες των διακομιστών λήψης

Χρησιμοποιήστε αναλυτές αναφορών DMARC για να οπτικοποιήσετε αυτά τα δεδομένα:

  • DMARC Analyzer
  • Postmark DMARC
  • Valimail
  • dmarcian

Βήμα 5: Διορθώστε τα προβλήματα ταυτοποίησης

Συνηθισμένα προβλήματα που αποκαλύπτουν οι αναφορές:

  • Νόμιμες υπηρεσίες που λείπουν από το SPF
  • DKIM μη ενεργοποιημένο για μια υπηρεσία αποστολής
  • Υπηρεσίες τρίτων που στέλνουν χωρίς σωστή ταυτοποίηση
  • Προώθηση που σπάει την ευθυγράμμιση SPF

Βήμα 6: Επιβάλετε σταδιακά

Μόλις οι νόμιμες πηγές περνούν με συνέπεια:

  1. Περάστε σε p=quarantine; pct=10 (καραντίνα στο 10% των αποτυχιών)
  2. Αυξήστε το pct σε 25, 50, 75, 100
  3. Περάστε σε p=reject; pct=10
  4. Αυξήστε σε πλήρη απόρριψη

Βήμα 7: Συντηρήστε και παρακολουθήστε

Συνεχίστε να εξετάζετε τις αναφορές. Νέες πηγές αποστολής, αλλαγές παρόχου ή απόκλιση ρυθμίσεων μπορούν να προκαλέσουν αποτυχίες ταυτοποίησης.

Κατανοώντας τις αναφορές DMARC

Συγκεντρωτικές αναφορές (rua):

Ημερήσιες περιλήψεις XML που δείχνουν:

  • Τον οργανισμό που αναφέρει
  • Το εύρος ημερομηνιών
  • Τη δημοσιευμένη πολιτική σας
  • Αποτελέσματα ταυτοποίησης ανά IP πηγής
  • Όγκο email

Παράδειγμα αποσπάσματος:

<record>
<source_ip>203.0.113.10</source_ip>
<count>1250</count>
<policy_evaluated>
<disposition>none</disposition>
<dkim>pass</dkim>
<spf>pass</spf>
</policy_evaluated>
</record>

Εγκληματολογικές αναφορές (ruf):

Λεπτομέρειες μεμονωμένων μηνυμάτων για τις αποτυχίες. Πιο αναλυτικές αλλά ευαίσθητες ως προς το απόρρητο. Πολλοί παραλήπτες δεν στέλνουν εγκληματολογικές αναφορές.

Βέλτιστες πρακτικές DMARC

Ξεκινάτε πάντα με p=none:

Το άμεσο πέρασμα σε reject μπορεί να μπλοκάρει νόμιμα email. Παρακολουθήστε πρώτα.

Χρησιμοποιήστε αποκλειστική διεύθυνση email για τις αναφορές:

Οι αναφορές DMARC μπορεί να είναι ογκώδεις. Χρησιμοποιήστε μια αποκλειστική διεύθυνση ή υπηρεσία τρίτου.

Ορίστε πολιτική subdomain (sp=):

Αν δεν στέλνετε email από subdomains, ορίστε sp=reject για να τα προστατεύσετε από spoofing.

Χρησιμοποιήστε ποσοστό (pct=) για σταδιακή εφαρμογή:

Η ετικέτα pct σάς επιτρέπει να επιβάλετε την πολιτική σε ένα ποσοστό των αποτυχιών ενώ παρακολουθείτε τις υπόλοιπες.

Εξετάστε αποκλειστικές υπηρεσίες DMARC:

Για μεγάλους οργανισμούς, υπηρεσίες όπως Valimail, dmarcian ή Postmark DMARC παρέχουν καλύτερη ανάλυση αναφορών από τα ακατέργαστα αρχεία XML.

