신뢰 · Email Authentication

SPF, DKIM, DMARC 설정 가이드

이메일 authentication record는 sender reputation의 기반입니다. 이것이 없으면 인프라가 잘 구성되어 있어도 메시지가 필터링, 거부, spam 처리될 수 있습니다.

아키텍처 · 네이티브 전달 스택
애플리케이션 SENDARIX CONTROL PLANE Routing Policy + Failover Isolation Tenant + Pool Monitor Events + Health Recovery Reroute EU-Relay US-Relay Dedicated IPs Tenant-Pools Inbox-Provider · Gmail · Microsoft 365 · Yahoo

대표 제품 UI — 예시 데이터이며 실제 고객 지표가 아닙니다.

중요한 이유

Authentication record가 deliverability에 중요한 이유

Mailbox provider는 발신 인프라가 domain owner에게 authorize되었는지 평가합니다. SPF, DKIM, DMARC는 이 authorization을 증명합니다.

이 record가 없거나 잘못 구성되면 provider는 합법적인 발신 서비스의 email도 unauthenticated로 처리합니다. Deliverability monitoring은 누락된 authentication을 보완할 수 없습니다.

SPF — Sender Policy Framework

SPF는 특정 mail server가 domain을 대신해 email을 보내도록 authorize합니다. DNS TXT record로 게시됩니다. 수신자는 발신 domain의 SPF record를 조회하고, 서버가 목록에 없으면 SPF가 실패합니다.

발신 source별 record 예시

Sendarix SMTP relay만 사용

v=spf1 include:sendarix.com ~all

Gmail / Google Workspace

v=spf1 include:_spf.google.com ~all

Microsoft 365 / Outlook

v=spf1 include:spf.protection.outlook.com ~all

Sendarix + Google 결합

v=spf1 include:sendarix.com include:_spf.google.com ~all

흔한 SPF 실수

  • Record 안에 DNS lookup이 10개를 넘으면 일부 receiver에서 PERMERROR가 발생합니다.
  • -all (fail) 대신 ~all (softfail)을 사용하면 receiver가 허용적으로 보는 약한 policy가 됩니다.
  • Provider 변경 후 발신 서비스를 잊으면 이전 provider가 계속 발송하며 SPF에 실패합니다.
  • 자체 SPF record가 있는 domain을 include하면 nested lookup이 lookup count에 추가됩니다.

DKIM — DomainKeys Identified Mail

DKIM은 outgoing email header에 cryptographic signature를 추가합니다. Receiver는 DNS의 public key로 메시지가 transit 중 수정되지 않았고 주장한 domain에서 발송되었는지 확인합니다. Selector 기반 record를 사용합니다(예: selector2._domainkey.example.com).

selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")

Sendarix dashboard는 각 sending domain의 전체 DKIM record를 제공합니다.

SPF가 보호하는 것

  • 어떤 server가 domain을 위해 발송할 수 있는지
  • Envelope MAIL FROM 주소 위조
  • 발송에 사용되는 unauthorized subdomain

DKIM이 보호하는 것

  • Transit 중 header/body 수정이 없는 message integrity
  • Header의 From domain authenticity
  • 보이는 From address와의 alignment

DMARC alignment에는 둘 다 필요합니다. DKIM 없이 SPF만 사용하면 domain이 일부 spoofing attack에 취약해집니다.

DMARC — Authentication, Reporting & Conformance

DMARC는 SPF와 DKIM 위에서 authentication 실패 시 receiver가 무엇을 해야 하는지 알려주고, 누가 domain을 대신해 보내는지 볼 수 있는 reporting을 제공합니다.

Policy 수준

p=none — monitoring

실패 시 조치하지 않고 aggregate report를 받습니다. Enforcement 전에 setup을 audit할 때 사용합니다.

p=quarantine — partial

실패한 메시지는 spam/junk로 이동합니다. Full enforcement 전 권장되는 중간 단계입니다.

p=reject — full

Receiver가 실패한 메시지를 거부합니다. 모든 legitimate source에서 SPF와 DKIM이 올바를 때만 사용하세요.

표준 DMARC record

_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")

Alignment 요구사항

메시지가 DMARC를 통과하려면 SPF와 DKIM 둘 다 authenticate되어야 하고, 최소 하나는 보이는 From domain과 align되어야 합니다.

  • SPF alignment: envelope MAIL FROM domain은 From header domain과 일치하거나 그 subdomain이어야 합니다.
  • DKIM alignment: signature의 d= domain은 From header domain과 일치하거나 그 subdomain이어야 합니다.
  • 참고: bulk service에서 흔한 다른 MAIL FROM domain 사용은 strict alignment가 필요하며 그렇지 않으면 실패합니다.

권장 설정 순서

발신 source audit 전에 full DMARC enforcement로 가면 legitimate email이 거부될 수 있습니다. 이 순서를 따르세요.

1. 모든 발신 source audit

Marketing tool, CRM, helpdesk, transactional service 등 domain으로 발송하는 모든 service, server, workflow를 목록화합니다.

2. SPF 게시

include: mechanism으로 모든 발신 service를 추가합니다. 10-lookup limit 아래로 유지하려면 nested include를 줄입니다.

3. DKIM 게시

각 service는 자체 selector를 제공합니다. Service별 record를 추가하세요. Sendarix DKIM record는 dashboard의 domain settings에 있습니다.

4. p=none 설정 후 검토

2-4주 모니터링합니다. rua report에서 legitimate mail failure를 확인하고 누락된 SPF/DKIM source를 수정합니다.

5. Quarantine 후 reject

모든 legitimate source가 authenticate되면 quarantine으로 올리고, 추가 audit 기간 후 reject로 전환합니다.

Provider별 authentication guide

주요 mailbox provider마다 특정 요구사항이 있습니다. Sendarix sending-domain record와 함께 구성하세요.

Gmail SMTP settings

Custom domain에는 SPF + DKIM이 필요합니다. Bulk-sender rules에는 SPF, DKIM, valid From address가 포함됩니다.

Outlook SMTP configuration

Microsoft는 filtering에 SPF, DKIM, 점점 더 DMARC를 사용합니다. Office 365 sender는 별도 요구사항이 있습니다.

Yahoo SMTP settings

SPF + DKIM이 필요하며 특정 volume threshold 이상에서 mandatory DMARC로 이동 중입니다.

Office 365 SMTP setup

Connector에 strict policy가 적용되며 향상된 deliverability를 위해 DKIM signing이 필요합니다.

Amazon SES configuration

기본 DKIM signing을 제공하지만 deliverability를 위해 manual SPF configuration이 필요합니다.

SendGrid SMTP settings

Domain Authentication이 manual DKIM setup을 대체합니다. SPF는 여전히 수동 구성해야 합니다.

Sending domain을 구성할 준비가 되었나요?

Sendarix는 각 sending domain의 DKIM record를 제공하고 dashboard에서 전체 authentication setup을 안내합니다.