DMARC রেকর্ডের গঠন এবং এর মূল উপাদানসমূহ
DMARC (Domain-based Message Authentication, Reporting, and Conformance) হলো একটি ইমেইল প্রমাণীকরণ প্রোটোকল যা ডোমেইন মালিকদের তাদের ডোমেইন অপব্যবহার এবং স্পুফিং থেকে রক্ষা করতে সাহায্য করে। একটি বৈধ DMARC TXT রেকর্ড সর্বদা নির্দিষ্ট কিছু উপাদান বা ট্যাগের সমন্বয়ে গঠিত হয়। এই রেকর্ডের প্রতিটি অংশ বা ট্যাগ ডোমেইনের ইমেইল নিরাপত্তা নীতি নির্ধারণে গুরুত্বপূর্ণ ভূমিকা পালন করে।
DMARC রেকর্ডের সবচেয়ে গুরুত্বপূর্ণ বৈশিষ্ট্য হলো এর শুরু। একটি রেকর্ডকে অবশ্যই কেস-সেনসিটিভ মান v=DMARC1 দিয়ে শুরু হতে হবে এবং এটিই রেকর্ডের প্রথম ট্যাগ হতে হবে। যদি এই ট্যাগটি প্রথমে না থাকে বা এর বানানে কোনো পরিবর্তন হয়, তবে গ্রহণকারী মেইল সার্ভারগুলো রেকর্ডটি প্রক্রিয়া করবে না। এই ট্যাগটি মূলত নির্দেশ করে যে সংশ্লিষ্ট TXT রেকর্ডটি একটি DMARC রেকর্ড।
DMARC নীতিমালার প্রভাব: p, sp এবং np
DMARC রেকর্ডের মূল কাজ হলো ইমেইল গ্রহণকারী সার্ভারকে জানানো যে SPF বা DKIM প্রমাণীকরণে ব্যর্থ হওয়া ইমেইলগুলোর ক্ষেত্রে কী ব্যবস্থা নেওয়া হবে। এই ব্যবস্থা বা নীতি তিনটি ট্যাগের মাধ্যমে নিয়ন্ত্রিত হয়:
- ডোমেইন নীতি (p): এটি মূল ডোমেইনের জন্য নীতি নির্ধারণ করে। যদি রেকর্ডে কোনো
pট্যাগ উপস্থিত না থাকে, তবে ডোমেইন নীতি স্বয়ংক্রিয়ভাবেnoneহিসেবে গণ্য হয়। "p → none" ত্রুটি বা নোটের মাধ্যমে এই বিষয়টি চিহ্নিত করা হয়। - সাবডোমেইন নীতি (sp): এটি মূল ডোমেইনের অধীনে থাকা সাবডোমেইনগুলোর জন্য নীতি নির্ধারণ করে।
- অস্তিত্বহীন সাবডোমেইন নীতি (np): এটি এমন সাবডোমেইনগুলোর জন্য নীতি নির্ধারণ করে যা বাস্তবে বিদ্যমান নেই।
নীতিমালার ক্ষেত্রে একটি নির্দিষ্ট অনুক্রম বা ফলব্যাক ব্যবস্থা কাজ করে। যদি কোনো নির্দিষ্ট সাবডোমেইন নীতি (sp বা np) রেকর্ডে উল্লেখ না থাকে, তবে সাবডোমেইনগুলো স্বয়ংক্রিয়ভাবে মূল ডোমেইনের নীতিতে (p) ফিরে যায়। অর্থাৎ, সাবডোমেইন নীতিগুলো np থেকে sp এবং সবশেষে p নীতিতে ফলব্যাক করে।
নীতিগুলোর প্রয়োগের ক্ষেত্রে p=none শুধুমাত্র ব্যর্থতাগুলো পর্যবেক্ষণ করে এবং এটি গ্রহণকারী সার্ভারকে ব্যর্থ ইমেইলগুলো কোয়ারেন্টাইন বা রিজেক্ট করার জন্য অনুরোধ করে না। এছাড়া, পরীক্ষার সময় যদি t=y (টেস্টিং মোড) সক্রিয় থাকে, তবে তা নীতিমালার কঠোরতা কমিয়ে দেয়; এটি quarantine নীতিকে none এবং reject নীতিকে quarantine স্তরে নামিয়ে আনে।
SPF এবং DKIM এর সাথে DMARC অ্যালাইনমেন্ট
