Razumijevanje DMARC zapisa i njegovih komponenti
DMARC (Domain-based Message Authentication, Reporting, and Conformance) je ključni sigurnosni mehanizam koji vlasnicima domena omogućuje zaštitu od neovlaštene upotrebe njihovih adresa e-pošte. DMARC TXT zapis postavlja se unutar DNS-a i definira kako primateljski poslužitelji pošte trebaju postupati s porukama koje ne prolaze provjere autentičnosti.
Svaki ispravan DMARC zapis sastoji se od niza parova naziva i vrijednosti (takozvanih pojmova ili oznaka) koji su odvojeni točka-zarezom. Prvi i obvezni pojam u svakom zapisu je oznaka verzije, koja mora točno glasiti v=DMARC1. Ako ovaj uvjet nije ispunjen, primateljski poslužitelji neće prepoznati niti primijeniti definirana pravila.
Pomoću alata Provjera DMARC zapisa možete analizirati strukturu, usklađenost i ispravnost svih definiranih oznaka unutar vašeg TXT zapisa prije nego što ga objavite u DNS-u.
Pravila i hijerarhija DMARC politika (p, sp, np)
Središnji dio svakog DMARC zapisa su politike koje određuju postupanje s porukama koje ne prođu provjeru autentičnosti. DMARC razlikuje tri razine primjene politika ovisno o strukturi domene:
- Glavna politika domene (
p): Određuje pravilo za glavnu domenu. Ako u zapisu uopće nema oznakep, primjenjuje se zadano pravilo, odnosno sustav javlja napomenu: "p → none". Politikap=nonesluži isključivo za praćenje i nadzor te ne zahtijeva od primatelja da izoliraju ili odbiju e-poštu koja ne prolazi provjeru. - Politika za poddomene (
sp): Definira postupanje s porukama koje dolaze s poddomena. - Politika za nepostojeće poddomene (
np): Određuje pravilo za adrese koje tvrde da dolaze s poddomena koje zapravo ne postoje u DNS-u.
U slučaju odsutnosti specifičnih oznaka, primjenjuje se automatski prijenos pravila (fallback). Politike za nepostojeće poddomene prenose se s np na sp, a ako ni ta oznaka nije definirana, primjenjuje se glavna politika p.
Tijekom testiranja i implementacije, oznaka t=y (način testiranja) privremeno ublažava stroga pravila. Kada je ovaj način aktivan, politika quarantine se spušta na none, dok se politika reject spušta na quarantine.
Konfiguracija izvješćivanja i usklađivanje identiteta
DMARC omogućuje administratorima primanje povratnih informacija o porukama koje se šalju u ime njihove domene. Izvješća se dijele na dvije vrste:
- Zbirna izvješća (
rua): Sadrže statističke podatke o prometu e-pošte. Ako u zapisu nije navedena valjanaruaadresa, zbirna izvješća se ne zahtijevaju. - Izvješća o pogreškama (
ruf): Sadrže detaljne informacije o pojedinačnim porukama koje nisu prošle provjeru.
Oznaka fo (opcije generiranja izvješća o pogreškama) izravno ovisi o postojanju adrese za slanje tih izvješća. Ako valjana ruf adresa nije definirana, oznaka fo se u potpunosti zanemaruje. Također, povijesni sufiks !size na URI-ju primatelja izvješća smatra se zastarjelim prema trenutnim standardima i primateljski poslužitelji ga zanemaruju.
Usklađivanje identiteta definira koliko se strogo provjerava podudaranje između domene u zaglavlju poruke ("From") i domena provjerenih putem SPF-a (aspf) i DKIM-a (adkim).
Povijesne oznake i promjene u standardima
Razvojem DMARC standarda, određene oznake i parametri izgubili su svoju izvornu ulogu ili su proglašeni zastarjelima.
Oznaka postotka (pct) koristila se u starijim implementacijama za postupno uvođenje politike na određeni postotak poruka. Prema trenutnim specifikacijama, vrijednosti pct smatraju se povijesnima i ograničavaju primjenu pravila samo kod onih primatelja koji još uvijek koriste starije DMARC specifikacije.
Alat Provjera DMARC zapisa prepoznaje povijesne oznake i označava ih kako bi administratori znali da ih moderni primateljski sustavi mogu slobodno zanemariti.
Najčešće sintaktičke pogreške u DMARC zapisima
Prilikom ručnog pisanja ili kopiranja DMARC zapisa često dolazi do pogrešaka koje mogu poništiti valjanost cijelog zapisa. Neke od najčešćih pogrešaka uključuju:
- Pogrešan redoslijed oznaka: Oznaka verzije
v=DMARC1mora biti na samom početku zapisa. Ako se nalazi na nekom drugom mjestu, zapis je nevažeći. - Višestruko pojavljivanje iste oznake: Svaka oznaka (poput
p,spilipct) smije se pojaviti samo jednom unutar zapisa. - Loše oblikovani parovi: Oznake moraju biti definirane u obliku
naziv=vrijednosti odvojene točka-zarezom. Nedostatak vrijednosti ili pogrešni znakovi razdvajanja čine pojam nevažećim. - Neispravni URI-ji za izvješća: Adrese e-pošte unutar
ruairufoznaka moraju pratiti točnu sintaksu za primanje izvješća.
Privatnost i lokalna obrada podataka
Sigurnost vaših podataka je u potpunosti očuvana. Unos i analiza vašeg DMARC zapisa odvijaju se isključivo lokalno, unutar vašeg web preglednika. Alat ne prenosi uneseni sadržaj na vanjske poslužitelje, niti ga sprema u pohranu preglednika. Tijekom analize ne šalju se nikakvi mrežni upiti povezani s vašim zapisom.
Često postavljana pitanja (FAQ)
Napomene o sintaksi i pravilima: p / sp / np?
U slučaju da glavna politika p nije postavljena, primjenjuje se zadano pravilo p=none. Ako koristite način testiranja t=y, pravilo quarantine se spušta na none, a reject na quarantine. Kada specifične oznake za poddomene nisu definirane, primjenjuje se hijerarhijski prijenos pravila s nepostojećih poddomena prema glavnoj domeni: np se prenosi na sp, a sp na p.
RFC 9989: pct / rf / ri?
Ne. Ova stranica provjerava samo tekst koji zalijepite. Ne šalje DNS upite, ne proširuje zapise pružatelja usluge, ne testira IP pošiljatelja niti potvrđuje što će vratiti primateljski poslužitelj pošte. RFC 9989: pct / rf / ri → historic; np / psd / t → active.
Dokazuje li uredan rezultat da moja DMARC konfiguracija radi?
Ne. Ova stranica provjerava samo tekst koji zalijepite. Ne šalje DNS upite, ne proširuje zapise pružatelja usluge, ne testira IP pošiljatelja niti potvrđuje što će vratiti primateljski poslužitelj pošte.
Što se događa ako moj DNS zapis sadrži navodnike?
Alat automatski prepoznaje i spaja dijelove DNS TXT zapisa koji su obuhvaćeni navodnicima prije nego što započne samu analizu strukture i sintakse. Maksimalno podržana duljina unosa je 20.000 znakova.