Ρύθμιση εγγραφών DNS: Πλήρης καθοδήγηση

Η ρύθμιση της ταυτοποίησης email απαιτεί την προσθήκη συγκεκριμένων εγγραφών DNS. Αυτή η ενότητα παρέχει πλήρη καθοδήγηση για τους μεγάλους παρόχους DNS.

Συγκέντρωση των απαιτούμενων τιμών

Πριν ξεκινήσετε, συλλέξτε αυτές τις τιμές από τους παρόχους email σας:

Για SPF:

  • Όλες οι δηλώσεις include (π.χ. include:spf.brevo.com)
  • Τυχόν συγκεκριμένες διευθύνσεις IP που πρέπει να εξουσιοδοτήσετε

Για DKIM:

  • Το όνομα του selector (π.χ. brevo, google, s1)
  • Η πλήρης τιμή του κλειδιού DKIM

Για DMARC:

  • Η διεύθυνση email αναφορών σας

Προσθήκη εγγραφών σε δημοφιλείς παρόχους DNS

Cloudflare:

  1. Συνδεθείτε στον πίνακα ελέγχου του Cloudflare
  2. Επιλέξτε τον τομέα σας
  3. Μεταβείτε σε DNS > Records
  4. Κάντε κλικ στο Add Record
  5. Για SPF: Type=TXT, Name=@, Content=η εγγραφή SPF σας
  6. Για DKIM: Type=TXT, Name=selector._domainkey, Content=κλειδί DKIM
  7. Για DMARC: Type=TXT, Name=_dmarc, Content=εγγραφή DMARC
  8. Κάντε κλικ στο Save

Google Domains/Squarespace:

  1. Μεταβείτε στις ρυθμίσεις DNS του τομέα σας
  2. Κάντε κύλιση στο Custom Records
  3. Κάντε κλικ στο Manage Custom Records
  4. Προσθέστε κάθε εγγραφή με τον κατάλληλο τύπο, host και δεδομένα
  5. Για SPF: Host=@, Type=TXT, Data=εγγραφή SPF
  6. Για DKIM: Host=selector._domainkey, Type=TXT, Data=κλειδί DKIM
  7. Για DMARC: Host=_dmarc, Type=TXT, Data=εγγραφή DMARC

GoDaddy:

  1. Μεταβείτε σε My Products > Domains
  2. Κάντε κλικ στο DNS δίπλα στον τομέα σας
  3. Κάντε κύλιση στην ενότητα Records
  4. Κάντε κλικ στο Add για κάθε νέα εγγραφή
  5. Επιλέξτε TXT ως Type
  6. Εισαγάγετε το Name (@ για SPF, selector._domainkey για DKIM, _dmarc για DMARC)
  7. Εισαγάγετε το Value
  8. Αποθηκεύστε

Namecheap:

  1. Μεταβείτε σε Domain List > Manage
  2. Κάντε κλικ στο Advanced DNS
  3. Add New Record για καθεμία
  4. Επιλέξτε TXT Record
  5. Host: @ για SPF, selector._domainkey για DKIM, _dmarc για DMARC
  6. Value: Το περιεχόμενο της εγγραφής σας
  7. Save All Changes

Διάδοση DNS

Μετά την προσθήκη των εγγραφών, οι αλλαγές χρειάζονται χρόνο για να διαδοθούν παγκοσμίως. Αυτό συνήθως παίρνει:

  • 5-30 λεπτά για αρχική ορατότητα
  • Έως 48 ώρες για πλήρη παγκόσμια διάδοση

Χρησιμοποιήστε dig ή nslookup για επαλήθευση:

Terminal window
dig TXT yourdomain.com
dig TXT selector._domainkey.yourdomain.com
dig TXT _dmarc.yourdomain.com

Ή χρησιμοποιήστε online εργαλεία όπως το whatsmydns.net για να ελέγξετε τη διάδοση παγκοσμίως.

