Fedezze fel a legfrissebb kiberbiztonsági híreket

Blog / E-mail-biztonság – 1. rész: az SPF, DKIM és DMARC alapjai
Az SPF, DKIM és DMARC e-mail-hitelesítési mechanizmusokról szóló cikk borítóképe.

E-mail-biztonság – 1. rész: az SPF, DKIM és DMARC alapjai

Norbert Bajko
2025. február 20.
emaildkimspfdmarcspam

Bevezetés

Az e-mail-biztonság a vállalat átfogó kiberbiztonsági stratégiájának kritikus része. Az adathalászat továbbra is a zsarolóvírusok terjesztésének egyik fő módja, és ezek világszerte milliárd dolláros károkat okoznak. Bár a végponti észlelési és reagálási (EDR) megoldások sokat fejlődtek, a támadók folyamatosan alakítják a technikáikat e védelmek megkerülésére. Ezért olyan intézkedésekre is szükség van, amelyek eleve megakadályozzák, hogy a rosszindulatú levelek eljussanak a munkatársakhoz.

A megfelelően beállított e-mail-védelem jelentősen csökkentheti a sikeres adathalász kísérletek esélyét. Az e-mail-protokollokat azonban eredetileg nem a mai biztonsági kihívásokra tervezték. E hiányosságok kezelésére születtek az olyan iparági szabványos hitelesítési mechanizmusok, mint az SPF (Sender Policy Framework), a DKIM (DomainKeys Identified Mail) és a DMARC (Domain-based Message Authentication, Reporting & Conformance). Együtt ellenőrzik a feladó hitelességét, felismerik a hamisítási kísérleteket, és érvényesítik a biztonsági szabályokat.

Az SMTP megértése

Mielőtt mélyebbre mennénk, érdemes megérteni az SMTP-kommunikációt, az e-mail továbbításának folyamatát és az egyes összetevők szerepét.

SMTP-kommunikáció

S: 220 mail.naunet.eu ESMTP Postfix
C: HELO attacker.com
S: 250 mail.naunet.eu Hello attacker.com
C: MAIL FROM:<bob@attacker.com>
S: 250 OK
C: RCPT TO:<victim@naunet.eu>
S: 250 OK
C: DATA
S: 354 End data with <CRLF>.<CRLF>
C: Subject: Test Email  
C: From: bob@attacker.com  
C: To: victim@naunet.eu  
C:  
C: this is a test message  
C:  
C: .
S: 250 OK: queued as 12345
C: QUIT
S: 221 Bye

A fenti példa azt az SMTP-kommunikációt mutatja be, amelyben bob@attacker.com levelet küld victim@naunet.eu címére.

Az SMTP-kommunikációban különbséget kell tenni a borítékcímek és az e-mail-fejlécek között:

  1. Borítékfeladó (MAIL FROM):

    • Az SMTP-protokoll szintjén határozza meg a feladó visszaküldési címét.
    • Erre a címre érkeznek a kézbesítési hibajelzések.
  2. Borítékcímzett (RCPT TO):

    • Az SMTP szintjén adja meg a címzettet.
    • Meghatározza a levél útvonalát, de általában nem látható a végfelhasználó számára.
  3. From (e-mail-fejléc):

    • A levél fejlécében szerepel, és a címzett számára látható.
    • Megfelelő biztonsági beállítások nélkül könnyen hamisítható; nem ez határozza meg a levél kézbesítését.
  4. To (e-mail-fejléc):

    • A levelezőprogramban mutatja a szándékolt címzettet.
    • A RCPT TO mezővel ellentétben pusztán tájékoztató jellegű, nem vezérli a kézbesítést.

Egyszerűen fogalmazva: a boríték szabályozza a levél továbbítását, a fejlécek pedig azt, hogyan jelenik meg a levél a címzettnél.

Sender Policy Framework (SPF)

Az SPF olyan e-mail-hitelesítési protokoll, amely a küldő levelezőszerver jogosultságának ellenőrzésével segít a hamisítás elleni védekezésben. Az SMTP MAIL FROM szakaszában a küldő IP-címét összeveti a domain DNS-ében TXT-rekordként közzétett engedélyezett címekkel. Az SPF beállításához az alábbi formátumú DNS TXT-rekord hozható létre:

v=spf1 ip4:<authorized-IP> include:<third-party-domain> -all

Az SPF az SMTP-kommunikáció kiemelt részeit ellenőrzi. A levelezőszerver a TXT-rekordban engedélyezett IP-címeket összehasonlítja a küldő IP-címével.

