DMARC-kirje struktuur ja selle komponendid
DMARC (Domain-based Message Authentication, Reporting, and Conformance) on e-posti autentimise protokoll, mis kaitseb domeene kuritarvitamise ja phishing-rünnakute eest. DMARC-kirje on DNS-i TXT-kirje, mis koosneb kindlatest semikooloniga eraldatud võtme-väärtuse paaridest ehk terminist.
Iga korrektne DMARC-kirje peab algama tõstutundliku väärtusega v=DMARC1. See on kohustuslik esimene termin, mis määratleb protokolli versiooni. Kui see väärtus puudub või ei asu kirje alguses, ei tuvasta vastuvõtvad meiliserverid kirjet DMARC-reeglina.
DMARC-kirje kontrollimiseks mõeldud tööriist võimaldab analüüsida kirje süntaksit, poliitikaid, joondusi ja aruandluse seadistusi otse veebibrauseris. Sisestatava teksti pikkuse piirang on alla 20 000 tähemärgi. Kui DNS-ist kopeeritud kirje sisaldab jutumärkidesse jagatud osi, liidab tööriist need enne analüüsi automaatselt üheks tervikuks.
DMARC-poliitikad ja nende mõju (p, sp, np)
DMARC-kirje tuumaks on poliitika määratlemine, mis ütleb vastuvõtjale, mida teha kirjadega, mis ei läbi SPF- (Sender Policy Framework) või DKIM- (DomainKeys Identified Mail) kontrolle. Poliitikaid hallatakse kolme peamise tagi abil:
- p (Domain policy): Peadomeeni poliitika. Kui kirjes puudub
p-tagi, rakendub vaikimisi tagasilanguspoliitikanone. Poliitikap=noneon mõeldud e-kirjade liikluse jälgimiseks ja aruannete kogumiseks, kuid see ei palu vastuvõtjatel ebaõnnestunud kirju karantiini panna ega tagasi lükata. - sp (Subdomain policy): Alamdomeenide poliitika. Kui seda tagi pole määratud, rakendub alamdomeenidele peadomeeni poliitika
p. - np (Non-existent subdomains): Olematute alamdomeenide poliitika. Kui seda tagi pole kirjas, langeb süsteem tagasi
sp-poliitikale ja selle puudumiselp-poliitikale.
Testimisrežiimi tagi t=y muudab poliitikate rangust testimise ajal. Kui kirjes on määratud t=y, langetatakse poliitika reject tasemele quarantine ning poliitika quarantine tasemele none.
Identifikaatorite joondus ja aruandluse seadistamine
DMARC kontrollib, kas SPF-i ja DKIM-i kaudu tuvastatud domeenid ühtivad e-kirja päises oleva saatja aadressiga (From-päis). Seda nimetatakse identifikaatorite joondamiseks (alignment).
Lisaks joondamisele on DMARC-i oluliseks funktsiooniks tagasiside kogumine. Aruandlust konfigureeritakse kahe peamise tagi abil:
- rua (Aggregate reports): Määrab e-posti aadressid, kuhu saadetakse igapäevased koondaruanded XML-vormingus. Kui kehtivat
rua-aadressi pole määratud, siis koondaruandeid ei küsita. - ruf (Failure reports): Määrab aadressid, kuhu saadetakse detailsed tõrkearuanded kohe pärast autentimise nurjumist.
Tõrkearuannete saatmise tingimusi reguleerib tagi fo. Kui kirjes puudub kehtiv ruf-aadress, ignoreeritakse fo-tagi seadistust täielikult. Aruande aadressi lõpus olevat suuruse piirangut !size peetakse vananenuks ja kaasaegsed vastuvõtjad ignoreerivad seda.
Ajaloolised ja aegunud terminid DMARC-standardis
DMARC-i standard on aja jooksul arenenud, mistõttu on osa varem kasutusel olnud parameetritest muutunud ajalooliseks. Kaasaegsed vastuvõtvad süsteemid, mis järgivad uusimat standardit, võivad neid termineid ignoreerida.
Üheks selliseks näiteks on protsendimäära tagi pct. Ajalooliselt määras pct e-kirjade protsendi, millele DMARC-poliitikat rakendatakse. Praeguse standardi kohaselt on see väärtus vananenud ning piirab poliitika rakendamist üksnes nendes vanemates vastuvõtjates, mis järgivad endiselt DMARC-i eelnevaid spetsifikatsioone.
Privaatsus ja andmetöötlus
Tööriist on loodud privaatsust silmas pidades. Sisestatud DMARC-kirje analüüs toimub täielikult kasutaja veebibrauseris. Sisestatud andmeid ei laadita serverisse üles, ei salvestata ega kirjutata brauseri püsivasse mälusse. Samuti ei tehta analüüsi käigus väliseid võrgupäringuid.