Παράδειγμα πλήρους ρύθμισης

Για έναν τομέα που χρησιμοποιεί Brevo και Google Workspace:

Εγγραφή SPF (TXT στο @):

v=spf1 include:spf.brevo.com include:_spf.google.com -all

Εγγραφή DKIM για το Brevo (TXT στο brevo._domainkey):

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBA... [key from Brevo dashboard]

Εγγραφή DKIM για την Google (TXT στο google._domainkey):

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BA... [key from Google Admin]

Εγγραφή DMARC (TXT στο _dmarc):

v=DMARC1; p=none; rua=mailto:[email protected]

Αντιμετώπιση συνηθισμένων προβλημάτων

Ακόμα και με προσεκτική ρύθμιση, η ταυτοποίηση email μπορεί να αποτύχει. Ακολουθούν συνηθισμένα προβλήματα και πώς να τα επιλύσετε.

Αντιμετώπιση προβλημάτων SPF

Η εγγραφή SPF δεν βρέθηκε:

Συμπτώματα: Οι έλεγχοι SPF δείχνουν «none» ή «no record»

Αιτίες:

  • Η εγγραφή δεν προστέθηκε στο DNS
  • Η εγγραφή προστέθηκε σε λάθος θέση (subdomain αντί για ριζικό τομέα)
  • Η διάδοση DNS δεν ολοκληρώθηκε

Λύσεις:

  • Επαληθεύστε ότι η εγγραφή υπάρχει με dig TXT yourdomain.com
  • Ελέγξτε το πεδίο Name/Host (πρέπει να είναι @ ή κενό για τον ριζικό τομέα)
  • Περιμένετε τη διάδοση DNS (έως 48 ώρες)

SPF PermError (πάρα πολλές αναζητήσεις):

Συμπτώματα: Τα αποτελέσματα SPF δείχνουν «permerror»

Αιτίες:

  • Περισσότερες από 10 αναζητήσεις DNS στην εγγραφή SPF σας
  • Include που περιέχουν υπερβολικά ένθετα include

Λύσεις:

  • Ελέγξτε τα include σας και αφαιρέστε όσα δεν χρησιμοποιούνται
  • Αντικαταστήστε τα include με καταχωρίσεις ip4: όπου είναι δυνατόν
  • Χρησιμοποιήστε υπηρεσίες SPF flattening
  • Ενοποιήστε υπηρεσίες σε λιγότερους παρόχους

SPF SoftFail ή Fail για νόμιμη αλληλογραφία:

Συμπτώματα: Νόμιμα email αποτυγχάνουν στο SPF

Αιτίες:

  • Η υπηρεσία αποστολής δεν περιλαμβάνεται στο SPF
  • Αποστολή από μη εξουσιοδοτημένη IP
  • Χρήση relay που αλλάζει τον envelope sender

Λύσεις:

  • Προσθέστε το include που λείπει για την υπηρεσία αποστολής σας
  • Ελέγξτε ποια IP έστειλε πραγματικά το email (από τις κεφαλίδες)
  • Επικοινωνήστε με τον πάροχο email σας για τις σωστές ρυθμίσεις SPF

Πολλαπλές εγγραφές SPF:

Συμπτώματα: Το SPF δείχνει permerror ή τυχαίες αποτυχίες

Αιτίες:

  • Δύο ή περισσότερες εγγραφές TXT που περιέχουν v=spf1

Λύσεις:

  • Συνδυάστε όλους τους μηχανισμούς σε μία εγγραφή SPF
  • Διαγράψτε τις διπλότυπες εγγραφές SPF

Αντιμετώπιση προβλημάτων DKIM

Λείπει η υπογραφή DKIM:

Συμπτώματα: Καμία κεφαλίδα DKIM-Signature στα email

Αιτίες:

  • Η υπογραφή DKIM δεν είναι ενεργοποιημένη στον πάροχο email
  • Η επαλήθευση τομέα δεν ολοκληρώθηκε
  • Αποστολή μέσω διαδρομής χωρίς DKIM

Λύσεις:

  • Ενεργοποιήστε το DKIM στις ρυθμίσεις του παρόχου σας
  • Ολοκληρώστε τα βήματα επαλήθευσης τομέα
  • Ελέγξτε την τεκμηρίωση του παρόχου για τη ρύθμιση DKIM