DMARC শুধুমাত্র SPF এবং DKIM পরীক্ষার ওপর নির্ভর করে না, বরং এটি "আইডেন্টিফায়ার অ্যালাইনমেন্ট" বা পরিচয় সামঞ্জস্যতা পরীক্ষা করে। এর অর্থ হলো ইমেইলের "From" হেডার ডোমেইনের সাথে SPF এবং DKIM ডোমেইনের মিল থাকতে হবে।
DMARC রেকর্ড চেকার এই অ্যালাইনমেন্ট সেটিংস বিশ্লেষণ করে এবং SPF ও DKIM এর জন্য নির্ধারিত অ্যালাইনমেন্ট মোড সঠিকভাবে কনফিগার করা হয়েছে কিনা তা প্রদর্শন করে। সঠিক অ্যালাইনমেন্ট নিশ্চিত না হলে বৈধ ইমেইলও DMARC পরীক্ষায় ব্যর্থ হতে পারে।
DMARC রিপোর্টিং কনফিগারেশন: rua এবং ruf
DMARC এর অন্যতম প্রধান সুবিধা হলো এর রিপোর্টিং ব্যবস্থা, যা ডোমেইন মালিকদের ইমেইল প্রেরণের উৎসগুলো পর্যবেক্ষণ করতে সাহায্য করে। এই রিপোর্টিং মূলত দুই ধরনের হয়:
- সমষ্টিগত রিপোর্ট (rua): এটি ডোমেইন থেকে পাঠানো ইমেইলগুলোর সামগ্রিক পরিসংখ্যান প্রদান করে। যদি রেকর্ডে কোনো বৈধ
ruaঠিকানা না থাকে, তবে সমষ্টিগত রিপোর্টের অনুরোধ পাঠানো হয় না। - ব্যর্থতার রিপোর্ট (ruf): এটি নির্দিষ্ট কোনো ইমেইল প্রমাণীকরণে ব্যর্থ হলে তার বিস্তারিত তথ্য পাঠায়।
রিপোর্টিং কনফিগারেশনের ক্ষেত্রে কিছু গুরুত্বপূর্ণ নিয়ম রয়েছে। যেমন, fo (ব্যর্থতার রিপোর্টিং অপশন) ট্যাগটি সম্পূর্ণরূপে উপেক্ষা করা হবে যদি রেকর্ডে কোনো বৈধ ruf ব্যর্থতার রিপোর্টের ঠিকানা উপস্থিত না থাকে। এছাড়া, পূর্বে রিপোর্টিং URI-এর সাথে যুক্ত করা !size সাফিক্সটি বর্তমানে অপ্রচলিত বা অবলুপ্ত এবং আধুনিক মেইল গ্রহণকারী সার্ভারগুলোর এটি উপেক্ষা করা উচিত।
ঐতিহাসিক ট্যাগ এবং আধুনিক DMARC মানদণ্ড
DMARC স্ট্যান্ডার্ডের বিবর্তনের সাথে সাথে কিছু ট্যাগ এখন ঐতিহাসিক বা অপ্রচলিত হিসেবে বিবেচিত হয়। বর্তমান স্ট্যান্ডার্ড অনুসরণকারী আধুনিক মেইল গ্রহণকারী সিস্টেমগুলো এই ঐতিহাসিক ট্যাগগুলোকে উপেক্ষা করতে পারে।
এরকম একটি ট্যাগ হলো pct (শতকরা হার)। ঐতিহাসিক DMARC বাস্তবায়নে পলিসি কভারেজ সীমিত করার জন্য এই pct মান ব্যবহার করা হতো। তবে বর্তমান স্ট্যান্ডার্ডে এটি ঐতিহাসিক এবং এটি শুধুমাত্র সেইসব পুরোনো রিসিভারের ক্ষেত্রে নীতি কভারেজ সীমাবদ্ধ করে যা এখনও পুরোনো DMARC স্পেসিফিকেশন অনুসরণ করছে। DMARC রেকর্ড চেকার এই ধরনের ঐতিহাসিক ট্যাগগুলো সনাক্ত করে এবং ব্যবহারকারীকে সতর্ক করে।
সাধারণ সিনট্যাক্স ত্রুটি এবং তা এড়ানোর উপায়
DMARC রেকর্ড তৈরিতে সামান্য সিনট্যাক্স ত্রুটির কারণে পুরো রেকর্ডটি অকার্যকর হয়ে যেতে পারে। নিচে কিছু সাধারণ ত্রুটি এবং সেগুলোর প্রভাব আলোচনা করা হলো:
