전체 가이드
중간 심각도DNS 및 이메일 보안

SPF와 DMARC: 도메인 이메일 스푸핑을 막으세요

SPF와 DMARC는 어떤 서버가 여러분의 도메인으로 이메일을 보낼 수 있는지, 그리고 실패한 메시지를 어떻게 처리할지를 수신 메일 서버에 알려 주는 DNS 레코드입니다. 이것이 없으면 누구나 피싱 이메일에서 여러분의 도메인을 스푸핑할 수 있습니다.

무엇인가요

SPF(Sender Policy Framework)는 승인된 발신 서버를 나열하는 TXT 레코드입니다. 예: v=spf1 include:_spf.google.com -all. -all은 '나머지는 모두 거부'를 의미합니다.

DMARC는 SPF와 DKIM 위에 구축되며 _dmarc.yourdomain.com에 게시됩니다. 정책(p=none, quarantine, reject)은 인증에 실패한 메시지를 수신자가 어떻게 처리할지 알려 줍니다.

왜 중요한가요

SPF/DMARC가 없으면 공격자가 [email protected]에서 온 것처럼 보이는 메일을 보낼 수 있어, 고객과 직원을 겨냥한 피싱이 훨씬 더 그럴듯해집니다.

관대한 SPF(+all)나 p=none으로 둔 DMARC 정책은 실질적인 보호를 거의 제공하지 못합니다 — 스푸핑된 메일이 여전히 전달됩니다.

고치는 방법

엄격한 SPF 레코드 게시하기

실제 발신자를 나열하고 -all로 끝내세요.

yourdomain.com. TXT "v=spf1 include:_spf.google.com -all"
적용되는 DMARC 레코드 추가하기

p=none으로 시작해 모니터링한 뒤, 정상 메일이 통과하는 것을 확인하면 quarantine 또는 reject로 옮기세요.

_dmarc.yourdomain.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
SPF 레코드는 하나만 유지하기

두 개의 SPF 레코드를 게시하면 SPF를 비활성화하는 영구 오류가 됩니다. 모든 include를 하나의 레코드로 병합하세요.

자주 묻는 질문

SPF, DKIM, DMARC의 차이는 무엇인가요?

SPF는 발신 서버를 승인하고, DKIM은 메시지에 암호학적으로 서명하며, DMARC는 이들을 묶어 실패 시 수신자가 어떻게 행동할지 알려 줍니다.

DMARC를 적용하면 정상 이메일이 차단되나요?

실제 발신자가 SPF/DKIM으로 보호되지 않으면 그럴 수 있습니다. 그래서 p=none으로 시작해 리포트를 읽은 뒤 강화하는 것입니다.

내 앱도 영향을 받나요?

AppSafe는 이 문제와 수십 가지 다른 문제를 한 번의 무료 스캔으로 점검합니다.

내 앱 무료 스캔