[LinuxFocus-icon]
<-- | Mapa Serwisu | Indeks | Szukaj

Nowoカci | Archiwum | Linki | O Nas
Ten dokument jest dost麪ny w nast麪ujアcych j黝ykach: English ChineseGB Deutsch Francais Italiano Nederlands Portugues Polish

[画像:[Photo of the Author]]
Bruno Sousa
<bruno/at/linuxfocus.org>

O Autorze:

Bruno studiuje w Portugalii. Wolny czas poカwi鹹a Linuksowi i fotografii.



Tlumaczenie na jezyk polski:
Artur R. Sierp <artursp(malpa)o2.pl>

Zawartoカ?:

Wprowadzenie do SPF

[画像:[Illustration]]

Notka:

SPF oznacza Sender Policy Framework (przyp. tウ.: co w wolnym tウumaczeniu oznacza "Szkielet Polityki Bezpiecze?stwa Nadawcy"). W swej istocie stara si? on by? standardem zabezpieczajアcym przed faウszowaniem adres?w e-mail. Ten artykuウ jest kr?tkim wprawadzeniem do SPF oraz opisuje jego zalety i wady.

_________________ _________________ _________________

SPF miaウ sw?j poczアtek w roku 2003. Jego tw?rca Meng Weng Wong zebraウ najlepsze cechy Reverse MX i DMP ( Designated Mailer Protocol) powoウujアc do ソycia SPF.
SPF uソywa return-path ( カcieソki powrotnej ) lub MAIL FROM ( list od ) wyst麪ujアce w nagウ?wku wiadomoカci email. Wszyskie MTA (serwery zajmujアce sie dostarczaniem poczty) uソywajア tego nagウ?wka, chociaソ pojawiウa sie nowa propozycja sygnowana przez Micro$oft (brrr, brrr) zwana PRA (Purported Responsible Address). PRA odzwierciedla w tym przypadku adres nadawcy.
Kiedy wi鹹 poウアczymy razem SPF i PRA otrzymamy Sender ID (numer indentyfikujアcy nadawc?). Sender ID pozwala uソytkownikowi , kt?ry otrzymaウ email, na sprawdzenie nadawcy poprzez zawartoカci nagウ?wka (MAIL FROM)- za pomocア SPF, a dokウadniej m?wiac to MTA sprawdza (MAIL FROM) a MUA dokonuje sprawdzenia za pomocア mechanizmu PRA.
Aktualnie SPF aby dziaウa? poprawnie potrzebuje DNSa. Dokウadniej m?wiアc rekord "reverse MX" musi by? dost麪ny na DNS, aby moソliwe byウo jednoznaczne okreカlenie maszyny wraz z domenア z kt?rej zostaウ wysウany list. R?ソni sie to od "zwykウego" MX , uソywanego obecnie, pozwalajアcego na okreカlenie jedynie domeny z kt?rej pochodzi nadawca listu.

Czego SPF wymaga do prawidウowego dziaウania?

Aby chroni? sw?j system za pomocア SPF musisz:
  1. Skonfiguruj sw?j DNS dodajアc rekord TXT, gdzie o znajdujアce sie tam informacje bedzie pyta? SPF.
  2. Skonfiguruj sw?j serwer pocztowy (qmail, sendmail) pod kontem SPF, co oznacza? b鹽zie weryfikacj? kaソdej wiadomoカci na serwerze.
Najpierw swojア uwag? skupimy na punkcie pierwszym , czyli na serwerze DNS odpowiedzialnym za danア domen?. W tej cz?カci artykuウu opiszemy szczeg?ウy rekordu TXT. Jedynア rzeczア z kt?ra sie spotkasz jest skウadnia plik?w konfiguracyjnych twojego serwera DNS. Nie obiawiaj sie tego tak bardzo, gdyソ na oficjalnej stronie SPF znajduje si? wspaniaウy opis , kt?ry poprowadzi Cie za rアczke. h2>Rekord TXT dla SPF Format rekordu TXT dla SPF przedstawia si? nast麪ujアco:
		v=spf1 [[pre] type [ext] ] ... [mod]

