0Pricing
Cloud & IT Cert Prep · Pelajaran

Autentikasi Email: SPF, DKIM, dan DMARC

Terapkan dan validasi kebijakan Sender Policy Framework, DomainKeys Identified Mail, dan DMARC yang mencegah pemalsuan domain dan phishing.

Autentikasi Email: SPF, DKIM, dan DMARC adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Masalah Pemalsuan Email

Protokol SMTP inti (dirancang pada tahun 1970-an) tidak memiliki autentikasi pengirim bawaan. Server email mana pun dapat mengaku mengirim email dari domain mana pun — teknik yang disebut pemalsuan email. Penyerang memanfaatkannya untuk mengirim email phishing yang tampak berasal dari organisasi sah (bank Anda, CEO Anda, atau vendor yang dikenal). Tiga standar autentikasi email berbasis DNS dikembangkan untuk mengatasi hal ini: SPF, DKIM, dan DMARC. Masing-masing menangani aspek yang berbeda dari masalah pemalsuan dan bekerja paling baik jika diterapkan bersama.

Sender Policy Framework (SPF)

SPF adalah rekaman DNS TXT yang menentukan server email mana yang berwenang mengirim email atas nama suatu domain. Saat server email penerima menerima pesan yang mengaku berasal dari example.com, server tersebut mencari rekaman SPF untuk example.com dan memverifikasi bahwa alamat IP server pengirim tercantum di sana. Jika IP tersebut tidak berwenang, pesan dapat ditandai sebagai spam atau ditolak. SPF memeriksa alamat envelope From (perintah SMTP MAIL FROM), bukan header From tampilan yang terlihat oleh pengguna.

# SPF DNS TXT record for example.com
# Authorize Google Workspace + SendGrid + company IP
example.com.  TXT  'v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all'

# Mechanism meanings:
# include:  authorize another domain's SPF record
# ip4:      authorize specific IPv4 address/range
# ip6:      authorize specific IPv6 address
# -all      FAIL (reject) mail from non-listed sources
# ~all      SOFTFAIL (accept but mark as spam)
# ?all      NEUTRAL (no policy stated)

Keterbatasan SPF

SPF memiliki dua keterbatasan penting. Pertama, penerusan merusak SPF: ketika email diteruskan, IP server penerus tidak tercantum dalam rekaman SPF domain asli, sehingga SPF gagal pada email sah yang diteruskan. Kedua, SPF hanya mengautentikasi envelope From (tidak terlihat oleh pengguna), bukan header From yang terlihat pada klien email. Penyerang masih dapat memalsukan header From yang terlihat sambil menggunakan envelope From yang lolos SPF — inilah alasan SPF saja tidak memadai. DKIM dan DMARC mengatasi celah ini.

DomainKeys Identified Mail (DKIM)

DKIM menambahkan tanda tangan kriptografis ke email keluar. Server email pengirim menggunakan kunci privat untuk menandatangani header email tertentu dan isi pesan, lalu menambahkan header DKIM-Signature. Kunci publik diterbitkan sebagai rekaman DNS TXT di bawah subdomain pemilih. Server penerima mengambil kunci publik dan memverifikasi tanda tangan tersebut, untuk memastikan bahwa email tidak diubah selama transit dan berasal dari server yang memiliki akses ke kunci privat. Berbeda dari SPF, tanda tangan DKIM tetap bertahan saat email diteruskan karena dibawa di dalam header email.

# DKIM DNS TXT record (selector: 'google')
google._domainkey.example.com.  TXT \
  'v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...'

# DKIM-Signature header in email:
DKIM-Signature: v=1; a=rsa-sha256; d=example.com;
  s=google; h=from:to:subject:date;
  bh=<body_hash>; b=<signature>

# Verification:
# 1. Extract 'b=' (signature)
# 2. Fetch public key at google._domainkey.example.com
# 3. Verify signature over 'h=' headers + body hash

Pemilih DKIM dan Rotasi Kunci

DKIM menggunakan pemilih untuk memungkinkan beberapa kunci publik digunakan secara bersamaan untuk satu domain — berguna saat menjalankan beberapa layanan email (Google Workspace + platform pemasaran) atau melakukan rotasi kunci tanpa gangguan. Nama pemilih disertakan dalam header DKIM-Signature sehingga server penerima mengetahui rekaman DNS mana yang harus ditanyakan. Organisasi sebaiknya merotasi kunci DKIM setiap tahun atau ketika kunci diduga telah disusupi. Panjang kunci: kunci RSA minimal 2048-bit direkomendasikan; kunci 1024-bit sudah tidak digunakan dan dapat dipecahkan dengan komputasi modern.

