"대표님 이름으로 계좌가 바뀌었다는 메일을 받았는데, 맞나요?" 거래처에서 이런 전화가 오면 등골이 서늘해집니다. 누군가 우리 회사 메일 주소를 흉내 낸 것입니다.
결론부터 말씀드리면, DMARC 설정 한 줄로 이런 가짜 메일을 상당 부분 걸러 낼 수 있습니다. 이 글에서는 컴퓨터를 잘 몰라도 따라 할 수 있게 5단계로 알려 드립니다.
DMARC가 뭔가요? 왜 지금 설정해야 하나요?
DMARC는 "확인 안 된 우리 회사 메일은 이렇게 처리해 주세요"라고 적어 두는 안내문입니다. 받는 쪽 메일 서비스가 이 안내문을 읽고 가짜 메일을 걸러 냅니다.
도장에 비유하면 쉽습니다. 회사 인감을 등록해 두면, 인감이 다른 서류는 가짜로 볼 수 있습니다. 메일도 미리 등록해 둔 확인 방법과 맞지 않으면 가짜로 판단합니다.
메일 확인 방법은 세 가지가 한 세트로 움직입니다.
| 이름 | 쉬운 뜻 | 비유 |
|---|---|---|
| SPF | 우리 메일을 보내도 되는 곳의 명단 | 출입 허가 명단 |
| 메일 서명 | 메일마다 붙는 전자 도장 | 서류에 찍는 인감 |
| DMARC | 확인 실패한 메일을 어떻게 할지 적은 안내문 | "인감 다르면 반송" 안내문 |
| TXT 레코드 | 도메인 설정에 적어 두는 글자 한 줄 | 건물 입구에 붙인 공지 |
지금 해야 하는 이유도 있습니다. Gmail 발신자 가이드라인을 보면 2024년 2월부터 기준이 바뀌었습니다. Gmail 사용자에게 메일을 보내는 모든 곳은 SPF나 메일 서명 중 하나 이상을 갖춰야 합니다. 하루 5,000통 넘게 보내는 곳은 DMARC까지 필요합니다.
한 줄 정리: DMARC는 "우리 인감이 없는 메일은 믿지 마세요"라고 미리 붙여 두는 공지입니다.
1단계: 우리 도메인으로 메일을 보내는 곳은 어디인가요?
먼저 우리 회사 주소(@회사도메인)로 메일을 보내는 곳을 모두 적으세요. 이 목록이 빠지면 진짜 메일까지 가짜로 걸러질 수 있습니다.
생각보다 보내는 곳이 많습니다. 예를 들어, 직원 5명인 인테리어 회사라면 아래처럼 네 곳이 나올 수 있습니다.
| 보내는 곳 | 예시 | 확인할 사람 |
|---|---|---|
| 회사 메일 서비스 | 직원들이 쓰는 업무 메일 | 사장님 |
| 홈페이지 문의 알림 | 문의가 오면 자동으로 가는 메일 | 제작 업체 |
| 쇼핑몰 주문 메일 | 주문 확인, 배송 안내 메일 | 제작 업체 |
| 뉴스레터 도구 | 고객에게 보내는 안내 메일 | 담당 직원 |
목록을 적었으면 각 서비스의 도움말에서 "SPF"를 검색해 보세요. 대부분 넣어야 할 값을 알려 줍니다.
한 줄 정리: 출입 명단을 만들기 전에, 누가 우리 이름으로 드나드는지부터 적어야 합니다.
2~3단계: SPF 레코드와 메일 서명, 먼저 확인할 것은?
SPF 레코드는 도메인 하나에 딱 하나만 있어야 합니다. 메일 서비스를 늘릴 때마다 SPF 줄을 새로 추가하면 두 줄이 됩니다. 이러면 받는 쪽이 둘 다 무시할 수 있습니다.
그래서 새 보내는 곳이 생기면 줄을 추가하지 말고, 기존 한 줄 안에 이어 붙여야 합니다.
| 구분 | 잘못된 예 | 올바른 예 |
|---|---|---|
| SPF 줄 개수 | 서비스마다 한 줄씩, 총 2줄 | 모든 서비스를 한 줄에 |
| 모양 | v=spf1 A ~all 과 v=spf1 B ~all |
v=spf1 A B ~all |
여기서 A와 B는 각 메일 서비스가 알려 주는 값입니다. 사장님이 직접 지어내는 값이 아닙니다.
다음은 메일 서명입니다. 메일 서명은 회사 메일 서비스의 관리자 화면에서 켭니다. 켜면 서비스가 도메인에 넣을 값을 알려 줍니다. 구글 안내에 따르면 SPF나 메일 서명을 설정하고 48시간이 지난 뒤 DMARC를 넣는 것이 좋습니다.
한 줄 정리: SPF는 명단 한 장에 모두 적어야 하고, 명단이 두 장이면 둘 다 무효가 될 수 있습니다.
4단계: 가비아에서 DMARC 레코드는 어떻게 추가하나요?
가비아에서 도메인을 샀다면, 도메인 레코드 설정 화면에서 TXT 레코드 한 줄만 추가하면 됩니다. 5분이면 끝납니다.
