Proteção contra falsificação de e-mail (spoofing) para domínios personalizados (SPF, DKIM e DMARC)
- Leitura
- 9 min
- Categoria
- Configuração de domínio
Embora a natureza aberta e descentralizada do e-mail traga grandes benefícios, essa liberdade também facilita o abuso do e-mail. Por exemplo, qualquer servidor conectado à internet pode enviar um e-mail para o seu amigo fingindo ser você, um ataque conhecido como falsificação de e-mail (spoofing).
Recomendamos fortemente que todas as pessoas que usam um domínio personalizado com o Proton Mail configurem o SPF, o DKIM e o DMARC para garantir que seus e-mails sejam entregues corretamente.
Continue lendo para ver como podemos proteger o seu domínio personalizado contra esses tipos de ataque.
SPF
O registro Sender Policy Framework (SPF) basicamente informa ao mundo quais hosts ou IPs têm permissão para enviar e-mails em nome do seu domínio. Quando os servidores de e-mail recebem uma mensagem que alega ser do seu domínio, eles podem consultar o seu registro SPF para verificar se o servidor de envio está incluído.
Embora não seja obrigatório, recomendamos fortemente que você configure um registro SPF que inclua o Proton Mail.
Isso não apenas fará com que o seu e-mail pareça mais legítimo e, portanto, tenha menos chances de ser enviado para pastas de spam, mas também ajudará a proteger o seu domínio contra invasores que enviam e-mails com cabeçalhos falsificados, fingindo ser você.
No seu navegador, entre na sua conta do Proton Mail, acesse Configurações → Todas as configurações → Nomes de domínio e clique em Revisar ao lado do domínio para o qual você quer adicionar um registro SPF.

Selecione a guia SPF. Ela mostra o registro SPF recomendado para adicionar ao portal de gerenciamento de domínio do seu registrador. Você pode clicar no pequeno ícone à esquerda da entrada para copiá-lo para a área de transferência do seu sistema.

A parte “include:_spf.protonmail.ch” da string de texto significa que você permite que os servidores do Proton Mail enviem mensagens em nome do seu domínio. Se você quiser manter um registro SPF existente, basta adicionar a string de texto “include:_spf.protonmail.ch” à direita do seu registro existente, depois de “v=spf1”. O “mx” também inclui os registros MX do seu domínio.
A parte “~all” significa que, se o e-mail for enviado de servidores não incluídos na string de texto, ele será tratado como um SoftFail. Isso significa que o servidor de e-mail receptor aceitará a entrega do e-mail, mas o marcará como SPF failed. A alternativa é usar o parâmetro “-all” (HardFail).
Isso fará com que o e-mail seja rejeitado, o que pode causar problemas de entrega para e-mails legítimos. Por exemplo, o SPF costuma falhar durante o encaminhamento de e-mail, onde você envia para o endereço A, que o encaminha automaticamente para o endereço B. Assim que detectarmos que o registro SPF do seu domínio inclui o Proton Mail, a guia SPF mostrará um ícone de visto verde.
DKIM
O DomainKeys Identified Mail (DKIM) é um método de autenticação de e-mail que verifica criptograficamente se um e-mail foi enviado por servidores de confiança e não foi adulterado.
Basicamente, quando um servidor envia um e-mail usando o seu domínio, ele calcula um hash criptografado do conteúdo do e-mail usando uma chave privada (que apenas servidores de confiança conhecem) e o adiciona aos cabeçalhos de e-mail como uma assinatura DKIM.
O servidor receptor verificará o conteúdo do e-mail consultando a chave pública correspondente nos registros DNS do seu domínio, descriptografando o hash criptografado e calculando um novo hash com base no conteúdo do e-mail recebido. Em seguida, ele compara o hash descriptografado com o novo hash. Se houver correspondência, significa que o e-mail não foi adulterado, e o DKIM passa. Caso contrário, o DKIM falha e o e-mail é tratado com desconfiança.
Saiba mais sobre o gerenciamento de DKIM(nova janela)
Usamos registros CNAME para gerenciar a rotação automática de chaves DKIM, o que é uma prática recomendada de segurança aceita. Solicitamos que você adicione e mantenha três registros CNAME. Isso garante que sempre haja uma chave ativa sendo usada para fornecer um serviço ininterrupto, enquanto as outras chaves são desativadas e recriadas de forma automática e regular para aumentar a segurança.
Tudo isso parece complicado, mas implementar o DKIM para o seu domínio é simples no Proton Mail. Levará algumas horas para verificar o seu domínio personalizado quando você alterar os registros DNS dele para uso com o Proton Mail. Assim que o seu domínio personalizado for verificado, o Proton Mail gerará os nomes de host e valores necessários para o portal de DNS do seu domínio. Em seguida, ele criará os registros CNAME necessários para a rotação automática de chaves DKIM.
Enviaremos uma notificação por e-mail informando que o seu domínio personalizado, nomes de host e valores estão prontos.
Novos usuários
No seu navegador, entre na sua conta do Proton Mail e acesse Configurações → Todas as configurações → Organização → Nomes de domínio → coluna Ações → botão Revisar ao lado do domínio para o qual você quer adicionar um registro DKIM.
Selecione a guia DKIM. Aqui você verá os três nomes de host e valores que precisará adicionar às configurações de DNS do seu domínio.

