ClearSecurity VISION
EN / RO
← Toate articolele

Configurări de securitate · 10 iulie 2026 · 4 min de citit

SPF, DKIM și DMARC: oprești emailurile false trimise în numele firmei tale

Trei înregistrări DNS opresc facturile false și phishing-ul trimis „de la" domeniul tău. Ghid pas cu pas pentru Microsoft 365 și Google Workspace, cu verificare la final.

ClearSecurity Vision

Oricine poate trimite un email care pare că vine de la [email protected] — protocolul de email nu verifică expeditorul din oficiu. Pe asta se bazează una dintre cele mai păguboase escrocherii din România: factura cu IBAN schimbat, trimisă „de la tine” către clienții tăi.

Apărarea există de ani buni și e gratuită: trei înregistrări DNS — SPF, DKIM și DMARC — care le spun serverelor de email din lume cine are voie să trimită în numele domeniului tău și ce să facă cu restul. Bonus deloc mic: emailurile tale legitime ajung mai rar în Spam, iar furnizorii mari (Gmail, Yahoo) deja cer aceste înregistrări expeditorilor.

Ce-ți trebuie

  • Acces la administrarea DNS a domeniului (la registrar sau la Cloudflare, dacă domeniul e acolo)
  • Lista serviciilor care trimit email în numele domeniului tău: platforma de email (Microsoft 365 sau Google Workspace), dar și newsletterul, CRM-ul, programul de facturare — toate contează
  • O oră acum, plus câteva minute pe săptămână în perioada de monitorizare

Pasul 1: SPF — cine are voie să trimită

SPF e o înregistrare TXT pe domeniul rădăcină care enumeră serverele autorizate să trimită email pentru tine.

  1. Deschide administrarea DNS și caută înregistrarea TXT care începe cu v=spf1. Trebuie să existe una singură — două înregistrări SPF înseamnă SPF invalid.
  2. Dacă nu există, creeaz-o. Pentru Microsoft 365: v=spf1 include:spf.protection.outlook.com ~all Pentru Google Workspace: v=spf1 include:_spf.google.com ~all
  3. Pentru fiecare serviciu suplimentar care trimite email în numele tău, adaugă include-ul din documentația serviciului în aceeași înregistrare (de exemplu v=spf1 include:spf.protection.outlook.com include:serviciul-de-newsletter.com ~all).

~all la final înseamnă „ce nu e pe listă e suspect”. Există și varianta mai dură -all („respinge de tot”) — treci la ea abia după ce rapoartele DMARC de mai jos confirmă că ai prins toate serviciile legitime.

Pasul 2: DKIM — semnătura care nu poate fi falsificată

DKIM semnează criptografic fiecare email trimis, iar serverul destinatar verifică semnătura printr-o cheie publicată în DNS-ul tău.

Pe Microsoft 365:

  1. Deschide security.microsoft.comEmail & collaboration → Policies & rules → Threat policies → Email authentication settings → DKIM.
  2. Selectează domeniul tău. Portalul îți arată două înregistrări CNAME (selector1._domainkey și selector2._domainkey) — publică-le în DNS exact cum sunt afișate.
  3. După ce DNS-ul s-a propagat (de la câteva minute la câteva ore), revino și pornește comutatorul Sign messages for this domain with DKIM signatures.

Pe Google Workspace:

  1. În admin.google.comApps → Google Workspace → Gmail → Authenticate email, generează cheia (alege 2048 de biți).
  2. Publică înregistrarea TXT afișată (pe numele google._domainkey) în DNS, apoi apasă Start authentication.

Serviciile terțe (newsletter, facturare) au fiecare propria pagină de „autentificare domeniu” — activează DKIM și acolo, altfel emailurile lor vor pica verificarea DMARC.

Pasul 3: DMARC — politica și rapoartele

DMARC leagă totul: le spune serverelor ce să facă atunci când un email pică SPF și DKIM, și îți trimite rapoarte despre cine trimite email în numele tău.

  1. Creează o înregistrare TXT pe numele _dmarc cu valoarea: v=DMARC1; p=none; rua=mailto:[email protected]
  2. p=none înseamnă „doar monitorizează” — nimic nu se blochează încă. Lasă așa 2–4 săptămâni și citește rapoartele care sosesc pe adresa din rua: vezi ce servicii legitime ai omis la pașii 1–2.
  3. Când rapoartele arată curat, urcă politica la p=quarantine (emailurile false ajung în Spam), iar după încă o perioadă liniștită, la p=reject (sunt respinse de tot). Abia p=reject oprește cu adevărat factura falsă.

Verifică rezultatul

  1. Trimite un email de pe domeniul tău către o adresă de Gmail. Deschide-l, apasă pe meniul cu trei puncte → Show original: SPF, DKIM și DMARC trebuie să arate toate PASS.
  2. Verifică înregistrările direct: nslookup -type=TXT firma-ta.ro și nslookup -type=TXT _dmarc.firma-ta.ro (în orice terminal).
  3. Repetă testul de la punctul 1 pentru newsletter și pentru orice alt serviciu care trimite în numele tău.

Greșeli frecvente

  • Două înregistrări SPF. Standardul permite una singură; a doua le invalidează pe amândouă. Serviciile noi se adaugă cu include: în înregistrarea existentă.
  • p=reject din prima zi. Fără perioada de monitorizare, blochezi propriul newsletter sau facturile din ERP. Răbdarea de 2–4 săptămâni e parte din rețetă.
  • Rapoartele DMARC pe care nu le citește nimeni. Adresa din rua trebuie să existe și cineva trebuie să se uite în ea — acolo se văd atât atacurile, cât și serviciile legitime uitate.
  • DKIM activat doar pe platforma principală. Newsletterul și facturarea trimit și ele „în numele tău” — fiecare are nevoie de propria configurare.

Context mai larg despre phishing — cel mai frecvent mod în care emailurile false ajung să coste bani — găsești în cum recunoști un atac de phishing.


Intri sub NIS2? Protecția comunicațiilor prin email intră la măsurile de igienă cibernetică și securitate a comunicațiilor din OUG 155/2024.

newsletter

Primești articolele noi pe email.

Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.