메일서버 설정 3종세트(DKIM, SPF, DMARC) > 리눅스서버
리눅스서버

메일서버 설정 3종세트(DKIM, SPF, DMARC)

조회 1,811회 댓글 0건
  • 현재 페이지 주소 복사
  • 페이스북으로 공유
  • X 로  공유
  • 트위터로  공유
  • 네이버 블로그로 공유
  • 네이버 카페 공유하기
  • 네이버 라인 공유하기
  • 네이버 밴드 공유하기
  • 링크드인으로 공유하기
  • 핀터레스트에 공유하기


DKIM, SPF, 및 DMARC는 이메일을 보다 안전하게 하고, 스팸이나 피싱 공격을 방지하기 위해 사용되는 이메일 인증 메커니즘들입니다.

공통적으로 네임서버 설정을 해줘야 하는 것들이다.


DKIM (DomainKeys Identified Mail)

DKIM은 발신자의 도메인이 실제로 해당 이메일을 보냈다는 것을 증명하기 위해 디지털 서명을 사용합니다.

이메일 발송자는 이메일의 헤더에 디지털 서명을 추가하고, 이 서명은 발신자의 도메인에 공개적으로 접근 가능한 공개 키로 검증할 수 있습니다.

수신 메일 서버는 이 공개 키를 사용하여 디지털 서명을 검증하고, 이를 통해 이메일이 변경되지 않았으며, 해당 도메인에서 실제로 발송되었음을 확인합니다.


SPF (Sender Policy Framework)

SPF는 이메일을 보낼 수 있는 서버의 목록을 정의하는 방식으로, 도메인의 소유자가 어떤 메일 서버가 자신의 도메인에서 이메일을 보낼 수 있는지 DNS 레코드를 통해 지정할 수 있습니다.

이메일을 받는 서버는 SPF 레코드를 확인하여 이메일이 승인된 서버에서 온 것인지 검증할 수 있습니다.

이 방법으로 위조된 소스에서 온 이메일을 걸러낼 수 있습니다.


DMARC (Domain-based Message Authentication, Reporting, and Conformance)

DMARC는 DKIM과 SPF의 검증 결과를 기반으로 하는 정책을 제공하여, 이메일이 어떻게 처리되어야 하는지 결정합니다.

DMARC 정책은 도메인 소유자가 설정할 수 있으며, 이메일이 DKIM과 SPF 검증을 통과하지 못했을 때 취할 조치(예: 이메일 거부, 격리, 또는 아무 조치도 취하지 않음)를 명시합니다.

또한, DMARC는 수신 서버로부터의 피드백을 도메인 소유자에게 보내어, 자신의 도메인을 사용하는 이메일의 인증 상태와 처리 상태에 대한 정보를 제공합니다.


요약하면

DKIM은 이메일이 변경되지 않았음을 증명하고,

SPF는 이메일이 승인된 서버에서 발송되었음을 확인하며,

DMARC는 이러한 검증 과정을 통합하여 이메일의 처리 방식을 결정하고 피드백을 제공합니다.



 


● 네임서버에 등록할 DKIM 키 만들기


1) 사용할 비밀번호를 결정 한다.

이건 비밀키, 공개키, 메일 보낼때 사용하는것으로 최대한 길게 숫자,특수문자,영문대소문자 섞어서 20자리 이상으로 만들어 준다.

비밀번호: test.com_as#SDFGeDqqfdsa@234sadf@!safdSA#


2) private 키를 만들어 준다.

메일을 보낼때 사용한다.

openssl genrsa -des3 -out dkim_testtest_private.pem 1024


3) 공개키를 만든다.

이건 dns txt 레코드에 들어갈것으로 여러줄 나온것을 한줄로 넣어주면 된다.

openssl rsa -in dkim_testtest_private.pem -out dkim_testtest_public.pem -outform PEM -pubout


4) 네임서버에 등록

아래와 같이 TXT 레코드에 등록을 해주면 된다.

아래에서 email 부분은 메일을 보낼때 셀렉터(MAIL_SELECTOR)에 해당한다. 그렇기 때문에 의미 있는것으로 잘 짓는것이 좋다.