Depois de adicionar esses registros, o Proton Mail cuidará do resto para você. Seguindo as práticas recomendadas de segurança atuais, geraremos uma nova chave de 2048 bits a cada seis meses e a usaremos para assinar seus e-mails.
Os registros CNAME que você adicionar às configurações de DNS do seu domínio devem corresponder exatamente aos mostrados no seu assistente de configuração. Assim que detectarmos esses registros no seu DNS, a guia DKIM mostrará um ícone de visto verde. Em seguida, notificaremos você e começaremos a assinar os e-mails enviados do seu domínio personalizado com o DKIM, assim como fazemos com outros endereços do Proton Mail.
IMPORTANTE: alguns registradores não aceitam valores CNAME com um ponto final no final (enquanto outros exigem isso). Se o seu registrador não aceitar seus registros CNAME, exclua o ponto final no final de cada valor CNAME e tente novamente.
Usuários que atualmente usam rotação manual de chaves DKIM
Recomendamos fortemente que todos que atualmente usam a rotação manual de chaves DKIM façam o upgrade para o novo sistema automático de rotação de chaves. Isso não apenas eliminará a necessidade de você rotacionar suas chaves manualmente, mas também fará o upgrade automático do tamanho da sua chave (caso estivesse usando chaves de 1024 bits).
Se você configurou anteriormente a rotação manual de chaves DKIM para o seu domínio usando um registro TXT, precisará remover esse registro das configurações de DNS antes de inserir os registros CNAME.
Você precisa reconfigurar suas configurações de DNS com registros CNAME porque eles nos permitem configurar a rotação automática de chaves, o que não é possível com o seu registro TXT atual.
Depois de excluir esse registro TXT, você poderá seguir as instruções para novos usuários. O DKIM deixará de assinar seus e-mails assim que você excluir o registro TXT. Para manter a proteção do DKIM, insira os nomes de host CNAME e valores nas suas configurações de DNS imediatamente.
DMARC
Ao aprender sobre o SPF e o DKIM (acima), você deve ter se perguntado como o servidor receptor lida com um e-mail que falha nas verificações. É aqui que entra o Domain-based Message Authentication, Reporting, and Conformance (DMARC).
O DMARC permite que o proprietário do domínio especifique o que acontece com os e-mails que falham e receba feedback quando eles chegam. Basicamente, há três ações que os servidores receptores podem realizar se AMBAS as verificações de SPF e DKIM falharem: none, quarantine e reject.
No seu navegador, acesse a sua conta do Proton Mail e vá em Configurações → Ir para configurações→ Organização → Nomes de domínio → coluna Ações → botão Revisar ao lado do domínio para o qual você quer adicionar um registro DMARC.

Copie a string de nome de host e valor do registro TXT de DMARC e adicione-a ao seu domínio no console de gerenciamento de domínio do seu registrador.

O valor “p=” especifica a ação a ser tomada para os e-mails que falham no DMARC. Aqui estão as ações disponíveis:
- p=quarantine: solicita às plataformas dos destinatários que marquem os e-mails não autorizados como spam ou os coloquem em quarentena.
- p=reject: solicita às plataformas dos destinatários que rejeitem os e-mails não autorizados.
- p=none: não coloca em quarentena nem rejeita e-mails não autorizados. Geralmente, as pessoas só usam essa política para solucionar problemas ou realizar testes.
A configuração padrão é none. No entanto, para aumentar a sua segurança, recomendamos definir esse valor como p=quarantine.
Assim que tiver certeza de que seus e-mails legítimos estão passando pelo DMARC, você poderá defini-lo de forma ainda mais rigorosa como p=reject. Recomendamos fazer isso se você achar que tem probabilidade de ser alvo de falsificação de e-mail (spoofing). Por exemplo, Yahoo, PayPal e eBay usam p=reject para evitar que spammers se passem por eles.
Outro parâmetro é o rua=, que especifica um endereço de e-mail para o qual outros serviços de e-mail podem enviar relatórios agregados para que você possa ver quantos dos seus e-mails estão falhando no DMARC.

No entanto, lembre-se de que existem riscos ao escolher ações mais rigorosas de DMARC. Por exemplo, quando você envia um e-mail para uma lista de e-mails que o encaminha para destinatários individuais, isso quebra o SPF. Além disso, de forma incômoda, algumas listas de e-mails também alteram o conteúdo do e-mail, o que quebra o DKIM e faz com que o DMARC falhe, criando problemas de entrega caso você tenha definido o DMARC como quarantine ou reject. É por isso que o DMARC vem definido como none por padrão.
E-mail de teste
Assim que configurar um domínio personalizado, você poderá testá-lo enviando um e-mail usando o Mail Tester(nova janela).
Basta enviar um e-mail usando o endereço do seu domínio personalizado para o endereço exclusivo mostrado na página da web do Mail Tester. Em seguida, verifique a sua pontuação de spam.

Se você tiver o SPF e o DKIM configurados corretamente, conseguirá obter uma pontuação de 10/10!