Η επαλήθευση DKIM απέτυχε:

Συμπτώματα: Το DKIM δείχνει «fail» στα αποτελέσματα ταυτοποίησης

Αιτίες:

  • Η εγγραφή DNS δεν δημοσιεύτηκε ή είναι λανθασμένη
  • Χρησιμοποιήθηκε λάθος selector
  • Αναντιστοιχία κλειδιού μεταξύ DNS και υπογραφής
  • Το μήνυμα τροποποιήθηκε κατά τη μεταφορά

Λύσεις:

  • Επαληθεύστε ότι η εγγραφή DNS υπάρχει στο selector._domainkey.domain
  • Συγκρίνετε τον selector στην κεφαλίδα DKIM-Signature με το DNS
  • Δημιουργήστε ξανά τα κλειδιά αν υποψιάζεστε αναντιστοιχία
  • Ελέγξτε για φίλτρα αλληλογραφίας ή relays που τροποποιούν τα μηνύματα

Το κλειδί DKIM είναι πολύ μεγάλο για το DNS:

Συμπτώματα: Αδυναμία αποθήκευσης της εγγραφής DKIM, σφάλματα περικοπής

Αιτίες:

  • Τα κλειδιά 2048-bit υπερβαίνουν το μήκος μίας εγγραφής TXT
  • Ο πάροχος DNS έχει όρια χαρακτήρων

Λύσεις:

  • Χωρίστε το κλειδί σε πολλαπλές συμβολοσειρές σε εισαγωγικά (οι περισσότεροι πάροχοι το χειρίζονται αυτόματα)
  • Ελέγξτε αν ο πάροχος DNS σας υποστηρίζει μεγάλες εγγραφές TXT
  • Χρησιμοποιήστε προσωρινά κλειδιά 1024-bit (λιγότερο ασφαλή)

Παράδειγμα διαχωρισμένης εγγραφής DKIM:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
"...continuation of key..."

Αντιμετώπιση προβλημάτων DMARC

Αποτυχίες ευθυγράμμισης DMARC:

Συμπτώματα: Το SPF και το DKIM περνούν αλλά το DMARC αποτυγχάνει

Αιτίες:

  • Ο ταυτοποιημένος τομέας δεν ταιριάζει με τον τομέα της κεφαλίδας From
  • Υπηρεσία αποστολής τρίτου που χρησιμοποιεί τον δικό της τομέα
  • Λανθασμένα ρυθμισμένος envelope sender

Λύσεις:

  • Βεβαιωθείτε ότι ο πάροχος email σας υπογράφει με τον τομέα σας (προσαρμοσμένο DKIM)
  • Ρυθμίστε προσαρμοσμένο Return-Path/envelope sender
  • Χρησιμοποιήστε χαλαρή λειτουργία ευθυγράμμισης (adkim=r; aspf=r)

Δεν λαμβάνετε αναφορές DMARC:

Συμπτώματα: Δεν φτάνουν συγκεντρωτικές αναφορές

Αιτίες:

  • Λανθασμένη διεύθυνση rua
  • Η διεύθυνση email δεν μπορεί να λάβει εξωτερικά email
  • Οι αναφορές πηγαίνουν στα ανεπιθύμητα
  • Οι διακομιστές λήψης δεν στέλνουν αναφορές

Λύσεις:

  • Επαληθεύστε τη σύνταξη rua: rua=mailto:[email protected]
  • Δοκιμάστε ότι η διεύθυνση αναφορών μπορεί να λάβει εξωτερική αλληλογραφία
  • Ελέγξτε τον φάκελο ανεπιθύμητων για αναφορές
  • Σημείωση: Δεν στέλνουν όλοι οι παραλήπτες αναφορές DMARC

Η εγγραφή DMARC δεν βρέθηκε:

Συμπτώματα: Οι έλεγχοι DMARC δείχνουν «no record»

Αιτίες:

