DNS-suojauskonfiguraatio: SPF, DMARC, DNSSEC ja CAA
Kattava opas verkkotunnuksesi DNS:n suojaamiseen ja sähköpostin väärentämisen estämiseen.
Suorita sama tarkistus heti — ilmaiseksi
Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.
Ei rekisteröitymistä · <60s · GDPR/EU-käsittely
Miksi DNS-tietoturva on kriittistä
Verkkotunnuksesi DNS-tietueet ovat verkkonäkyvyytesi perusta. Ne kertovat maailmalle, missä verkkosivustosi sijaitsee, mihin sähköpostisi tulee toimittaa ja kenellä on oikeus myöntää suojausvarmenteita verkkotunnuksellesi. Kun nämä tietueet on määritetty huonosti, hyökkääjät voivat hyödyntää niitä useilla tuhoisilla tavoilla.
Sähköpostin väärentäminen (spoofing) on yksi yleisimmistä uhkista. Ilman asianmukaista DNS-tietoturvaa kuka tahansa maailmassa voi lähettää sähköposteja, jotka näyttävät tulevan verkkotunnuksestasi. Asiakkaasi voivat saada tietojenkalasteluviestejä, jotka näyttävät tulevan juuri sinulta – jotka pyytävät maksua, kehottavat klikkaamaan haitallisia linkkejä tai keräävät heidän kirjautumistietojaan. Tämä vahingoittaa mainettasi ja altistaa asiakkaasi petoksille.
DNS-kaappaus on toinen vakava uhka. Hyökkääjä, joka pystyy muokkaamaan DNS-tietueitasi, voi ohjata kävijäsi verkkosivustosi väärennettyyn versioon – ja kaapata heidän kirjautumistietonsa ja maksutietonsa ennen kuin ne välitetään oikealle sivustolle. Kävijä ei välttämättä koskaan huomaa, että jokin on vialla.
DNS-tietoturvan neljä peruspilaria – SPF, DKIM, DMARC ja DNSSEC – käsittelevät kukin näiden uhkien eri puolia. Kaikkien neljän käyttöönotto antaa sinulle kattavan suojan.
SPF (Sender Policy Framework)
SPF on DNS-tietue, joka määrittää, mitkä sähköpostipalvelimet ovat valtuutettuja lähettämään sähköpostia verkkotunnuksesi puolesta. Kun vastaanottava sähköpostipalvelin saa viestin, jonka väitetään tulevan verkkotunnuksestasi, se tarkistaa SPF-tietueestasi, onko lähettävä palvelin hyväksyttyjen listalla. Jos ei ole, viesti voidaan merkitä epäilyttäväksi tai hylätä suoraan.
SPF:n määrittäminen tarkoittaa TXT-tietueen lisäämistä verkkotunnuksesi DNS:ään. Tietue alkaa merkinnällä "v=spf1", jota seuraa luettelo valtuutetuista lähetyslähteistä, ja päättyy käytäntöön siitä, mitä tehdään valtuuttamattomille lähettäjille. Merkinnän "-all" käyttäminen tarkoittaa, että kaikki listalle kuulumattomalta palvelimelta tuleva sähköposti hylätään. Merkinnän "~all" käyttäminen tarkoittaa, että se käsitellään epäilyttävänä (soft fail). Älä koskaan käytä merkintää "+all", joka sallisi kenen tahansa lähettää viestejä verkkotunnuksesi nimissä.
Jos käytät sähköpostiin Google Workspacea, SPF-tietueesi tulisi sisältää Googlen lähetyspalvelimet. Jos käytät Microsoft 365:tä, sisällytä Microsoftin palvelimet. Jos käytät molempia sekä kolmannen osapuolen palvelua, kuten Mailchimpia uutiskirjeisiin, sinun on sisällytettävä kaikki kolme. Pidä mielessä, että SPF:llä on 10 DNS-haun raja – jos käytät monia palveluita, tästä voi tulla haaste ja sinun on ehkä optimoitava tietueesi.
DKIM (DomainKeys Identified Mail)
DKIM vie sähköpostin todennuksen askeleen pidemmälle lisäämällä kryptografisen digitaalisen allekirjoituksen jokaiseen verkkotunnuksestasi lähtevään sähköpostiin. Näin se toimii: sähköpostipalvelimesi allekirjoittaa jokaisen viestin yksityisellä avaimella, jota vain sinä hallitset. Vastaava julkinen avain julkaistaan DNS-tietueissasi. Kun vastaanottava sähköpostipalvelin saa viestisi, se hakee julkisen avaimen DNS:stä ja käyttää sitä allekirjoituksen tarkistamiseen. Jos allekirjoitus täsmää, viesti on aito eikä sitä ole peukaloitu. Jos se ei täsmää, viesti on todennäköisesti väärennös.
