W poprzednim materiale mówiliśmy o tym, jak ważny jest DNS dla działania całego internetu i jak awaria jednego większego operatora potrafi zrzucić internet z rowerka na dobre kilka godzin. DNS to system, który zamienia nazwę domeny, na przykład twojafirma.pl, na adres IP serwera, czyli na numer, pod którym ten serwer faktycznie stoi w sieci. Dziś idziemy poziom niżej, do samych rekordów DNS.
Wiesz już, że rekord A wskazuje na konkretny adres IP Twojego serwera i dzięki temu użytkownicy mogą wejść na Twoją stronę, platformę czy usługę. Tylko sam rekord A to nie wszystko. Rekordów DNS-owych jest dużo, dużo więcej. Nie będę opowiadał szczegółowo, jaki rekord do czego służy. Skupimy się na tej stronie, która interesuje nas z perspektywy cyberbezpieczeństwa.
Rekord TXT, czyli miejsce na zabezpieczenia
Jednym z ważniejszych rekordów pod kątem cyberbezpieczeństwa jest TXT. To rekord, w którym możesz wpisać dowolny tekst, i właśnie w nim konfiguruje się różnego rodzaju zabezpieczenia domeny. Dwa wpisy, o których będzie ten odcinek, czyli SPF i DMARC, żyją dokładnie tam.
SPF, pierwsza linia obrony przed podszywaniem się
Jednym z ważniejszych wpisów, jaki powinien mieć każdy, kto ma swoją domenę i swój serwer pocztowy, jest rekord zawierający SPF (Sender Policy Framework).
SPF chroni przed spoofingiem, czyli przed podszywaniem się pod Twoją domenę. To taka pierwsza linia obrony. W rekordzie SPF podajesz, jakie adresy i jakie serwery mogą wysyłać maile w Twoim imieniu. Serwer odbiorcy sprawdza tę listę i widzi, czy wiadomość przyszła ze zgłoszonego przez Ciebie miejsca.
Jeżeli nie masz tego rekordu, jeżeli nie masz takiego wpisu, czyli nie masz nigdzie tej listy dozwolonej, to każdy będzie mógł podszyć się pod Twoją domenę i wysyłać maile w Twoim imieniu.
DMARC, czyli decyzja, co zrobić z podejrzanym mailem
Kolejnym poziomem ochrony jest DMARC. Sam DMARC, podobnie jak SPF, konfigurujesz w rekordach TXT swojej domeny.
Zadaniem DMARC jest podjęcie decyzji, co robimy z mailem, który nie przeszedł testów SPF. SPF mówi „ta wiadomość nie przyszła z dozwolonego serwera", a DMARC mówi, co ma się z nią dalej stać. I tu trzeba dość mocno uważać, ponieważ masz kilka opcji.
| Polityka DMARC | Co się dzieje z mailem, który nie przeszedł testu |
|---|---|
none |
Nic. Mail idzie dalej normalnie, ale Ty dostajesz raporty. |
quarantine |
Mail trafia do kwarantanny, najczęściej do folderu ze spamem. |
reject |
Mail zostaje odrzucony i w ogóle nie dociera do odbiorcy. |
Przy konfiguracji DMARC trzeba uważać, żeby nie podchodzić do tego zbyt restrykcyjnie. W pierwszym etapie na pewno ustawiłbym none, żeby DMARC za bardzo nic nie robił. Następnie analizowałbym raporty i dopiero po jakimś czasie przestawił to na przykład na reject albo na kwarantannę.
Dlaczego akurat w tej kolejności? Bo jeżeli tego nie zrobisz, może się okazać, że większa część maili do Ciebie nie dociera. Jeżeli ustawiasz DMARC, to na początku musisz poświęcić trochę czasu na analizę raportów DMARC-owych, żeby zobaczyć, kto do Ciebie pisze i co z takim mailem by się stało. Przestawienie DMARC od razu na restrykcyjną politykę może mieć wpływ na biznes. Dlatego w pierwszej kolejności warto zrobić none i analizować to, co do Ciebie wpada.
ALIAS i CNAME, czyli zapomniane subdomeny
Kolejne rekordy, które są ważne od strony cyberbezpieczeństwa, to na pewno ALIAS i CNAME. Oba działają jak przekierowanie: zamiast wskazywać na adres IP, wskazują na inną nazwę.
O ile ALIAS może wskazywać na całkowicie inny adres Twojej domeny, o tyle CNAME tyczy się tylko subdomeny. Subdomena to człon dopisany przed nazwą domeny, na przykład sklep.twojafirma.pl przy domenie twojafirma.pl. Czym dokładnie różni się domena od subdomeny, opowiem w następnym materiale, bo nie chciałbym łączyć wszystkiego w jedną całość.
Dlatego warto monitorować, jakie masz wpisy odnośnie aliasu swojej domeny i jakie wpisy pojawiają się na CNAME. Historia dość mocno pokazuje, że zapomniane subdomeny bardzo często były wektorem ataku.
Narzędzia, które ułatwiają pracę z domenami
Rekordów jest jeszcze trochę, ale tak jak mówiłem, nie będę opowiadał o wszystkich. Od strony cyberbezpieczeństwa ważne jest, żebyś znał kilka narzędzi, które ułatwiają pracę z domenami.
