Emaily s garantovaným odesílatelem a obsahem v praxi s využitím DKIM. Ing. Tomáš Hála ACTIVE 24, s.r.o. www.active24.cz



Podobné dokumenty
Analýza podvodných ových zpráv

Bezpečná VLAN v NIX.CZ. Ing. Tomáš Hála ACTIVE 24, s.r.o.

ové služby a IPv6

Antispamové technologie

ové reputační systémy

DNSSEC Validátor - doplněk prohlížečů proti podvržení domény

PRAVIDLA PROVOZU ELEKTRONICKÉ POŠTY V BIOFYZIKÁLNÍM ÚSTAVU AV ČR

UPTIME s.r.o. not just another IT company

DNSSEC. Proč je důležité chránit internetové domény? CZ.NIC z.s.p.o. Pavel Tůma

Opensource antispamová ochrana

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů DNSSEC. Jiří Smítka.

Přehled služeb CMS. Centrální místo služeb (CMS)

Jak nastavit poštu v síti SPKFree

Technologie pro zajištění bezpečnosti a vysoké dostupnosti webhostingových služeb v praxi. Ing. Tomáš Hála ACTIVE 24, s.r.o.

SCHRÁNKA DŮVĚRY. příručka pro použití schránky důvěry

Práce s ovými schránkami v síti Selfnet

Centrální místo služeb (CMS)

DNSSEC v praxi. CZ.NIC z.s.p.o. Laboratoře CZ.NIC Ondřej Surý ondrej.sury@nic.cz

DNSSEC Pavel Tuček

Nejzajímavější bezpečnostní incidenty CSIRT.CZ. Pavel Bašta

Bezpečnější pošta aneb DANE for SMTP

!"##$%&'&()*+,-./&0*(1&(&2)+34.50*6&2&78(94 EEE<(F*614BC<F2&

Aktuální hrozby internetu. 1.Trojské koně (malware) 2.Phishing 3.Sociální sítě

COMPATEL Provozní podmínky poskytování veřejně dostupné služby elektronických komunikací

(5) Klientské aplikace pro a web, (6) Elektronický podpis

Smlouva o poskytování Služby Virusfree č

Elektronický podpis. Základní princip. Digitální podpis. Podpis vs. šifrování. Hashování. Jednosměrné funkce. Odesílatel. Příjemce

Nastavení poštovních klientů pro přístup k ové schránce na VŠPJ

NAS 269 Seznámení s Mail Serverem A S U S T O R C O L L E G E

Digitální podepisování pomocí asymetrické kryptografie

ové reputační systémy

Centrální místo služeb (CMS)

Návod k nastavení účtu v emclient (IceWarp Desktop) pro práci s IceWarp Mail serverem.

Inovace a zkvalitnění výuky prostřednictvím ICT Počítačové sítě

DNSSEC: implementace a přechod na algoritmus ECDSA

Šifrování pro úplné začátečníky

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů. Digitální důvěra. Jiří Smítka

Uživatel počítačové sítě

Analýza síťového provozu. Ing. Dominik Breitenbacher Mgr. Radim Janča

ENUM Nová dimenze telefonování. CZ.NIC z.s.p.o. Pavel Tůma / pavel.tuma@nic.cz

Veřejné zakázky 2018 Jste připraveni na povinnou elektronickou komunikaci? Elektronické podepisování v zadávacím řízení

Inovace bakalářského studijního oboru Aplikovaná chemie

Smluvní podmínky hostingových služeb COMPCENTRUM

Inovace bakalářského studijního oboru Aplikovaná chemie

SMLOUVA O POSKYTOVÁNÍ SLUŽEB

Internet WWW (World Wide Web)

Informace pro úřady městských částí hl.m.prahy k zavedení IS datových schránek

Dokumenty dle eidas v praxi Michal Vejvoda

Obchodní podmínky pro webhosting a domény. Definice a rozsah poskytovaných služeb

Datové schránky ante portas

DNSSEC během 6 minut

, OVÝ KLIENT

DNSSEC a CSIRT. aneb co může udělat webhoster pro bezpečnější internet. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Identifikátor materiálu: ICT-2-04

Digitální podepisování pomocí asymetrické kryptografie

Úvod do informatiky 5)

FlowMon 8.0. Představení novinek v řešení FlowMon. Petr Špringl, Jan Pazdera {springl pazdera}@invea.com

Na vod k nastavenı u

Elektronická pošta... 3 Historie... 3 Technické principy... 3 Komunikační protokoly... 3 MBOX... 4 Maildir... 4 Jak funguje POP3...