DKIM määritetään tyypillisesti sähköpostipalveluntarjoajasi hallintakonsolin kautta – Google Workspacessa, Microsoft 365:ssä ja useimmilla sähköpostin hosting-palveluntarjoajilla on DKIM-määritysohjatut toiminnot. Kun otat DKIM:n käyttöön palveluntarjoajasi asetuksissa, ne antavat sinulle lisättävän DNS-tietueen. Tietue näyttää salaperäiseltä (se sisältää pitkän julkisen avaimen merkkijonon), mutta sinun tarvitsee vain lisätä se DNS:ääsi ohjeiden mukaan.
DKIM:n keskeinen hyöty todennuksen lisäksi on se, että se suojaa myös sähköpostin sisällön eheyttä. DKIM:llä allekirjoitettua viestiä ei voi muuttaa allekirjoituksen jälkeen ilman, että allekirjoitus muuttuu virheelliseksi. Tämä tarkoittaa, että vaikka joku sieppaisi sähköpostisi siirron aikana, hän ei voi muuttaa sen sisältöä ilman, että se havaitaan.
DMARC (Domain-based Message Authentication, Reporting & Conformance)
DMARC on käytäntökerros, joka sijaitsee SPF:n ja DKIM:n päällä. Se vastaa kysymykseen: "Mitä vastaanottavien sähköpostipalvelinten tulisi tehdä, kun viesti väittää tulevansa verkkotunnuksestani mutta ei läpäise SPF- tai DKIM-tarkistuksia?" Ja yhtä tärkeää: "Voitteko lähettää minulle raportteja siitä, mitä verkkotunnuksestani lähetetylle sähköpostille tapahtuu?"
DMARC-käytäntöjä on kolme. Ensimmäinen, "p=none", on pelkkä seurantatila. Se ei estä eikä merkitse mitään viestejä, vaan ohjeistaa vastaanottavia palvelimia lähettämään sinulle raportteja siitä, mitä ne näkevät. Tästä sinun kannattaa aloittaa – saatat huomata, että lailliset lähettäjät (kuten CRM-järjestelmäsi, uutiskirjealustasi tai verkkokauppajärjestelmäsi) lähettävät puolestasi sähköposteja, joita SPF- tai DKIM-määrityksesi ei kata. Seurannasta aloittaminen antaa sinulle 2–4 viikkoa aikaa tunnistaa ja korjata nämä ennen kuin siirryt valvonnan pakottamiseen.
Toinen käytäntö, "p=quarantine", ohjeistaa vastaanottavia palvelimia lähettämään DMARC-tarkistukset epäonnistuvat viestit roskapostikansioon postilaatikon sijaan. Tämä on hyvä välivaihe – se vähentää väärennettyjen viestien vaikutusta vaarantamatta sitä, että lailliset viestit hylätään.
Kolmas käytäntö, "p=reject", on kultainen standardi. DMARC-tarkistukset epäonnistuvat viestit hylätään suoraan – ne eivät koskaan saavu vastaanottajan postilaatikkoon. Tämä on tehokkain suoja verkkotunnuksestasi tapahtuvaa sähköpostin väärentämistä vastaan.
DMARC-raportit ovat XML-tiedostoja, jotka lähetetään tietueessa määrittämääsi sähköpostiosoitteeseen. Niitä voi olla vaikea lukea raakamuodossa, mutta saatavilla on ilmaisia ja maksullisia työkaluja, jotka jäsentävät ja visualisoivat ne luettavassa muodossa. Nämä raportit näyttävät jokaisen IP-osoitteen, joka lähettää sähköpostia väittäen sen tulevan verkkotunnuksestasi, läpäisevätkö nämä viestit SPF:n ja DKIM:n sekä kuinka monta niitä on.
DNSSEC (DNS Security Extensions)
DNSSEC käsittelee erilaista hyökkäysvektoria: itse DNS-järjestelmää. Kun selaimesi hakee verkkosivuston IP-osoitetta, se lähettää kyselyitä DNS-palvelimille. Normaalisti ei ole mitään keinoa varmistaa, että saamasi vastaus on aito – sinun ja DNS-palvelimen välissä oleva hyökkääjä voisi palauttaa väärennetyn IP-osoitteen, joka osoittaa haitalliselle sivustolle. Tätä kutsutaan DNS-välimuistin myrkyttämiseksi (cache poisoning).
DNSSEC ratkaisee tämän lisäämällä kryptografiset allekirjoitukset DNS-tietueisiin. Kun DNS-selvittäjä (resolver) palauttaa vastauksen, se sisältää allekirjoituksen, joka voidaan tarkistaa DNS-juurialueeseen ankkuroidun luottamusketjun avulla. Jos allekirjoitus ei täsmää, selvittäjä tietää, että vastausta on peukaloitu, ja hylkää sen.
