מדריך להגנת הדומיין והדואר
בדיקת דומיין: האם אפשר להתחזות לעסק שלך במייל? (SPF, DKIM, DMARC)
אם לדומיין של העסק אין רשומות SPF, DKIM ו-DMARC תקינות, גורם אחר יכול לשלוח מיילים שנראים כאילו נשלחו ממך — למשל הודעות פישינג ללקוחות ולספקים.
בודקים את זה ברשומות ה-DNS הציבוריות של הדומיין: האם קיימת רשומת SPF, האם יש חתימת DKIM, ומה מדיניות ה-DMARC (none, quarantine או reject).
CyberOM מציעה בדיקת חשיפה חינמית לדומיין, בעברית, שמציגה את הממצאים לפי חומרה.
עודכן לאחרונה:
למה SPF, DKIM ו-DMARC חשובים?
התחזות בדואר אלקטרוני מתרחשת כשמישהו שולח הודעה שנראית כאילו יצאה מהדומיין העסקי שלכם. עבור בעל עסק, המשמעות פשוטה: הלקוח או הספק רואה שם דומיין מוכר, גם כשההודעה לא יצאה ממערכת הדואר של העסק.
SPF מגדירה מי רשאי לשלוח, DKIM מוסיפה חתימה דיגיטלית להודעה, ו-DMARC מחברת ביניהן וקובעת כיצד שרת מקבל צריך לטפל בכשל אימות. שלוש הרשומות עובדות יחד; רשומה אחת אינה מחליפה את האחרות.
מה כל רשומה עושה ומה קורה בלעדיה
| רשומה | מה היא מגדירה | מה קורה כשהיא חסרה |
|---|---|---|
| SPF | אילו שרתים מורשים לשלוח דואר בשם הדומיין | שרת מקבל לא יכול לדעת אם השולח מורשה |
| DKIM | חתימה דיגיטלית על ההודעה שמאמתת שהיא נשלחה מטעם הדומיין ולא שונתה בדרך | אין דרך לאמת שההודעה מקורית |
| DMARC | מה לעשות בהודעה שנכשלה באימות (none / quarantine / reject) ולאן לשלוח דוחות | לשרת המקבל אין הנחיה, והודעות מזויפות עלולות להגיע ליעדן |
איך בודקים? — צעד אחר צעד
- 01
נכנסים לבדיקת החשיפה החינמית ומזינים את הדומיין וכתובת האימייל לקבלת הדוח.
- 02
הכלי קורא את רשומות ה-DNS הציבוריות של הדומיין בלבד — MX, SPF, DKIM ו-DMARC — בלי סריקה אקטיבית ובלי התקנה.
- 03
בעמוד מוצגים ציון, דירוג וממצאים לפי חומרה, ודוח נשלח לאימייל.
- 04
עוברים על הממצאים עם מי שמנהל את הדומיין או את שירות הדואר.
אפשר גם להסתכל ידנית ברשומות: בדומיין הראשי מחפשים רשומת TXT שמתחילה ב-v=spf1. עבור DMARC מחפשים רשומת TXT בכתובת _dmarc.<domain> שמתחילה ב-v=DMARC1.
קיומה של רשומה אינו מוכיח שהיא מלאה או מתאימה לכל מערכות השליחה. לכן חשוב לקרוא גם את המדיניות ואת הממצאים, ולא להסתפק בסימון שהרשומה קיימת.
איך לקרוא את מצב הרשומות
| מצב | משמעות | מה כדאי לעשות |
|---|---|---|
| אין רשומת SPF | לא הוגדר אילו שרתים מורשים לשלוח | להגדיר SPF מול ספק הדואר |
| אין חתימת DKIM | הודעות אינן חתומות | להפעיל DKIM בשירות הדואר |
| DMARC חסר | אין מדיניות ואין דוחות | לפרסם רשומת DMARC, בתחילה במצב ניטור |
| DMARC במדיניות p=none | ניטור בלבד — הודעות מזויפות אינן נחסמות | לעבור בהדרגה ל-quarantine ואז ל-reject |
| DMARC במדיניות p=reject | הודעות שנכשלות באימות נדחות | להמשיך לעקוב אחרי הדוחות |
איך מתקנים את הבעיות?
SPF
מפרסמים רשומת TXT שמונה את מערכות הדואר המורשות לשלוח בשם הדומיין, בהתאם להנחיות ספק הדואר.
DKIM
מפעילים חתימה בשירות הדואר ומפרסמים ב-DNS את המפתח תחת selector — שם שמזהה את מפתח החתימה המתאים.
DMARC
מפרסמים מדיניות, מתחילים בניטור ומתקדמים בהדרגה מ-none ל-quarantine ול-reject לאחר מיפוי השולחים.
רשומה שגויה עלולה להשפיע על מסירת דואר לגיטימי. לכן מתכננים כל שינוי, ממפים את מערכות השליחה ובודקים את ההגדרה מול ספק הדואר לפני שמתקדמים לאכיפה.
CyberOM מציעה שירות DMARC מנוהל המבוסס על Sendmarc: סקירת DNS, SPF, DKIM ו-DMARC, מיפוי מערכות שולחות, ניטור דוחות, מעבר הדרגתי ל-reject ותיעוד.
מה ההבדל בין בדיקה חד-פעמית לניטור מתמשך?
בדיקה חד-פעמית מציגה את מצב הרשומות הציבוריות בזמן הבדיקה. היא שימושית לאיתור נקודת פתיחה, אך מערכות ששולחות דואר בשם העסק עשויות להשתנות עם הזמן.
DMARC יכול לשלוח דוחות מצטברים (RUA) על מערכות ששולחות בשם הדומיין ועל תוצאות האימות שלהן. את הדוחות צריך לקרוא לאורך זמן כדי לזהות שולח לגיטימי שלא מופה או שימוש שאינו מוכר. לכן, כפי שמוסבר בעמוד השירות, DMARC דורש קריאת דוחות ולא רק רשומה חד-פעמית.
אפשר לשלב DMARC מנוהל עם אבטחת דואר ועם אבטחה מנוהלת. לקריאה משלימה: איך לזהות פישינג והקשר להיערכות לתיקון 13.
מקורות טכניים רשמיים
למי שרוצה לקרוא את המפרטים המלאים, אלה מסמכי ה-RFC הרשמיים שעליהם מבוססים המנגנונים:
שאלות
שאלות נפוצות על בדיקת SPF, DKIM ו-DMARC
רוצים לדעת מה מצב הדומיין שלכם?
התחילו בבדיקה הפסיבית של רשומות הדואר וה-DNS הציבוריות וקבלו תמונת מצב ממוקדת.
