【问题标题】:Are sites without wildcard SPF records vulnerable to subdomain spoofing attacks?没有通配符 SPF 记录的站点是否容易受到子域欺骗攻击?
【发布时间】:2015-04-03 09:36:58
【问题描述】:

我想到如果 SPF 记录不是递归的,那么域名可能容易受到来自子域的电子邮件欺骗。我的研究显示this

恶魔问题:子域呢?

如果我从 pieloves.demon.co.uk 收到邮件,但没有 SPF 数据 pielovers,我应该回到一个级别并测试 demo.co.uk 的 SPF 吗? 不。Demon 的每个子域都是不同的客户,每个客户 可能有自己的政策。这对恶魔的政策没有意义 默认适用于其所有客户;如果恶魔想要那样做, 它可以为每个子域设置SPF记录。

因此对 SPF 发布者的建议是:您应该添加 SPF 记录 对于每个具有 A 或 MX 记录的子域或主机名。

具有通配符 A 或 MX 记录的网站也应具有通配符 SPF 记录,格式为: * IN TXT "v=spf1 -all"

(感谢 Stuart Cheshire。)

(强调我的)

Q1:如果子域没有 A/MX 记录,为什么不需要添加 SPF 记录?

举个例子,我调查了support.google.com

dig google.com txt:

google.com. 3599 IN TXT "v=spf1 include:_spf.google.com ip4:216.73.93.70/31 ip4:216.73.93.72/31 ~all"

dig support.google.com txt:

support.google.com. 21599 IN CNAME www3.l.google.com.

dig www3.l.google.com txt:

www3.l.google.com. IN TXT

所以...,support.google.com 没有 SPF 记录。

Q2:为什么 Google(和许多其他网站)不遵循此建议?

Q3(奖励):如果这是一个问题,而且我不只是愚蠢,为什么没有更多的文档记录?

我能找到的唯一相关的 SE 问题是 this,但它并没有比上面的 openspf.org 常见问题解答更多。

【问题讨论】:

    标签: email authentication dns spf


    【解决方案1】:

    这实际上并不是 2015 年非常相关的建议,因为自那篇帖子发布以来,电子邮件领域已经发生了巨大的变化。

    实际上,SPF 是一种身份验证协议,而不是一种策略执行机制。我的意思是,特定消息可以通过、失败或不检查基于 EHLO 名称或返回路径域的 SPF。但接收方应如何处理任何 SPF 结果取决于接收方。

    电子邮件策略执行机制是 DMARC,它指定接收者应如何处理未通过 SPF 或 DKIM 身份验证的邮件。应该完全拒绝吗?隔离(通常意味着定向到垃圾邮件文件夹)?还是被视为“正常”?

    与 SPF 不同,DMARC 确实具有子域继承。因此,如果未在子域上定义显式 DMARC 策略,则使用在组织域上定义的策略。因此,在您提到的特定情况下,将从_dmarc.google.com 读取该策略。即:

    v=DMARC1; p=quarantine; rua=mailto:mailauth-reports@google.com
    

    因此,您在support.google.com 上发送的假设电子邮件将被视为垃圾邮件,即使没有在support.google.com 上定义明确的 SPF 策略

    因此,如果您想确保您管理的域免受子域欺骗,请添加 DMARC 策略。

    【讨论】:

    • 所以...总结一下,技术上是的,SPF 不是递归的,但实际上,你应该有 DMARC 吗?谢谢你。
    猜你喜欢
    • 2023-04-07
    • 1970-01-01
    • 2012-04-08
    • 2015-12-31
    • 2016-04-29
    • 2015-06-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多