邮件被伪造(spoofing)怎么防?
59
邮件被伪造(spoofing)怎么防?
▼
原因
SMTP 协议本身未内置身份验证机制(RFC 5321 §2.1),发件人地址(From/Mail From)可被任意伪造。攻击者可以假冒你的域名发送钓鱼邮件或诈骗邮件。
操作
1. 配置 SPF——控制谁可以代你发信:
DNS TXT 记录示例:v=spf1 ip4:203.0.113.0/24 include:_spf.example.com ~all
使用 -all(fail)最为严格,~all(softfail)用于过渡测试。
2. 配置 DKIM——给每封邮件加数字签名:
— 用 opendkim 或 dkim-milter 生成密钥对。
— 将公钥发布到 选择器._domainkey.你的域名。
— 配置 MTA 对出站邮件进行签名。
3. 配置 DMARC——告诉接收方如何处理失败:
DNS TXT 记录:v=DMARC1; p=reject; rua=mailto:dmarc@你的域名p=reject 是最严格的策略。初期可从 p=none 开始监控一段时间。
4. 验证配置:
使用在线工具 https://www.mail-tester.com 或 https://dmarctester.com 发送测试邮件,检查 SPF、DKIM、DMARC 认证结果。
5. 持续监控:
解析收到的 DMARC Aggregate Report,识别是否有未授权域名伪造发信。
RFC 7208 (SPF) · RFC 6376 (DKIM) · RFC 7489 (DMARC) · RFC 8617 (ARC) · RFC 5321 (§2.1) SMTP Protocol