  • Η εγγραφή δημοσιεύτηκε σε λάθος θέση
  • Χρήση λάθος μορφής (πρέπει να είναι TXT στο subdomain _dmarc)

Λύσεις:

  • Η εγγραφή πρέπει να βρίσκεται στο _dmarc.yourdomain.com
  • Επαληθεύστε με dig TXT _dmarc.yourdomain.com

Γενικά εργαλεία αντιμετώπισης προβλημάτων

Online εργαλεία επικύρωσης:

  • MXToolbox (mxtoolbox.com), αναζητήσεις SPF, DKIM, DMARC
  • Mail Tester (mail-tester.com), στείλτε δοκιμαστικό email για πλήρη ανάλυση
  • DMARC Analyzer, οπτικοποίηση αναφορών
  • Google Admin Toolbox, έλεγχος MX, SPF, DKIM

Εργαλεία γραμμής εντολών:

Terminal window
# Check SPF
dig TXT yourdomain.com
# Check DKIM
dig TXT selector._domainkey.yourdomain.com
# Check DMARC
dig TXT _dmarc.yourdomain.com
# Check from specific DNS server
dig @8.8.8.8 TXT yourdomain.com

Ανάλυση κεφαλίδων email:

Ελέγξτε την κεφαλίδα Authentication-Results στα email που λαμβάνετε:

Authentication-Results: mx.google.com;
dkim=pass header.d=example.com header.s=brevo;
spf=pass smtp.mailfrom=example.com;
dmarc=pass action=none header.from=example.com

Ταυτοποίηση email και Brevo

Το Brevo παρέχει ολοκληρωμένη υποστήριξη ταυτοποίησης email, κάνοντας απλή τη ρύθμιση SPF, DKIM και DMARC για τους τομείς αποστολής σας.

Ρύθμιση ταυτοποίησης στο Brevo

Βήμα 1: Προσθέστε τον τομέα σας

  1. Συνδεθείτε στον λογαριασμό σας στο Brevo
  2. Πλοηγηθείτε στις Ρυθμίσεις > Senders, Domains & Dedicated IPs
  3. Κάντε κλικ στο Add a Domain
  4. Εισαγάγετε το όνομα του τομέα σας

Βήμα 2: Ρυθμίστε το SPF

Το Brevo παρέχει το include SPF που θα προσθέσετε στο DNS σας:

include:spf.brevo.com

Προσθέστε το στην υπάρχουσα εγγραφή SPF σας ή δημιουργήστε νέα:

v=spf1 include:spf.brevo.com -all

Βήμα 3: Ρυθμίστε το DKIM

Το Brevo δημιουργεί κλειδιά DKIM αυτόματα. Αντιγράψτε την παρεχόμενη εγγραφή:

  1. Μεταβείτε στις ρυθμίσεις του τομέα σας στο Brevo
  2. Βρείτε την ενότητα DKIM
  3. Αντιγράψτε το όνομα και την τιμή της εγγραφής DNS
  4. Προσθέστε την εγγραφή TXT στο DNS σας

Βήμα 4: Επαληθεύστε τη ρύθμιση

Το Brevo ελέγχει αυτόματα τις εγγραφές DNS σας. Τα πράσινα σημάδια επιβεβαίωσης υποδεικνύουν επιτυχή ρύθμιση.

Οφέλη της σωστής ταυτοποίησης στο Brevo

Όταν ρυθμίζετε σωστά την ταυτοποίηση με το Brevo:

  • Υψηλότερη παράδοση στα εισερχόμενα: Το Gmail, η Microsoft και άλλοι πάροχοι εμπιστεύονται τα ταυτοποιημένα μηνύματα
  • Προστασία επωνυμίας: Το DMARC αποτρέπει το spoofing του τομέα σας
  • Καλύτερα αναλυτικά στοιχεία: Ακριβής παρακολούθηση ανοιγμάτων και κλικ
  • Χτίσιμο φήμης: Η συνεπής ταυτοποίηση χτίζει τη φήμη αποστολέα

