برترین نماینده کسپرسکی در غرب آسیا

چرا اکثر سازمان‌ها SPF، DKIM و DMARC را اشتباه پیکربندی می‌کنند؟

Telegram
WhatsApp
LinkedIn

چرا اکثر سازمان‌ها SPF، DKIM و DMARC را اشتباه پیکربندی می‌کنند؟

پیکربندی SPF DKIM DMARC برای امنیت ایمیل سازمانی

سطح مقاله: متوسط (برای مدیران شبکه، SysAdmin و مسئولان زیرساخت ایمیل سازمانی)

خیلی از سازمان‌ها فکر می‌کنن چون SPF یا DKIM رو یه بار روی دامنه‌شون ست کردن، ایمیلشون کاملاً در برابر جعل (Spoofing) امنه. واقعیت اینه که بدون DMARC و بدون Alignment درست بین این سه رکورد، دامنهٔ شما همچنان به‌راحتی قابل جعل است — حتی با وجود SPF و DKIM فعال.

SPF چیست و چه محدودیتی دارد؟

SPF (Sender Policy Framework) یک رکورد TXT در DNS است که مشخص می‌کند چه سرورهایی مجازند از طرف دامنهٔ شما ایمیل ارسال کنند. محدودیت اصلی SPF این است که فقط روی Envelope Sender (آدرس فنی پشت‌صحنه) عمل می‌کند، نه آدرس نمایشی «From» که کاربر در inbox می‌بیند. یعنی مهاجم می‌تواند SPF شما را دور بزند و در عین حال آدرس نمایشی جعلی از دامنهٔ شما را نشان دهد — دقیقاً همان چیزی که کاربر عادی به آن نگاه می‌کند.

DKIM چطور کار می‌کند؟

DKIM (DomainKeys Identified Mail) هر ایمیل خروجی را با یک کلید خصوصی امضا می‌کند؛ سرور گیرنده این امضا را با کلید عمومی موجود در DNS شما تأیید می‌کند. برخلاف SPF، امضای DKIM حتی وقتی ایمیل Forward می‌شود هم معتبر می‌ماند — چون امضا به محتوای پیام متصل است، نه مسیر شبکه. اما DKIM هم به‌تنهایی نمی‌گوید سرور گیرنده با ایمیل ناموفق چه کاری باید بکند.

چرا DMARC حلقهٔ گمشده است؟

اینجاست که اکثر سازمان‌ها اشتباه می‌کنند: بدون DMARC، حتی اگر SPF و DKIM هر دو Fail شوند، اغلب سرورهای گیرنده باز هم ایمیل را به Inbox تحویل می‌دهند، چون هیچ policy روشنی برای رد کردن آن وجود ندارد. DMARC دو کار حیاتی انجام می‌دهد:

  • به سرور گیرنده می‌گوید در صورت شکست SPF/DKIM چه کند: none (هیچ کاری نکن)، quarantine (به اسپم بفرست) یا reject (کاملاً رد کن).
  • Alignment را اجرا می‌کند — یعنی مطمئن می‌شود دامنه‌ای که SPF/DKIM روی آن تأیید شده، همان دامنهٔ نمایشی در «From» است، نه یک زیردامنهٔ نامرتبط.

اشتباه رایج: ماندن روی p=none برای همیشه

بسیاری از سازمان‌ها سال‌ها پیش DMARC را با p=none (فقط حالت نظارتی/گزارش‌گیری) فعال کرده‌اند و هرگز به مرحلهٔ اجرایی نرفته‌اند. نتیجه: گزارش‌های DMARC جمع‌آوری می‌شود ولی هیچ محافظت واقعی‌ای اعمال نمی‌شود. مسیر درست، یک rollout تدریجی است:

  1. شروع با p=none و بررسی گزارش‌های rua به مدت ۲ تا ۴ هفته برای شناسایی منابع ارسال مشروع.
  2. انتقال به p=quarantine پس از اطمینان از عدم شکست ایمیل‌های واقعی.
  3. در نهایت رسیدن به p=reject برای محافظت کامل.

