→ חזרה למשאבים

    מדריך להגנת הדומיין והדואר

    בדיקת דומיין: האם אפשר להתחזות לעסק שלך במייל? (SPF, DKIM, DMARC)

    אם לדומיין של העסק אין רשומות SPF, DKIM ו-DMARC תקינות, גורם אחר יכול לשלוח מיילים שנראים כאילו נשלחו ממך — למשל הודעות פישינג ללקוחות ולספקים.

    בודקים את זה ברשומות ה-DNS הציבוריות של הדומיין: האם קיימת רשומת SPF, האם יש חתימת DKIM, ומה מדיניות ה-DMARC (none, quarantine או reject).

    CyberOM מציעה בדיקת חשיפה חינמית לדומיין, בעברית, שמציגה את הממצאים לפי חומרה.

    עודכן לאחרונה:

    למה SPF, DKIM ו-DMARC חשובים?

    התחזות בדואר אלקטרוני מתרחשת כשמישהו שולח הודעה שנראית כאילו יצאה מהדומיין העסקי שלכם. עבור בעל עסק, המשמעות פשוטה: הלקוח או הספק רואה שם דומיין מוכר, גם כשההודעה לא יצאה ממערכת הדואר של העסק.

    SPF מגדירה מי רשאי לשלוח, DKIM מוסיפה חתימה דיגיטלית להודעה, ו-DMARC מחברת ביניהן וקובעת כיצד שרת מקבל צריך לטפל בכשל אימות. שלוש הרשומות עובדות יחד; רשומה אחת אינה מחליפה את האחרות.

    מה כל רשומה עושה ומה קורה בלעדיה

    רשומהמה היא מגדירהמה קורה כשהיא חסרה
    SPFאילו שרתים מורשים לשלוח דואר בשם הדומייןשרת מקבל לא יכול לדעת אם השולח מורשה
    DKIMחתימה דיגיטלית על ההודעה שמאמתת שהיא נשלחה מטעם הדומיין ולא שונתה בדרךאין דרך לאמת שההודעה מקורית
    DMARCמה לעשות בהודעה שנכשלה באימות (none / quarantine / reject) ולאן לשלוח דוחותלשרת המקבל אין הנחיה, והודעות מזויפות עלולות להגיע ליעדן

    איך בודקים? — צעד אחר צעד

    1. 01

      נכנסים לבדיקת החשיפה החינמית ומזינים את הדומיין וכתובת האימייל לקבלת הדוח.

    2. 02

      הכלי קורא את רשומות ה-DNS הציבוריות של הדומיין בלבד — MX, SPF, DKIM ו-DMARC — בלי סריקה אקטיבית ובלי התקנה.

    3. 03

      בעמוד מוצגים ציון, דירוג וממצאים לפי חומרה, ודוח נשלח לאימייל.

    4. 04

      עוברים על הממצאים עם מי שמנהל את הדומיין או את שירות הדואר.

    אפשר גם להסתכל ידנית ברשומות: בדומיין הראשי מחפשים רשומת TXT שמתחילה ב-v=spf1. עבור DMARC מחפשים רשומת TXT בכתובת _dmarc.<domain> שמתחילה ב-v=DMARC1.

    קיומה של רשומה אינו מוכיח שהיא מלאה או מתאימה לכל מערכות השליחה. לכן חשוב לקרוא גם את המדיניות ואת הממצאים, ולא להסתפק בסימון שהרשומה קיימת.

    איך לקרוא את מצב הרשומות

    מצבמשמעותמה כדאי לעשות
    אין רשומת SPFלא הוגדר אילו שרתים מורשים לשלוחלהגדיר SPF מול ספק הדואר
    אין חתימת DKIMהודעות אינן חתומותלהפעיל DKIM בשירות הדואר
    DMARC חסראין מדיניות ואין דוחותלפרסם רשומת DMARC, בתחילה במצב ניטור
    DMARC במדיניות p=noneניטור בלבד — הודעות מזויפות אינן נחסמותלעבור בהדרגה ל-quarantine ואז ל-reject
    DMARC במדיניות p=rejectהודעות שנכשלות באימות נדחותלהמשיך לעקוב אחרי הדוחות

    איך מתקנים את הבעיות?

    SPF

    מפרסמים רשומת TXT שמונה את מערכות הדואר המורשות לשלוח בשם הדומיין, בהתאם להנחיות ספק הדואר.

    DKIM

    מפעילים חתימה בשירות הדואר ומפרסמים ב-DNS את המפתח תחת selector — שם שמזהה את מפתח החתימה המתאים.

    DMARC

    מפרסמים מדיניות, מתחילים בניטור ומתקדמים בהדרגה מ-none ל-quarantine ול-reject לאחר מיפוי השולחים.

    רשומה שגויה עלולה להשפיע על מסירת דואר לגיטימי. לכן מתכננים כל שינוי, ממפים את מערכות השליחה ובודקים את ההגדרה מול ספק הדואר לפני שמתקדמים לאכיפה.

    CyberOM מציעה שירות DMARC מנוהל המבוסס על Sendmarc: סקירת DNS, SPF, DKIM ו-DMARC, מיפוי מערכות שולחות, ניטור דוחות, מעבר הדרגתי ל-reject ותיעוד.

    מה ההבדל בין בדיקה חד-פעמית לניטור מתמשך?

    בדיקה חד-פעמית מציגה את מצב הרשומות הציבוריות בזמן הבדיקה. היא שימושית לאיתור נקודת פתיחה, אך מערכות ששולחות דואר בשם העסק עשויות להשתנות עם הזמן.

    DMARC יכול לשלוח דוחות מצטברים (RUA) על מערכות ששולחות בשם הדומיין ועל תוצאות האימות שלהן. את הדוחות צריך לקרוא לאורך זמן כדי לזהות שולח לגיטימי שלא מופה או שימוש שאינו מוכר. לכן, כפי שמוסבר בעמוד השירות, DMARC דורש קריאת דוחות ולא רק רשומה חד-פעמית.

    אפשר לשלב DMARC מנוהל עם אבטחת דואר ועם אבטחה מנוהלת. לקריאה משלימה: איך לזהות פישינג והקשר להיערכות לתיקון 13.

    מקורות טכניים רשמיים

    למי שרוצה לקרוא את המפרטים המלאים, אלה מסמכי ה-RFC הרשמיים שעליהם מבוססים המנגנונים:

    שאלות

    שאלות נפוצות על בדיקת SPF, DKIM ו-DMARC

    רוצים לדעת מה מצב הדומיין שלכם?

    התחילו בבדיקה הפסיבית של רשומות הדואר וה-DNS הציבוריות וקבלו תמונת מצב ממוקדת.