DMARC (Domain-based Message Authentication, Reporting, and Conformance) on sähköpostin tunnistusmenetelmä, joka suojaa verkkotunnuksia luvattomalta käytöltä, kuten brändin väärinkäytöltä ja kalasteluviesteiltä. DMARC-tietue julkaistaan verkkotunnuksen DNS-tiedoissa TXT-tietueena, ja sen syntaksin on oltava täsmälleen standardien mukainen, jotta vastaanottavat sähköpostipalvelimet voivat tulkita sitä oikein.
DMARC-tietueen tarkistus on työkalu, joka jäsentää syötetyn DMARC TXT -tietueen arvon ja analysoi sen käytännöt, kohdistusasetukset, raportointiosoitteet sekä mahdolliset vanhentuneet parametrit. Työkalu tunnistaa virheelliset termit ja tuottaa huomautuksia syntaksi- ja käytäntöongelmista, mikä auttaa ymmärtämään tietueen rakennetta ja tulkintaa ennen sen julkaisua DNS-järjestelmässä.
DMARC-tietueen rakenne ja v=DMARC1-tunniste
Jokaisen DMARC-tietueen on oltava tarkasti muotoiltu, jotta vastaanottavat sähköpostijärjestelmät tunnistavat sen. Standardin mukaisen tietueen rakenteessa pätevät seuraavat säännöt:
- Tietueen on ehdottomasti alettava merkkijonolla
v=DMARC1, jossa kirjainkoko on merkitsevä. Jos tietue ei ala tällä tunnisteella, se on virheellinen. - Tunnisteen
v=DMARC1on oltava tietueen ensimmäinen termi. - Tietueen osat erotetaan toisistaan puolipisteillä. Jos termit ovat puutteellisia tai väärin muotoiltuja, vastaanottavat palvelimet eivät voi soveltaa määritettyjä sääntöjä.
Työkalu hyväksyy syötteeksi myös lainausmerkeissä olevat DNS TXT -osat ja yhdistää ne automaattisesti yhdeksi merkkijonoksi ennen analyysin suorittamista. Syötteen pituusrajoitus on alle 20 000 merkkiä.
DMARC-käytännöt: p, sp ja np
DMARC-tietueen ytimen muodostavat käytäntöasetukset, jotka määrittävät, miten vastaanottajan tulee käsitellä sähköposteja, jotka epäonnistuvat SPF- (Sender Policy Framework) ja DKIM- (DomainKeys Identified Mail) tarkistuksissa. Käytäntöjä ohjataan kolmella eri tagilla:
- p: Pääverkkotunnuksen käytäntö. Jos tietueessa ei ole lainkaan
p-termiä, käytäntö putoaa automaattisesti tasollenone. Käytäntöp=noneainoastaan valvoo virhetilanteita raporttien avulla, eikä se pyydä vastaanottajia asettamaan viestejä karanteeniin tai hylkäämään niitä. - sp: Aliverkkotunnusten käytäntö.
- np: Olemattomien aliverkkotunnusten käytäntö.
Mikäli tarkempaa tagia ei ole määritetty, aliverkkotunnusten käytännöt periytyvät ketjussa alaspäin siten, että puuttuva np-tagi korvataan sp-tagin arvolla, ja jos sitäkään ei ole määritetty, käytetään pääverkkotunnuksen p-tagin arvoa.
Testausvaiheessa käytettävä termi t=y muuttaa käytäntöjen toimintaa siten, että se laskee quarantine-tason käytännön tasolle none ja reject-tason käytännön tasolle quarantine testauksen ajaksi.
Kohdistus ja raportointi (rua ja ruf)
DMARC vaatii, että sähköpostin lähettäjän osoite (From-otsikko) on linjassa SPF- ja/tai DKIM-tunnistuksen kanssa. Tätä kutsutaan tunnisteiden kohdistukseksi.
Raportointi on keskeinen osa DMARC-järjestelmää, ja se jaetaan kahteen tyyppiin:
- rua: Koosteraportit, jotka lähetetään määritettyihin sähköpostiosoitteisiin. Jos tietueessa ei ole kelvollista
rua-osoitetta, koosteraportteja ei pyydetä. - ruf: Yksittäisiä virhetilanteita koskevat raportit. Virheraportointiin liittyvä asetus
fojätetään kokonaan huomiotta, jos tietueessa ei ole määritetty kelvollistaruf-osoitetta.
Raportointiosoitteiden yhteydessä käytetty kokorajoitusliite !size on nykyisessä standardissa vanhentunut (obsolete), ja vastaanottavien järjestelmien tulisi jättää se huomiotta.
Historialliset ja vanhentuneet termit
DMARC-standardit kehittyvät, minkä vuoksi osa aiemmin käytetyistä termeistä on siirtynyt historiallisiksi:
- pct (RFC 7489): Prosenttiosuutta määrittävä
pct-termi on historiallinen. Se rajoittaa käytännön kattavuutta vain sellaisissa vastaanottavissa järjestelmissä, jotka noudattavat edelleen vanhempia DMARC-määrityksiä. - Työkalu tunnistaa historialliset termit ja merkitsee ne, jotta ylläpitäjät voivat siirtyä nykyisen standardin mukaisiin määrityksiin, joissa vastaanottavat järjestelmät voivat jättää vanhentuneet tagit huomiotta.
Tietosuoja ja tietojen käsittely
DMARC-tietueen tarkistus suorittaa kaiken tietojen käsittelyn suoraan käyttäjän selaimessa. Syötettyä DMARC-tietuetta ei lähetetä ulkoisille palvelimille eikä sitä tallenneta selaimen pysyvään muistiin. Työkalu ei tee ulkoisia verkkokyselyjä syötteen analysoinnin aikana.
Usein kysytyt kysymykset
Syntaksi- ja käytäntöhuomiot: p / sp / np?
DMARC-tietueen käytäntöjä ohjataan pääverkkotunnuksen (p), aliverkkotunnusten (sp) ja olemattomien aliverkkotunnusten (np) tageilla. Jos käytössä on p=none, vastaanottajia ei pyydetä hylkäämään tai karanteenaamaan viestejä. Testitila t=y lieventää käytäntöjä testauksen ajaksi. Jos tarkempia tageja puuttuu, käytetään periytyvää ketjua np → sp → p.
RFC 9989: pct / rf / ri?
Ei. Tämä sivu tarkistaa vain liittämäsi tekstin. Se ei tee DNS-kyselyjä, laajenna palveluntarjoajien tietueita, testaa lähettäjän IP-osoitetta eikä vahvista, mitä vastaanottava sähköpostipalvelin palauttaa. RFC 9989 -standardin mukaan termit kuten pct, rf ja ri ovat siirtyneet historiallisiksi (RFC 7489), kun taas esimerkiksi np, psd ja t ovat aktiivisia (RFC 9989).
Todistaako virheetön tulos, että DMARC-määritykseni toimii?
Ei. Tämä sivu tarkistaa vain liittämäsi tekstin. Se ei tee DNS-kyselyjä, laajenna palveluntarjoajien tietueita, testaa lähettäjän IP-osoitetta eikä vahvista, mitä vastaanottava sähköpostipalvelin palauttaa. Virheetön tulos tarkoittaa ainoastaan sitä, että liitetyn tekstin syntaksi ja käytäntörakenteet ovat muodollisesti oikein.