공개키값은 여러줄로 된것을 한줄로 만들어 넣으면 됩니다.

email._domainkey.testtest.com.  IN      TXT     "v=DKIM1; k=rsa; p=위에서 생성한 공개키값"


설정이 잘 되었는지 확인해 본다.

nslookup -type=TXT email._domainkey.testtest.com



5) 메일을 발송 프로그램에 적용 한다.

phpMailer 사용할 경우 아래 부분을 추가해 주면 된다.


  $mail->DKIM_domain      = $DKIM_domain;       // 보내는 메일 도메인

  $mail->DKIM_private     = $DKIM_private;      // 위에서 만든 비밀키 시스템 경로

  $mail->DKIM_selector    = $DKIM_selector;     // 네임서버에 등록할때 사용한 셀렉터

  $mail->DKIM_passphrase  = $DKIM_passphrase;   // 비밀키 생성할때 사용한 비밀번호

  $mail->DKIM_identity    = $mail->From;



● SPF 잘 되었는지 확인

네임서버의 등록 내용이 퍼지는데 시간이 걸리기 때문에 이점 감안하여 확인해야 합니다. 그렇기 때문에 어떤 설정이 있을것 같으면 TTL 시간을 단축해 놓아야 빠르게 적용 됩니다.


리눅스의 BIND 네임서버 이용시는 아래와 같이 설정

testtest.com.       IN      TXT     "v=spf1 ip4:1.2.3.4 ip4:23.21.22.1 ~all"


설정이 잘 되었는지 확인해 본다.

nslookup -type=TXT testtest.com


sfp 설정 참고할곳

https://spam.kisa.or.kr/spam/cm/cntnts/cntntsView.do?mi=1033&cntntsId=1034

https://spam.kisa.or.kr/spam/na/ntt/selectNttList.do?mi=1034&bbsId=1021

https://support.google.com/a/answer/10685031?sjid=11809417760435636506-AP


잘 설정 되었는지 확인

https://mxtoolbox.com/SuperTool.aspx?action=spf%3anaver.com

https://easydmarc.com/tools/spf-lookup?domain=naver.com



● DMARC

메일 정책에 관한 사항으로 아래와 같이 간단 하게 설정하여 사용하면 된다.

_dmarc.testtest.com.      IN      TXT     "v=DMARC1; p=quarantine; pct=10; rua=mailto:dmarcmail@test.com; sp=quarantine; aspf=s;"