DNSSEC otetaan käyttöön verkkotunnuksesi rekisteröijällä (registrar) – yrityksessä, jossa rekisteröit verkkotunnuksesi. Useimmat suuret rekisteröijät tukevat DNSSECiä. Prosessi tarkoittaa tyypillisesti sitä, että siirryt verkkotunnuksesi asetuksiin, etsit DNSSEC-vaihtoehdon ja otat sen käyttöön. Rekisteröijä hoitaa kryptografisten avainten luomisen. Käyttöönoton jälkeen varaa 24–72 tuntia leviämiselle (propagaatio) ja varmista, että se toimii, käyttämällä verkossa olevaa DNSSEC-testaustyökalua.
CAA (Certification Authority Authorization)
CAA-tietueet ovat yksinkertainen mutta tehokas suoja luvatonta SSL-varmenteiden myöntämistä vastaan. Ilman CAA-tietueita mikä tahansa maailman sadoista varmentajista (CA) voisi mahdollisesti myöntää varmenteen verkkotunnuksellesi – joko virheen vuoksi tai sen seurauksena, että se on vaarantunut. Verkkotunnuksellesi myönnettyä väärennettyä varmennetta voitaisiin käyttää välimieshyökkäyksessä (man-in-the-middle) kävijöitäsi vastaan.
CAA-tietueiden avulla voit määrittää tarkalleen, mitkä varmentajat ovat valtuutettuja myöntämään varmenteita verkkotunnuksellesi. Jos esimerkiksi käytät Let's Encryptiä kaikkiin varmenteisiisi, voit lisätä CAA-tietueen, joka sallii vain Let's Encryptin myöntää varmenteita. Jokainen muu varmentaja, joka vastaanottaa varmenteen allekirjoituspyynnön verkkotunnuksellesi, näkee tämän tietueen ja kieltäytyy.
Voit myös sisällyttää iodef-tietueen, joka määrittää sähköpostiosoitteen, johon varmentajien tulisi lähettää ilmoituksia, jos ne vastaanottavat luvattoman varmennepyynnön verkkotunnuksellesi – mikä antaa sinulle ennakkovaroituksen mahdollisista hyökkäyksistä.
Usein kysytyt kysymykset
Tarvitsenko kaikki neljä: SPF, DKIM, DMARC ja DNSSEC? Kyllä, koska ne suojaavat eri uhkilta. SPF ja DKIM todentavat sähköpostisi. DMARC pakottaa tämän todennuksen ja tarjoaa näkyvyyttä raportoinnin avulla. DNSSEC suojaa itse DNS-tietueidesi eheyttä. Jokainen kerros tuo suojan, jota muut eivät tarjoa.
DMARC-asetukseni on p=none. Olenko suojattu? Et. p=none on pelkkä seurantatila. Se ei estä eikä merkitse mitään väärennettyjä viestejä. Se vain käskee vastaanottavia palvelimia lähettämään sinulle raportteja. Tarvitset asetuksen p=quarantine tai p=reject estääksesi todella väärennettyjä viestejä saavuttamasta postilaatikoita.
Voiko minulla olla useita SPF-tietueita? Ei – verkkotunnusta kohden sallitaan vain yksi SPF TXT -tietue. Jos sinulla on useita, useimmat sähköpostipalvelimet hylkäävät SPF-tarkistuksen kokonaan. Yhdistä kaikki lähetyslähteesi yhteen tietueeseen.
Kuinka kauan DNS-leviäminen kestää? DNS-muutokset leviävät tyypillisesti maailmanlaajuisesti 1–48 tunnissa. Tarkka aika riippuu DNS-tietueesi TTL-asetuksesta (Time To Live). Jos asetat matalan TTL-arvon ennen muutosten tekemistä, leviäminen voi tapahtua minuuteissa.
Mikä on roikkuva DNS-tietue (dangling record) ja miksi se on vaarallinen? Roikkuva tietue on tietue, joka osoittaa resurssiin, jota ei enää ole olemassa – esimerkiksi aliverkkotunnus, joka osoittaa pilvipalveluun, jonka olet lopettanut. Hyökkääjät voivat rekisteröidä tuon hylätyn resurssin tai ottaa sen haltuunsa ja käyttää sitä haitallisen sisällön tarjoamiseen, joka näyttää tulevan laillisesta verkkotunnuksestasi.
Frequently Asked Questions
Tarkista verkkotunnuksesi nyt
Suorita ilmainen tietoturvatarkastus ja katso onko verkkotunnuksellasi artikkelin ongelmia.