DMARC: Autentikasi Pesan Berbasis Domain

DMARC (Domain-based Message Authentication, Reporting, and Conformance) dibangun di atas SPF dan DKIM dengan menambahkan: pemeriksaan penyelarasan (domain pada header From yang terlihat harus selaras dengan domain yang diautentikasi SPF atau DKIM) dan kebijakan yang memberi tahu server penerima tindakan yang harus dilakukan ketika pesan gagal. Kebijakan DMARC adalah none (hanya memantau), quarantine (mengirimkan ke folder spam), atau reject (tidak mengirimkan). DMARC juga mengaktifkan laporan agregat (RUA) dan laporan forensik (RUF) yang dikirim kembali kepada pemilik domain untuk mengetahui siapa yang mengirim atas nama Anda.

# DMARC DNS TXT record
_dmarc.example.com.  TXT \
  'v=DMARC1; p=reject; sp=reject; \
   pct=100; \
   rua=mailto:dmarc-reports@example.com; \
   ruf=mailto:forensic@example.com; \
   adkim=s; aspf=s'

# p=reject   : reject failing messages (strongest)
# pct=100    : apply to 100% of messages
# adkim=s    : strict DKIM alignment
# aspf=s     : strict SPF alignment
# rua=       : aggregate report destination

Penyelarasan DMARC

Penyelarasan adalah hal yang membuat DMARC efektif melawan pemalsuan header. Untuk penyelarasan SPF, domain dalam SMTP envelope From harus cocok dengan domain pada header From yang terlihat. Untuk penyelarasan DKIM, domain penanda tangan (d= dalam DKIM-Signature) harus cocok dengan domain header From. Dalam mode ketat, domain harus sama persis. Dalam mode longgar, subdomain diperbolehkan. Sebuah email lolos DMARC jika lolos SPF ATAU DKIM dengan penyelarasan yang benar—email tersebut tidak perlu lolos keduanya. Kombinasi ini menutup celah yang masih terbuka jika hanya menggunakan SPF untuk pemalsuan header yang terlihat.

# DMARC alignment example
Envelope From: attacker@legit.com  <- SPF may PASS for legit.com
From header  : spoofed@example.com <- VISIBLE to user

# Without DMARC: SPF passes (envelope from legit.com)
# User sees spoofed@example.com and trusts it

# With DMARC on example.com:
# SPF alignment check: legit.com != example.com -> FAIL
# DKIM: attacker has no private key for example.com -> FAIL
# DMARC result: FAIL -> message rejected per policy

Menerapkan DMARC Secara Bertahap

Organisasi sebaiknya menerapkan DMARC secara bertahap agar email yang sah tidak terganggu. Stage 1: Terapkan SPF dan DKIM untuk semua aliran email. Stage 2: Publikasikan catatan DMARC p=none dengan pelaporan RUA. Analisis laporan (alat: DMARC Analyzer, dmarcian) untuk menemukan semua sumber pengiriman yang sah selama 2–4 minggu. Stage 3: Beralih ke p=quarantine; pct=10, lalu tingkatkan pct secara bertahap hingga 100%. Stage 4: Beralih ke p=reject setelah semua aliran yang sah berhasil melewati pemeriksaan. Beralih ke reject terlalu cepat sebelum menemukan semua aliran email akan menyebabkan email yang sah ditolak.

# DMARC rollout stages
Stage 1: p=none; pct=100  (monitoring only)
Stage 2: p=quarantine; pct=10  (10% to spam)
Stage 3: p=quarantine; pct=100 (all to spam)
Stage 4: p=reject; pct=100     (block at MTA)

# Monitor RUA reports between each stage
# Look for legitimate sources failing alignment
# Common gotchas:
# - Marketing platforms sending as your domain
# - IT ticketing systems
# - Automated notification services
# - Third-party CRM tools

BIMI: Indikator Merek untuk Identifikasi Pesan

BIMI adalah standar baru yang dibangun berdasarkan DMARC. Ketika suatu domain memiliki kebijakan DMARC quarantine atau reject, klien email (Gmail, Apple Mail) dapat menampilkan logo merek yang terverifikasi di samping nama pengirim dalam kotak masuk. BIMI memerlukan Verified Mark Certificate (VMC) dari penerbit yang disetujui untuk mengonfirmasi kepemilikan merek dagang. Meskipun BIMI belum termasuk dalam ujian Security+, standar ini menunjukkan arah autentikasi email—membuat pengirim terverifikasi dapat dibedakan secara visual dari pengirim palsu secara sekilas.

