Så du vil gerne levere til indbakken?

Har du også oplevet at dine mails ikke kommer igennem når du sender ud til dine kunder? Det kan der være flere årsager til. Her kommer de fem vigtigste tekniske krav, som er en forudsætning for optimal leveringssikkerhed.

Læs med her og bliv lidt klogere på de forskellige mailrelaterede sikkerhedsprotokoller, som vi anbefaler du sætter op i din DNS:

Sender Policy Framework (SPF):

En SPF-record er en DNS baseret whitelist af servere, der angiver valide afsenderservere for dit domæne.
Det består af en TXT-record, som gør modtagerserveren i stand til at verificere at mailen oprinder fra en godkendt server.

Opsætning af SPF:

Sender du post gennem Powerhostings mailservere, skal du benytte følgende SPF record:

v=spf1 include:_spf.powerhosting.dk -all

Husk at inkludere eventuelle andre servere, som domænet også sender mails via.

Læs mere om Sender Policy Framework her:

https://www.rfc-editor.org/rfc/rfc7208

SPF opsætning hos Powerhosting:

Sådan tilføjer du standard SPF-record i Powerhostings DNS manager (log ind på kundesiden og klik på “DNS”):

Udfyld nu felterne som vist herunder – Erstat *navn.dk* med dit domæne

Tryk “Add Record” og din nye SPF konfiguration vil være gemt

DomainKeys Identified Mail (DKIM):

Ligesom SPF er DKIM en teknologi, som gør modtageren i stand til at verificere at en e-mail oprinder fra en godkendt server.
I stedet for en whitelist, er DKIM en kryptografisk verificering og opsætningen sker ved at man publicerer en offentlig nøgle i DNS, typisk som en CNAME record.

Et eksempel ud fra powerhostings egen DKIM-opsætning:

  • Host: dkim._domainkey
  • Value: ph._domainkey.powerhosting.dk

Bagved disse 2 nøgler lægger der en kryptografisk nøgle og en specifik tekststreng som er unik for domænet som sendes fra.

DKIM opsætning hos Powerhosting:

Tryk “Add Record” og din nye DKIM konfiguration vil være gemt

Domain Message Authentication Reporting and Conformance (DMARC):

DMARC er en politik for håndtering af e-mails, der mislykkes med SPF-eller DKIM-godkendelse. Dette giver dig mere kontrol over dit e-mail-godkendelsessystem og hjælper med at beskytte modtageren mod phishing og spoofing-angreb. Ved hjælp af DMARC kan du fortælle modtagende e-mail server, hvordan den skal reagere, når den modtager en besked, der ser ud til at være fra dit domæne, men som ikke opfylder SPF- eller krav om DKIM godkendelse.

Du kan også bruge DMARC til at anmode om rapporter fra e-mail servere vedrørende mislykkede meddelelser og potentiel spoofing af dit domæne. Disse rapporter kan hjælpe dig med at identificere eventuelle godkendelsesproblemer og ondsindet aktivitet i forbindelse med meddelelser sendt fra dit domæne.

Et eksempel på en færdig DMARC txt record er:

“v=DMARC1; p=none; rua=mailto:dmarc@powerhosting.dk; ruf=mailto:dmarc@powerhosting.dk; adkim=r; aspf=r”

  • v=DMARC1: version af DMARC
  • p= : Hvor striks skal politikken være? Kan sættes til hhv none, quarantine, Reject
  • rua=mailto: Hvilken email skal modtage din RUA rapporter
  • Ruf=mailto: Hvilken email skal modtage RUF rapporter
  • adkim=r: kræver at dkim skal være alligned, altså skal være gyldig
  • aspf=r: kræver at SPF record skal være alligned, altså være gyldig

Sådan opsætter du DMARC på dit Powerhosting DNS administration:

Bemærk – ved at benytte powerhostings costume DMARC CNAME record har du muligheden for at lade powerhosting hjælpe dig med din e-mail administration.

Tryk “Add Record” og din nye DMARC konfiguration vil være gemt

DANE:

Vi bevæger os nu ned i det mere kompliceret e-mail sikkerhed.
DNS-based Authentication of Named Entities (DANE) giver anlæg til en mere sikker måde at sende digital post /e-mail på. DANE tillader fx SMTP servere at etablere en krypteret TLS forbindelse uden ulemperne ved STARTTLS. DANE bliver brugt til at skabe en pålidelig krypteret transport for e-mail. For at få dette til at virke som tiltænkt skal DANE bruge DNSSEC for at indhente oplysninger om domænets ejer og eller administrator. Dette resulterer i at denne information kan give afsender serveren mulighed for at vurdere om modtagerens e-mail server understøtter den nødvendige kryptering for at trafikken sendes krypteret og sikkert og desuden validere autenticiteten på modtagerens e-mail server certifikat.

Forvirret? Kan vi godt forstå.

Forstå blot følgende:
DANE beskytter mod en række angrebs vektorer som har med DNS (Domain Name system) at gøre herunder DNS Hijacking og DNS Cache Poisoning

I powerhosting benyttes 2 records for at opsætte DANE:

Indsæt disse i din DNS administration og tryk “Add Record” Herefter vil dit maildomæne være tilkoblet Powerhostings DANE opsætning.

MTA-STS:

Mail Transfer Agent-Strict Transport Security (MTA-STS) er en mail protokol som krypterer indgående email med et ekstra sikkerhedslag. Dette giver anledning til at der kan skabes TLS kryptering mellem SMTP servere, som kan forebygge “Man-In-The-Middle angreb”. MTA-STS politikker forsøger at forebygge angreb på mailindhold eller forsøge at sende den en anden retning.

Modsat STARTTLS protokollerne sikrer MTA-STS at TLS kryptering holdes åben gennem hele transit. Det sørger for at modtager og afsender server har en krypteret TLS forbindelse åben fra start til slut. Dette har du læst før i vores afsnit om DANE, hvorpå DANE udelukkende skaber forbindelsen med DNS, skaber MTA-STS en krypteret forbindelse som holdes åben gennem HTTPS, som du kender fra sikret webtrafik.

Hvorfor har du brug for dette?

Som du nok forstår, findes der ikke noget, der hedder 100% cybersikkerhed. Internettet er fuld af onde aktører, der forsøger at forbedre og udvide deres angreb baseret på de næste nye politikker eller protokoller. De stopper aldrig.

Ikke desto mindre bringer nye protokoller altid noget nyt til bordet. MTA-STS DNS-politikken sammen med TLS-rapporter er en pålidelig måde at gøre dine e-mail-kommunikationer lidt mere sikre på. Her er, hvad politikken gør:

Forhindrer nedgraderingsangreb Fjerner risikoen for MITM-angreb (man-in-the-middle-angreb) Løser problemet med udløbne TLS-certifikater TLS er der for at holde dig opdateret med fejlrapporter og løsninger, du kan implementere.

Hos powerhosting har vi allerede oprettet MTA-STS som kan benyttes af vores kunder – Indtast blot som vist herunder, og din trafik vil være beskyttet af MTA-STS konfigureret og vedligeholdt af powerhosting:

Har du brug for hjælp til at opsætte dette på dit mailsystem?

Kontakt Powerhostings konsulenter

Om forfatter

Dennis Support
bofh@powerhosting

Relaterede artikler

Nyhedsbrev... Privat, sikkert og spam-fri.