순서는 보통 아래와 같습니다. 가비아 화면이 바뀌면 메뉴 이름이 조금 다를 수 있습니다.
- 가비아에 로그인하고 My가비아로 들어갑니다.
- 이용 중인 서비스에서 도메인을 고르고 관리를 누릅니다.
- DNS 관리 화면에서 레코드 수정, 레코드 추가를 누릅니다.
- 아래 표대로 한 줄을 적고 저장합니다.
| 칸 이름 | 넣을 값 | 뜻 |
|---|---|---|
| 타입 | TXT | 글자로 된 안내문 |
| 호스트 | _dmarc |
DMARC 안내문이라는 표시 |
| 값 | v=DMARC1; p=none; rua=mailto:보고서받을주소 |
보고만 받겠다는 뜻 |
값에 있는 rua는 보고서를 받을 메일 주소입니다. 받는 쪽 메일 서비스가 "당신 이름으로 온 메일 중 이런 것이 있었다"는 보고서를 보내 줍니다. 저장하고 나서 반영되기까지 몇 시간이 걸릴 수 있습니다.
한 줄 정리: 가비아에서는 호스트
_dmarc, 타입 TXT로 한 줄만 적으면 DMARC가 시작됩니다.
5단계: p=none에서 언제 강하게 바꾸나요?
보고서에서 우리 진짜 메일이 실패로 나오지 않을 때 한 단계씩 올리세요. 처음부터 차단으로 두면 홈페이지 문의 알림 같은 진짜 메일도 막힐 수 있습니다.
구글 DMARC 설정 안내도 처음에는 none으로 시작하라고 권합니다. 단계는 세 가지입니다.
| 단계 | 값 | 가짜 메일 처리 | 이럴 때 |
|---|---|---|---|
| 1 | p=none | 막지 않고 보고만 받기 | 처음 설정할 때 |
| 2 | p=quarantine | 스팸함으로 보내기 | 보고서에 진짜 메일 실패가 없을 때 |
| 3 | p=reject | 아예 받지 않기 | 2단계에서 문제가 없을 때 |
잇다웹은 각 단계를 최소 2주 이상 지켜본 뒤 올리시기를 권합니다. 보고서가 어렵게 느껴지면 무리해서 올리지 않으셔도 됩니다. p=none만 넣어 둬도 Gmail 기준은 맞출 수 있습니다.
한 줄 정리: DMARC는 보고, 스팸함, 차단 순서로 계단 오르듯 천천히 올리세요.
오늘 할 실행 체크리스트
- □ 우리 도메인으로 메일을 보내는 곳 목록 적기
- □ 도메인 설정에서 SPF 줄이 하나뿐인지 확인하기
- □ 회사 메일 서비스에서 메일 서명 켜기
- □ 48시간 뒤 DMARC 레코드를 p=none으로 추가하기
- □ 보고서를 받을 메일 주소 하나 정하기
- □ 2주 뒤 보고서 확인 일정을 달력에 적기
설정이 어렵거나 문의 메일까지 함께 점검하고 싶다면 홈페이지 유지보수 안내를 보고 건별로 맡기셔도 됩니다.
한 줄 정리: 오늘은 목록 적기와 SPF 확인 두 가지만 해도 절반은 끝납니다.
자주 묻는 질문
DMARC 설정을 안 하면 어떻게 되나요?
당장 메일이 안 가는 것은 아니지만, 우리 이름을 흉내 낸 가짜 메일을 막기 어렵습니다. 또 Gmail은 하루 5,000통 넘게 보내는 곳에 DMARC를 요구합니다. 대량 발송을 하지 않더라도 p=none 한 줄은 넣어 두는 편이 좋습니다.
가비아 DMARC 설정, 호스트에는 뭘 적나요?
호스트 칸에는 _dmarc 라고 적습니다. 타입은 TXT, 값은 v=DMARC1; p=none 으로 시작하면 됩니다. 저장 후 반영까지 몇 시간이 걸릴 수 있으니 바로 확인되지 않아도 기다려 보세요.
SPF 레코드가 두 개 있으면 안 되나요?
네, 한 도메인에는 SPF 줄이 하나만 있어야 합니다. 두 줄이면 받는 쪽이 둘 다 실패로 볼 수 있습니다. 새 메일 서비스를 쓰게 되면 기존 한 줄에 이어 붙이세요.
DMARC p=none은 무슨 뜻인가요?
가짜 메일을 막지는 않고 보고만 받겠다는 뜻입니다. 처음 설정할 때 진짜 메일이 잘못 막히는 사고를 줄이려고 씁니다. 최소 2주 동안 보고서를 보고 문제가 없을 때 quarantine으로 올리세요.
한 줄 정리: 모르겠으면 p=none 한 줄부터, 그것만으로도 첫걸음은 뗀 것입니다.
회사 메일과 홈페이지 설정을 한 번에 점검받고 싶으시면 무료 견적 상담에서 편하게 물어봐 주세요.
사진: Unsplash (photo-1559057287-ce0f595679a8, photo-1603057190473-f3b6422b6320, photo-1610850356560-b470d0825d2e)
