Wprowadzenie
Bezpieczeństwo w komunikacji e-mailowej jest kluczowe dla każdej firmy i organizacji. Odpowiednie ustawienie DNS dla domeny może znacznie zwiększyć ochronę przed phishingiem i innymi zagrożeniami. W tym artykule pokażemy, jak skonfigurować DNS dla domeny Twojadomena.pl, zaparkowanej na hostingu z DirectAdmin, aby spełniała wymogi Bezpiecznej Poczty.
Krok 1: logowanie do DirectAdmin
Pierwszym krokiem jest zalogowanie się do panelu DirectAdmin, gdzie zarządzamy naszą domeną i jej ustawieniami DNS.
- Otwórz przeglądarkę internetową i wpisz adres do logowania do DirectAdmin (np. https://twojahostingowa.pl:2222).
- Wprowadź swoje dane logowania (nazwa użytkownika i hasło).
Krok 2: przejdź do zarządzania strefą DNS
Po zalogowaniu się do panelu DirectAdmin, wykonaj następujące kroki:
- Kliknij na swoją domenę, w naszym przypadku Twojadomena.pl.
- W sekcji "Advanced Features" wybierz "DNS Management" (Zarządzanie DNS).
Krok 3: dodanie rekordu SPF
SPF (Sender Policy Framework) jest mechanizmem, który pomaga zweryfikować, które serwery mają uprawnienia do wysyłania e-maili z naszej domeny.
- W sekcji zarządzania rekordami DNS kliknij "Dodaj Rekord".
- Wybierz typ rekordu jako TXT.
- W polu "Nazwa" wpisz @ lub pozostaw puste.
- W polu „Wartość” wpisz rekord SPF:
v=spf1 a mx ip4:<ADRES_IP_TWOJEGO_SERWERA> ~all
Fragment <ADRES_IP_TWOJEGO_SERWERA> to miejsce do podmiany — wpisz w nim publiczny adres IPv4 serwera, z którego faktycznie wychodzi Twoja poczta, na przykład v=spf1 a mx ip4:192.0.2.25 ~all. Jeśli korzystasz także z zewnętrznego systemu do wysyłki (mailing, system sprzedaży), dopisz wskazany przez niego mechanizm include:, inaczej te wiadomości nie przejdą weryfikacji.
Krok 4: dodanie rekordu DKIM (zwykle włączone domyślnie)
DKIM (DomainKeys Identified Mail) umożliwia odbiorcom sprawdzenie, czy e-mail faktycznie pochodzi z Twojej domeny i nie został zmodyfikowany.
- W DirectAdmin przejdź do "Email Manager" (Menadżer Email).
- Wybierz "DKIM Management" (Zarządzanie DKIM).
- Wygeneruj klucz DKIM dla swojej domeny.
- Skopiuj wygenerowany rekord DKIM.
- W sekcji "DNS Management" dodaj nowy rekord TXT.
- W polu "Nazwa" wpisz default._domainkey.
- W polu "Wartość" wklej skopiowaną wartość klucza DKIM.
Krok 5: dodanie rekordu DMARC
DMARC (Domain-based Message Authentication, Reporting & Conformance) pozwala na określenie zasad weryfikacji e-maili i generowanie raportów.
- W sekcji zarządzania rekordami DNS kliknij "Dodaj Rekord".
- Wybierz typ rekordu jako TXT.
- W polu "Nazwa" wpisz _dmarc.
- W polu „Wartość” wpisz rekord startowy (podmieniając adres e-mail na własny):
v=DMARC1; p=none; rua=mailto:[email protected]
Zacznij od p=none. To polityka obserwacyjna: nic nie blokuje, ale uruchamia raporty zbiorcze, z których dowiesz się, jakie serwery wysyłają pocztę w imieniu Twojej domeny. Bardzo często okazuje się, że są wśród nich systemy, o których nikt nie pamiętał — drukarka wielofunkcyjna, sklep internetowy, program księgowy. Gdyby od razu ustawić p=quarantine, ich wiadomości zaczęłyby lądować w spamie.
Przez 2–4 tygodnie czytaj raporty i uzupełniaj SPF oraz DKIM o brakujące źródła. Dopiero gdy wszystko poprawnie przechodzi weryfikację, zaostrz politykę — najpierw do p=quarantine, a docelowo do p=reject:
v=DMARC1; p=quarantine; sp=quarantine; rua=mailto:[email protected]; adkim=s; aspf=s
Dwie uwagi do tego zapisu. Parametry adkim=s i aspf=s oznaczają ścisłe dopasowanie domeny i również warto włączać je dopiero po okresie obserwacji. Świadomie pomijamy natomiast parametr ruf, czyli raporty forensyczne: zawierają one fragmenty treści wiadomości, w tym dane osobowe nadawców i odbiorców, dlatego większość dużych operatorów i tak ich nie wysyła, a ich zbieranie tworzy niepotrzebne ryzyko po stronie odbiorcy raportów.
Krok 6: sprawdzenie poprawności ustawień
Po dokonaniu wszystkich zmian, należy sprawdzić poprawność ustawień DNS. Można to zrobić za pomocą narzędzi online, takich jak bezpiecznapoczta lub MXToolbox.
Podsumowanie
Poprawna konfiguracja DNS jest kluczowa dla zapewnienia bezpieczeństwa komunikacji e-mailowej. Dodanie rekordów SPF, DKIM i DMARC pomaga chronić domenę przed nadużyciami i zwiększa zaufanie do przesyłanych wiadomości. Pamiętaj, aby regularnie monitorować raporty DMARC i zaostrzać politykę stopniowo, a nie od razu. Jeżeli wolisz, żeby ktoś przeprowadził tę konfigurację i przypilnował raportów, robimy to w ramach obsługi poczty firmowej, a strefami DNS zajmujemy się przy prowadzeniu stron i domen.
Konfiguracja DNS w DirectAdmin nie jest skomplikowana, ale wymaga uwagi i precyzji. Dzięki powyższym krokom Twojadomena.pl będzie spełniała wymogi Bezpiecznej Poczty, zapewniając bezpieczniejszą komunikację e-mailową dla Ciebie i Twoich użytkowników.