Configurări de securitate · 10 iulie 2026 · 4 min de citit
SPF, DKIM și DMARC: oprești emailurile false trimise în numele firmei tale
Trei înregistrări DNS opresc facturile false și phishing-ul trimis „de la" domeniul tău. Ghid pas cu pas pentru Microsoft 365 și Google Workspace, cu verificare la final.
ClearSecurity Vision
Oricine poate trimite un email care pare că vine de la [email protected] — protocolul de email nu verifică expeditorul din oficiu. Pe asta se bazează una dintre cele mai păguboase escrocherii din România: factura cu IBAN schimbat, trimisă „de la tine” către clienții tăi.
Apărarea există de ani buni și e gratuită: trei înregistrări DNS — SPF, DKIM și DMARC — care le spun serverelor de email din lume cine are voie să trimită în numele domeniului tău și ce să facă cu restul. Bonus deloc mic: emailurile tale legitime ajung mai rar în Spam, iar furnizorii mari (Gmail, Yahoo) deja cer aceste înregistrări expeditorilor.
Ce-ți trebuie
- Acces la administrarea DNS a domeniului (la registrar sau la Cloudflare, dacă domeniul e acolo)
- Lista serviciilor care trimit email în numele domeniului tău: platforma de email (Microsoft 365 sau Google Workspace), dar și newsletterul, CRM-ul, programul de facturare — toate contează
- O oră acum, plus câteva minute pe săptămână în perioada de monitorizare
Pasul 1: SPF — cine are voie să trimită
SPF e o înregistrare TXT pe domeniul rădăcină care enumeră serverele autorizate să trimită email pentru tine.
- Deschide administrarea DNS și caută înregistrarea TXT care începe cu
v=spf1. Trebuie să existe una singură — două înregistrări SPF înseamnă SPF invalid. - Dacă nu există, creeaz-o. Pentru Microsoft 365:
v=spf1 include:spf.protection.outlook.com ~allPentru Google Workspace:v=spf1 include:_spf.google.com ~all - Pentru fiecare serviciu suplimentar care trimite email în numele tău, adaugă
include-ul din documentația serviciului în aceeași înregistrare (de exempluv=spf1 include:spf.protection.outlook.com include:serviciul-de-newsletter.com ~all).
~all la final înseamnă „ce nu e pe listă e suspect”. Există și varianta mai dură -all („respinge de tot”) — treci la ea abia după ce rapoartele DMARC de mai jos confirmă că ai prins toate serviciile legitime.
Pasul 2: DKIM — semnătura care nu poate fi falsificată
DKIM semnează criptografic fiecare email trimis, iar serverul destinatar verifică semnătura printr-o cheie publicată în DNS-ul tău.
Pe Microsoft 365:
- Deschide security.microsoft.com → Email & collaboration → Policies & rules → Threat policies → Email authentication settings → DKIM.
- Selectează domeniul tău. Portalul îți arată două înregistrări CNAME (
selector1._domainkeyșiselector2._domainkey) — publică-le în DNS exact cum sunt afișate. - După ce DNS-ul s-a propagat (de la câteva minute la câteva ore), revino și pornește comutatorul Sign messages for this domain with DKIM signatures.
Pe Google Workspace:
- În admin.google.com → Apps → Google Workspace → Gmail → Authenticate email, generează cheia (alege 2048 de biți).
- Publică înregistrarea TXT afișată (pe numele
google._domainkey) în DNS, apoi apasă Start authentication.
Serviciile terțe (newsletter, facturare) au fiecare propria pagină de „autentificare domeniu” — activează DKIM și acolo, altfel emailurile lor vor pica verificarea DMARC.
Pasul 3: DMARC — politica și rapoartele
DMARC leagă totul: le spune serverelor ce să facă atunci când un email pică SPF și DKIM, și îți trimite rapoarte despre cine trimite email în numele tău.
- Creează o înregistrare TXT pe numele
_dmarccu valoarea:v=DMARC1; p=none; rua=mailto:[email protected] p=noneînseamnă „doar monitorizează” — nimic nu se blochează încă. Lasă așa 2–4 săptămâni și citește rapoartele care sosesc pe adresa dinrua: vezi ce servicii legitime ai omis la pașii 1–2.- Când rapoartele arată curat, urcă politica la
p=quarantine(emailurile false ajung în Spam), iar după încă o perioadă liniștită, lap=reject(sunt respinse de tot). Abiap=rejectoprește cu adevărat factura falsă.
Verifică rezultatul
- Trimite un email de pe domeniul tău către o adresă de Gmail. Deschide-l, apasă pe meniul cu trei puncte → Show original: SPF, DKIM și DMARC trebuie să arate toate PASS.
- Verifică înregistrările direct:
nslookup -type=TXT firma-ta.roșinslookup -type=TXT _dmarc.firma-ta.ro(în orice terminal). - Repetă testul de la punctul 1 pentru newsletter și pentru orice alt serviciu care trimite în numele tău.
Greșeli frecvente
- Două înregistrări SPF. Standardul permite una singură; a doua le invalidează pe amândouă. Serviciile noi se adaugă cu
include:în înregistrarea existentă. p=rejectdin prima zi. Fără perioada de monitorizare, blochezi propriul newsletter sau facturile din ERP. Răbdarea de 2–4 săptămâni e parte din rețetă.- Rapoartele DMARC pe care nu le citește nimeni. Adresa din
ruatrebuie să existe și cineva trebuie să se uite în ea — acolo se văd atât atacurile, cât și serviciile legitime uitate. - DKIM activat doar pe platforma principală. Newsletterul și facturarea trimit și ele „în numele tău” — fiecare are nevoie de propria configurare.
Context mai larg despre phishing — cel mai frecvent mod în care emailurile false ajung să coste bani — găsești în cum recunoști un atac de phishing.
Intri sub NIS2? Protecția comunicațiilor prin email intră la măsurile de igienă cibernetică și securitate a comunicațiilor din OUG 155/2024.
Un pas bifat. Vezi imaginea de ansamblu.
Răspunzi la câteva întrebări despre cele 8 zone esențiale — de la parole și copii de siguranță până la furnizori — și primești pe email un raport cu punctele slabe și pașii următori.
Începe autoevaluarea →
newsletter
Primești articolele noi pe email.
Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.