DMARC-kirje kontrolli tulemuste tõlgendamine
Tööriist väljastab analüüsi tulemused struktureeritud kujul, mis jaguneb järgmisteks osadeks:
DMARC-i kokkuvõte
Selles jaotises kuvatakse põhilised poliitika seaded:
- sp: Alamdomeenide poliitika.
- np: Olematute alamdomeenide poliitika.
- DKIM / SPF: Identifikaatorite joondamise reeglid.
- rua / ruf: Määratud aruandlusaadresside arv.
- pct (RFC 7489): Ajalooline protsendimäära väärtus.
rua / ruf
Kuvab detailselt koondaruannete (rua) ja tõrkearuannete (ruf) sihtkoha aadressid.
Analüüsitud terminid
Tabel, mis loetleb kõik kirjest leitud tagid koos nende väärtuste ja staatustega:
- Termin: Tagi nimi.
- Väärtus või kvalifikaator: Tagile määratud väärtus.
- Liik: Tagi staatus, mis võib olla aktiivne kaasaegne standard (RFC 9989), ajalooline (RFC 7489), tundmatu või vigane (✕ DMARC).
Süntaksi- ja reeglimärkused
Selles jaotises kuvatakse hoiatused ja veateated, kui kirjes esineb vigu või ebasoovitavaid seadistusi. Võimalikud märkused on järgmised:
Kirje peab algama tekstiga v=DMARC1.– Kirje algusest puudub kohustuslik versioonitunnus.Termin ‹position›: v=DMARC1 peab olema esimene termin.– Versioonitunnus on kirjes valel kohal.×2: ‹tag› (‹position›)– Sama tagi esineb kirjes mitu korda.name=value ✕ (‹position›)– Tagi vorming on vigane.‹tag›=∅ (‹position›)– Tagile ei ole määratud väärtust.‹tag›=‹detail› ✕ (‹position›)– Tagi väärtus on vigane.URI ✕: ‹tag› (‹position›)– Aruande saatmise e-posti aadressi süntaks on vigane.Tundmatu: ‹tag› (‹position›)– Tagi ei ole DMARC-i standardis registreeritud.RFC 7489 → RFC 9989: ‹tag› (‹position›)– Tagi on praeguses standardis märgitud ajalooliseks.p → none– Puuduvap-tagi tõttu rakendub vaikimisi poliitikanone.p=none– Poliitikanonekogub aruandeid, kuid ei kaitse domeeni kuritarvitamise eest.t=y: reject → quarantine; quarantine → none– Testimisrežiim langetab rakendatavaid poliitikaid.rua=∅– Koondaruannete aadress puudub, mistõttu aruandeid ei saadeta.fo → ∅ (ruf=∅)–fo-tagi ignoreeritakse, kuna puudub kehtiv tõrkearuannete aadress.pct=‹detail›% (RFC 7489)– Kasutusel on ajalooline protsendimäär.Jutumärkides DNS TXT osad ühendati enne analüüsi.– Mitmeosalise TXT-kirje osad liideti analüüsiks kokku.!size → ∅ (RFC 9989)– Aruande suuruse piirang on aegunud ja seda ignoreeritakse.
Korduma kippuvad küsimused
Süntaksi- ja reeglimärkused: p / sp / np?
Kui DMARC-kirjes puudub peadomeeni poliitika p, rakendub automaatselt vaikimisi väärtus p=none. Testimisrežiimi parameeter t=y leevendab aktiivseid poliitikaid, muutes reject poliitika tasemele quarantine ja quarantine tasemele none. Alamdomeenide poliitika määramisel kehtib hierarhiline tagasilanguse reegel: kui puudub spetsiifiline olematu alamdomeeni poliitika np, võetakse aluseks alamdomeeni poliitika sp, ning selle puudumisel üldine peadomeeni poliitika p.
RFC 9989: pct / rf / ri?
Uusima standardi RFC 9989 kohaselt on mitmed vanemad parameetrid nagu pct (protsendimäär), rf (aruande vorming) ja ri (aruandlusintervall) liigitatud ajaloolisteks (historic). Kaasaegsed vastuvõtvad süsteemid võivad neid ignoreerida. Samas on sellised tagid nagu np (olematute alamdomeenide poliitika), psd (avaliku sufiksi domeenid) ja t (testimisrežiim) aktiivses kasutuses (active).
Kas veatu tulemus tõestab, et minu DMARC-seadistus töötab?
Ei. See leht kontrollib ainult kleebitud teksti. See ei tee DNS-päringuid, ei ava teenusepakkuja kirjeid, ei testi saatja IP-aadressi ega kinnita, mida vastuvõttev meiliserver tagastab. Tööriist on mõeldud üksnes kirje süntaktilise korrektsuse ja loogika analüüsimiseks enne selle avaldamist DNS-is.