Razumijevanje DMARC zapisa i njihovih komponenti
DMARC (Domain-based Message Authentication, Reporting, and Conformance) je sigurnosni protokol koji koristi DNS zapise kako bi zaštitio domenu od neovlaštenog korištenja i lažiranja e-pošte. DMARC TXT zapis definira pravila koja prijemni serveri primjenjuju kada poruka ne prođe provjere autentičnosti.
Svaki ispravan DMARC zapis sastoji se od niza oznaka (tagova) i njihovih vrijednosti, odvojenih tačka-zarezom. Da bi zapis bio validan, on mora početi tačno definiranom oznakom verzije v=DMARC1, koja je osjetljiva na velika i mala slova, te ova oznaka mora biti pozicionirana na samom početku zapisa. Alat "Provjera DMARC zapisa" raščlanjuje uneseni tekst, analizira strukturu, provjerava usklađenost sa standardima i identificira potencijalne greške u sintaksi ili sigurnosnim postavkama.
Pravila i uticaj DMARC politika (p, sp, np)
Politika DMARC zapisa određuje akciju koju prijemni server treba poduzeti kada e-pošta ne prođe SPF (Sender Policy Framework) ili DKIM (DomainKeys Identified Mail) provjere. DMARC definira tri osnovne politike kroz sljedeće oznake:
- Politika domene (p): Glavna politika koja se primjenjuje na osnovnu domenu. Ako oznaka
pnije prisutna u zapisu, primjenjuje se zadana vrijednost, odnosno politika se automatski vraća nanone. Politikap=nonesluži isključivo za praćenje i nadzor neuspjelih isporuka, ali ne zahtijeva od prijemnih servera da stave u karantin ili odbiju e-poštu koja ne prođe provjeru. - Politika poddomene (sp): Određuje pravila za poddomene. Ako ova oznaka nije eksplicitno definisana, primjenjuje se hijerarhijsko pravilo vraćanja na glavnu politiku domene
p. - Politika nepostojećih poddomena (np): Definira postupanje sa e-poštom koja dolazi sa poddomena koje zapravo ne postoje u DNS-u. U slučaju odsustva ove specifične oznake, sistem se vraća na politiku poddomene
sp, a ako ni ona nije definisana, na glavnu politikup.
Tokom faze testiranja, oznaka t=y (testni način rada) mijenja strogoću primijenjenih pravila. Kada je aktivna, ona privremeno ublažava politiku reject na nivo quarantine, dok politiku quarantine spušta na nivo none.
Poravnanje identifikatora i konfigurisanje izvještaja
DMARC zahtijeva usklađenost (poravnanje) između domene u zaglavlju poruke "From" i domena provjerenih putem SPF-a i DKIM-a. Postavke poravnanja određuju da li je potreban striktan ili opušten način provjere za ove protokole.
Jedna od ključnih prednosti DMARC-a je mogućnost primanja povratnih informacija o isporuci e-pošte:
- Zbirni izvještaji (rua): Šalju se na navedene adrese e-pošte i sadrže strukturirane podatke o prometu poruka i statusu autentifikacije. Ako u zapisu nije navedena nijedna ispravna
ruaadresa, zbirni izvještaji se neće slati. - Izvještaji o greškama (ruf): Pružaju detaljne informacije o pojedinačnim porukama koje nisu prošle provjeru. Oznaka
fo(opcije generisanja izvještaja o greškama) se u potpunosti zanemaruje ako u zapisu nije definisana ispravnarufadresa za slanje ovih izvještaja.
Stariji standardi su dozvoljavali sufiks !size na URI adresama izvještaja kako bi se ograničila veličina datoteke, međutim, prema važećim specifikacijama, ovaj sufiks je zastario i prijemni serveri ga trebaju zanemariti.
Historijske oznake i zastarjele postavke
Razvojem standarda od RFC 7489 prema RFC 9989, određene oznake i parametri su izgubili svoju primarnu funkciju ili su proglašeni historijskim.