SPF+DKIM+DMARC Bekerja Bersama

Ketiga standar ini membentuk sistem autentikasi email yang lengkap. SPF memverifikasi bahwa Server pengirim diizinkan oleh pemilik domain. DKIM memverifikasi integritas pesan dan bahwa Organisasi pengirim memegang kunci privat. DMARC mengaitkan keduanya dengan header From yang terlihat, menerapkan kebijakan atas kegagalan, dan menyediakan pelaporan. Tidak ada satu standar pun yang cukup: SPF saja tidak dapat mencegah pemalsuan header yang terlihat; DKIM saja tidak mewajibkan penolakan atas kegagalan; DMARC saja tanpa SPF atau DKIM tidak memiliki apa pun untuk diperiksa. Ketiganya harus diterapkan bersama untuk perlindungan penuh terhadap pemalsuan domain.

# Email authentication check order
1. Receiving MTA receives message
2. SPF check: is sending IP authorized? (envelope From)
3. DKIM check: is signature valid? (using public key DNS)
4. DMARC check:
   a. Did SPF pass with alignment? OR
   b. Did DKIM pass with alignment?
   -> If YES: PASS (deliver normally)
   -> If NO: apply DMARC policy (none/quarantine/reject)
5. Reporting: send aggregate data to rua= address

Banner Email Eksternal

Salah satu tindakan praktis dalam pertahanan berlapis terhadap phishing dan BEC adalah menambahkan banner peringatan email eksternal pada setiap pesan yang berasal dari luar Organisasi. Banner ini—biasanya disisipkan oleh SEG—memperingatkan karyawan bahwa email berasal dari pengirim eksternal, meskipun nama tampilan tampak seperti nama rekan kerja atau eksekutif. Banner sangat efektif untuk menandai upaya BEC ketika penyerang menggunakan domain yang mirip atau pemalsuan nama tampilan. Banner harus mudah dibedakan secara visual (header atau footer berwarna) dan harus menyertakan petunjuk untuk melaporkan pesan yang mencurigakan.

# Example external email banner (SEG inserts this)
# --- EXTERNAL EMAIL ---
# This message was sent from outside the organization.
# Do not click links or open attachments unless
# you expected this email and trust the sender.
# Report suspicious email: phishing@company.com
# ----------------------

# Proofpoint SEG: add disclaimer via content filter
# Match: Header 'X-MS-Exchange-Organization-SCL' absent
# Action: Prepend HTML banner to message body

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Rangkuman Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa SPF menggunakan catatan DNS TXT untuk mengizinkan IP pengirim, tetapi hanya memeriksa envelope From, bukan header yang terlihat; DKIM menambahkan tanda tangan kriptografis yang memverifikasi integritas pesan dan tetap bertahan saat pesan diteruskan; sedangkan DMARC mengaitkan SPF dan DKIM dengan header From yang terlihat melalui pemeriksaan penyelarasan dan kebijakan yang dapat diterapkan (none/quarantine/reject), serta menyediakan pelaporan. Selanjutnya kita akan membahas secure email gateway dan pengendalian anti-spam.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Autentikasi Email: SPF, DKIM, dan DMARC” gratis?

Ya — teks lengkap “Autentikasi Email: SPF, DKIM, dan DMARC” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Autentikasi Email: SPF, DKIM, dan DMARC”?

Terapkan dan validasi kebijakan Sender Policy Framework, DomainKeys Identified Mail, dan DMARC yang mencegah pemalsuan domain dan phishing. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Autentikasi Email: SPF, DKIM, dan DMARC” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Autentikasi Email: SPF, DKIM, dan DMARC
  2. Gerbang Email Aman dan Pengendalian Spam
  3. Penyaringan Konten Web dan Sinkhole DNS
  4. Pemeriksaan SSL/TLS dan Serangan Man-in-the-Browser
← Kembali ke Cloud & IT Cert Prep