Postup nastavení bezpečné ové schránky pro zákazníky Logicentra

Athena Uživatelská dokumentace v

Základy kryptografie. Beret CryptoParty Základy kryptografie 1/17

KAPITOLA 1 Instalace Exchange Server

ISPOP 2019 MANUÁL PRO PRÁCI V REGISTRU ODBORNĚ ZPŮSOBILÝCH OSOB

Jak nastavit elektronickou poštu při využívání služeb sítě FDLnet.CZ

UniSPIS Oboustranné rozhraní RŽP na e-spis

Bezpečnost ve světě ICT - 10

Správa linuxového serveru: Úvod do poštovního serveru

Co je Czech Point? Podací Ověřovací Informační Národní Terminál, zredukovat přílišnou byrokracii ve vztahu

Access Control Lists (ACL)

IPv6 na serveru Co by měl administrátor znát... Stanislav Petr

Služba Rychlý výpis umožňuje on-line službám získat elektronický a snadno zpracovatelný výpis z bankovního účtu klienta.

Ing. Jitka Dařbujanová. , SSL, News, elektronické konference

mysh.cz Smluvní ujednání Platné od 1. února 2007 UAM Czech Republic s.r.o. Limuzská 2110/ Praha 10 Strašnice

Provozní manuál DNSSec pro registr.cz a e164.arpa

Správa linuxového serveru: DNS a DHCP server dnsmasq

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

ové služby na IPv6-only

Phishingové útoky v roce 2014

Projekt: 1.5, Registrační číslo: CZ.1.07/1.5.00/ Digitální podpisy

Bezpečnější pošta díky DANE

Linux jako mail server

Elektronická komunikace

Příručka rychlého nastavení snímání do u

Sdílení zdravotnické dokumentace v souladu s GDPR

Jan Forman Manuál CLASSIFICATIO N: public / veřejný dokument IDE NTIFICATIO N N U MBER: AUTH OR:

Napadnutelná místa v komunikaci

Ceník platný od Ceny jsou konečné, nejsme plátci DPH.

Poznámky k vydání. pro Kerio Connect 8.0.0

Nastavení telefonu Nokia 3220

Cisco IronPort ESA Case Study

Identifikátor materiálu: ICT-3-10

Novinky v DNS. Ondřej Caletka. 11. února Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

MANUÁL PRO PRÁCI S ELEKTRONICKÝM PODPISEM esop

ID listu: DATA_VPN _ (poslední dvojčíslí označuje verzi listu) Platnost od: Označení služby

Hromadný / Newsletter

Smlouva o pronájmu diskového prostoru a poskytování souvisejících služeb

Inovace a zkvalitnění výuky prostřednictvím ICT Počítačové sítě Vrstvový model TCP/IP Ing. Zelinka Pavel

Autorizovaná konverze dokumentů

Transkript:

Emaily s garantovaným odesílatelem a obsahem v praxi s využitím DKIM Ing. Tomáš Hála ACTIVE 24, s.r.o. www.active24.cz

Obecně o DKIM využívá asymetrické kryptografie veřejná část klíče uložena v DNS garantuje integritu obsahu emailu garantuje odesílatele na úrovni domény řeší ho poskytovatel služby, nikoliv koncový uživatel

Jak funguje DKIM na straně odesílatele veřejná část klíče v TXT DNS záznamu: selector._domainkey IN TXT "v=dkim1; k=rsa; p=migfma0gcs...frzshgrwidaqab" SMTP server poskytovatele každý odeslaný email podepíše privátní částí klíče a podpis umístí do hlavičky emailu (DKIM Signature) dkim signature: v=1; a=rsa sha256; c=relaxed/relaxed; d=active24.cz; s=dkim1; t=1298013027; bh=bpbhk1g9oxl6zjm4z7clr33yamjazhlaewpodfypneg=; h=message ID:Date:From:User Agent:MIME Version:To:CC:Subject: References:In Reply To:Content Type:Content Transfer Encoding; b=y tcofzaenrthbng85q767fin9d7tpkfvi5znqxrigvm4jav2hbrmscvu19awxm8qg8ht Lb4tdvXbmAkfWyZISGdoWr6ejQahksjruB3mgPll6D0tf6lh3XVemnTNYUYMK3/eAL2 L/02+jDgYI89Zf3pJN0VkiXJpTtPmaZCyiBQ= přidání DNS záznamu je díky selectoru bez rizika (na rozdíl od SPF) snadné testování na ostré doméně bez ohrožení produkčního provozu emailové komunikace