Znaczenie kaソdego parametru jest nast麪ujアce:
Parametr Opis
v=spf1 Wersja SPF. Kiedy uソywasz Sender ID to ustaw : v=spf2
pre Kody powrotu. Zwracane podczas wystアpienia dopasowania:

Moソliwe wartoカci:
Wartoカ? Opis
+ Domyカlne. Oznacza przejカcie testu.
- Oznacza nie przejカcie testu.
~ Miekki bウアd (Soft fail). Wartoカ? normalnie przypisywana kiedy test nie jest ostateczny.
? Neutralny. Wartoカ? normalnie przypisywana kiedy test nie jest ostateczny.
type Definicje typ?w uソytych podczas weryfikacji.

Moソliwe wartoカci:
Wartoカ? Opis
include przyウacza domeny do testu.
podaje si? go w formie include:domain
all ko?czy sekwencje testu.
Dla przykウadu: podajemy -all i w?wczas jeソeli wszystkie dotychczasowe (do wystアpienia all) testy nie pasujア , w?wczas caウy test zawodzi. Gdy natomiast nie jesteカmy pewni co do tego rozwiアzania , moソemy poda? ?all w?wczas winik testu jest przyjmowany jako zaakceptowany.
ip4 Uソywa protokoウu IP4 podczas weryfikacji.
Uソywany w formie ip4:ipv4 lub ip4:ipv4/cidr do zdefiniowania zasi麋u. Gdzie np.: ipv4 to 192.168.1.0. Ten protok?ウ jest najbardziej zalecany.
ip6 Uソywa protokoウu IP6 podczas weryfikacji.
a Uソywa domenowych nazw podczas weryfikacji.
Czyta w DNS rekord A RR
Uソywany w formie a:domain, a:domain/cidr lub a/cidr.
mx Uソywa DNS MX RR podczas weryfikacji.
Rekord MX RR definiuje odbierajアcy MTA. Dla przykウadu: jeソeli nie b鹽zie to ten sam MTA sウuソアcy do wysyウanie, w?wczas test bazujアcy na MX zawiedzie.
Uソywany w formie mx:domain, mx:domian/cidr lub mx/cidr.
ptr Uソywa DNS PTR RR podczas weryfikacji.
W tym przypadku jeソeli nazwa hosta znajduje si? w domenie w?wczas komunikacja zostaje zweryfikowana pozytywnie.
Uソywany w formie ptr:domain.
exist Test na istnienie domeny.
Uソywany w formie exist:domain.
ext Definiuje opcjonalne rozszeソenie do danego typu. Jeソeli zostanie omini黎e to w?wczas uソyta jest prosta forma (a, mx lub ptr) mod To jest ostatni typ i wyst麪uje jako modyfikator.

Modyfikator Opis
redirect Przekazuje spos?b weryfikacji SPF zapisanア w podanej domenie.
Uソywany w formie redirect=domain.
exp Ten rekord musi wystアpi? jako ostatni i pozwala na zmiane wysyウanej informacji o bウ鹽zie.
IN TXT "v=spf1 mx -all exp=getlost.example.com"
getlost IN TXT "Nie masz autoryzacji do wysyウania z tej domeny"

Hey, jestem ISP (tウ.: "dostawcア usウug sieciowych")

Oczywiカcie dostawcy mogア mie? trudnoカci ze swoimi klientami kt?rzy uソywajア POPa zamiast SASL SMTP.
Dlatego, jeソeli jesteカ ISP i kウopotem jest dla Ciebie SPAM, albo podszywanie sie pod konta, to w?wczas rozwaソ zmiane polityki dytyczアcア poczty i zacznij uソywa? SPF.
Podam Ci kilka krok?w kt?re musisz rozwaソy?:
  1. Po pierwsze skonfiguruj sw?j MTA aby uソywaウ SASL.
  2. Poinformuj swoich uソytkownik?w o polityce jakア wprowadzasz ( na spf.pobox.com znajdziesz przykウady).
  3. Daj swoim uソytkownikom czas na przywykni鹹ie. Znaczy to tyle, ソe ustawiajアc SPF w DNS zastosuj softfail (~all) zamiast bezwarunkowego (-all)

Dzi麑i temu ochronisz swoje serwery, swoich klient?w i r黌zte przed zalewem Spamu.

