Classificação | Data | Versão do Documento |
---|---|---|
TLP: WHITE | 01/12/2020 | 1.0 |
Título |
---|
Recomendação Técnica do Centro Nacional de Cibersegurança:Proteção de Domínios “Estacionados” / Parked Domains |
Histórico de Versões | |||
---|---|---|---|
Versão | Data | Revisor | Comentários/ Notas |
1.0 | 01/12/2020 | CNCS | Versão inicial do documento |
Registo SPF |
---|
Caso um domínio não seja utilizado para o envio de correio eletrónico deve ter associado um registo de DNS do tipo SPF TXT, conhecido como “naked” -all. Um exemplo desse registo é o seguinte: exemplo.pt TXT “v=spf1 -all” Este registo indica que nenhum endereço/servidor se encontra autorizado a enviar correio eletrónico em nome do domínio “exemplo.pt”. No caso dos subdomínios, a proteção destes poderá ser um pouco mais demorada uma vez que terá de ser criado um registo de DNS para cada potencial subdomínio que não necessite de enviar correio eletrónico. |
Registo DMARC |
---|
Caso um domínio não seja utilizado para o envio de correio eletrónico deve ter associado um registo de DNS do tipo DMARC TXT, que especifique “p=reject”, configurado da seguinte forma: _dmarc.exemplo.pt TXT “v=DMARC1; p=reject; rua=mailto:rua@ dominioativo.pt; ruf=mailto:ruf@dominioativo.pt” A inclusão da tag “rua” é importante, pois permite que o proprietário do domínio receba relatórios agregados de possíveis abusos. A presença de uma tag “ruf” é opcional, mas recomendada. Como o domínio “exemplo.pt” não se encontra configurado para a receção de correio, as tags “rua” e “ruf” devem especificar um endereço pertencente a um domínio ativo de correio eletrónico. |
Registo MX “Nulo” (NULL MX Record) |
---|
Caso possua um registo de DNS do tipo A e/ou AAAA (A/AAAA re- cord) associado ao seu domínio “estacionado” deverá criar um registo MX “Nulo”. Caso este registo não se encontre definido, um servidor de envio poderá tentar enviar uma mensagem de correio eletrónico para o endereço IP especificado no registo A e/ou AAAA. Deste modo, deverá ser criado um registo de DNS do tipo MX com uma prioridade de 0 (maior prioridade) e um hostname de “.”: exemplo.pt MX 0. |
Registo DKIM Wildcard |
---|
A definição de um registo DKIM nulo ou vazio não é absolutamente necessária uma vez que a mensagem de correio eletrónico seria provavelmente tratada da mesma forma caso não existisse nenhum registo. No entanto, a definição desse registo pode revelar-se útil uma vez que alguns destinatários irão tratar um registo DKIM nulo com cuidado redobrado, sendo que este revoga explicitamente todas as chaves que possam estar armazenadas em cache. O registo abaixo indicado assinala que nenhuma mensagem de correio eletrónico poderá ser assinada para o seu domínio estacionado: *._domainkey.exemplo.pt TXT “v=DKIM1; p=” |