- ভুল বিন্যাস: DMARC রেকর্ডের ট্যাগগুলো অবশ্যই সেমিকোলন (;) দ্বারা বিভক্ত
name=valueজোড় হিসেবে থাকতে হবে। এই বিন্যাস না মানলে "name=value ✕ (‹position›)" ত্রুটি দেখা দেয়। - ডুপ্লিকেট ট্যাগ: একই রেকর্ডে কোনো ট্যাগ একাধিকবার ব্যবহার করা যাবে না। যেমন, কোনো ট্যাগ একাধিকবার থাকলে "×2:
‹tag›(‹position›)" ত্রুটি প্রদর্শিত হয়। - খালি মান: কোনো ট্যাগ ঘোষণা করে তার মান খালি রাখা যাবে না। এর ফলে "
‹tag›=∅ (‹position›)" ত্রুটি ঘটে। - অবৈধ মান বা URI: ট্যাগের জন্য নির্ধারিত মানের বাইরে কোনো অবৈধ মান বা ভুল রিপোর্টিং URI ব্যবহার করলে তা রেকর্ডটিকে ত্রুটিপূর্ণ করে তোলে।
ব্রাউজার-ভিত্তিক প্রক্রিয়াকরণ এবং গোপনীয়তা
এই DMARC রেকর্ড চেকার টুলটি সম্পূর্ণ স্থানীয়ভাবে কাজ করে। আপনার ইনপুট করা DMARC রেকর্ডটি আপনার ব্রাউজারেই প্রক্রিয়া করা হয়; এটি কোনো সার্ভারে আপলোড বা সংরক্ষণ করা হয় না। ইনপুট করা তথ্য ব্রাউজার স্টোরেজেও লেখা হয় না এবং এই রেকর্ড সংক্রান্ত কোনো অনুরোধ বাইরের কোনো সার্ভারে পাঠানো হয় না। এর ফলে আপনার ডোমেইনের নীতি সংক্রান্ত তথ্য আপনার ব্রাউজারের বাইরে যাওয়ার কোনো সুযোগ থাকে না।
প্রায়শই জিজ্ঞাসিত প্রশ্ন (FAQ)
প্রশ্ন: সিনট্যাক্স ও নীতির নোট: p / sp / np?
উত্তর: p হলো মূল ডোমেইনের নীতি, যা উল্লেখ না থাকলে স্বয়ংক্রিয়ভাবে none এ চলে যায়। sp সাবডোমেইনের জন্য এবং np অস্তিত্বহীন সাবডোমেইনের জন্য নীতি নির্ধারণ করে। যদি কোনো নির্দিষ্ট সাবডোমেইন নীতি না থাকে, তবে তা np থেকে sp এবং সবশেষে p নীতিতে ফলব্যাক করে। এছাড়া t=y টেস্টিং মোড সক্রিয় থাকলে তা নীতিমালার কঠোরতা কমিয়ে দেয়।
প্রশ্ন: RFC 9989: pct / rf / ri?
উত্তর: না। এই পৃষ্ঠা শুধু আপনার পেস্ট করা লেখা পরীক্ষা করে। এটি DNS জিজ্ঞাসা করে না, সেবাদাতার রেকর্ড প্রসারিত করে না, প্রেরকের IP পরীক্ষা করে না বা গ্রহণকারী মেইল সার্ভার কী ফেরত দেবে তা নিশ্চিত করে না। RFC 9989 অনুযায়ী pct, rf, এবং ri ট্যাগগুলো ঐতিহাসিক (historic) হিসেবে গণ্য হয়; অন্যদিকে np, psd, এবং t ট্যাগগুলো সক্রিয় (active) হিসেবে বিবেচিত হয়।
প্রশ্ন: ত্রুটিমুক্ত ফলাফল কি প্রমাণ করে যে আমার DMARC setup কাজ করছে?
উত্তর: না। এই পৃষ্ঠা শুধু আপনার পেস্ট করা লেখা পরীক্ষা করে। এটি DNS জিজ্ঞাসা করে না, সেবাদাতার রেকর্ড প্রসারিত করে না, প্রেরকের IP পরীক্ষা করে না বা গ্রহণকারী মেইল সার্ভার কী ফেরত দেবে তা নিশ্চিত করে না। এটি শুধুমাত্র আপনার প্রদান করা রেকর্ডের সিনট্যাক্স, নীতি এবং কাঠামোগত বৈধতা বিশ্লেষণ করে।