Οφέλη της ενσωμάτωσης Tajo

Η χρήση του Tajo για τη σύνδεση του καταστήματός σας στο Shopify με το Brevo προσφέρει επιπλέον πλεονεκτήματα:

  • Αυτόματος συγχρονισμός πελατών: Τα δεδομένα πελατών ρέουν απρόσκοπτα για εξατομικευμένα email
  • Παρακολούθηση συμβάντων: Τα συμβάντα αγοράς, περιήγησης και καλαθιού ενεργοποιούν ταυτοποιημένα συναλλακτικά email
  • Συντονισμός πολλαπλών καναλιών: Διατηρήστε συνεπή ταυτοποίηση σε email, SMS και WhatsApp
  • Ενοποιημένα αναλυτικά στοιχεία: Παρακολουθήστε την απόδοση των email μαζί με τις άλλες μετρήσεις μάρκετινγκ

Ο συνδυασμός σωστής ταυτοποίησης email και συγχρονισμού δεδομένων πελατών σε πραγματικό χρόνο εξασφαλίζει ότι τα email σας όχι μόνο φτάνουν στα εισερχόμενα, αλλά και βρίσκουν απήχηση σε κάθε παραλήπτη.

Συμπέρασμα

Η ταυτοποίηση email μέσω SPF, DKIM και DMARC δεν είναι πλέον προαιρετική για τις επιχειρήσεις που βασίζονται στην επικοινωνία μέσω email. Αυτά τα πρωτόκολλα προστατεύουν την επωνυμία σας από spoofing, βελτιώνουν την παραδοσιμότητα και χτίζουν την εμπιστοσύνη που είναι απαραίτητη για αποτελεσματικό email μάρκετινγκ.

Βασικά συμπεράσματα:

  • Το SPF εξουσιοδοτεί τους διακομιστές αποστολής μέσω DNS
  • Το DKIM αποδεικνύει τη γνησιότητα του μηνύματος με κρυπτογραφικές υπογραφές
  • Το DMARC επιβάλλει πολιτική και παρέχει ορατότητα μέσω αναφορών
  • Ξεκινήστε με παρακολούθηση (p=none) πριν επιβάλετε απόρριψη
  • Όλες οι νόμιμες πηγές αποστολής πρέπει να είναι σωστά ρυθμισμένες
  • Η τακτική παρακολούθηση αποτρέπει την απόκλιση ρυθμίσεων

Για επιχειρήσεις ηλεκτρονικού εμπορίου που χρησιμοποιούν Shopify, ο συνδυασμός σωστής ταυτοποίησης email με ενσωμάτωση δεδομένων πελατών μέσω Tajo και Brevo δημιουργεί ένα ισχυρό θεμέλιο. Τα συναλλακτικά email σας φτάνουν αξιόπιστα στους πελάτες, οι καμπάνιες μάρκετινγκ σας πετυχαίνουν καλύτερη παράδοση στα εισερχόμενα και η επωνυμία σας παραμένει προστατευμένη από επιθέσεις spoofing.

Είστε έτοιμοι να βελτιώσετε την παραδοσιμότητα των email σας; Ξεκινήστε ελέγχοντας την τρέχουσα ρύθμιση ταυτοποίησής σας με τα εργαλεία που αναφέρονται σε αυτόν τον οδηγό και στη συνέχεια ρυθμίστε συστηματικά SPF, DKIM και DMARC ακολουθώντας τις οδηγίες βήμα προς βήμα που παρέχονται.

Μάθετε πώς το Tajo ενσωματώνεται με το Brevo για να προσφέρει απρόσκοπτη ταυτοποίηση email μαζί με συγχρονισμό δεδομένων πελατών σε πραγματικό χρόνο για το κατάστημά σας στο Shopify.