Az SPF által ellenőrzött HELO és MAIL FROM adatok az SMTP-kommunikációban

Fontos, hogy az SPF csak a HELO és MAIL FROM domaineket ellenőrzi. Ha egy támadó érvényes SPF-rekordot állít be az attacker.com domainhez, az SPF-ellenőrzés sikeres lesz. A végfelhasználónak megjelenített feladócím tehát SPF mellett is hamisítható lehet.

DKIM (DomainKeys Identified Mail)

A DKIM szintén e-mail-hitelesítési módszer, amely a levél sértetlenségét és a feladó hitelességét ellenőrzi. A küldő levelezőszerveren tárolt privát kulccsal kriptográfiai aláírást készít, és azt a levél fejlécéhez adja. A fogadó szerver a megfelelő nyilvános kulcsot a küldő DNS TXT-rekordjából kéri le az aláírás ellenőrzéséhez. A DKIM a fejlécek és a levéltörzs továbbítás közbeni módosítását is észleli.

A beállításhoz kulcspárt kell generálni, a nyilvános kulcsot közzétenni a DNS-ben (v=DKIM1; k=rsa; p=<public-key>), majd a levelezőszervert a kimenő levelek aláírására konfigurálni.

Egy DKIM-fejléc például így néz ki:

DKIM-aláírás a levél fejlécében a domain és selector paraméterekkel

A DNS-ellenőrzések a d és s paraméterben megadott domain és selector alapján történnek.

Az SPF-hez hasonlóan, ha az attacker.com domainhez érvényes DKIM-kulcsok tartoznak, a DKIM-ellenőrzés sikeres lesz. E hiányosságok kezelésére vezették be a DMARC-ot.

DMARC

Önmagában sem az SPF, sem a DKIM nem ellenőrzi, hogy a hitelesített domain megfelel-e az Outlookban, Thunderbirdben vagy más levelezőprogramban megjelenített feladó domainjének. Itt lép be a DMARC (Domain-based Message Authentication, Reporting, and Conformance). Az SPF-re és a DKIM-re épülve ellenőrzi, hogy a levél teljesíti-e a hitelesítést (SPF és/vagy DKIM), és a From fejléc domainje illeszkedik-e a hitelesítéshez használt domainekhez.

Az illeszkedés (alignment) azt jelenti, hogy a From fejléc domainjének meg kell egyeznie az SPF MAIL FROM vagy a DKIM d= mezőben szereplő domainnel; a megengedett aldomain-kapcsolat az illeszkedési módtól függ. A DMARC-szabályzatok (none, quarantine, reject) meghatározzák, mit tegyen a fogadó szerver a sikertelen ellenőrzésű levelekkel. A kiemelt részek az illeszkedés ellenőrzésében vesznek részt.

A DMARC domainilleszkedésének ellenőrzése a levél From fejlécéhez képest

A szervezetek a DNS-ben egy TXT-rekorddal (_dmarc.naunet.eu) adhatják meg a szabályzatot, a jelentésküldési beállításokat és az érvényesítés szintjét. Például:

_dmarc.naunet.eu. IN TXT "v=DMARC1; p=reject; sp=quarantine; rua=mailto:dmarc-reports@naunet.eu; ruf=mailto:forensic-reports@naunet.eu; pct=100; adkim=s; aspf=r"

A legfontosabb tanulságok

  • Megfelelő hitelesítési beállítások nélkül a támadók hamisíthatják a leveleket.
  • Az SPF és a DKIM önmagában nem nyújt elegendő védelmet.
  • A megfelelő szabályzatokkal beállított SPF, DKIM és DMARC jó alapot ad a biztonságos levelezéshez.

A következő részben e technológiák lehetséges megkerüléseit vizsgáljuk meg.

Fedezze fel a legfrissebb kiberbiztonsági híreket

Maradjon egy lépéssel a kiberveszélyek előtt a Naunet szakértői blogbejegyzéseivel! Ismerje meg a legújabb védelmi trendeket, technikákat és technológiákat, hogy növelhesse vállalkozása biztonságát. Csatlakozzon közösségünkhöz, és fejlődjön minden bejegyzéssel!