Oznaka pct (procenat poruka na koje se primjenjuje politika) smatra se historijskom u modernim implementacijama. Ona ograničava pokrivenost definisanom politikom isključivo kod onih prijemnih servera koji još uvijek prate starije DMARC specifikacije, dok je moderni sistemi zanemaruju. Alat prepoznaje ovakve historijske oznake kako bi administratorima skrenuo pažnju na dijelove zapisa koji više nemaju praktični uticaj na savremene sisteme za prijem e-pošte.
Analiza sintakse i uobičajene greške
Prilikom ručnog pisanja ili kopiranja DMARC zapisa iz DNS zona, često dolazi do sintaksnih grešaka koje mogu poništiti važenje cijelog pravila. Alat provjerava ispravnost strukture i detektuje sljedeće nepravilnosti:
- Pogrešan redoslijed: Oznaka
v=DMARC1mora biti prva u nizu. Ako se nalazi na nekoj drugoj poziciji, zapis se smatra nevažećim. - Duplicirane oznake: Svaka oznaka se smije pojaviti samo jednom unutar zapisa.
- Loše oblikovani parovi: Vrijednosti moraju biti jasno definisane u formatu
naziv=vrijednosti odvojene znakom tačka-zarez. Prazne oznake bez definisane vrijednosti nisu dozvoljene. - Neispravni URI formati: Adrese za slanje izvještaja moraju pratiti striktnu sintaksu elektronske pošte unutar DMARC pravila.
U nastavku je prikazan pregled statusa koje oznake mogu dobiti tokom analize:
| Vrsta statusa | Opis i standard |
|---|---|
| RFC 9989 | Aktivne oznake usklađene sa trenutnim standardom. |
| RFC 7489 | Historijske oznake koje se mogu zanemariti u modernim sistemima. |
| Nepoznato | Oznake koje nisu registrovane u DMARC standardu. |
| ✕ DMARC | Neispravne ili malformisane oznake koje narušavaju strukturu. |
Privatnost i lokalna obrada podataka
Rad sa sigurnosnim postavkama domene zahtijeva pažljivo rukovanje podacima. Ovaj alat obavlja kompletnu obradu i raščlanjivanje unesenog DMARC zapisa lokalno, unutar vašeg web preglednika. Uneseni tekst se ne prenosi na eksterne servere, ne sprema se u trajnu memoriju niti se zapisuje u lokalnu pohranu preglednika. Tokom analize se ne šalju nikakvi mrežni upiti vezani za sadržaj vašeg zapisa.
Često postavljana pitanja (FAQ)
Napomene o sintaksi i pravilima: p / sp / np?
U slučaju neuspjele autentifikacije, primjenjuje se politika p za glavnu domenu, dok se za poddomene i nepostojeće poddomene primjenjuje hijerarhijski redoslijed spuštanja pravila: np se vraća na sp, a sp na p. Politika p=none služi samo za nadzor, dok oznaka t=y tokom testiranja privremeno ublažava politike reject i quarantine.
RFC 9989: pct / rf / ri? Ne. Ova stranica provjerava samo tekst koji zalijepite. Ne šalje DNS upite, ne proširuje zapise pružatelja usluga, ne testira IP pošiljaoca niti potvrđuje šta će vratiti prijemni server e-pošte. RFC 9989: pct / rf / ri → historic; np / psd / t → active.
Dokazuje li uredan rezultat da moja DMARC postavka radi? Ne. Ova stranica provjerava samo tekst koji zalijepite. Ne šalje DNS upite, ne proširuje zapise pružatelja usluga, ne testira IP pošiljaoca niti potvrđuje šta će vratiti prijemni server e-pošte. Uspješna sintaksna provjera unutar alata potvrđuje ispravnost strukture samog teksta, ali ne garantuje da je zapis ispravno objavljen na vašem DNS serveru.
Kako alat postupa sa navodnicima u kopiranom zapisu? Prilikom preuzimanja zapisa iz DNS konfiguracijskih datoteka, tekst često može biti podijeljen u više dijelova unutar navodnika. Alat automatski prepoznaje ove dijelove, spaja ih u jedan kontinuirani niz i uklanja suvišne navodnike prije nego što započne analizu sintakse i pravila.