Domeeni kontroll
Domeeni taga on korraga mitu seadistust, mis võivad üksteisest sõltumatult katki minna: nimeserverid, postikirjed, sertifikaat, turvapäised. Täisaudit käib need ühe päringuga läbi ja annab koondhinde A–F koos nimekirjaga, mis täpselt puudu on.
Mida domeeni kontroll näitab
Domeen ei ole üks asi, vaid kimp seadistusi, mida hallatakse sageli eri kohtades. Nimeservereid muudetakse registripidaja juures, postikirjeid majutuse haldusliideses, sertifikaati veebiserveris. Just sellepärast juhtub, et leht avaneb laitmatult ja samal ajal ei jõua ükski kiri kohale — keegi ei vaata neid asju korraga.
Täisaudit pärib ühe sisestuse peale viis valdkonda: DNS-kirjed, e-posti turvalisus, SSL-sertifikaat, HTTP turvapäised ja võrguühenduvus. Iga valdkond saab oma hinde ja neist kujuneb koondhinne.
Kuidas hinnet lugeda
Hinne A–F mõõdab seadistuse terviklikkust, mitte kättesaadavust. Leht võib olla laitmatult üleval ja saada ikkagi hindeks D, kui e-posti kaitse puudub. Vastupidi ka: hea hinne ei tähenda, et server just praegu vastab.
Hinde all on leidude nimekiri ja seal on tegelik info. Iga rida ütleb, mis puudub ja kui palju see punkte võttis. Alusta kõige suurema kaaluga leiust — tavaliselt on see puuduv DMARC-kirje või vigane SPF, sest need kaks mõjutavad korraga nii kirjade kohalejõudmist kui ka seda, kui lihtne on võõral sinu nimel kirjutada.
Miks üks puudus lohiseb mitmesse kohta
Seadistused sõltuvad üksteisest ja üks viga paistab sageli mitme sümptomina. Vale NS-kirje tähendab, et su kirjemuudatused ei jõustu kusagil — aga sümptom, mida sa märkad, on hoopis „e-post lakkas töötamast". Aegunud sertifikaat teeb lehe brauseris ligipääsmatuks, kuigi server ise on täiesti terve.
Sellepärast tasub alustada täisauditist ja liikuda alles siis üksiku tööriista juurde. Koondvaade näitab, kas tegemist on ühe juurpõhjusega või mitme sõltumatu puudusega.
Teine sama muster: e-posti leiud kipuvad tulema kobaras. Kui SPF on vigane, on tavaliselt ka DMARC seadistamata — mitte sellepärast, et üks põhjustaks teist, vaid sellepärast, et mõlemad jäid samal ajal tegemata. Kobar tähendab, et üks seadistus-seanss lahendab mitu leidu korraga.
Kui aga leiud on hajusad — üks DNS-is, teine sertifikaadis, kolmas päistes — on tõenäoliselt tegemist eri aegadel tekkinud võlaga ja iga tuleb eraldi ette võtta.
Levinud leiud ja mida nendega teha
- DMARC puudub. Kõige sagedasem leid. Kirje lisamine võtab minuti ja alustada saab jälgimisrežiimist, mis midagi ei blokeeri. Vt DMARC-i juhendit.
- SPF-kirjeid on mitu. Lubatud on täpselt üks. Kaks kirjet muudavad kontrolli tulemuse määramatuks ja mõned vastuvõtjad kohtlevad seda kui puuduvat kaitset.
- Sertifikaat aegub varsti. Kui aegumiseni on alla kolmekümne päeva ja uuendus käib käsitsi, on see meeldetuletus. Kui uuendus on automaatne, tasub kontrollida, kas see veel töötab.
- DNSSEC puudub. See ei ole viga, vaid puuduv lisakiht. DNSSEC kaitseb DNS-vastuste võltsimise eest ja .ee domeenidel on selle sisselülitamine lihtne.
- Turvapäised puuduvad. Mõjutavad brauseripoolset kaitset. Vähem kiireloomuline kui e-posti leiud, aga odav parandada.
Mida hinne ei ütle
Audit vaatab seadistust väljastpoolt, avalike kirjete ja avalike vastuste põhjal. See tähendab kahte piirangut, mida tasub teada.
Esiteks: audit ei näe sisemisi asju. Kas su varukoopiad töötavad, kas andmebaas on koormatud, kas rakendus on uuendatud — need on tähtsad küsimused, aga mitte need, millele avalik kontroll vastata saab.
Teiseks: hetkeseis ei ole ajalugu. Kontroll ütleb, kuidas asjad on praegu. Server, mis vastab täna laitmatult ja kukub kord nädalas kümneks minutiks välja, saab siin hea tulemuse. Katkestuste püüdmiseks on vaja pidevat seiret, mitte ühekordset auditit.
Kolmandaks tasub meeles pidada, et osa leide on teadlikud valikud. Puuduv IPv6 on Eestis tavaline. Puuduv DNSSEC võib olla otsus, mitte unustus. Vaata leide nimekirjana, mille üle otsustad ise — mitte ülesannete loendina, mis peab tingimata nulli saama.
Kui tihti kontrollida
Kord kvartalis piisab, kui midagi ei muutu. Eraldi tasub kontrollida siis, kui vahetad majutust või postiteenust, lisad uue saatjateenuse (uudiskirjad, arvete saatmine, CRM), muudad nimeservereid või kui kirjad hakkavad ootamatult rämpsposti sattuma.
Tulemuse saab jagatava lingina kaasa võtta, kui pead selle edastama arendajale või teenusepakkujale.
Kontroll on tasuta ja töötab iga avaliku domeeniga. Tulemus tuleb umbes poole minutiga.
Virtuaal.com-i klientidele
Kui su domeen ja e-post on Virtuaal.com-i juures, saad kirjed lisada majutuse haldusliidesest. Samm-sammult juhised leiad Virtuaal.com-i abikeskusest.
Seotud juhendid
Korduma kippuvad küsimused
Mida domeeni täisaudit kontrollib?
Audit käib läbi viis valdkonda: DNS-kirjed (A, AAAA, MX, NS, SOA), e-posti turvalisus (SPF, DKIM, DMARC, MTA-STS), SSL-sertifikaat ja selle ahel, HTTP turvapäised ning võrguühenduvus. Iga valdkond saab oma hinde ja neist kujuneb koondhinne A–F. Kontroll on tasuta, ei nõua registreerimist ja töötab iga avaliku domeeniga, mitte ainult Virtuaal.com-i klientide omadega.
Sain hindeks F. Kas mu leht on katki?
Ei pruugi. Hinne mõõdab seadistuse terviklikkust, mitte seda, kas leht avaneb. Sagedasim F-i põhjus on puuduv DMARC-kirje ja nõrk SPF — leht töötab, aga su domeeni nimel on võõral lihtne kirju saata. Vaata hinde all olevat leidude nimekirja: seal on kirjas, milline üksik puudus kui palju punkte võttis.
Kui tihti tasub domeeni kontrollida?
Kord kvartalis piisab, kui midagi ei muutu. Kontrolli kindlasti siis, kui vahetad majutust või postiteenust, lisad uue saatjateenuse (uudiskirjad, arvete saatmine, CRM), muudad nimeservereid või kui kirjad hakkavad ootamatult rämpsposti sattuma.