Jak funguje DKIM na straně příjemce pokud server/klient příjemce DKIM nezná, hlavičku ignoruje pokud DKIM zná, ověří platnost podpisu (pomocí klíče v DNS záznamu) a na základě výsledku může s emailem nějak naložit jak se s emailem naloží, záleží na provozovateli, ale typicky se: 1) email zvýhodní na spamfiltru 2) zvýrazní, že došlo k ověření integrity a odesílatelovy domény při použití parametru t=y se dle specifikace s emailem musí nakládat stejně, jako by podpis vůbec neobsahoval výsledek by měl být buď pozitivní nebo stejný jako bez podpisu

Jak pro DKIM definovat podpisovou politiku samotné DKIM nijak neřeší, jak s emailem naložit na základě výsledků validace k tomuto účelu vzniklo rozšíření ADSP další TXT DNS záznam: _adsp._domainkey (bez selectoru) dkim=unknown/all/discardable odesílatel si sám definuje politiku, jak s emaily naložit restriktivní politika se používá jako obrana proti phishingu příjemce by měl definovanou politiku rozhodně respektovat

Jak jsme DKIM nasadili v ACTIVE 24 používáme dkim milter upravený tak, aby zohledňoval SASL login implementovali jsme nástroje, které se starají o automatické umístění správného DNS záznamu u domén, splňujících vstupní podmínky seznam domén k podepisování se pravidelně aktualizuje podle kontroly existence správného DNS záznamu nasazení nijak negativně neovlivnilo odchozí poštu a zákazníci ani nezaznamenali změnu

Jak jsme DKIM nasadili v ACTIVE 24 jako jediná webhostingová společnost v ČR provozujeme DKIM na zákaznických doménách a to zcela zdarma tím jsme tuto technologii zpřístupnili široké veřejnosti k provozování na vlastních doménách zajišťujeme automatické umístění TXT záznamu a podepisování v případě příjmu emaily výrazně zvýhodňujeme na spamfiltru politiku ADSP nedefinujeme (nemůžeme)

Jaké jsou hlavní výhody DKIM vše zajišťuje poskytovatel služby, koncový uživatel se o nic nestará podepsané emaily s výrazně větší pravděpodobností nebudou označeny za spam při dopisování v rámci domény není třeba definovat whitelist, který stejně není účinný (maily poslané sami sobě apod.) při důležité komunikaci si obě strany mohou ověřit, že odesílatel emailu není podvržený a obsah emailu se od odeslání nezměnil

Kdo DKIM používá gmail.com (Google) nejen podepisuje, ale i zvýrazňuje ve webmailu Seznam.cz (podepisuje) Paypal.com a podobní (ADSP)

Jak DKIM souvisí s SPF či DNSSEC SPF je odlišná technologie určená pouze k ověřování IP adresy odesílatelova mailového serveru nedokáže garantovat integritu, ověření odesílatele je slabší nastavení SPF ovlivňuje všechny emaily na doméně hrozí penalizace emailů (zejména při automatickém přeposílání) DKIM a SFP je možné kombinovat navzájem se nevylučují DNSSEC garantuje integritu samotných DNS záznamů, na kterých je fungování DKIM postaveno

Je možné dostat spam podepsaný pomocí DKIM?

Je možné dostat spam podepsaný pomocí DKIM? samozřejmě je to možné, DKIM není primárně antispamová technika (ačkoliv se tak často označuje) v praxi jsme takový případ ještě nezaznamenali (jen nedoručenky) pokud bude ale spam validně podepsán, je pevně svázaný s konkrétní doménou a lze ho tedy snadno filtrovat výrazně se také zvyšují možnosti dohledání skutečného odesílatele a zaříznutí zdroje spamu podepsaný spam by nemohl uvádět falešnou identitu odesílatele, což je jedna z hlavních vlastností spamu

Typy pro praxi ladění přes autorespond+dkim@dk.elandsys.com případně přes schránky u active24.cz nebo na gmail.com spamassassin: loadplugin Mail::SpamAssassin::Plugin::DKIM pravidla DKIM_SIGNED, DKIM_VERIFIED a další rychlý návod na základní zprovoznění např. zde: http://www.abclinuxu.cz/clanky/bezpecnost/dkim podepisujeme e maily na serveru nechcete li DKIM zprovozňovat svépomocí, stačí mít doménu a emailové schránky (hosting) u toho správného poskytovatele :)

Závěr nasazení DKIM nemá v praxi žádné negativní dopady, je tedy bezpečné ho uvést do provozu (díky rozumné implicitní politice) DKIM vede ke značnému zdůvěryhodnění emailové komunikace rozšiřování této technologie je určitě na místě a do budoucna může velice prospět k omezení anonymního spamu a emailových podvodů, jako je phishing

Prostor pro Vaše dotazy