Na oficialnej stronie SPF znajdziesz wiele cennych informacji. A wi鹹 na co czekasz?

Czy sア sytuacje na kt?re musz? zwr?cic szczeg?lnア uwag??

SPF jest idealnym rozwiアzaniem broniアcym przeciwko oszustwom, chociaソ posiada jednア wad?: tradycyjny forwarding po prostu nie dziaウa. Nie moソesz otrzymanej poczty przekaza? dalej. Musisz za kaソdym razem zmieni? adres nadawcy. Odpowiednie ウaty dla popularnych MTA znajdziesz na stronie SPF . M?wiアc proカciej: jeソeli umieカcisz w DNS zapisy dotyczアce SPF, musisz ustawi? MTA tak, aby zmieniaウy adres nadawcy, nawet w?wczas gdy nie sprawdzasz reguウ SPF.

Wnioski

Moソesz pomyカle?, ソe wdraソanie SPF moソe by? conajmniej zagmatwane. Ale tak naprawd? nie jest skomplikowane i na stronach dotyczアcych SPF znajdziesz wiele przykウad?w kt?re pomogア Ci w osiアgni鹹iu celu.

Jeソeli masz doカ? spamu w?wczas SPF moソe okaza? sie bardzo pomocnym, chroniアc twojア domen? przed podszywaniem si?, a wszystko co musisz zrobi? to doda? kilka linijek tekstu do konfiguracji serwera DNS i odpowiednio skonfigurowa? serwer pocztowy.

Korzyカci kt?re dostarcza SPF sア naprawd? duソe. Chociaソ, jak powiedziaウem komuカ, kiedyカ - " nie ma r?ソnicy miedzy nocア a dniem ". Korzyカci ze stosowania SPF przyjdア z czasem, gdy inni zacznア ten mechanizm stosowa?.

Wspominajアc o Sender ID, jako krewniku SPF, nie rozszerzyウem opisu na jego temat. Prawdopodobnie juソ znasz pow?d - tak, polityka Micro$oftu jest zawsze taka sama - patenty na oprogramowanie. W odnoカnikach znajdziesz pozycje dotyczアcア SenderID

W nast麪nym artykule porozmawiamy na temat konfiguracji MTA, a wi鹹 zapraszam.

Mam nadziej?, ソe przydaウo Ci sie to kr?tkie wprowadzenie do SPF. Jeソeli jesteカ zainteresowany dowiedzie? i nauczy? si? wi鹹ej, to skorzystaj z poniソszych odnoカnik?w, kt?rych sam uソywaウem podczas pisania tego artykuウu.

Odnoカniki

The official site of SPF.
The official FAQ of SPF.
The official wizard of SPF.
The position of the openspf.org about SenderID.
An excellent article about SenderId and SPF.
warn your users about the SASL convertion
HOWTO - Define an SPF Record

Dyskusja dotyczアca tego artykuウu

Komentarze do dyskusji:




Strona prowadzona przez redakcj? LinuxFocus
© Bruno Sousa
"some rights reserved" see linuxfocus.org/license/
http://www.LinuxFocus.org
tウumaczenie:
en --> -- : Bruno Sousa <bruno/at/linuxfocus.org>
en --> pl: Artur R. Sierp <artursp(malpa)o2.pl>

2004年12月10日, generated by lfparser version 2.50

AltStyle によって変換されたページ (->オリジナル) /