Σχετικά άρθρα

Έχετε Ερωτήσεις; Έχουμε Απαντήσεις

Τι είναι το SPF, το DKIM και το DMARC;
Το SPF επαληθεύει τους διακομιστές αποστολής, το DKIM προσθέτει ψηφιακή υπογραφή στα email και το DMARC λέει στους παραλήπτες πώς να χειριστούν τα μηνύματα που δεν ταυτοποιούνται. Μαζί ταυτοποιούν τα email σας και προστατεύουν από πλαστοπροσωπία (spoofing).
Χρειάζομαι και τα τρία (SPF, DKIM, DMARC);
Ναι. Η Google και η Yahoo απαιτούν πλέον SPF και DKIM από όλους τους αποστολείς, καθώς και DMARC από όσους στέλνουν πάνω από 5.000 email την ημέρα. Και τα τρία μαζί προσφέρουν την καλύτερη παραδοσιμότητα και ασφάλεια.
Πώς ρυθμίζω SPF, DKIM και DMARC;
Προσθέστε εγγραφές DNS στον τομέα σας: SPF ως εγγραφή TXT που απαριθμεί τους εξουσιοδοτημένους αποστολείς, DKIM ως εγγραφή TXT με το δημόσιο κλειδί σας και DMARC ως εγγραφή TXT με την πολιτική σας. Η πλατφόρμα email σας παρέχει τις συγκεκριμένες τιμές.
Ποια είναι η διαφορά μεταξύ SPF, DKIM και DMARC;
Το SPF καθορίζει ποιοι διακομιστές μπορούν να στέλνουν email για τον τομέα σας. Το DKIM προσθέτει κρυπτογραφική υπογραφή που αποδεικνύει τη γνησιότητα του μηνύματος. Το DMARC ορίζει την πολιτική για το πώς πρέπει να χειρίζονται οι παραλήπτες τις αποτυχίες ταυτοποίησης και παρέχει αναφορές. Και τα τρία συνεργάζονται για πλήρη ταυτοποίηση email.
Χρειάζομαι και τα τρία (SPF, DKIM και DMARC);
Για βέλτιστη παραδοσιμότητα και ασφάλεια, ναι. Το SPF μόνο του είναι ευάλωτο σε spoofing. Το DKIM μόνο του δεν ορίζει πολιτική. Το DMARC χρειάζεται SPF ή DKIM για να λειτουργήσει. Μαζί προσφέρουν ολοκληρωμένη προστασία και τα καλύτερα ποσοστά παράδοσης στα εισερχόμενα.
Πόσος χρόνος χρειάζεται για να λειτουργήσει η ταυτοποίηση email;
Οι αλλαγές DNS συνήθως διαδίδονται μέσα σε 30 λεπτά έως 48 ώρες. Μόλις διαδοθούν, η ταυτοποίηση εφαρμόζεται αμέσως. Ωστόσο, το χτίσιμο φήμης αποστολέα με βάση τη συνεπή ταυτοποίηση απαιτεί εβδομάδες έως μήνες.
Η ρύθμιση DMARC με p=reject θα μπλοκάρει τα νόμιμα email μου;
Μπορεί, αν ρυθμιστεί λανθασμένα. Γι' αυτό πρέπει πάντα να ξεκινάτε με p=none (παρακολούθηση), να αναλύετε τις αναφορές για 2-4 εβδομάδες, να διορθώνετε τυχόν προβλήματα και μετά να περνάτε σταδιακά σε quarantine και reject. Ποτέ μην παραλείπετε τη φάση παρακολούθησης.
Τι είναι η ευθυγράμμιση SPF σε σχέση με την ευθυγράμμιση DKIM;
Ευθυγράμμιση σημαίνει ότι ο ταυτοποιημένος τομέας ταιριάζει με τον ορατό τομέα της κεφαλίδας From. Η ευθυγράμμιση SPF συγκρίνει τον τομέα του Return-Path. Η ευθυγράμμιση DKIM συγκρίνει τον τομέα υπογραφής (ετικέτα d=). Το DMARC απαιτεί τουλάχιστον ένα από τα δύο να ευθυγραμμίζεται.