Bezpieczna Poczta od CERT Polska
Bardzo fajną robotę zrobiło CERT Polska, dając nam stronę bezpiecznapoczta.cert.pl. Wchodząc na tę stronę, możesz sprawdzić, czy Twój serwer pocztowy jest dobrze skonfigurowany. Jeżeli wyjdą jakieś błędy, możesz postarać się poprawić je jak najszybciej.
moje.cert.pl i skaner Artemis
Swoją drogą polecam zarejestrować się na stronie moje.cert.pl. Tam możesz dodać swoją domenę do cyklicznego skanowania. Ekipa CERT-u chodzi po niej skanerem Artemis i dostaniesz informacje o błędach w konfiguracji czy na przykład o różnego rodzaju wyciekach adresów mailowych w Twojej domenie. To bardzo fajne narzędzie. Jeżeli ktoś jeszcze tego nie widział, to polecam, naprawdę warto.
MXToolbox i whois
Jest kilka stron, które warto dodać sobie do zakładek, jeżeli chodzi o analizę DNS-ów czy analizę domen. W przypadku, gdy dostajesz jakiegoś maila phishingowego albo spamerskiego, warto trochę sprawdzić tego nadawcę. Może uda się wtedy namierzyć jakąś większą kampanię i od razu ochronisz swoich użytkowników przed dużo, dużo większym zagrożeniem.
Na pewno możesz korzystać z takiej strony jak mxtoolbox.com. Tu sprawdzisz wszystkie rekordy DNS-owe, jakie posiada domena, i wiele innych ciekawych rzeczy. Przyda się też whois, czyli publiczna baza danych o rejestracji domen. Zobaczysz w niej, gdzie domena jest zarejestrowana i kiedy była zarejestrowana.
| Narzędzie | Do czego służy |
|---|---|
bezpiecznapoczta.cert.pl |
Sprawdzenie konfiguracji serwera pocztowego |
moje.cert.pl |
Cykliczne skanowanie własnej domeny, alerty o wyciekach |
mxtoolbox.com |
Podgląd wszystkich rekordów DNS domeny |
whois |
Gdzie i kiedy domena została zarejestrowana |
Lista Ostrzeżeń CERT (hole.cert.pl) |
Lista domen wykorzystywanych w atakach |
Blokowanie nowo zarejestrowanych domen
To, co też jest ważne od strony cyberbezpieczeństwa, to blokowanie nowo zarejestrowanych stron. Nie wszyscy użytkownicy w Twojej sieci muszą mieć dostęp do takich stron, a świeżo zarejestrowana domena to typowy sygnał kampanii phishingowej.
Bardziej enterprise'owe firewalle, czyli te droższe rozwiązania dla firm filtrujące ruch sieciowy, mają już taką kategorię i takie strony można bardzo szybko zablokować na poziomie samego firewalla.
CERT Hole, gdy nie masz enterprise'owego firewalla
Jeżeli nie masz u siebie enterprise'owych rozwiązań i nie masz takiego lepszego firewalla, to na pewno warto zobaczyć coś takiego jak CERT Hole. Wiem, że dużo materiałów akurat w tym odcinku jest z CERT-u, ale oni naprawdę robią bardzo dobrą robotę. Dostajemy od nich dużo darmowych narzędzi, z których naprawdę warto skorzystać.
Sam CERT Hole daje listę domen, które są wykorzystywane w atakach najczęściej na Polaków, i ta lista jest bardzo często aktualizowana. Dlatego warto dodać ją do swoich DNS-ów, żeby od razu wycinać wszystkie kampanie cyberprzestępców. Na niektórych forach przestępcy już narzekali, że CERT Hole działa dość szybko i muszą co chwilę rejestrować nowe domeny. Dlatego jeżeli nie masz enterprise'owego firewalla, a nawet jeżeli masz, to warto dodać CERT Hole do swoich feedów, czyli do list, z których Twoje zabezpieczenia same pobierają aktualne adresy do blokowania.
Podsumowanie
- Rekord
Awskazuje na adres IP serwera, ale samo to nie wystarczy. Zabezpieczenia domeny konfiguruje się w rekordzieTXT. - SPF to lista serwerów, które mogą wysyłać maile w Twoim imieniu. Bez niego każdy może podszyć się pod Twoją domenę.
- DMARC decyduje, co zrobić z mailem, który nie przeszedł SPF. Zacznij od
none, przeanalizuj raporty, dopiero potem przestawiaj na kwarantannę alboreject. - Zbyt szybkie ustawienie restrykcyjnej polityki DMARC może odciąć część poczty i mieć wpływ na biznes.
- Monitoruj wpisy
ALIASiCNAME. Zapomniane subdomeny wielokrotnie były wektorem ataku. - Narzędzia CERT Polska (
bezpiecznapoczta.cert.pl,moje.cert.pl, Lista Ostrzeżeń) są darmowe i warto z nich korzystać.
![[Droga Bezpiecznika] Rekordy DNS: SPF i DMARC – #4](https://grzegorzkowalik.com/wp-content/uploads/2026/09/miniatura_nowa-2-1024x576.png)