설정 잘 되었는지 확인 방법

https://mxtoolbox.com/SuperTool.aspx?action=mx%3atesttest.com&run=toolpage


  • 현재 페이지 주소 복사
  • 페이스북으로 공유
  • X 로  공유
  • 트위터로  공유
  • 네이버 블로그로 공유
  • 네이버 카페 공유하기
  • 네이버 라인 공유하기
  • 네이버 밴드 공유하기
  • 링크드인으로 공유하기
  • 핀터레스트에 공유하기
전체 185건 1 페이지
  • profile_image 설치된 확장 프로그램: SFTP Natizyskunk▷ sftp 서버 설정sftp가 ssh 서버에서 설정이 되어 있지 아니하면 아래와 같이 설정 후 재싲가 해야 한다.   vim /etc/ssh/ssh_config  Subsystem sftp /usr/lib/openssh/sftp-server  systemctl restart sshd▷ 잘 설정 했는데 안된다면 .bashrc 수정 (중요)vi ~/.bashrc# SFTP / non-interactive session 보호case $- in    *i*) ;;    *) return;;esac▷ 윈도…
  • profile_image swappiness는 커널이 RAM의 데이터를 스왑 공간으로 얼마나 공격적으로 옮길지 결정하는 값입니다. (0~100 사이)- 60 (기본값): 어느 정도 메모리가 차면 스왑을 사용하기 시작합니다.- 10 (권장): 물리 메모리가 거의 가득 찼을 때만 스왑을 사용합니다.- 0: 물리 메모리가 완전히 바닥나기 전까지 스왑을 절대 사용하지 않습니다. ▷ Swappiness 값 수정 (메모리 우선 사용)  /etc/sysctl.conf  파일 맨 아래에 vm.swappiness=10을 추가하고 저장  sudo sysctl -p를 입력해 즉시 반영▷ 스왑 메모리 완전히 끄기완전히 끄기만 하면…
  • profile_image 개발자라면 한 번쯤 이런 생각을 해봤을 것이다. "MySQL 잘 쓰고 있는데 굳이 바꿔야 하나?" 충분히 이해 하는데 익숙한 도구를 버리는 것은 언제나 두렵기 마련이죠. 경험이 많은 분들은 알겠지만 무슨일이 벌어질지 모르니까 하지만 데이터베이스 세계의 흐름은 이미 방향을 틀었고 그 중심에는 PostgreSQL이 있습니다. 숫자가 말해주는 현실PostgreSQL은 DB-Engines 선정 "올해의 DBMS" 상을 2017년부터 2024년까지 총 다섯 차례나 수상했고 지난 7년 중 5년을 PostgreSQL이 가져간 셈이다. 나머지 2년은 Snowflake가 받았을 뿐 MySQL은 단 한 번도 이름을 올리지 못했다…
  • profile_image 왜? 소스 설치를 하는가 하면 패키지 관리자 설치는 버전이 낮아서 그렇지요.tmux는 터미널 멀티플렉서(Terminal Multiplexer)로 하나의 터미널 창 안에서 여러 세션을 동시에 관리할 수 있게 해주는 도구를 말함. ▷ 주요 기능- 화면 분할(수평/수직)- 세션 유지(SSH 연결이 끊어져도 작업이 유지됨)- 여러 윈도우와 패널 간 전환- 세션 공유(다른 사용자와 같은 세션 접속) ▷ 필요한 경우 예전 전송방식 설치curl -sL https://github.com/trzsz/trzsz-go/releases/download/v1.2.0/trzsz_1.2.0_linux_x86_64.tar.gz -…
  • profile_image 인터넷에는 공인IP만 다닐 수 있는데 사설IP나 예약된 다른 IP 대역이 들어올 수는 없습니다.공인IP가 아니기 때문에 중간에 라우팅이 안되기 때문에 그렇지요. 하지만 문제는 정상적인 사용자도 있을 수 있기 때문 프록시 서버를 통해서 들어오는 경우인데 이런 경우는 프록시서버의 IP를 막을 수는 없습니다.막는 통로는 방화벽, 웹서버, 프로그램 등을 통해서 막는 방법이 있겠지만 여기서 배포방식이 아닌 오래전에 대형 업체에서 많이 사용하는 방법으로 갱신시키는 형태로 적용을 시킨다면 모니터링과 대응이 빠른 프로그램을 이용하는것도 괜찮습니다.    function blockBogonIp(): void&…
  • profile_image 이 uptime 수치가 시스템의 CPU 코어 수(또는 쓰레드 수)보다 낮으면 시스템이 여유롭다는 의미며 높으면 CPU 자원 부족 등으로 인해 작업들이 대기하고 있어 시스템에 과부하가 걸렸을 가능성이 높습니다.▷ Load AverageCPU가 처리해야 할 작업의 대기열 길이입니다. - 1.0 = CPU 1개가 100% 사용 중 - 4.0 = CPU 4개가 필요한 작업량 (또는 1개 CPU가 4배 과부하) - 일반적으로 CPU 코어 수 이하면 정상 자동처리 할때 대략 이렇게 프로그램 작성 해서 처리 하면 되며 요즘 LLM에 물어 보면 더 잘 알려 주기도 합니다.중요한것은 주기적으로 시스템 부하를 체크 해서 내가 생…
  • profile_image 검색엔진이 필요해서 제미니에게 아래와 같이 질문을 했다.> 리눅스에서 무료로 사용하면 좋은것 또는 AWS에서 쉽게 사용할만한 검색엔진을 추천 받고 싶어예상대로 엘라스틱 서치와 아파치 솔라 추천해 주는데 이걸 언제 메뉴얼 보고 테스트 하나 싶어 예전에 사용했던 스핑크스가 생각이 나서 이번에 설치하고 테스트 해봤습니다.---직접 설치해서 사용하는 검색엔진에서 사용할만한 프로그램중 하나인 러시아산 스핑크스 검색엔진 입니다.웬만한 중소 사이트에서 사용하는데 무리가 없을정도 이고 검색 결과는 본래 수동으로 손을 봐야 하는것도 많기 때문에 사용 검색엔진이라고 본인의 입맞에 딱 맞을 수도 있지만 아닌경우도 있습니다.상…

상업적 이용 금지. 컨텐츠는 개인 용도로만 사용이 가능 합니다.