Μπορώ να έχω πολλαπλά κλειδιά DKIM για έναν τομέα;
Ναι. Κάθε υπηρεσία email μπορεί να χρησιμοποιεί διαφορετικό selector (π.χ. brevo._domainkey, google._domainkey). Έτσι πολλαπλές υπηρεσίες υπογράφουν με DKIM ανεξάρτητα. Δεν υπάρχει όριο στον αριθμό των selectors DKIM.
Γιατί τα email μου πηγαίνουν ακόμα στα ανεπιθύμητα μετά τη ρύθμιση της ταυτοποίησης;
Η ταυτοποίηση είναι απαραίτητη αλλά όχι επαρκής για την παράδοση στα εισερχόμενα. Άλλοι παράγοντες είναι η φήμη αποστολέα, η ποιότητα περιεχομένου, τα ποσοστά αλληλεπίδρασης και η υγιεινή της λίστας. Η ταυτοποίηση σάς περνά από το πρώτο φίλτρο· οι καλές πρακτικές καθορίζουν την τελική τοποθέτηση.
Πώς διαβάζω τις συγκεντρωτικές αναφορές DMARC;
Οι συγκεντρωτικές αναφορές DMARC είναι αρχεία XML. Χρησιμοποιήστε εργαλεία όπως dmarcian, Postmark DMARC ή DMARC Analyzer για να τις αναλύσετε και να τις οπτικοποιήσετε. Αυτά τα εργαλεία δείχνουν ποιες IP στέλνουν email ως ο τομέας σας και τα ποσοστά επιτυχίας/αποτυχίας ταυτοποίησής τους.
Τι συμβαίνει αν υπερβώ το όριο των 10 αναζητήσεων SPF;
Το SPF επιστρέφει μόνιμο σφάλμα (permerror) και όλοι οι έλεγχοι SPF αποτυγχάνουν. Για να το διορθώσετε, αφαιρέστε τα include που δεν χρησιμοποιούνται, αντικαταστήστε τα include με διευθύνσεις IP όπου είναι δυνατόν ή χρησιμοποιήστε υπηρεσίες SPF flattening.
Πρέπει να χρησιμοποιήσω -all ή ~all στην εγγραφή SPF μου;
Χρησιμοποιήστε `~all` (softfail) όσο δοκιμάζετε και χτίζετε εμπιστοσύνη. Μόλις επιβεβαιώσετε ότι όλες οι νόμιμες πηγές περνούν, αλλάξτε σε `-all` (hard fail) για ισχυρότερη προστασία. Το softfail επισημαίνει τις αποτυχίες αλλά δεν απορρίπτει· το hard fail εξουσιοδοτεί την απόρριψη.
Πόσο συχνά πρέπει να εναλλάσσω τα κλειδιά DKIM;
Δεν υπάρχει αυστηρή απαίτηση, αλλά η ετήσια εναλλαγή είναι καλή πρακτική ασφαλείας. Κατά την εναλλαγή, προσθέστε πρώτα το νέο κλειδί, περιμένετε τη διάδοση DNS, ενεργοποιήστε την υπογραφή με το νέο κλειδί και μετά αφαιρέστε το παλιό κλειδί μετά από μια μεταβατική περίοδο.
Χρειάζονται τα subdomains ξεχωριστή ταυτοποίηση;
SPF: Ναι, κάθε subdomain χρειάζεται τη δική του εγγραφή SPF αν στέλνει email. DKIM: Τα κλειδιά μπορούν να είναι κοινά ή ξεχωριστά ανά subdomain. DMARC: Τα subdomains κληρονομούν την πολιτική του γονικού τομέα εκτός αν έχει οριστεί sp= ή το subdomain έχει δική του εγγραφή DMARC.

Ζητήστε πρώιμη πρόσβαση

Συμπληρώστε το όνομά σας και ένα email ή έναν αριθμό τηλεφώνου. Θα σας στείλουμε πληροφορίες για την πρόσβαση στο Tajo.

αυτόματη αναγνώριση
Αποκτήστε Brevo