یک نمونه رکورد DMARC در سطح enforcement کامل:

v=DMARC1; p=reject; rua=mailto:dmarc-reports@yourdomain.com; adkim=s; aspf=s

چطور بفهمیم دامنه‌مان الان چقدر محافظت‌شده است؟

با دستورات ساده‌ای که هر مدیر شبکه می‌تواند اجرا کند، می‌شه وضعیت فعلی رو بررسی کرد:

dig TXT yourdomain.com | grep spf
dig TXT _dmarc.yourdomain.com

اگر رکورد DMARC اصلاً وجود نداشته باشد یا مقدار p=none بدون بازبینی سال‌ها ثابت مانده باشد، دامنهٔ شما عملاً در برابر Spoofing از سطح BEC (Business Email Compromise) بی‌دفاع است.

سوالات متداول

آیا فعال کردن DMARC با policy سخت‌گیرانه می‌تواند ایمیل‌های مشروع را هم بلاک کند؟
بله، اگر بدون بررسی گزارش‌های rua مستقیم به p=reject بروید، ممکن است سرویس‌های ارسالی مشروع (مثل ابزارهای مارکتینگ یا CRM) که به‌درستی روی SPF/DKIM شما تنظیم نشده‌اند، مسدود شوند. به همین دلیل rollout تدریجی ضروری است.

آیا SPF و DKIM با هم کافی هستند و به DMARC نیازی نیست؟
خیر. SPF و DKIM فقط تأیید فنی انجام می‌دهند؛ این DMARC است که این دو را به دامنهٔ نمایشی گره می‌زند و به سرور گیرنده می‌گوید در صورت شکست چه تصمیمی بگیرد. بدون DMARC، نتایج SPF/DKIM عملاً تزئینی باقی می‌مانند.

جمع‌بندی

امنیت ایمیل سازمانی صرفاً به داشتن یک آنتی‌ویروس یا فیلتر اسپم خلاصه نمی‌شود؛ پیکربندی درست SPF، DKIM و به‌خصوص DMARC با Alignment و policy اجرایی، اولین لایهٔ دفاعی واقعی در برابر جعل هویت دامنه و حملات BEC است. اگر سازمان شما به دنبال یک راهکار جامع‌تر برای امنیت ایمیل (فیلتر محتوا، ضدفیشینگ و ضد بدافزار در کنار همین اصول DNS) هست، می‌توانید نگاهی به محصول Mail Server آنتی‌ویروس کسپرسکی یا راهکار Kaspersky Security for Microsoft Office 365 بیندازید.

برای بررسی وضعیت فعلی SPF/DKIM/DMARC دامنهٔ سازمان یا مشاوره دربارهٔ راهکار جامع امنیت ایمیل، تیم فنی فدک رایان — نمایندهٔ رسمی و باتجربهٔ کسپرسکی در ایران — آماده پاسخگویی است: تماس با 02175265 یا فرم مشاوره در fadak.co/call-with-us.


منابع:

  • dmarc.org — DMARC Overview and Deployment Guide
  • M3AAWG — Email Authentication Best Common Practices
  • Google/Yahoo Bulk Sender Guidelines (2024 email authentication requirements)
آموزش‌های کوتاه‌تر را در Instagram دنبال کنید.دنبال کردن در Instagram
🛡️
سامانه جامع Next XDR شناسایی و پاسخ یکپارچه به تهدیدات سازمانی
🎯
مهار حملات هدفمند KATA حفاظت در برابر APT و حملات پیچیده
⚙️
امنیت زیرساخت‌های صنعتی KICS ویژه صنایع نفت، گاز، پتروشیمی و فولاد
📊
مدیریت و مانیتورینگ ManageEngine مدیریت شبکه، اکتیو دایرکتوری و لاگ‌ها
🔒
جلوگیری از نشت اطلاعات (DLP) حفاظت از اسناد محرمانه و انطباق امنیتی
📞
مشاوره و استقرار اختصاصی درخواست جلسه فنی و ارزیابی سازمان